Was dieses Tool zeigt
OrbitProbe ruft die Startseite über HTTPS ab, folgt Weiterleitungen und listet die Header der letzten Antwort genau so auf, wie der Server sie gesendet hat. Über Header teilt ein Server Browsern und Caches mit, was zu tun ist: wie lange eine Kopie aufbewahrt werden darf, ob die Seite in einem Frame eingebettet werden darf, welche Skripte laufen dürfen und dass die Website nur über HTTPS aufgerufen werden soll.
Cookie-Werte werden nie angezeigt. Ein Set-Cookie-Header kann eine Sitzungskennung enthalten, daher erscheinen nur der Name des Cookies und seine Attribute (Secure, HttpOnly, SameSite, Ablauf). Diese Attribute sind ohnehin der Teil, den man prüfen sollte.
Die Security-Header in Kürze
Strict-Transport-Security weist wiederkehrende Browser an, nur HTTPS zu verwenden. Content-Security-Policy beschränkt, von wo Skripte, Stylesheets und Frames geladen werden dürfen, und begrenzt so den Schaden durch ein eingeschleustes Skript. X-Content-Type-Options: nosniff hindert Browser daran, Dateitypen zu erraten. X-Frame-Options oder die Direktive frame-ancestors in der CSP regelt, ob andere Websites die Seite einbetten dürfen. Referrer-Policy und Permissions-Policy begrenzen, was die Seite preisgibt und welche Gerätefunktionen sie nutzen darf.
Das Tool prüft, ob der jeweilige Header in dieser einen Antwort vorhanden ist. Die Richtlinie darin bewertet es nicht: Eine Content-Security-Policy, die alles erlaubt, ist vorhanden und nutzlos. Lesen Sie den Wert.
Im Terminal prüfen
curl -sI https://example.com zeigt die Header einer einzelnen Antwort, curl -sIL folgt Weiterleitungen und gibt die Header jeder Station aus. Die Entwicklertools des Browsers zeigen dasselbe im Tab „Netzwerk“.