HTTP-Header-Prüfer
Ein HTTP-Header-Prüfer ruft eine URL ab und zeigt die Antwort-Header, die der Server zurückgeschickt hat. Adresse einfügen, Check Headers drücken, und Sie erhalten den Statuscode, die Anzahl der Header und eine Sicherheitsbewertung: github.com antwortet mit 200, 17 Headern und 86 %, example.com mit 200, 9 Headern und 0 %.
Security Headers Audit
Response Headers
Recent
Beliebte Werkzeuge
Über HTTP-Header-Prüfer
Tippen Sie eine Seitenadresse in das Feld — fehlt das Schema, ergänzt das Feld https:// — und drücken Sie Enter oder Check Headers. Acht Chips darunter (google.com, github.com, cloudflare.com, amazon.com, facebook.com, twitter.com, netflix.com und apple.com) starten die Prüfung sofort, wenn Sie nur einen Vergleichswert brauchen. Die Anfrage stellt der Server dieser Seite, nicht Ihr Browser: Zurück kommt also, was ein neutraler Client sieht — ohne Ihre Cookies, ohne Erweiterungen, ohne angemeldete Sitzung.
Drei Karten fassen die Antwort zusammen: HTTP Status, grün bei 2xx, gelb bei 3xx und sonst rot; Headers Count; und Security Score. Diese Bewertung ist schlicht der Anteil von sieben vorhandenen Headern in Prozent: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, X-XSS-Protection, Referrer-Policy und Permissions-Policy. github.com erreicht 86 %, weil sechs der sieben gesetzt sind und Permissions-Policy fehlt.
Der Sicherheits-Header-Audit führt alle sieben mit Haken oder Kreuz auf, zeigt den Wert des Headers, wenn er vorhanden ist, und sonst eine einzeilige Erklärung. Darunter druckt die Liste der Antwort-Header jedes zurückgegebene Feld; das Feld Filter headers grenzt beim Tippen nach Name oder Wert ein, und Copy legt den ganzen Satz in die Zwischenablage. Recent behält die letzten zehn geprüften Adressen im Speicher Ihres Browsers, Clear leert sie.
Grenzen: eine öffentliche URL pro Prüfung, und private oder reservierte Adressen werden mit "Private/reserved IP addresses are not allowed" abgelehnt — ein Router oder ein Rechner im eigenen LAN lässt sich von hier also nicht abfragen. Bewertet werden nur diese sieben Header: Eine bestens eingerichtete Seite kann trotzdem 0 % zeigen, wie example.com. Es gibt keine Ansicht der Weiterleitungskette, keine Stapelverarbeitung und keine Zeitplanung, und der Verlauf verlässt Ihren Browser nie.
Anwendungsfälle
Anleitung
Tippen Sie die Seitenadresse in das Feld — das Schema ist optional, example.com wird zu https://example.com — oder klicken Sie einen der acht Site-Chips.
Drücken Sie Enter oder Check Headers und warten Sie auf die drei Karten: HTTP Status, Headers Count und Security Score.
Lesen Sie den Sicherheits-Header-Audit: Ein Haken zeigt den Wert des Headers, ein Kreuz, was der fehlende Header geleistet hätte.
Überfliegen Sie die Liste der Antwort-Header und grenzen Sie sie bei langen Antworten mit Filter headers ein.
Drücken Sie Copy, um den ganzen Header-Satz als Text zu übernehmen; Recent hält Ihre letzten zehn Adressen, Clear leert diese Liste.
Profi-Tipps
- Das Schema können Sie weglassen: example.com wird im Feld zu https://example.com, bevor die Anfrage hinausgeht.
- Die acht Site-Chips starten die Prüfung sofort beim Klick und sind damit der schnellste Weg zu einer Vergleichsantwort für Ihre eigene Seite.
- Eine hohe Bewertung ist kein Audit: Sie zählt sieben Header-Namen und nichts von deren Werten — eine Content-Security-Policy mit unsafe-inline gilt als vorhanden.
- Server mit HTTP/2 senden Feldnamen klein geschrieben, die Liste zeigt also strict-transport-security statt Strict-Transport-Security — der Audit vergleicht ohne Rücksicht auf Groß- und Kleinschreibung.
- Recent hält die letzten zehn Adressen im Speicher Ihres Browsers und nicht auf dem Server; Clear löscht sie, und ein privates Fenster beginnt leer.
Fehlerbehebung
Die Prüfung meldet "Private/reserved IP addresses are not allowed".
Das ist Absicht. Die Anfrage stellt der Server dieses Angebots; private Adressen zuzulassen hieße, die Seite interne Netze für jemanden abfragen zu lassen. Alles aus 127.x, 10.x, 172.16-31.x oder 192.168.x wird abgelehnt. Für die Header eines Geräts im eigenen LAN nehmen Sie den Netzwerk-Reiter der Entwicklertools.
Die Prüfung meldet "Connection failed: Could not resolve host".
Der Hostname wurde nicht aufgelöst: Schreibweise prüfen und sicherstellen, dass Sie eine Domain und keinen Suchbegriff eingegeben haben. Bei einer neuen Domain ist das DNS womöglich noch nicht verbreitet. Dieselbe Meldung erscheint bei abgelaufenen Domains und solchen ohne A-Record.
