Security Headers Inspector - bewerten Sie Ihre HTTP-Header | POLPROG Skip to content

Sicherheitsheader-Inspektor FREE

Prüfen Sie Ihre HTTP-Security-Header und erhalten Sie eine Bewertung mit klaren, umsetzbaren Hinweisen, was zu beheben ist.

Kostenlos nutzbar Keine Registrierung Datenschutz zuerst
Geben Sie eine Website-URL zum Scannen ein
Umfang und Grenzen

Was ein Header-Scan belegt

Gelesen wird die Antwort, nicht Ihre Konfiguration

Die Note spiegelt die Header wider, die diese eine Anfrage an dieser einen URL erhalten hat, durch das Proxy oder CDN davor. Ein anderer Pfad oder eine andere Route kann andere Header senden. Empfehlungen zu HSTS und CSP sind bewusst zurückhaltend: ein langes max-age oder eine enge Richtlinie kann eine Website lahmlegen, wenn sie ohne Prüfung des gesamten Hostnamen-Baums ausgerollt wird.

Hilfe

FAQ

Warum steht bei einem Header „Nicht gesetzt“ statt „Fehlt“?

Kritische Header melden wir als Fehlt, empfohlene als Nicht gesetzt. Der Unterschied zählt, weil die zweite Gruppe oft eine bewusste Entscheidung ist und die erste fast nie.

Kann ich einfach irgendwo eine strenge CSP abschreiben?

Nein. Eine Content-Security-Policy, die nicht dazu passt, wie Ihre Seite Skripte und Styles wirklich lädt, zerstört die Seite eher, als sie zu schützen. Beginnen Sie im Report-Only-Modus, lesen Sie die Verstöße, erzwingen Sie erst danach.

Warum gilt X-Frame-Options als abgedeckt, obwohl es fehlt?

Weil eine CSP-Direktive frame-ancestors das Framing bereits regelt und Browser sie beachten. Der ältere Header darüber ändert nichts, deshalb wird die Zeile angerechnet statt markiert.

Heißt eine gute Note, dass die Website sicher ist?

Nein. Header sind eine Schicht. Sie tun nichts für Authentifizierung, Zugriffskontrolle, Schwachstellen in Abhängigkeiten oder die Anwendungslogik selbst.

Benötigen Sie Hilfe bei der Verbesserung Ihrer Sicherheit?

Wir helfen Ihnen, die besten Sicherheitspraktiken umzusetzen und Ihre Webanwendungen abzusichern.

Kontakt aufnehmen