HTTP-Header-Inspektor

Geben Sie eine URL ein, um ihre HTTP-Antwort-Header und Sicherheits-Header-Konfiguration zu inspizieren.

Analyse läuft...

Antwort

Sicherheits-Header

Alle Antwort-Header

Über HTTP-Header-Inspektion

Dieses Tool ruft die HTTP-Antwort-Header von jeder öffentlichen URL über unsere serverseitige API ab. Es hebt wichtige Sicherheits-Header hervor und markiert fehlende.

  • Strict-Transport-Security: Erzwingt HTTPS-Verbindungen
  • Content-Security-Policy: Kontrolliert erlaubte Inhaltsquellen
  • X-Content-Type-Options: Verhindert MIME-Type-Sniffing
  • X-Frame-Options: Verhindert Clickjacking
  • Referrer-Policy: Kontrolliert Referrer-Informationen
  • Permissions-Policy: Kontrolliert Browserfunktionen

In den Antwortheadern wird erstaunlich viel Verhalten entschieden, und das meiste bleibt unsichtbar, bis etwas kaputtgeht. Caching, Sicherheitsrichtlinien, Kompression und Weiterleitungen wohnen hier, und ein fehlender Header ist so bedeutsam wie ein falscher. Gerade die Sicherheitsheader scheitern lautlos: nichts warnt Sie, dass eine Richtlinie nie gesendet wurde, der Schutz ist einfach nicht da.

Stimmt etwas am Rand nicht?

Eine Abfrage, die aus dem falschen Record antwortet, ein Zertifikat, das an einem Sonntag abläuft, ein Header, der mehr verrät als nötig. Wir kümmern uns um Server, DNS und die Auslieferungsschicht und richten sie so ein, dass die nächste Überraschung vor Ihren Nutzern auffällt.

Fragen Sie nach Ihrer Infrastruktur

Häufig gestellte Fragen

Welche Sicherheitsheader zählen wirklich?
Strict-Transport-Security und Content-Security-Policy tragen die Hauptlast. Der erste verhindert den Rückfall auf unverschlüsseltes HTTP, der zweite begrenzt, was die Seite laden darf. X-Content-Type-Options ist eine Zeile ohne Nachteil.
Warum wird mein Cache-Header ignoriert?
Weil etwas davor ihn überschrieben hat oder die Antwort eine widersprechende Direktive mitbringt. Ein Proxy, ein CDN oder die Voreinstellung des Frameworks ersetzen bereitwillig, was Sie gesetzt haben. Hier sehen Sie, was tatsächlich ankam.
Was kostet mich eine Kette von Weiterleitungen?
Je einen Umlauf, bevor irgendetwas Nützliches gesendet wird. Zwei sind üblich, vier sind eine Konfiguration, die aus Versehen gewachsen ist. Suchmaschinen folgen ihnen, geben aber pro Sprung weniger weiter.
Sollte ich den Server-Header verbergen?
Die Versionsnummer zu entfernen lohnt sich, denn darauf zielt Massen-Scanning. Halten Sie es aber nicht für eine Verteidigung: wer es darauf anlegt, erkennt die Software ohnehin an ihrem Verhalten.
Warum sehe ich andere Header als mein Browser?
Weil eine Anfrage von hier keine Cookies, keine Sitzung und einen anderen User-Agent hat, der Server also einen anderen Weg nehmen kann. Vergleichen Sie im Zweifel mit dem Netzwerk-Panel Ihres Browsers.