SICHERHEITS-HEADER

Security-Headers-Checker

Prüfe die HTTP-Response-Header einer beliebigen Website und erhalte sofort eine Sicherheitsnote von A+ bis F — HSTS, CSP, X-Frame-Options und mehr, samt Lösung für alles, was fehlt.

Gib eine beliebige öffentliche Domain oder URL ein. Wir rufen sie einmal vom Edge ab und bewerten ihre Response-Header — nichts wird gespeichert.

WAS WIR PRÜFEN

Die sechs Header, die deine Note bestimmen

Jeder schließt eine bestimmte Angriffsklasse. Hier erfährst du, was sie tun und warum sie wichtig sind.

Strict-Transport-Security

Zwingt Browser dazu, ausschließlich HTTPS zu nutzen, und blockiert Downgrade- sowie Cookie-Hijacking-Angriffe. Setze ihn mit einer max-age von mindestens 6 Monaten.

Content-Security-Policy

Steuert, welche Skripte, Styles und Ressourcen geladen werden dürfen — der stärkste Schutz gegen Cross-Site-Scripting (XSS) und Injection.

X-Content-Type-Options

Verhindert das MIME-Sniffing von Responses durch den Browser, das eine hochgeladene Datei in ausführbares Skript verwandeln kann. Setze ihn auf nosniff.

X-Frame-Options

Verhindert, dass deine Seiten in die Frames anderer Websites eingebettet werden, und blockiert Clickjacking. Nutze X-Frame-Options oder CSP frame-ancestors.

Referrer-Policy

Steuert, wie viel deiner URL an andere Websites gesendet wird, wenn Nutzer auf Links klicken, und schützt private Pfade und Tokens.

Permissions-Policy

Beschränkt, welche Browser-Funktionen (Kamera, Mikrofon, Geolokalisierung und mehr) eine Seite und ihre eingebetteten Inhalte nutzen dürfen.

HÄUFIG GEFRAGT

Security-Headers-Checker — Website bewerten A+ bis F | whatsmy.fyi