f ig tt X

Startseite › Security Headers Scanner

Security Headers Scanner

Security Headers Scanner

Security Headers Scanner, ein von unseren Fachleuten entwickeltes Werkzeug, das die HTTP-Antwortheader einer Website prüft und feststellt, ob im Browser die richtigen Sicherheitsmaßnahmen greifen.

Scanner für HTTP-Sicherheits-Header

Analysieren Sie die Sicherheits-Header jeder beliebigen Website

Die Sicherheits-Header werden gescannt...

Security Headers Scanner


Sie können jede beliebige Website prüfen. Sind nicht alle Prüfungen bestanden und liegt der Sicherheitswert nicht bei A+, haben Sie Sicherheitsprobleme.


Was Sicherheits-Header für Websites bringen

HTTP-Sicherheits-Header sind Anweisungen, die der Webserver an den Browser des Besuchers schickt und die ihm sagen, wie er sich im Umgang mit Ihrer Website verhalten soll. Diese Header richtig einzurichten gehört zu den wirksamsten Wegen, eine Website vor Angriffen zu schützen, ohne Leistung oder Nutzererfahrung zu beeinträchtigen.


1. Content-Security-Policy (CSP)

Was er tut: Steuert, welche Ressourcen (Skripte, Bilder, Stile, Schriften) auf den Seiten der Website geladen werden dürfen.

Vorteile:

  • Verhindert Cross-Site-Scripting-Angriffe (XSS), eine der häufigsten Schwachstellen im Web
  • Blockiert das Einschleusen von Schadcode aus nicht zugelassenen externen Quellen
  • Verringert das Risiko von Defacement (unbefugte Änderung der sichtbaren Inhalte der Website)
  • Bietet feine Kontrolle über jede Art von Ressource

2. Strict-Transport-Security (HSTS)

Was er tut: Zwingt den Browser, die Website ausschließlich über gesicherte HTTPS-Verbindungen aufzurufen.

Vorteile:

  • Schließt Man-in-the-Middle-Angriffe über ungesicherte HTTP-Weiterleitungen aus
  • Schützt die zwischen Nutzer und Server übertragenen Daten (Passwörter, Formulare, personenbezogene Daten)
  • Stärkt das Vertrauen der Besucher durch eine dauerhaft verschlüsselte Verbindung
  • Wirkt sich günstig auf den SEO-Wert aus, da Google Websites mit HTTPS bevorzugt

3. X-Frame-Options

Was er tut: Steuert, ob die Website in einem iframe auf einer anderen Domain geladen werden darf.

Vorteile:

  • Verhindert Clickjacking-Angriffe, bei denen Nutzer dazu gebracht werden, auf verborgene Elemente zu klicken
  • Schützt Anmeldeformulare und sensible Seiten davor, in schädliche Websites eingebettet zu werden
  • Stellt sicher, dass der Inhalt der Website nur im gewünschten Zusammenhang erscheint

4. X-Content-Type-Options

Was er tut: Hindert den Browser daran, den Inhaltstyp einer Datei zu „erraten" (MIME-Sniffing).

Vorteile:

  • Verhindert die Ausführung von Schadcode, der als harmlose Datei getarnt ist (etwa ein Skript, das in einem Bild versteckt wurde)
  • Verkleinert die Angriffsfläche für Schwachstellen, die auf einer falschen Deutung des Dateityps beruhen
  • Leicht umzusetzen (eine einzige Zeile in der Konfiguration)

5. Referrer-Policy

Was er tut: Steuert, welche Angaben im Referer-Header übertragen werden, wenn der Nutzer von Ihrer Website auf eine andere wechselt.

Vorteile:

  • Schützt die Vertraulichkeit der Nutzer, indem weitergegebene Angaben begrenzt werden
  • Verhindert, dass interne Adressen oder sensible Parameter nach außen gelangen (Tokens, Sitzungs-IDs)
  • Bleibt anpassbar: Sie wählen je nach Zusammenhang, wie viel weitergegeben wird

6. Permissions-Policy (früher Feature-Policy)

Was er tut: Beschränkt den Zugriff auf Browserfunktionen wie Kamera, Mikrofon, Standort oder Sensoren.

Vorteile:

  • Verhindert den unbefugten Zugriff auf die Geräte des Nutzers (Kamera, Mikrofon)
  • Hindert Skripte Dritter (Werbung, Widgets) daran, sensible Funktionen zu nutzen
  • Stärkt die Vertraulichkeit für Besucher und die Einhaltung der DSGVO

7. X-XSS-Protection

Was er tut: Schaltet den im Browser eingebauten XSS-Filter ein (vor allem für ältere Browser von Bedeutung).

Vorteile:

  • Bietet eine zusätzliche Schutzschicht gegen reflektierte XSS-Angriffe
  • Wirkt als Auffangnetz für Browser, die CSP noch nicht vollständig unterstützen
  • Einfach einzurichten, ohne Auswirkung auf die Funktionen der Website

8. Cross-Origin-Header (COOP, COEP, CORP)

Was sie tun: Steuern, wie die Ressourcen der Website mit anderen Ursprüngen (Domains) zusammenwirken.

Vorteile:

  • Schützen vor Spectre-Angriffen und weiteren Seitenkanal-Schwachstellen
  • Kapseln den Navigationskontext der Website ab und verhindern unbefugten Zugriff aus anderen Tabs oder Fenstern
  • Erlauben den sicheren Einsatz fortgeschrittener Funktionen wie SharedArrayBuffer

Was Sicherheits-Header allgemein bringen

  • Schutz im Voraus, die Header wirken als zusätzliche Verteidigungsschicht, unabhängig vom Code der Anwendung.
  • Günstige Wirkung auf SEO, Google und die übrigen Suchmaschinen berücksichtigen die Sicherheit der Website als Rankingfaktor.
  • Einhaltung der DSGVO, sie belegen angemessene technische Maßnahmen zum Schutz personenbezogener Daten.
  • Mehr Vertrauen, Besucher und Kunden vertrauen einer ordentlich abgesicherten Website mehr.
  • Geringer Aufwand, die Header werden auf Serverebene eingerichtet, ohne Änderungen am Quellcode der Website.
  • Überall unterstützt, alle heutigen Browser beachten diese Sicherheits-Header.

Für Unterstützung beim Einrichten der Sicherheits-Header oder für professionelle Leistungen zur SEO-Optimierung wenden Sie sich an GOAI Promovare aus Alba Iulia unter 0754 308 781 oder per E-Mail an contact@goai.ro.