Kostenloses Werkzeug
Security-Header-Check
Sechs HTTP-Header entscheiden mit, wie gut Ihre Seite gegen Clickjacking, Downgrade-Angriffe und eingeschleuste Inhalte geschützt ist. Kostenlose Prüfung mit Schulnote.
Was die Header tun
- HSTS erzwingt HTTPS — verhindert Downgrade-Angriffe im offenen WLAN.
- X-Content-Type-Options stoppt das Umdeuten von Dateien zu ausführbarem Code.
- X-Frame-Options / frame-ancestors verhindert, dass Ihre Seite unsichtbar in fremde Seiten eingebettet wird (Clickjacking).
- Content-Security-Policy ist die Königsdisziplin: Sie legt fest, woher Skripte überhaupt laden dürfen.
- Referrer-Policy und Permissions-Policy sind der Feinschliff für Datenschutz und Browser-Rechte.
Das Gute: Diese Header kosten nichts und bremsen nichts — sie fehlen fast immer nur, weil nie jemand daran gedacht hat. Wir setzen sie im Rahmen des Komplettchecks passend zu Ihrer Seite (eine zu strenge CSP kann Plugins brechen — deshalb gehört das getestet, nicht nur kopiert).