Security-Headers Check

Wie hart ist dein Web-Server
wirklich konfiguriert?

URL eintragen — der Check ruft die Seite auf und prüft, welche HTTP-Security-Header dein Server liefert: HSTS, CSP, X-Frame-Options, Referrer-Policy und mehr. Du siehst, wo die Lücken liegen und was sie konkret bedeuten.

Hintergrund

HTTP-Security-Headers — was der Check prüft

Der Check ruft deine Seite auf und wertet die HTTP-Antwort-Header aus, mit denen dein Server Browser anweist, Angriffe abzuwehren: HSTS (erzwingt HTTPS), Content-Security-Policy (begrenzt, welche Skripte laden dürfen), X-Frame-Options bzw. frame-ancestors (verhindert Clickjacking), Referrer-Policy und Permissions-Policy.

Diese Header kosten nichts, brauchen keine Code-Änderung an der Seite selbst und schließen eine ganze Klasse von Angriffen aus — Cross-Site-Scripting-Folgen, eingebettete Fake-Frames, ungewollter Datenabfluss über Referrer. Fehlen sie, ist das kein akuter Hack, aber eine offene Flanke, die sich mit wenigen Zeilen Server-Konfiguration schließen lässt.

Das Ergebnis zeigt pro Header: gesetzt, fehlt oder problematisch konfiguriert — mit einer kurzen Erklärung, was der jeweilige Header in der Praxis verhindert.

Häufige Fragen

Bricht eine Content-Security-Policy meine Seite?

Eine zu strikte CSP kann Inline-Skripte oder externe Dienste blockieren. Deshalb führt man sie schrittweise ein: erst im Report-Only-Modus beobachten, dann scharf schalten. Der Check zeigt dir den Ausgangspunkt.

Wo trage ich die Header ein?

Beim Hosting bzw. Server: in der Next.js-Config, der .htaccess, der nginx-Konfiguration oder im CDN (z. B. Cloudflare). Es ist Konfiguration, kein Umbau der Website.

Welche Header sind am wichtigsten?

HSTS und eine Content-Security-Policy haben den größten Effekt. X-Content-Type-Options und eine restriktive Referrer-Policy sind mit je einer Zeile gesetzt und sollten Standard sein.