HTTP-Header-Check mit Sicherheitsbewertung

Der HTTP-Header-Check zeigt alle Antwort-Header, die ein Server für eine Adresse sendet – von Content-Type und Cache-Control bis Set-Cookie – und bewertet die Sicherheits-Header nach den Empfehlungen von OWASP mit einer Note von A bis F. Zu jeder Lücke steht der passende Header-Wert als Tipp dabei.

Quelle: OWASP – HTTP Security Response Headers Cheat Sheet. Stand: .

Aus: Header der ersten Antwort (z. B. der 301) statt der Zielseite zeigen.
Meine Toolbox

Beim Klick sendet Ihr Browser die eingegebene URL an unseren Server (Cloudflare Worker). Er ruft die Seite als „ToolboxDayBot“ ab, beachtet ihre robots.txt und schickt nur die Auswertung zurück. URL und IP-Adresse werden nicht gespeichert; für das Limit von 30 Abrufen pro Stunde zählt der Server einen nicht umkehrbaren Hash Ihrer IP höchstens eine Stunde lang im Arbeitsspeicher.

Ergebnis

Sicherheits-Note
–
Antwort
–
Sicherheits-Header
Tipps
Alle Header
Weiterleitungen

So wird gerechnet

Die Sicherheits-Header im Überblick

HeaderSchützt vorEmpfohlener Wert (OWASP)
Strict-Transport-SecurityAbhören, Umleiten auf http://max-age=63072000; includeSubDomains
Content-Security-PolicyCross-Site-Scripting, fremde Skripteabhängig von der Seite, z. B. default-src 'self'
X-Content-Type-OptionsMIME-Sniffingnosniff
X-Frame-Options bzw. frame-ancestorsClickjackingDENY bzw. frame-ancestors 'none'
Referrer-PolicyWeitergabe vollständiger URLsstrict-origin-when-cross-origin
Permissions-PolicyMissbrauch von Kamera, Mikrofon, Standortgeolocation=(), camera=(), microphone=()
Cross-Origin-Opener-PolicyAngriffe über geöffnete Fenstersame-origin

Zusätzlich prüft der Check, ob Server oder X-Powered-By Versionsnummern verraten und ob Cookies mit Secure, HttpOnly und SameSite gesetzt werden. Den veralteten Header X-XSS-Protection führt er nur als Info – OWASP rät, ihn auf 0 zu setzen oder wegzulassen.

So entsteht die Note

HSTS und Content-Security-Policy zählen je 20 Punkte, X-Content-Type-Options, Clickjacking-Schutz, Referrer-Policy, Versionsangaben und Cookies je 10, Permissions-Policy und Cross-Origin-Opener-Policy je 5. Erfüllt gibt volle Punkte, „prüfen“ die Hälfte, fehlend null. Aus dem Anteil ergibt sich die Note: ab 90 % A, ab 75 % B, ab 60 % C, ab 45 % D, ab 30 % E, darunter F. Die Gewichtung ist unsere eigene Einschätzung auf Grundlage des OWASP HTTP Headers Cheat Sheet.

Header selbst setzen

Eine Content-Security-Policy am besten erst als Content-Security-Policy-Report-Only ausprobieren und scharf schalten, wenn keine legitimen Inhalte mehr blockiert würden. HSTS erst setzen, wenn die Seite und – bei includeSubDomains – alle Subdomains dauerhaft per HTTPS laufen.

Grenzen

Gezeigt werden die Header der Antwort an unseren Abruf aus einem Cloudflare-Rechenzentrum. Manche Server antworten Browsern, anderen Ländern oder angemeldeten Nutzern mit anderen Headern. Cookie-Werte gibt der Check nie weiter: Er zeigt nur Namen und Attribute.

Häufige Fragen

Wie kann ich die HTTP-Header einer Seite sehen?

Adresse eingeben und „Header prüfen“ klicken – die Tabelle „Alle Header“ zeigt jeden Header mit Wert. Im Browser geht es auch über die Entwicklertools (F12) im Tab „Netzwerk“: Anfrage anklicken, dann „Header“.

Welche Security-Header sollte jede Website haben?

Mindestens Strict-Transport-Security, X-Content-Type-Options: nosniff, Schutz vor Clickjacking (frame-ancestors oder X-Frame-Options) und eine Referrer-Policy. Eine Content-Security-Policy ist der wirksamste Schutz gegen Cross-Site-Scripting, braucht aber etwas Abstimmung.

Ist ein fehlender Security-Header eine Sicherheitslücke?

Nicht direkt. Die Header sind eine zusätzliche Schutzschicht, die Folgen von Fehlern begrenzt – etwa eingeschleustem Skript-Code. Fehlen sie, ist die Seite im Ernstfall leichter angreifbar.

Was bedeutet „Weiterleitungen folgen“?

Eingeschaltet zeigt der Check die Header der Zielseite nach allen Weiterleitungen. Ausgeschaltet sehen Sie die Header der ersten Antwort – etwa einer 301 mit ihrem Location-Header.

Sind Groß- und Kleinschreibung bei HTTP-Headern wichtig?

Nein, Header-Namen sind nach RFC 9110 unabhängig von der Schreibweise. Der Check zeigt sie deshalb einheitlich in Kleinbuchstaben, so wie HTTP/2 sie überträgt.

Quellen und Rechtsgrundlagen

Stand:

Passende Werkzeuge