Sicherheits-Header: Was teilt Ihre Website den Browsern mit?
Geben Sie die Adresse Ihrer Website ein und sehen Sie, welche Sicherheits-Header die Startseite sendet: HSTS, Content-Security-Policy, Frame-Schutz und die übrigen – jeweils mit Zweck und empfohlener Einstellung.
Was der Header-Check prüft
- HTTPS und Weiterleitung
- Ob die Seite über HTTPS ausgeliefert wird und die einfache HTTP-Adresse dorthin weiterleitet.
- Strict-Transport-Security (HSTS)
- Ob Browser sich merken, die Website nur über HTTPS zu öffnen, und wie lange.
- Content-Security-Policy (CSP)
- Ob die Website einschränkt, woher Skripte geladen werden dürfen – der stärkste Schutz vor eingeschleusten Skripten (XSS).
- Frame-Schutz
- Ob andere Websites diese Seite in einem Frame anzeigen dürfen (X-Frame-Options oder frame-ancestors); schützt vor Clickjacking.
- X-Content-Type-Options
- Ob dem Browser untersagt ist, den Typ von Dateien zu erraten.
- Referrer-Policy und Permissions-Policy
- Was die Website anderen Websites über ihre Besucher mitteilt und welche Browserfunktionen sie erlaubt.
- Cookies und Angaben zur Software
- Ob Cookies ihre schützenden Attribute tragen und ob der Server die Version seiner Software preisgibt.
Häufige Fragen
Was sind Sicherheits-Header?
Mit jeder Antwort sendet ein Webserver dem Browser Anweisungen, die der Besucher nie sieht. Sicherheits-Header sind diejenigen, die dem Browser sagen, was er nicht zulassen soll: die Website unverschlüsselt zu öffnen etwa oder fremde Skripte zu laden. Sie schützen den Besucher, nicht den Server.
Wo stelle ich sie ein?
In der Konfiguration des Webservers: bei Apache in der .htaccess-Datei („Header always set …“), bei nginx im Server-Block („add_header …“). Für WordPress und andere Systeme gibt es Plugins. Liegt die Website hinter Cloudflare, lassen sie sich auch dort ergänzen.
Kann ein Header meine Website beschädigen?
Die meisten nicht. Bei zweien ist Vorsicht geboten: Eine Content-Security-Policy kann Skripte blockieren, die die Website verwendet – probieren Sie sie zuerst im Report-Only-Modus aus; und HSTS zwingt Besucher für die angegebene Zeit auf HTTPS – aktivieren Sie es erst, wenn die Zertifikatserneuerung zuverlässig funktioniert.
Was bedeutet die Note?
Wie viele der sechs wichtigsten Schutzmaßnahmen vorhanden sind. „A“ heißt, dass alle vorhanden sind; es heißt nicht, dass die Website unangreifbar ist. Die Note bezieht sich auf die Header der Startseite und sucht nicht nach Fehlern in der Webanwendung.
Haben Sie eine Frage zu den Ergebnissen oder brauchen Sie Hilfe bei der Behebung? Kontaktieren Sie unseren Support