Sicherheitsheader-Inspektor FREE
Prüfen Sie Ihre HTTP-Security-Header und erhalten Sie eine Bewertung mit klaren, umsetzbaren Hinweisen, was zu beheben ist.
Was ein Header-Scan belegt
Gelesen wird die Antwort, nicht Ihre Konfiguration
Die Note spiegelt die Header wider, die diese eine Anfrage an dieser einen URL erhalten hat, durch das Proxy oder CDN davor. Ein anderer Pfad oder eine andere Route kann andere Header senden. Empfehlungen zu HSTS und CSP sind bewusst zurückhaltend: ein langes max-age oder eine enge Richtlinie kann eine Website lahmlegen, wenn sie ohne Prüfung des gesamten Hostnamen-Baums ausgerollt wird.
FAQ
Warum steht bei einem Header „Nicht gesetzt“ statt „Fehlt“?
Kritische Header melden wir als Fehlt, empfohlene als Nicht gesetzt. Der Unterschied zählt, weil die zweite Gruppe oft eine bewusste Entscheidung ist und die erste fast nie.
Kann ich einfach irgendwo eine strenge CSP abschreiben?
Nein. Eine Content-Security-Policy, die nicht dazu passt, wie Ihre Seite Skripte und Styles wirklich lädt, zerstört die Seite eher, als sie zu schützen. Beginnen Sie im Report-Only-Modus, lesen Sie die Verstöße, erzwingen Sie erst danach.
Warum gilt X-Frame-Options als abgedeckt, obwohl es fehlt?
Weil eine CSP-Direktive frame-ancestors das Framing bereits regelt und Browser sie beachten. Der ältere Header darüber ändert nichts, deshalb wird die Zeile angerechnet statt markiert.
Heißt eine gute Note, dass die Website sicher ist?
Nein. Header sind eine Schicht. Sie tun nichts für Authentifizierung, Zugriffskontrolle, Schwachstellen in Abhängigkeiten oder die Anwendungslogik selbst.
Benötigen Sie Hilfe bei der Verbesserung Ihrer Sicherheit?
Wir helfen Ihnen, die besten Sicherheitspraktiken umzusetzen und Ihre Webanwendungen abzusichern.


