Security-Header prüfen
Security-Header prüfen: Antwort-Header einfügen und HSTS, Content-Security-Policy, X-Frame-Options, Referrer-Policy, Permissions-Policy und COOP bewerten lassen, mit Empfehlungen.
| Header | Bewertung | Hinweis |
|---|
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
Welche Header wofür
Sicherheits-Header sind HTTP-Antwort-Header, mit denen ein Server den Browser anweist, bestimmte Angriffe zu unterbinden. Das Werkzeug bewertet sieben davon: Strict-Transport-Security (HSTS) erzwingt HTTPS, die Content-Security-Policy begrenzt erlaubte Quellen, X-Content-Type-Options verhindert das Erraten von Dateitypen, X-Frame-Options oder frame-ancestors schützen vor Clickjacking, die Referrer-Policy begrenzt, welche Adresse an fremde Seiten weitergegeben wird, die Permissions-Policy schaltet Browserfunktionen wie Kamera und Standort ab, und die Cross-Origin-Opener-Policy trennt Ihr Fenster von fremden Fenstern.
So kommen Sie an die Header: Auf der Kommandozeile mit curl -I https://ihre-domain.de, oder im Browser über die Entwicklerwerkzeuge (F12), Reiter Netzwerk, Klick auf das erste Dokument, Abschnitt Antwort-Header. Fügen Sie die Zeilen ein, um Ihre Security-Header zu prüfen. Das Werkzeug ruft selbst keine Website ab, deshalb funktioniert es auch für interne Systeme und Testumgebungen.
Die Punktzahl ist eine eigene, vereinfachte Wertung, keine Norm. Sie ersetzt keine Sicherheitsprüfung, zeigt aber schnell, wo die üblichen Header fehlen. Zusätzlich weist das Werkzeug auf Header hin, die Versionen verraten, auf den veralteten X-XSS-Protection und auf Cookies ohne Secure, HttpOnly oder SameSite. Die empfohlenen Header übernehmen Ihre guten Werte und ergänzen fehlende; prüfen Sie vor allem CSP und HSTS mit includeSubDomains, bevor Sie sie live schalten.
Anleitung: Security-Header prüfen in 4 Schritten
- Die Antwort-Header Ihrer Seite abrufen, etwa mit
curl -I https://ihre-domain.deoder im Reiter Netzwerk der Entwicklerwerkzeuge. - Die Zeilen in das Feld „Antwort-Header“ einfügen oder mit „Beispiel“ eine Probeantwort laden.
- In der Tabelle für jeden Header Bewertung und Hinweis lesen, etwa zu HSTS, Content-Security-Policy oder Referrer-Policy.
- Die empfohlenen Header kopieren und vor dem Livegang vor allem CSP und HSTS sorgfältig testen.
Typische Anwendungsfälle
- Nach einem Serverumzug: Prüfen, ob die Security-Header aus der alten Konfiguration auch auf dem neuen Server ankommen.
- Interne Anwendungen: Header eines Intranet- oder Testsystems prüfen, das von außen nicht erreichbar ist.
- Vor einem Penetrationstest: Fehlende Standard-Header wie X-Content-Type-Options vorab ergänzen.
- Cookie-Prüfung: Sehen, ob Set-Cookie-Zeilen Secure, HttpOnly und SameSite tragen.
Häufige Fragen
Welche Sicherheits-Header sind am wichtigsten?
Strict-Transport-Security für HTTPS, eine Content-Security-Policy gegen eingeschleuste Skripte und X-Content-Type-Options: nosniff. Danach folgen Schutz vor Einbettung, Referrer-Policy und Permissions-Policy.
Ist X-Frame-Options noch nötig?
Die moderne Lösung ist frame-ancestors in der CSP. X-Frame-Options mit DENY oder SAMEORIGIN schadet aber nicht und schützt auch ältere Browser.
Was bedeutet HSTS preload?
Mit preload kann Ihre Domain in eine Liste aufgenommen werden, die Browser fest eingebaut haben. Dann wird nie per HTTP verbunden. Das lässt sich nur mühsam rückgängig machen; setzen Sie es erst, wenn alle Subdomains HTTPS können.
Soll ich X-XSS-Protection setzen?
Nein, oder mit dem Wert 0. Aktuelle Browser haben den Filter entfernt, in älteren konnte er selbst Lücken öffnen. Schutz gegen Cross-Site-Scripting bietet die CSP.
Ruft das Werkzeug meine Website ab?
Nein. Sie fügen die Header selbst ein. So bleibt alles im Browser, und Sie können auch interne Server prüfen.
Wie setze ich Security-Header in nginx und Apache?
In nginx mit add_header, etwa add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;. In Apache mit mod_headers: Header always set X-Content-Type-Options "nosniff". Danach die Konfiguration neu laden und die Header erneut prüfen.
Welchen max-age-Wert sollte ich für HSTS nehmen?
Zum Einstieg einen kurzen Wert, etwa einen Tag, damit sich Fehler schnell beheben lassen. Läuft alles stabil über HTTPS, ist ein Jahr (31536000 Sekunden) üblich; das ist auch die Mindestdauer für die Aufnahme in die Preload-Liste.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen