Sicherheitswerkzeuge
HTTP-Header-Prüfung
Sehen Sie die Header, Weiterleitungen und Sicherheitsrichtlinien, die eine URL tatsächlich zurückgibt.
HTTP-Header-Prüfung
Die Anfrage geht vom Server von IPGet an die angegebene URL und zeigt die Antwort-Header, den Statuscode und die durchlaufene Weiterleitungskette.
Es werden keine Cookies und keine Sitzungsdaten mitgesendet; Sie sehen, was eine anonyme Erstbesucherin sieht.
Was gesendet und was empfangen wird
Die Prüfung führt der Server von IPGet durch, nicht Ihr Browser: Die angegebene URL wird abgerufen, und gezeigt werden die Header, die der entfernte Server zurückgibt, samt Statuscode, HTTP-Version und der Weiterleitungskette bis zur endgültigen Adresse.
Weil die Anfrage von unserem Server ausgeht, trägt sie weder Ihre Cookies noch Ihre Sitzung; Sie sehen also, was eine anonyme Besucherin sieht. Das ist meist genau das Gewünschte — und bedeutet zugleich, dass sich damit kein Problem diagnostizieren lässt, das nur im angemeldeten Zustand auftritt.
Wie die Sicherheits-Header zu lesen sind
Strict-Transport-Security weist den Browser an, für diese Domain während der angegebenen Dauer immer HTTPS zu verwenden, und schließt damit das Zeitfenster, in dem eine erste unverschlüsselte Anfrage abgefangen werden könnte. Content-Security-Policy schränkt ein, woher jede Art von Ressource geladen werden darf, und ist die wirksamste Abwehr gegen eingeschleuste Skripte — zugleich aber am leichtesten zu lax formuliert: Eine Richtlinie mit Platzhaltern oder unsafe-inline leistet weit weniger, als sie verspricht.
X-Content-Type-Options mit dem Wert nosniff verhindert, dass der Browser den Typ einer Ressource errät und etwas als Skript ausführt, das keines war. X-Frame-Options und die Direktive frame-ancestors steuern, wer die Seite in einen Rahmen einbetten darf — die Abwehr gegen Clickjacking. Referrer-Policy bestimmt, wie viel der Herkunfts-URL beim Wechsel auf eine andere Website mitgesendet wird.
Fehlend heißt nicht unsicher
Ein fehlender Header bedeutet nicht automatisch, dass die Website angreifbar ist, und ein vorhandener nicht, dass er gut konfiguriert ist. Eine statische Seite ohne Formulare und Sitzungen gewinnt durch eine strenge Inhaltsrichtlinie wenig, während eine Anwendung mit Sitzungen und Fremdinhalten sie wirklich braucht.
Dieses Werkzeug berichtet, was der Server sendet; es fällt kein Sicherheitsurteil und führt keine Prüfung durch. Für Zertifikat und TLS-Kette gibt es die SSL-Prüfung, für den vollständigen Weiterleitungsweg die Weiterleitungsprüfung.
Häufige Fragen
Warum unterscheiden sich die Header von denen in meinem Browser?
Weil unsere Anfrage keine Cookies und keine Sitzung mitbringt. Manche Server antworten angemeldeten Besuchenden anders.
Sind fehlende Sicherheits-Header ein Fehler?
Nicht zwangsläufig. Was eine Website braucht, hängt davon ab, was sie tut. Die Prüfung erklärt, wovor jeder Header schützt, damit Sie selbst entscheiden können.
Werden Weiterleitungen verfolgt?
Ja, bis zu einem festen Limit. Jeder Sprung wird vor dem Aufruf erneut geprüft und aufgelöst.
Verwandte Werkzeuge
- SSL-Zertifikatsprüfung Prüfen Sie TLS-Zertifikat, Ablaufdatum, Aussteller und SANs einer Website.
- Portprüfung Prüfen Sie, ob ein TCP-Port auf einem öffentlichen Host offen und erreichbar ist.
- DNS-Prüfung Fragen Sie A-, AAAA-, CNAME-, MX-, TXT-, NS-, SOA- und CAA-Records jeder Domain ab.
- VPN- und Proxy-Erkennung Prüfen Sie, ob Ihre Verbindung nach VPN, Proxy, Tor-Ausgang oder Rechenzentrum aussieht.