Sicherheits-Header
Bewerten Sie die Sicherheits-HTTP-Header einer Website mit den Noten A+ bis F: HSTS, CSP, X-Frame-Options, Referrer-Policy und mehr.
Über dieses Tool
Das Tool lädt die angegebene Seite (inklusive Weiterleitungen) und bewertet die HTTP-Header, die Besucher schützen: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und Cross-Origin-Opener-Policy. Für jeden Header erklärt es, was fehlt und wie man es behebt. Außerdem weist es auf Header hin, die unnötig die Serverversion verraten.
Begriffserklärungen
- HSTS
- Der Header Strict-Transport-Security weist den Browser an, die Website nur über HTTPS aufzurufen, auch wenn der Nutzer eine http-Adresse eintippt.
- CSP
- Content-Security-Policy legt fest, woher eine Seite Skripte, Stile und Bilder laden darf. Sie ist der wichtigste Schutz gegen XSS-Angriffe.
- X-Frame-Options und frame-ancestors
- Sie verbieten das Einbetten der Seite in einen Rahmen (iframe) auf fremden Websites. Das verhindert Clickjacking - untergeschobene Klicks über eine unsichtbare Ebene.
- X-Content-Type-Options
- Der Wert nosniff verbietet dem Browser, den Dateityp zu erraten. Ohne ihn kann ein Browser etwa eine Textdatei als Skript ausführen.
- Referrer-Policy
- Legt fest, wie viel von der Seitenadresse der Browser der Website verrät, zu der der Nutzer über einen Link wechselt. Empfohlen ist strict-origin-when-cross-origin.
- Permissions-Policy
- Schaltet Browserfunktionen ab, die die Website nicht braucht, etwa Kamera, Mikrofon oder Standort, auch für eingebettete fremde Skripte.
- Cross-Origin-Opener-Policy
- Trennt das Seitenfenster von Fenstern, die fremde Websites geöffnet haben. Schützt vor Angriffen über window.opener und Datenabfluss zwischen Fenstern.
Anleitung
- 1Geben Sie die Adresse der Website ein.
- 2Klicken Sie auf Website bewerten.
- 3Sehen Sie sich die Gesamtnote und die Punktzahl an.
- 4Gehen Sie die mit einem Kreuz oder Halbkreis markierten Header durch.
- 5Ergänzen Sie die Header in der Serverkonfiguration und wiederholen Sie den Test.
Spezifikationen und Grenzen
Bewertet wird die Antwort der letzten Seite in der Weiterleitungskette. Punkte: HSTS 25, CSP 25, Schutz vor Frames 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Eine teilweise Einrichtung erhält die Hälfte der Punkte, jede verratene Softwareversion zieht 5 Punkte ab. Noten: A+ ab 95, A ab 85, B ab 70, C ab 55, D ab 40, E ab 25, sonst F.