Fügen Sie Antwort-Header ein, um Ihre Sicherheitslage zu bewerten
In Chrome DevTools: Network → Anfrage anklicken → Headers → den Abschnitt Response Headers kopieren.
Was es tut
Füge einen rohen Block von HTTP-Response-Headern ein, und der Analyzer benotet deine Sicherheitslage A-F, Header für Header. Er prüft acht Security-Header - Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection (veraltet, informativ) und Cross-Origin-Opener-Policy (COOP) - jeder erhält eine Note: A Best Practice, B vorhanden, aber schwach, C fehlend oder gefährlich, F aktiv schädlich. Die Gesamtnote ist ein gewichteter Mittelwert (CSP wiegt am meisten, das veraltete X-XSS-Protection am wenigsten), und jede Zeile unter A kommt mit einer konkreten Korrektur. Headernamen werden case-insensitiv verglichen, gefaltete mehrzeilige Werte werden zusammengefügt, und die Statuszeile HTTP/2 200 wird ignoriert - du kannst also direkt aus den DevTools einfügen. Alles läuft 100 % clientseitig.
So verwendest du es
- Öffne deine Seite in den Chrome DevTools: Network → Request anklicken → Headers → den Abschnitt Response Headers kopieren.
- Füge ihn in Response headers ein (oder klicke Sample, um ein typisches Mittelklasse-Beispiel zu laden).
- Klicke Analyze. Du erhältst eine Gesamtnoten-Badge, einen Score von 0-100 und eine Checkliste pro Header.
- Jede Zeile zeigt den aktuellen Wert des Headers, eine Vorhanden/Fehlt-Badge, seine Note und eine Erklärung. Klappe Learn more auf, um zu erfahren, warum der Header wichtig ist.
- Setze die hervorgehobenen Recommendations um, füge erneut ein und analysiere nochmals. Copy exportiert den kompletten Bericht als Text.
Beispiele
Ein Hardening-Durchlauf
strict-transport-security: max-age=15768000 erhält B - sechs Monate liegen unter der Ein-Jahres-Best-Practice; erhöhe es auf 31536000 und ergänze includeSubDomains. Korrigiert erhält es A.
Ein CSP-Notausstieg
content-security-policy: default-src 'self'; script-src 'self' 'unsafe-inline' erhält B - 'unsafe-inline' lässt die Inline-Injektion wieder zu, die CSP genau verhindern soll. Eine Policy mit sowohl 'unsafe-inline' als auch 'unsafe-eval' erhält F: Sie sieht vorhanden aus, verteidigt aber nichts. Ersetze sie durch Nonces oder Hashes.
Aktiv schädliche Werte
referrer-policy: unsafe-url (F) leakt vollständige URLs - inklusive Query-String-Tokens - an jede Seite, die der Nutzer besucht. strict-transport-security: max-age=0 (F) löscht die HSTS-Policy komplett.
Ganz ohne Header
Eine leere Eingabe ist weiterhin eine gültige Analyse: jeder konfigurierbare Header erhält C (insgesamt F, 43/100), und die Checkliste dient zugleich als Copy-Paste-Setup-Anleitung.
Gut zu wissen
- Privat: Parsen und Benoten sind reine lokale Logik - die Header verlassen niemals deinen Browser.
- Statisch, nicht live: das Tool liest die Header, die du einfügst; es ruft deine Seite nicht ab (viele Seiten blockieren ohnehin Cross-Origin-Fetches ihrer Header). Analysiere nach jeder Serveränderung neu.
- X-XSS-Protection ist die Ausnahme: es ist veraltet - moderne Browser haben den XSS Auditor entfernt - deshalb ist es wegzulassen (oder
0zu senden) der korrekte, mit A benotete Zustand. - Gewichtet, nicht gleich gemittelt: CSP trägt das höchste Gewicht, danach HSTS; ein schwacher Header senkt eine ansonsten starke Konfiguration nicht ab, aber die großen zwei dominieren.
- Verwandte Tools: Basic Auth Generator (Credential-Header), Browser Fingerprint (was Seiten ohne Header sehen) und PII Redactor für die Inhaltsseite von Privatsphäre.