HTTP-Header prüfen

Sehen Sie genau, welche Response-Header eine Website sendet: Server- und Cache-Header, Cookie-Attribute und die Security-Header, nach denen sich Browser richten.

Was dieses Tool zeigt

OrbitProbe ruft die Startseite über HTTPS ab, folgt Weiterleitungen und listet die Header der letzten Antwort genau so auf, wie der Server sie gesendet hat. Über Header teilt ein Server Browsern und Caches mit, was zu tun ist: wie lange eine Kopie aufbewahrt werden darf, ob die Seite in einem Frame eingebettet werden darf, welche Skripte laufen dürfen und dass die Website nur über HTTPS aufgerufen werden soll.

Cookie-Werte werden nie angezeigt. Ein Set-Cookie-Header kann eine Sitzungskennung enthalten, daher erscheinen nur der Name des Cookies und seine Attribute (Secure, HttpOnly, SameSite, Ablauf). Diese Attribute sind ohnehin der Teil, den man prüfen sollte.

Die Security-Header in Kürze

Strict-Transport-Security weist wiederkehrende Browser an, nur HTTPS zu verwenden. Content-Security-Policy beschränkt, von wo Skripte, Stylesheets und Frames geladen werden dürfen, und begrenzt so den Schaden durch ein eingeschleustes Skript. X-Content-Type-Options: nosniff hindert Browser daran, Dateitypen zu erraten. X-Frame-Options oder die Direktive frame-ancestors in der CSP regelt, ob andere Websites die Seite einbetten dürfen. Referrer-Policy und Permissions-Policy begrenzen, was die Seite preisgibt und welche Gerätefunktionen sie nutzen darf.

Das Tool prüft, ob der jeweilige Header in dieser einen Antwort vorhanden ist. Die Richtlinie darin bewertet es nicht: Eine Content-Security-Policy, die alles erlaubt, ist vorhanden und nutzlos. Lesen Sie den Wert.

Im Terminal prüfen

curl -sI https://example.com zeigt die Header einer einzelnen Antwort, curl -sIL folgt Weiterleitungen und gibt die Header jeder Station aus. Die Entwicklertools des Browsers zeigen dasselbe im Tab „Netzwerk“.

So verwenden Sie dieses Tool

  1. Domain eingeben. Tippen Sie einen Domainnamen wie example.com ein oder fügen Sie ihn ein. Eine vollständige URL geht auch: Schema, Pfad und ein führendes www werden entfernt.
  2. Antwort-Header abrufen. Die Startseite wird über HTTPS angefordert, Weiterleitungen werden verfolgt.
  3. Sicherheits-Header durchgehen. Die Header der endgültigen Antwort werden aufgelistet. Ob HSTS, CSP und die übrigen Sicherheits-Header vorhanden sind, wird markiert. Cookie-Werte werden ausgeblendet.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • Header einer einzelnen Antwortcurl -sI https://example.com
  • Header jeder Weiterleitungsstationcurl -sIL https://example.com
  • Windows (PowerShell)(Invoke-WebRequest -Uri https://example.com -Method Head).Headers

Häufige Fragen

Wie prüfe ich die HTTP-Header einer Website?

Geben Sie oben die Domain ein oder führen Sie im Terminal curl -sI https://example.com aus. Beides zeigt die Statuszeile und die Response-Header.

Welche Security-Header sollte eine Website senden?

Für die meisten Websites: Strict-Transport-Security, eine zur Website passende Content-Security-Policy und X-Content-Type-Options: nosniff. Ein Schutz gegen Einbettung in Frames, Referrer-Policy und Permissions-Policy sind sinnvolle Ergänzungen.

Warum werden Cookie-Werte ausgeblendet?

Ein Cookie-Wert kann ein Sitzungstoken sein. Ihn auf einer öffentlichen Seite zu zeigen wäre fahrlässig, und über die Konfiguration sagt er nichts aus. Die Attribute werden vollständig angezeigt.

Warum sehe ich in meinem Browser andere Header?

Server und CDNs variieren Header je nach Pfad, Client und Region und je nachdem, ob die Antwort aus dem Cache kam. Dieses Tool ruft die Startseite ein einziges Mal ab, als Client, der kein Browser ist.

Der Server-Header fehlt. Ist das ein Problem?

Nein. Den Server-Header zu verbergen oder zu kürzen ist eine verbreitete Entscheidung und wirkt sich auf Besucher nicht aus.