HTTP-Header-Check mit Sicherheitsbewertung
Der HTTP-Header-Check zeigt alle Antwort-Header, die ein Server für eine Adresse sendet – von Content-Type und Cache-Control bis Set-Cookie – und bewertet die Sicherheits-Header nach den Empfehlungen von OWASP mit einer Note von A bis F. Zu jeder Lücke steht der passende Header-Wert als Tipp dabei.
Quelle: OWASP – HTTP Security Response Headers Cheat Sheet. Stand: .
So wird gerechnet
Die Sicherheits-Header im Überblick
| Header | Schützt vor | Empfohlener Wert (OWASP) |
|---|---|---|
| Strict-Transport-Security | Abhören, Umleiten auf http:// | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Cross-Site-Scripting, fremde Skripte | abhängig von der Seite, z. B. default-src 'self' |
| X-Content-Type-Options | MIME-Sniffing | nosniff |
| X-Frame-Options bzw. frame-ancestors | Clickjacking | DENY bzw. frame-ancestors 'none' |
| Referrer-Policy | Weitergabe vollständiger URLs | strict-origin-when-cross-origin |
| Permissions-Policy | Missbrauch von Kamera, Mikrofon, Standort | geolocation=(), camera=(), microphone=() |
| Cross-Origin-Opener-Policy | Angriffe über geöffnete Fenster | same-origin |
Zusätzlich prüft der Check, ob Server oder X-Powered-By Versionsnummern verraten und ob Cookies mit Secure, HttpOnly und SameSite gesetzt werden. Den veralteten Header X-XSS-Protection führt er nur als Info – OWASP rät, ihn auf 0 zu setzen oder wegzulassen.
So entsteht die Note
HSTS und Content-Security-Policy zählen je 20 Punkte, X-Content-Type-Options, Clickjacking-Schutz, Referrer-Policy, Versionsangaben und Cookies je 10, Permissions-Policy und Cross-Origin-Opener-Policy je 5. Erfüllt gibt volle Punkte, „prüfen“ die Hälfte, fehlend null. Aus dem Anteil ergibt sich die Note: ab 90 % A, ab 75 % B, ab 60 % C, ab 45 % D, ab 30 % E, darunter F. Die Gewichtung ist unsere eigene Einschätzung auf Grundlage des OWASP HTTP Headers Cheat Sheet.
Header selbst setzen
- Apache: in der .htaccess z. B.
Header always set X-Content-Type-Options "nosniff"(Modul mod_headers). - nginx: im server-Block
add_header X-Content-Type-Options "nosniff" always; - CDN und Hoster: Cloudflare, Netlify und Co. bieten eigene Einstellungen oder eine _headers-Datei.
Eine Content-Security-Policy am besten erst als Content-Security-Policy-Report-Only ausprobieren und scharf schalten, wenn keine legitimen Inhalte mehr blockiert würden. HSTS erst setzen, wenn die Seite und – bei includeSubDomains – alle Subdomains dauerhaft per HTTPS laufen.
Grenzen
Gezeigt werden die Header der Antwort an unseren Abruf aus einem Cloudflare-Rechenzentrum. Manche Server antworten Browsern, anderen Ländern oder angemeldeten Nutzern mit anderen Headern. Cookie-Werte gibt der Check nie weiter: Er zeigt nur Namen und Attribute.
Häufige Fragen
Wie kann ich die HTTP-Header einer Seite sehen?
Adresse eingeben und „Header prüfen“ klicken – die Tabelle „Alle Header“ zeigt jeden Header mit Wert. Im Browser geht es auch über die Entwicklertools (F12) im Tab „Netzwerk“: Anfrage anklicken, dann „Header“.
Welche Security-Header sollte jede Website haben?
Mindestens Strict-Transport-Security, X-Content-Type-Options: nosniff, Schutz vor Clickjacking (frame-ancestors oder X-Frame-Options) und eine Referrer-Policy. Eine Content-Security-Policy ist der wirksamste Schutz gegen Cross-Site-Scripting, braucht aber etwas Abstimmung.
Ist ein fehlender Security-Header eine Sicherheitslücke?
Nicht direkt. Die Header sind eine zusätzliche Schutzschicht, die Folgen von Fehlern begrenzt – etwa eingeschleustem Skript-Code. Fehlen sie, ist die Seite im Ernstfall leichter angreifbar.
Was bedeutet „Weiterleitungen folgen“?
Eingeschaltet zeigt der Check die Header der Zielseite nach allen Weiterleitungen. Ausgeschaltet sehen Sie die Header der ersten Antwort – etwa einer 301 mit ihrem Location-Header.
Sind Groß- und Kleinschreibung bei HTTP-Headern wichtig?
Nein, Header-Namen sind nach RFC 9110 unabhängig von der Schreibweise. Der Check zeigt sie deshalb einheitlich in Kleinbuchstaben, so wie HTTP/2 sie überträgt.
Quellen und Rechtsgrundlagen
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Stand:
Passende Werkzeuge
- HTTP StatuscodesHTTP Statuscodes nachschlagen: Bedeutung von 200, 301, 404, 500 und über 40 weiteren Codes erklärt, mit Suche nach Code oder Stichwort und Filter nach Klasse.
- Redirect Checker: Weiterleitungskette prüfenDer Redirect Checker zeigt jede Weiterleitung einer URL mit Statuscode (301, 302, 307, 308), Ziel und Zeit – und warnt vor Ketten, Schleifen und HTTPS-Fehlern.
- SEO-Check: Webseite kostenlos analysierenSEO-Check per URL: Title, Description, H1, Canonical, hreflang, noindex, Open Graph, strukturierte Daten und alt-Texte prüfen – mit Punktzahl und Tipps.
- DNS-Abfrage (DNS Lookup)DNS-Einträge einer Domain abfragen: A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV und PTR – mit TTL, DNSSEC-Status und erklärten Fehlercodes. Kostenlos.
- Wie ist meine IP-Adresse?Zeigt Ihre öffentliche IP-Adresse sofort an, erkennt IPv4 oder IPv6 und erklärt den Unterschied. Kostenlos – die IP wird nicht gespeichert.
- ASCII-Tabelle mit Dezimal, Hex, Oktal, Binär und Unicode-SucheVollständige ASCII-Tabelle (0–127) und Latin-1 (128–255) mit Dezimal, Hex, Oktal, Binär, HTML-Entity und Steuerzeichen. Suche jedes Unicode-Zeichen samt UTF-8.