Web-Werkzeug / 07
HTTP-Header-Prüfer
Lies die finalen Antwort-Header einer URL und erkenne häufig verwendete Browser-Sicherheitsrichtlinien.
HTTP-Header-Prüfer: TOEA folgt HTTP-Weiterleitungen und listet die finalen Antwort-Header auf; dabei werden Content Security Policy, HSTS, Framing-, Referrer-, Permissions- und MIME‑Sniffing‑Kontrollen hervorgehoben, sofern vorhanden. Bei Bedarf sicher verarbeitet.
- Kategorie
- Web‑Werkzeuge
- Ausführungen
- Auf dem Server von TOEA
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Sinnvolle Werte für Sicherheitsheader
Strict-Transport-Security: max-age=31536000; includeSubDomains veranlasst Browser, ein Jahr lang HTTPS zu verwenden. Füge includeSubDomains nur hinzu, wenn jede Subdomain HTTPS mit einem gültigen Zertifikat bereitstellt. Der SSL-Prüfer bestätigt dies für jede Subdomain einzeln. X-Content-Type-Options: nosniff hat genau einen gültigen Wert. Referrer-Policy: strict-origin-when-cross-origin ist der Standard im Browser und sendet anderen Websites nur deine Domain. X-Frame-Options: DENY verhindert, dass andere Websites deine Seiten in Frames einbinden. Das moderne Gegenstück ist frame-ancestors 'none' in der Content Security Policy.
Eine Content Security Policy einführen
Eine CSP legt fest, von wo Skripte, Styles, Bilder und Frames geladen werden dürfen. Eine strenge CSP beschädigt jede Seite, die etwas lädt, das nicht aufgeführt ist. Führe sie zunächst als Content-Security-Policy-Report-Only ein: Browser melden Verstöße in der Konsole oder an einen von dir angegebenen Endpunkt, ohne etwas zu blockieren. Verschärfe die Richtlinie, bis keine Meldungen mehr auftreten, und wechsle dann zum durchsetzenden Header. Header, die von einem CDN oder Proxy gesetzt werden, erscheinen hier zusammen mit den eigenen Headern deines Servers. Ein entfernter Header kann daher weiter vorgeschaltet hinzugefügt werden.
So benutzt du es
- Gib die URL einer öffentlichen Seite oder Ressource ein.
- Wähle Header lesen.
- Sieh dir die komplette Header-Auflistung und die Zusammenfassung der gängigen Sicherheitsrichtlinien an.
Datenschutz & Einschränkungen
Die URL wird über die TOEA‑API geprüft und nicht gespeichert. Set-Cookie- und Proxy-Authentifizierungs-Header-Werte werden im Ergebnis geschwärzt.
Ähnliche Tools
Häufige Fragen
Bedeutet ein fehlender Header immer eine Sicherheitslücke?
Nein. Die passenden Richtlinien hängen von Inhalt und Bereitstellung ab. Die Zusammenfassung ist eine Bestandsaufnahme, keine Sicherheitszertifizierung.
Welche Antwort wird nach Weiterleitungen angezeigt?
Die Auflistung zeigt die Header der finalen Antwort.
Kostenloses Tool · läuft auf dem server von toea · kein Konto nötig