Überprüfen Sie die HTTP-Antwort-Header und analysieren Sie die Sicherheits-Header für jede beliebige Website.
Kopfzeilen prüfen
Was sind HTTP-Header?
HTTP-Header sind Metadaten, die bei jeder Anfrage und Antwort zwischen Browser und Server ausgetauscht werden. Sie steuern unter anderem das Caching, die Authentifizierung, den Inhaltstyp und Sicherheitsrichtlinien. Die Überprüfung der Header hilft bei der Diagnose von Leistungsproblemen und der Überprüfung der Sicherheitskonfigurationen.
So funktioniert dieses Tool
Geben Sie eine vollständig qualifizierte URL ein, und das Tool sendet eine `HEAD`-Anfrage über eine Xitoring-Edge-Funktion. Wir erfassen jeden Antwort-Header – einschließlich der sicherheitsrelevanten, die von den DevTools Ihres Browsers möglicherweise ausgeblendet oder verborgen werden – und kategorisieren sie anschließend, sodass Sie auf einen Blick erkennen können, welche Schutzmaßnahmen vorhanden sind und welche fehlen. Das Tool verfolgt Weiterleitungen über bis zu drei Schritte, sodass eine URL wie `http://...` mit ihren endgültigen HTTPS-Headern ausgewiesen wird.
Wichtige Sicherheits-Header
Strict-Transport-Security — Erzwingt HTTPS-Verbindungen und verhindert so Downgrade-Angriffe
Content-Security-Policy — Legt fest, welche Ressourcen der Browser laden darf
X-Frame-Options — Verhindert Clickjacking durch die Kontrolle der Einbettung von Iframes
X-Content-Type-Options — Verhindert Angriffe durch das Auslesen von MIME-Typen
Referrer-Policy — Legt fest, wie viele Referrer-Informationen mit den Anfragen gesendet werden
Überwachen Sie die Verfügbarkeit und Leistung Ihrer Website
Überwachen Sie kontinuierlich den HTTP-Status, die Antwortzeiten und die SSL-Zertifikate.
Wie dieses Tool funktioniert und was die Antwort-Header Ihnen tatsächlich verraten.
Leitet dieses Tool meine URL über die Server von Xitoring weiter?
Ja – die Anfrage wird über eine Xitoring-Edge-Funktion geleitet, sodass wir Header von außerhalb Ihres Netzwerks abrufen und eine bereinigte Antwort zurückgeben können, einschließlich CORS-beschränkter Endpunkte, die der Browser andernfalls blockieren würde. Wir protokollieren weder die URL noch den Inhalt der Antwort. Wenn Sie eine URL überprüfen möchten, die Sie lieber nicht an Dritte weitergeben möchten, verwenden Sie lokal `curl -I `.
Warum fehlen auf meiner Website einige Sicherheits-Header?
Sicherheits-Header wie `Content-Security-Policy`, `Strict-Transport-Security` und `X-Frame-Options` sind optional – sie werden standardmäßig nicht ausgegeben. Entweder muss Ihr Ursprungswebserver (Nginx, Apache, IIS) oder Ihr CDN (Cloudflare, Fastly, AWS CloudFront) so konfiguriert werden, dass diese Header hinzugefügt werden. Die Liste der fehlenden Header im Ergebnis zeigt Ihnen, welche Header hinzugefügt werden müssen und wogegen sie jeweils in etwa schützen.
Sollte ich mir Sorgen machen, wenn auf meiner Website keine Content-Security-Policy vorhanden ist?
CSP ist der wirksamste Schutz gegen Cross-Site-Scripting, aber es ist auch der Header, dessen korrekte Implementierung am schwierigsten ist, da er legitime Skripte beeinträchtigen kann. Wenn Ihre Website benutzergenerierte Inhalte lädt, Widgets von Drittanbietern einbettet oder Formularübermittlungen akzeptiert, sollten Sie CSP Priorität einräumen. Beginnen Sie im Modus `Content-Security-Policy-Report-Only`, erfassen Sie eine Woche lang Verstöße und wechseln Sie anschließend in den Durchsetzungsmodus.
Was ist der Unterschied zwischen HSTS und einer HTTP-zu-HTTPS-Weiterleitung?
Eine HTTPS-Weiterleitung erfolgt serverseitig – sie gibt einen 301- oder 308-Status zurück, sobald jemand zum ersten Mal `http://...` aufruft. Diese erste Anfrage wird weiterhin im Klartext übertragen und kann abgefangen werden. HSTS („Strict-Transport-Security“) ist ein Header, der, sobald ein Browser ihn erkannt hat, jegliche Klartext-Anfragen an Ihre Domain unterbindet – noch bevor der Nutzer „https://“ eingibt. Die `preload`-Anweisung in Verbindung mit der Übermittlung an `hstspreload.org` sorgt dafür, dass Ihre Domain in die Preload-Liste des Browsers aufgenommen wird, sodass bereits die allererste Verbindung gesichert ist.
Kann ich mit diesem Tool interne oder private URLs überprüfen?
Nur, wenn sie über das öffentliche Internet erreichbar sind. Der Abruf erfolgt serverseitig über unseren Edge-Server, daher funktionieren URLs hinter einem VPN, in einem privaten Netzwerk oder solche, die nur über `localhost` zugänglich sind, nicht. Für interne Dienste führen Sie `curl -I ` von einem Host innerhalb des Netzwerks aus oder nutzen Sie die [Website-Überwachung](https://xitoring.com/website-monitoring) von Xitoring, die von einem privaten Knoten aus Abfragen durchführen kann.
Warum weicht die Reaktionszeit von der in meinem Browser angezeigten ab?
Die angegebene Zeit misst eine einzelne `HEAD`-Anfrage von unserem Edge-Server an Ihren Server – sie setzt sich aus der Round-Trip-Zeit sowie der Zeit für die Generierung der Antwort-Header zusammen. Die Messung Ihres Browsers umfasst außerdem die DNS-Auflösung, den TLS-Handshake, den Download des gesamten Inhalts, die Ausführung von Skripten, die das Rendern blockieren, sowie alle dazwischenliegenden Weiterleitungen. Für eine echte Leistungsmessung unter realen Bedingungen verwenden Sie Real User Monitoring (RUM) oder Core Web Vitals über PageSpeed Insights; für synthetische Tests aus verschiedenen geografischen Regionen nutzen Sie die Website-Überwachung von Xitoring.