Kostenloses Werkzeug

Security-Header-Check

Sechs HTTP-Header entscheiden mit, wie gut Ihre Seite gegen Clickjacking, Downgrade-Angriffe und eingeschleuste Inhalte geschützt ist. Kostenlose Prüfung mit Schulnote.

Was die Header tun

  • HSTS erzwingt HTTPS — verhindert Downgrade-Angriffe im offenen WLAN.
  • X-Content-Type-Options stoppt das Umdeuten von Dateien zu ausführbarem Code.
  • X-Frame-Options / frame-ancestors verhindert, dass Ihre Seite unsichtbar in fremde Seiten eingebettet wird (Clickjacking).
  • Content-Security-Policy ist die Königsdisziplin: Sie legt fest, woher Skripte überhaupt laden dürfen.
  • Referrer-Policy und Permissions-Policy sind der Feinschliff für Datenschutz und Browser-Rechte.

Das Gute: Diese Header kosten nichts und bremsen nichts — sie fehlen fast immer nur, weil nie jemand daran gedacht hat. Wir setzen sie im Rahmen des Komplettchecks passend zu Ihrer Seite (eine zu strenge CSP kann Plugins brechen — deshalb gehört das getestet, nicht nur kopiert).