Security

HTTP-Header

Response-Header anzeigen und Security-Policies prüfen.

URL http or https (default https). Up to 3 redirects are followed.
https://www.cloudflare.com/
Status: 200 HTTP/1.1 831 ms
B
Security grade?
Score
87 / 100
Status
200
Protocol?
HTTP/1.1
Latency?
831 ms
Redirect chain?
  1. 301 — https://cloudflare.com/
  2. 200 — https://www.cloudflare.com/
Security audit
  • pass Strict-Transport-Security? +25/25
    HSTS is set with a long max-age — browsers will refuse plaintext HTTP for the next 6+ months.
    max-age=31536000; includeSubDomains
  • warn Content-Security-Policy? +12/25
    CSP allows both unsafe-inline and unsafe-eval — XSS protection is largely defeated.
    default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://static.cloudflareinsights.com https://static-staging.cloudflareinsights.com https://challenges.cloudflare.com https://*.onetrust.com https://cdn.cookielaw.org https://ot.www.cloudflare.com https://www.googletagmanager.com https://tagmanager.google.com https://www.googleadservices.com https://googleads.g.doubleclick.net https://adservice.google.com https://cdn.bizible.com https://js.adsrvr.org https://*.marketo.net https://platform.twitter.com https://static.ads-twitter.com https://scripts.demandbase.com https://tag.demandbase.com https://*.6sc.co https://*.qualified.com https://snap.licdn.com https://bat.bing.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https://*.googletagmanager.com https://*.google-analytics.com https://*.analytics.google.com https://analytics.google.com https://*.doubleclick.net https://www.googleadservices.com https://translate.googleapis.com https://cdn.bizible.com https://js.adsrvr.org https://*.marketo.net https://ads-twitter.com https://analytics.twitter.com https://*.twimg.com https://api.demandbase.com https://scripts.demandbase.com https://tag.demandbase.com https://tag-logger.demandbase.com https://api.company-target.com https://*.6sc.co https://epsilon.6sense.com https://*.qualified.com wss://*.qualified.com https://*.ads.linkedin.com https://www.linkedin.com https://bat.bing.com https:; frame-src https://*.adsrvr.org https://*.cloudflare.com https://*.videodelivery.net https://*.cloudflarestream.com https://www.googletagmanager.com https://*.qualified.com https://td.doubleclick.net https://bid.g.doubleclick.net https://9309168.fls.doubleclick.net https://9973066.fls.doubleclick.net https://s.company-target.com; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; worker-src 'self' blob:; child-src 'self' blob:; upgrade-insecure-requests
  • pass X-Frame-Options / frame-ancestors? +15/15
    Clickjacking is blocked — page cannot be embedded in third-party iframes.
    SAMEORIGIN
  • pass X-Content-Type-Options +10/10
    nosniff is set — browsers will not MIME-sniff non-script responses as JavaScript.
    nosniff
  • pass Referrer-Policy? +15/15
    Referrer policy keeps full URLs from leaking to third-party origins.
    strict-origin-when-cross-origin
  • pass Permissions-Policy? +10/10
    Permissions policy restricts browser features (camera, mic, geolocation) for embeds.
    geolocation=(), camera=(), microphone=()
Response headers
date: Sun, 26 Jul 2026 18:57:03 GMT content-type: text/html; charset=utf-8 transfer-encoding: chunked connection: keep-alive link: <https://www.cloudflare.com/.well-known/agents.json>; rel="api-catalog", <https://www.cloudflare.com/.well-known/webmcp.json>; rel="service-desc", <https://www.cloudflare.com/openapi.json>; rel="service-desc", <https://www.cloudflare.com/llms.txt>; rel="service-doc", <https://www.cloudflare.com/sitemap.xml>; rel="sitemap", </fonts/Kunst%20Grotesk%20Regular.woff2>; rel=preload; as=font; type="font/woff2"; crossorigin, </fonts/Kunst%20Grotesk%20Medium.woff2>; rel=preload; as=font; type="font/woff2"; crossorigin, <https://ot.www.cloudflare.com>; rel=preconnect; crossorigin, <https://imagedelivery.net>; rel=preconnect; crossorigin, </static/hero-poster.avif>; rel=preload; as=image; type="image/avif"; fetchpriority=high cache-control: public, max-age=10, s-maxage=10 strict-transport-security: max-age=31536000; includeSubDomains cf-placement: remote-MXP content-security-policy: default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://static.cloudflareinsights.com https://static-staging.cloudflareinsights.com https://challenges.cloudflare.com https://*.onetrust.com https://cdn.cookielaw.org https://ot.www.cloudflare.com https://www.googletagmanager.com https://tagmanager.google.com https://www.googleadservices.com https://googleads.g.doubleclick.net https://adservice.google.com https://cdn.bizible.com https://js.adsrvr.org https://*.marketo.net https://platform.twitter.com https://static.ads-twitter.com https://scripts.demandbase.com https://tag.demandbase.com https://*.6sc.co https://*.qualified.com https://snap.licdn.com https://bat.bing.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https://*.googletagmanager.com https://*.google-analytics.com https://*.analytics.google.com https://analytics.google.com https://*.doubleclick.net https://www.googleadservices.com https://translate.googleapis.com https://cdn.bizible.com https://js.adsrvr.org https://*.marketo.net https://ads-twitter.com https://analytics.twitter.com https://*.twimg.com https://api.demandbase.com https://scripts.demandbase.com https://tag.demandbase.com https://tag-logger.demandbase.com https://api.company-target.com https://*.6sc.co https://epsilon.6sense.com https://*.qualified.com wss://*.qualified.com https://*.ads.linkedin.com https://www.linkedin.com https://bat.bing.com https:; frame-src https://*.adsrvr.org https://*.cloudflare.com https://*.videodelivery.net https://*.cloudflarestream.com https://www.googletagmanager.com https://*.qualified.com https://td.doubleclick.net https://bid.g.doubleclick.net https://9309168.fls.doubleclick.net https://9973066.fls.doubleclick.net https://s.company-target.com; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; worker-src 'self' blob:; child-src 'self' blob:; upgrade-insecure-requests cross-origin-opener-policy: unsafe-none cross-origin-resource-policy: cross-origin permissions-policy: geolocation=(), camera=(), microphone=() referrer-policy: strict-origin-when-cross-origin x-content-type-options: nosniff x-frame-options: SAMEORIGIN x-served-by: marketing-site x-xss-protection: 1; mode=block x-rm: GW vary: accept-encoding set-cookie: __cf_bm=Y9sU2qIraSYUYaiH0xmTGat3v1qavYiORbLR1RXnsLI-1785092222.757239-1.0.1.1-SXzDKMpFl5QYqGMqBKBa5GEspsbZCI9z8g41dIXBaAsUsP27Kshq.oURLL9wPg9hQVYapbpMPL5dO3MYgaCH.DgvYthHaeUBm2JptOhWjiIUqWZ6xVLS7yYfWMshZZHEIDEanq6YwnuQgNyTLVVTgA; HttpOnly; SameSite=None; Secure; Path=/; Domain=www.cloudflare.com; Expires=Sun, 26 Jul 2026 19:27:02 GMT report-to: {"group":"cf-nel","max_age":604800,"endpoints":[{"url":"https://a.nel.cloudflare.com/report/v4?s=eZqGEpllhtskG%2FATPFYxeRXBAR7P0KNrLv753sVVawLjm2B94D8Zueq8891SXEai%2FQMBx%2FMCHxi8NDdheIrGQ77WgeJlz2W1U%2BufMl%2Byezlxjk4q%2BNzlyp285XorfTd03AYN8g%3D%3D"}]} nel: {"report_to":"cf-nel","success_fraction":0.0,"max_age":604800} server: cloudflare cf-ray: a215a0b83d07368c-FRA alt-svc: h3=":443"; ma=86400
What does each field mean?

