Sicherheits-Header

Bewerten Sie die Sicherheits-HTTP-Header einer Website mit den Noten A+ bis F: HSTS, CSP, X-Frame-Options, Referrer-Policy und mehr.

Über dieses Tool

Das Tool lädt die angegebene Seite (inklusive Weiterleitungen) und bewertet die HTTP-Header, die Besucher schützen: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und Cross-Origin-Opener-Policy. Für jeden Header erklärt es, was fehlt und wie man es behebt. Außerdem weist es auf Header hin, die unnötig die Serverversion verraten.

Begriffserklärungen

HSTS
Der Header Strict-Transport-Security weist den Browser an, die Website nur über HTTPS aufzurufen, auch wenn der Nutzer eine http-Adresse eintippt.
CSP
Content-Security-Policy legt fest, woher eine Seite Skripte, Stile und Bilder laden darf. Sie ist der wichtigste Schutz gegen XSS-Angriffe.
X-Frame-Options und frame-ancestors
Sie verbieten das Einbetten der Seite in einen Rahmen (iframe) auf fremden Websites. Das verhindert Clickjacking - untergeschobene Klicks über eine unsichtbare Ebene.
X-Content-Type-Options
Der Wert nosniff verbietet dem Browser, den Dateityp zu erraten. Ohne ihn kann ein Browser etwa eine Textdatei als Skript ausführen.
Referrer-Policy
Legt fest, wie viel von der Seitenadresse der Browser der Website verrät, zu der der Nutzer über einen Link wechselt. Empfohlen ist strict-origin-when-cross-origin.
Permissions-Policy
Schaltet Browserfunktionen ab, die die Website nicht braucht, etwa Kamera, Mikrofon oder Standort, auch für eingebettete fremde Skripte.
Cross-Origin-Opener-Policy
Trennt das Seitenfenster von Fenstern, die fremde Websites geöffnet haben. Schützt vor Angriffen über window.opener und Datenabfluss zwischen Fenstern.

Anleitung

  1. 1Geben Sie die Adresse der Website ein.
  2. 2Klicken Sie auf Website bewerten.
  3. 3Sehen Sie sich die Gesamtnote und die Punktzahl an.
  4. 4Gehen Sie die mit einem Kreuz oder Halbkreis markierten Header durch.
  5. 5Ergänzen Sie die Header in der Serverkonfiguration und wiederholen Sie den Test.

Spezifikationen und Grenzen

Bewertet wird die Antwort der letzten Seite in der Weiterleitungskette. Punkte: HSTS 25, CSP 25, Schutz vor Frames 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Eine teilweise Einrichtung erhält die Hälfte der Punkte, jede verratene Softwareversion zieht 5 Punkte ab. Noten: A+ ab 95, A ab 85, B ab 70, C ab 55, D ab 40, E ab 25, sonst F.