HTTP-Sicherheitsheader-Checker

Prüfe HTTP-Sicherheitsheader und empfohlene Einstellungen.
Weiterleitungen folgen
Sicher
Die Ergebnisse werden nirgendwo gespeichert oder veröffentlicht.

Hinweise

Sicherheitsheader sind HTTP-Antwortheader, die Angriffe über Web-Schwachstellen wie Cross-Site-Scripting (XSS) und Clickjacking abschwächen.

Gib einfach die Ziel-URL ein, um zu prüfen, ob gängige Sicherheitsheader gesetzt und ihre Direktiven korrekt konfiguriert sind.

HeaderEmpfohlener Wert / BeispielBeschreibung
Strict-Transport-Security (HSTS)max-age=31536000Weist den Browser an, ausschließlich über HTTPS zu kommunizieren.
31536000 legt in Sekunden fest, wie lange sich der Browser die ausschließliche Verwendung von HTTPS merkt.
Content-Security-Policy (CSP)default-src 'self' example.comHilft dabei, Angriffe wie Cross-Site-Scripting (XSS) abzuwehren.
Vertrauenswürdige externe Domains können ausdrücklich freigegeben werden, damit Inhalte von dort geladen werden dürfen.
X-Frame-OptionsSAMEORIGINLegt fest, ob die Seite innerhalb von iframeembedobject-Elementen angezeigt werden darf.
DENY oder SAMEORIGIN hilft beim Schutz vor Clickjacking.
X-Content-Type-OptionsnosniffZwingt den Browser, den in Content-Type angegebenen MIME-Typ zu verwenden.
nosniff hilft, MIME-Sniffing zu verhindern.
referrer-policyno-referrerSteuert, wie viele Referrer-Informationen in Anfragen enthalten sind.
no-referrer werden keine Referrer-Informationen gesendet.
Permissions-Policycamera=() microphone=()Steuert, welche Browserfunktionen auf der Seite verwendet werden dürfen.
Zum Beispiel deaktiviert camera=() den Kamerazugriff über MediaDevices auf dieser Seite.

Dieses Tool prüft keine nicht standardisierten oder veralteten Header wie X-XSS-Protection.
Auch bei unterstützten Headern wird eine Warnung angezeigt, wenn veraltete oder unsichere Direktiven erkannt werden.

Ähnliche Tools