Field reference

Sicherheitsbewertung

Aggregierte Bewertung der Sicherheitsheader, gewichtet nach Wirkung: HSTS und CSP fallen am stärksten ins Gewicht. A+ erfordert alle fünf Header korrekt gesetzt; F bedeutet, dass keiner vorhanden ist. Nutzen Sie die Note als schnellen Überblick und sehen Sie sich anschließend die Befunde pro Header an.

HTTP-Protokoll

HTTP/1.1 ist das textbasierte Legacy-Protokoll. HTTP/2 multiplext Streams über eine TCP-Verbindung (Header-Kompression, Server-Push). HTTP/3 läuft über QUIC (UDP) — besser bei verlustreichen oder mobilen Netzen. Moderne Server sollten mindestens HTTP/2 anbieten.

Latenz

Round-Trip von unserem Server zum Ziel bis zum ersten Antwortbyte. Kein CDN-Benchmark — geografische Distanz, TLS-Handshake und Server-Warm-up beeinflussen den Wert. Als grober Frische-Indikator zu verstehen, nicht als produktive Performance-Metrik.

Redirect-Kette

Eine lange Kette (3+ Redirects) schadet SEO und Performance. Klassisches Muster: <code>http://example.com → https://example.com → https://www.example.com</code> — zwei Hops, akzeptabel. Mehr als fünf deuten auf Fehlkonfiguration hin.

