HTTP-Header prüfen

Gib eine URL ein. Der Checker ruft die Seite ab, zeigt alle Antwort-Header und bewertet die Security-Header, die Browser vor Angriffen wie Clickjacking und Content-Sniffing schützen.

Warum Security-Header wichtig sind

HTTP-Antwort-Header steuern, wie der Browser mit einer Seite umgeht. Einige davon sind Sicherheitsanweisungen: Sie erzwingen HTTPS, verbieten das Einbetten in fremde Seiten, begrenzen, welche Skripte laufen dürfen, und verhindern, dass der Browser Dateitypen errät. Fehlen sie, ist die Seite angreifbarer, als sie sein müsste, obwohl die Anwendung selbst fehlerfrei ist.

Die Header im Einzelnen

  • Strict-Transport-Security (HSTS): Der Browser verbindet sich künftig nur noch über HTTPS. Empfohlen: max-age=63072000; includeSubDomains; preload.
  • Content-Security-Policy (CSP): Legt fest, aus welchen Quellen Skripte, Stile und Bilder geladen werden dürfen. Der wirksamste Schutz gegen Cross-Site-Scripting, aber auch der aufwendigste.
  • X-Content-Type-Options: nosniff verhindert, dass der Browser den Inhaltstyp errät.
  • X-Frame-Options oder frame-ancestors in der CSP: Verhindert Clickjacking durch Einbetten in fremde Seiten.
  • Referrer-Policy: Begrenzt, welche URL-Teile an andere Seiten weitergegeben werden. Empfohlen: strict-origin-when-cross-origin.
  • Permissions-Policy: Schaltet Browser-Funktionen wie Kamera, Mikrofon oder Geolocation ab, die die Seite nicht braucht.

Informationen, die nicht nach außen gehören

Header wie Server: nginx/1.18.0 oder X-Powered-By: PHP/8.1.2 verraten Versionen, die Angreifer mit bekannten Schwachstellen abgleichen. Sie sind kein Sicherheitsproblem an sich, aber ein unnötiges Geschenk. In nginx: server_tokens off; in PHP: expose_php = Off.

Beispiel für nginx

Ein solider Startpunkt für eine typische Website:

add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;
add_header X-Content-Type-Options "nosniff" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;

Häufige Fragen

Bricht eine CSP meine Website?
Eine zu strenge CSP blockiert Skripte und Stile. Deshalb zuerst mit Content-Security-Policy-Report-Only testen, Verstöße sammeln und die Policy dann scharf schalten.
Reicht HSTS mit kurzer max-age?
Für die Einführung ja. Für die Preload-Liste der Browser braucht es mindestens ein Jahr und includeSubDomains.
Werden die Header von Cloudflare gesetzt?
Cloudflare kann sie ergänzen, ersetzt aber nicht die Konfiguration am Ursprung. Der Checker zeigt, was tatsächlich beim Besucher ankommt.

Anleitungen zu diesem Tool

Weitere Tools

Kostenloses Tool

SPF Checker

SPF-Eintrag kostenlos online prüfen: Syntax, Includes, DNS-Lookup-Limit von 10 und Qualifier am Ende. Zeigt, ob deine Domain vor gefälschten Absendern schützt.

Tool öffnen →
Kostenloses Tool

DMARC Checker

DMARC-Eintrag kostenlos prüfen: Policy (none, quarantine, reject), pct, Reporting-Adressen und Syntaxfehler. Mit Empfehlungen für den Umstieg auf p=reject.

Tool öffnen →
Kostenloses Tool

DNS Checker

DNS-Einträge kostenlos prüfen, direkt vom autoritativen Nameserver: A, AAAA, CNAME, MX, TXT, NS und CAA auf einen Blick. Ohne Anmeldung, jeder Record erklärt.

Tool öffnen →
Kostenloses Tool

MX Checker

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Tool öffnen →
Kostenloses Tool

SSL Checker

SSL-Zertifikat kostenlos online prüfen: Ablaufdatum, Aussteller, Kette, Hostname, alternative Namen, TLS-Version. Erkennt abgelaufene und falsche Zertifikate.

Tool öffnen →
Kostenloses Tool

Redirect Checker

301-Weiterleitung kostenlos prüfen: Jede Station mit Statuscode und Antwortzeit, von http auf https, von www auf ohne www. Erkennt Ketten und Schleifen.

Tool öffnen →
Kostenloses Tool

DKIM Checker

DKIM-Eintrag kostenlos prüfen: Selektor, Schlüsseltyp, Schlüssellänge, Syntax, widerrufene Schlüssel. Ohne Selektor werden gängige Selektoren geprüft.

Tool öffnen →
Kostenloses Tool

DNSSEC Checker

DNSSEC kostenlos prüfen: DS-Record, Validierung und kaputte Signaturketten. Zeigt, ob validierende Resolver wie Google und Cloudflare deine Domain erreichen.

Tool öffnen →
Kostenloses Tool

MTA-STS Checker

MTA-STS kostenlos prüfen: DNS-Record, Policy-Datei, Modus, max_age und ob deine MX-Server in der Policy stehen. Zeigt, ob eingehende Mails TLS erzwingen.

Tool öffnen →
Kostenloses Tool

TLS-RPT Checker

TLS-RPT-Record kostenlos prüfen: Syntax, Berichtsadressen (rua) und Fehler wie ein fehlender Record. Zeigt, ob du Berichte über TLS-Fehler bekommst.

Tool öffnen →
Kostenloses Tool

BIMI Checker

BIMI-Record kostenlos prüfen: Syntax, Logo-URL, SVG Tiny PS, VMC-Zertifikat und DMARC-Voraussetzung. Zeigt, warum dein Logo bei Gmail nicht erscheint.

Tool öffnen →
Kostenloses Tool

Blacklist Check

IP-Blacklist und Domain-Blacklist kostenlos prüfen: Mailserver-IPs, Website-IP und Domain gegen Spamhaus, Spamcop, Barracuda, PSBL, SURBL. Mit Delisting-Links.

Tool öffnen →
Kostenloses Tool

Domain Checker

Domain kostenlos prüfen: Ablaufdatum, Registrar, EPP-Status, Transfersperre und Nameserver per RDAP direkt aus der Registry. Warnt vor Ablauf und Sperren.

Tool öffnen →