Scanverra
Security-Headers-Prüfung

Header werden analysiert, nicht nur aufgelistet

CSP-Direktiven im Detail, Live-Prüfung der HSTS-Preload-Liste und ein CWE/OWASP-Verweis für jeden Befund - die gründlichste Einzelprüfung, die Scanverra durchführt.

Meine Header kostenlos prüfen

Die wichtigsten Header auf einen Blick

HeaderWas er bewirktCWE
Content-Security-PolicyBeschränkt, welche Skripte, Styles und Ressourcen geladen werden dürfenCWE-693
Strict-Transport-SecurityErzwingt HTTPS und blockiert Protokoll-Downgrade-AngriffeCWE-319
X-Frame-OptionsVerhindert, dass Ihre Seite für Clickjacking eingebettet wirdCWE-1021
X-Content-Type-OptionsVerhindert, dass Browser Antworten per MIME-Sniffing fehlinterpretieren-
Referrer-PolicySteuert, was im Referer-Header an andere Seiten gesendet wird-
Permissions-PolicyBeschränkt den Zugriff auf Browser-Funktionen wie Kamera und Standort-

Was "analysiert" hier wirklich bedeutet

CSP-Direktivenanalyse

Nicht nur "ist eine CSP vorhanden" - base-uri, form-action, object-src und frame-ancestors werden einzeln geprüft, und zu weit gefasste Wildcard-Quellen werden markiert.

Live-Prüfung der HSTS-Preload-Liste

Prüft Ihre HSTS-Einstellungen max-age und includeSubDomains und ruft dann live die Chrome-HSTS-Preload-Liste ab, um zu bestätigen, ob Ihre Domain tatsächlich vorab geladen ist - nicht nur dafür konfiguriert.

Erkennung veralteter Header

Markiert Header wie X-XSS-Protection, die Browser nicht mehr unterstützen, damit Sie sich nicht auf einen Schutz verlassen, den es gar nicht mehr gibt.

So funktioniert es

Ein Scan, jeder Header, echte Analyse.

URL einfügen

Eine externe Prüfung Ihrer live ausgelieferten Antwort-Header - dieselben, die der Browser jedes Besuchers erhält.

Jeder Header wird analysiert

Vorhandensein, Konfigurationstiefe und bekannte Schwachstellen - nicht nur eine einfache Präsenz-Checkliste.

Behebung mit exakten Header-Werten

Jeder Befund enthält eine CWE-Kennung, eine OWASP-Top-10-Kategorie und einen konkret empfohlenen Header-Wert.

FAQ

Häufig gestellte Fragen

Kann nicht jedes Tool Security-Header prüfen?

Aufzulisten, welche Header vorhanden sind, ist einfach. Zu analysieren, ob eine Content-Security-Policy tatsächlich restriktiv ist, ob Ihr HSTS-Header wirklich vorab geladen ist (nicht nur konfiguriert) und jede Lücke einer konkreten CWE- und OWASP-Kategorie zuzuordnen, ist der Teil, den die meisten Header-Checker auslassen.

Was bedeuten "CWE" und "OWASP" in meinem Bericht?

CWE (Common Weakness Enumeration) ist eine standardisierte Kennung für eine Klasse von Sicherheitsschwächen; OWASP Top 10 ist eine weit verbreitete Liste der kritischsten Sicherheitsrisiken für Webanwendungen. Die Zuordnung von Befunden zu beiden macht sie leichter kommunizierbar gegenüber einem Sicherheitsteam oder Auditor, das bereits in diesem Vokabular arbeitet.

Kann dieses Tool mir sagen, ob ich auf der HSTS-Preload-Liste stehe?

Ja - es führt eine Live-Prüfung gegen die Chrome-HSTS-Preload-Liste durch, sodass Sie eine echte Antwort erhalten und nicht nur wissen, ob Ihr Header das Wort "preload" enthält.

Kann eine strikte CSP meine Website kaputt machen?

Ja, wenn sie unbedacht eingeführt wird - eine zu strikte CSP kann Ihre eigenen Skripte, Analytics oder Zahlungsanbieter unbemerkt blockieren. Im unten verlinkten CSP-Leitfaden finden Sie eine sichere Einführungsstrategie mit Report-only-Modus vor der Durchsetzung.

Free - no sign-up required

Prüfen Sie Ihre Security-Header kostenlos

CSP-Tiefe, HSTS-Preload-Verifizierung und CWE/OWASP-Zuordnung.

Run free audit