Prüfung der Sicherheits-Header
Sehen Sie in Sekunden, welche Browser-Schutzmechanismen Ihre Website einschaltet, und die genaue Zeile, die Sie für jeden fehlenden ergänzen müssen. Wir rufen Ihre Startseite einmal ab, wie es ein Browser tut, und lesen nur ihre Header.
Fragen
- Was sind Sicherheits-Header?
- Zeilen, die Ihr Server jeder Antwort hinzufügt und die dem Browser sagen, wie er Ihre Besucher schützen soll: welche Skripte laufen dürfen, ob eine andere Website die Seite einbetten darf, ob unverschlüsseltes HTTP je erlaubt ist. Sie kosten nichts und stoppen ganze Klassen von Angriffen.
- Welche Header werden geprüft?
- Vier mit einer klaren richtigen Antwort: Content-Security-Policy (welche Skripte laufen dürfen), Strict-Transport-Security (immer nur HTTPS), X-Frame-Options oder frame-ancestors (kein unsichtbares Einbetten) und X-Content-Type-Options: nosniff (kein Raten von Dateitypen). Zu jedem fehlenden gibt es die genaue Zeile zum Ergänzen.
- Ist es unbedenklich, jede beliebige Website zu prüfen?
- Ja. Wir rufen die Startseite einmal über HTTPS ab, wie jeder Browser, und lesen nur die Header der Antwort. Die Seite selbst wird nie gelesen oder gespeichert, und eine Website wird höchstens alle fünf Minuten einmal gelesen, egal wie viele Personen sie prüfen.
- Bedeutet ein fehlender Header, dass meine Website gehackt wurde?
- Nein. Ein fehlender Header ist eine fehlende Schutzschicht, kein Einbruch. Er zählt vor allem dann, wenn etwas anderes schiefgeht, also genau dann, wenn Sie ihn brauchen.