Der Security Score steht auf 0 %, obwohl die Seite funktioniert.
Die Bewertung zählt nur sieben Header-Namen: Wer keinen davon setzt, bekommt null, so gut die Seite sonst auch gepflegt ist — example.com antwortet mit 200 und 9 Headern und erreicht 0 %. Lesen Sie den Audit, statt den Prozentwert als Urteil zu nehmen.
Die Header hier stimmen nicht mit den Chrome-Entwicklertools überein.
Es sind zwei verschiedene Anfragen. Diese Seite fragt von einem neutralen Client ohne Cookies, ohne Erweiterungen und mit anderem User-Agent, die Entwicklertools zeigen Ihre eigene Sitzung. Eine Antwort, die nach Accept-Language, Accept-Encoding oder einem Anmelde-Cookie variiert, unterscheidet sich zu Recht — sehen Sie in den vary-Header.
Die Header-Liste wird leer, während ich im Filter tippe.
Filter headers vergleicht Ihren Text klein geschrieben mit Feldname und Wert und blendet alles andere aus. Ein Begriff wie "security" lässt nur die Richtlinien-Header stehen, ein Tippfehler gar nichts. Feld leeren, dann kehrt die vollständige Liste zurück.
Häufig gestellte Fragen
Es sind die Zeilen aus Name und Wert, die ein Server neben einer Seite schickt: Sie beschreiben die Antwort, ohne Teil von ihr zu sein. content-type sagt, was der Rumpf ist, cache-control, wie lange er wiederverwendet werden darf, server nennt die Software. Dieses Werkzeug zeigt genau diese Zeilen — 17 für github.com, 9 für example.com.
Adresse in das Feld einfügen und Check Headers drücken oder Enter. Die Seite fordert die URL über den Server dieses Angebots an und druckt Statuscode, Header-Anzahl, eine Sicherheitsbewertung und die vollständige Liste der Antwort-Header. Ohne Installation, ohne Erweiterung, ohne Konto.
Mit curl -I https://example.com nur die Header, oder mit curl -sD - -o /dev/null https://example.com die Header bei verworfenem Rumpf. Mit -L folgen Sie Weiterleitungen und sehen die Header jedes Sprungs. Diese Seite erledigt dasselbe, wenn kein Terminal zur Hand ist, und formatiert das Ergebnis.
Entwicklertools mit F12 öffnen, zum Reiter Netzwerk wechseln, Seite neu laden, die oberste Anfrage anklicken und die Antwort-Header lesen. Dort stehen die Header, wie Ihr Browser sie empfangen hat, inklusive Cookies und Erweiterungen; dieses Werkzeug fragt von einem neutralen Client aus, daher können sich beide Listen unterscheiden.
Die sieben, die hier geprüft werden: Strict-Transport-Security erzwingt HTTPS, Content-Security-Policy beschränkt, was geladen werden darf, X-Content-Type-Options verhindert MIME-Sniffing, X-Frame-Options verbietet die Einbettung, X-XSS-Protection ist ein Altfilter, Referrer-Policy steuert das Referer-Feld und Permissions-Policy begrenzt Funktionen wie den Kamerazugriff.
Prüfung starten und den Sicherheits-Header-Audit lesen: Jeder der sieben bekommt einen Haken mit seinem tatsächlichen Wert oder ein Kreuz mit einer einzeiligen Erklärung. Der Security Score darüber ist dasselbe in Prozent — sechs von sieben ergeben 86 %, wie bei github.com.
Weil der Rumpf einer Antwort nichts über sich selbst aussagt. Header sagen dem Browser, was der Inhalt ist, ob er zwischengespeichert werden darf, ob er künftig über HTTPS zu holen ist, welche Herkünfte Skripte ausführen dürfen und ob die Antwort in einem Frame erscheinen darf. Ohne sie muss der Browser raten.
Als Feldname, Doppelpunkt und Wert, eine Zeile je Header. Feldnamen unterscheiden nicht zwischen Groß- und Kleinschreibung, weshalb ein HTTP/2-Server sie klein sendet: github.com liefert strict-transport-security, nicht Strict-Transport-Security. Werte können lang und kommagetrennt sein, etwa eine vary-Liste oder eine Content-Security-Policy.
Sie sind Metadaten und Teil jeder Antwort — hier wird nichts sichtbar, was ein Besucher nicht ohnehin sähe. Verraten können sie Infrastruktur: Die Antwort von example.com trägt server: cloudflare, cf-cache-status und cf-ray und benennt damit das vorgeschaltete CDN. Einen Server-Header zu kürzen, um eine Version zu verbergen, ist gängige Praxis.
Es gibt keine feste Zahl. Standardisierte Feldnamen werden registriert statt in der Spezifikation eingefroren, und jeder Server darf eigene ergänzen — daher cf-ray und cf-cache-status auf einer Cloudflare-Antwort. Praktisch zählt, wie viele eine Seite zurückgibt: 17 bei github.com, 9 bei example.com.