Header werden analysiert, nicht nur aufgelistet
CSP-Direktiven im Detail, Live-Prüfung der HSTS-Preload-Liste und ein CWE/OWASP-Verweis für jeden Befund - die gründlichste Einzelprüfung, die Scanverra durchführt.
Meine Header kostenlos prüfenDie wichtigsten Header auf einen Blick
| Header | Was er bewirkt | CWE |
|---|---|---|
| Content-Security-Policy | Beschränkt, welche Skripte, Styles und Ressourcen geladen werden dürfen | CWE-693 |
| Strict-Transport-Security | Erzwingt HTTPS und blockiert Protokoll-Downgrade-Angriffe | CWE-319 |
| X-Frame-Options | Verhindert, dass Ihre Seite für Clickjacking eingebettet wird | CWE-1021 |
| X-Content-Type-Options | Verhindert, dass Browser Antworten per MIME-Sniffing fehlinterpretieren | - |
| Referrer-Policy | Steuert, was im Referer-Header an andere Seiten gesendet wird | - |
| Permissions-Policy | Beschränkt den Zugriff auf Browser-Funktionen wie Kamera und Standort | - |
Was "analysiert" hier wirklich bedeutet
CSP-Direktivenanalyse
Nicht nur "ist eine CSP vorhanden" - base-uri, form-action, object-src und frame-ancestors werden einzeln geprüft, und zu weit gefasste Wildcard-Quellen werden markiert.
Live-Prüfung der HSTS-Preload-Liste
Prüft Ihre HSTS-Einstellungen max-age und includeSubDomains und ruft dann live die Chrome-HSTS-Preload-Liste ab, um zu bestätigen, ob Ihre Domain tatsächlich vorab geladen ist - nicht nur dafür konfiguriert.
Erkennung veralteter Header
Markiert Header wie X-XSS-Protection, die Browser nicht mehr unterstützen, damit Sie sich nicht auf einen Schutz verlassen, den es gar nicht mehr gibt.
So funktioniert es
Ein Scan, jeder Header, echte Analyse.
URL einfügen
Eine externe Prüfung Ihrer live ausgelieferten Antwort-Header - dieselben, die der Browser jedes Besuchers erhält.
Jeder Header wird analysiert
Vorhandensein, Konfigurationstiefe und bekannte Schwachstellen - nicht nur eine einfache Präsenz-Checkliste.
Behebung mit exakten Header-Werten
Jeder Befund enthält eine CWE-Kennung, eine OWASP-Top-10-Kategorie und einen konkret empfohlenen Header-Wert.
Häufig gestellte Fragen
Kann nicht jedes Tool Security-Header prüfen?
Aufzulisten, welche Header vorhanden sind, ist einfach. Zu analysieren, ob eine Content-Security-Policy tatsächlich restriktiv ist, ob Ihr HSTS-Header wirklich vorab geladen ist (nicht nur konfiguriert) und jede Lücke einer konkreten CWE- und OWASP-Kategorie zuzuordnen, ist der Teil, den die meisten Header-Checker auslassen.
Was bedeuten "CWE" und "OWASP" in meinem Bericht?
CWE (Common Weakness Enumeration) ist eine standardisierte Kennung für eine Klasse von Sicherheitsschwächen; OWASP Top 10 ist eine weit verbreitete Liste der kritischsten Sicherheitsrisiken für Webanwendungen. Die Zuordnung von Befunden zu beiden macht sie leichter kommunizierbar gegenüber einem Sicherheitsteam oder Auditor, das bereits in diesem Vokabular arbeitet.
Kann dieses Tool mir sagen, ob ich auf der HSTS-Preload-Liste stehe?
Ja - es führt eine Live-Prüfung gegen die Chrome-HSTS-Preload-Liste durch, sodass Sie eine echte Antwort erhalten und nicht nur wissen, ob Ihr Header das Wort "preload" enthält.
Kann eine strikte CSP meine Website kaputt machen?
Ja, wenn sie unbedacht eingeführt wird - eine zu strikte CSP kann Ihre eigenen Skripte, Analytics oder Zahlungsanbieter unbemerkt blockieren. Im unten verlinkten CSP-Leitfaden finden Sie eine sichere Einführungsstrategie mit Report-only-Modus vor der Durchsetzung.
Verwandte Audits
Website Audit
Run a free instant audit for performance, SEO, accessibility, and best practices.
SEO Audit
Check crawlability, metadata, structured data, and AI-agent discoverability.
Performance Audit
A full Lighthouse lab run across desktop and mobile, with framework-aware fixes.
Accessibility Audit
See exactly which WCAG 2.1/2.2 success criteria your site fails, and why.
Security Audit
Turn a header/vulnerability scan into SOC 2 and GDPR control evidence.
Website Speed Test
How fast your site loads, in plain language - one number, no jargon.
Core Web Vitals Test
Check LCP, CLS, and INP against Google's thresholds, lab and field.
Broken Link Checker
Crawl a page's links and find the ones that are dead before your users do.
Open Graph Checker
See whether your page has the og:title, og:description, and og:image tags social platforms need.
Schema Markup Checker
Check whether your page ships JSON-LD structured data search engines and AI agents can read.
Sitemap Checker
Check whether your sitemap.xml is reachable, valid, and free of common mistakes.
Redirect Checker
Trace a URL's redirect chain and catch loops, excess hops, and HTTPS-to-HTTP downgrades.
Anleitungen zur Behebung
Weiterführende Artikel
Website Security Headers Explained: The Complete Checklist
CSP, HSTS, X-Frame-Options, and every other HTTP security header your site should ship - with copy-pasteable examples.
How to Implement a Content Security Policy Without Breaking Your Site
CSP is the highest-leverage security header and the easiest one to break your own site with - a safe rollout strategy using report-only mode.
Prüfen Sie Ihre Security-Header kostenlos
CSP-Tiefe, HSTS-Preload-Verifizierung und CWE/OWASP-Zuordnung.
Run free audit