Strict-Transport-Security (HSTS)

HSTS weist Browser an, "nie wieder über reines HTTP zu verbinden". <code>max-age=15768000</code> (6 Monate) ist das praktische Minimum; <code>includeSubDomains; preload</code> nimmt an der globalen HSTS-Preload-Liste teil. Einmal vorgeladen ist ein Opt-out für ca. 12 Monate nicht möglich — richten Sie zuerst alles andere ein.

Content-Security-Policy (CSP)

CSP legt fest, woher Skripte, Styles, Bilder und Frames geladen werden dürfen. <code>default-src 'self'</code> ist eine vernünftige Basis; nonce-basiertes <code>script-src</code> ist am stärksten. Vorsicht bei <code>unsafe-inline</code> und <code>unsafe-eval</code> — sie heben den größten Teil des XSS-Schutzes auf. Nutzen Sie report-uri / report-to fürs Monitoring.

X-Frame-Options

Setzen Sie <code>DENY</code>, um Framing komplett zu verbieten, oder <code>SAMEORIGIN</code>, um nur Same-Origin-Frames zuzulassen. Das moderne Pendant ist <code>frame-ancestors</code> in der CSP (reichere Syntax) — eines von beidem genügt unserem Audit.

Referrer-Policy

Bestimmt, was der Browser im <code>Referer</code>-Header sendet. <code>strict-origin-when-cross-origin</code> (Default in modernen Browsern) ist eine gute Basis: volle URL bei Same-Origin, nur Origin bei Cross-Origin, gar nichts bei einem Downgrade. <code>no-referrer</code> entfernt den Referrer komplett; <code>unsafe-url</code> leakt volle URLs auch bei Downgrade — vermeiden.

Permissions-Policy

Nachfolger der Feature-Policy. Erlaubt es, Browser-APIs pro Origin zuzulassen oder zu verbieten: <code>camera=(), microphone=(), geolocation=(self)</code>. Vor allem Defense-in-Depth; wird auch in iframes durchgesetzt — sicherere Voreinstellung für eingebettete Inhalte.

X-Content-Type-Options: nosniff

Ohne diesen Header kann der Browser eine JSON-Antwort als JavaScript ausführen, wenn sie "wie Skript aussieht". <code>X-Content-Type-Options: nosniff</code> erzwingt die Einhaltung des deklarierten Content-Type. Günstig, immer gefahrlos zu aktivieren — es gibt keinen guten Grund, ihn wegzulassen.

Über dieses Tool

Der HTTP Headers Inspector zeigt alle Request- und Response-Header einer Webseite oder API-URL. Wir senden einen HTTP-Request von unserem Frankfurter Server (mit Wahl der Methode: GET, HEAD, POST), folgen optional Redirects, und liefern die vollständige Antwort-Header-Liste — geordnet, kommentiert und in mehreren Standard-Headern interpretiert.

Über die reine Anzeige hinaus liefert das Tool eine Bewertung: Cache-Control und Expires werden ausgewertet (wie lange wird die Antwort wo gecacht?), Security-Header werden geprüft (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy), und die Server-Stack-Identifizierung kommt aus den üblichen verdächtigen Headern (Server, X-Powered-By, X-AspNet-Version, X-Drupal-Cache, etc.).

Wann Sie dieses Tool nutzen sollten

  • Caching-Probleme debuggen. Warum wird diese Antwort 30 Minuten gecacht, obwohl sie dynamisch sein sollte?
  • CORS-Konfiguration prüfen. Sind die richtigen Access-Control-Allow-*-Header gesetzt?
  • Security-Audit. Schickt Ihre Seite alle modernen Security-Header?
  • CDN-Verhalten verifizieren. Welcher Edge bedient Sie, was sagt CF-Cache-Status?

Best-Practice-Header für Production

Eine seriöse Produktivseite setzt mindestens: Strict-Transport-Security (HSTS, mit ausreichender max-age), Content-Security-Policy (CSP, restriktiv konfiguriert), X-Content-Type-Options: nosniff, X-Frame-Options: DENY oder SAMEORIGIN (oder besser CSP frame-ancestors), Referrer-Policy: strict-origin-when-cross-origin. Permissions-Policy ist Sahnehaube. Eine fehlende dieser Header ist kein akuter Bug, aber ein Defense-in-Depth-Versäumnis.

Häufige Fragen

Was ist der Unterschied zwischen Request- und Response-Headern?

Request-Header sendet der Client an den Server (User-Agent, Accept, Cookie, Authorization). Response-Header sendet der Server zurück (Content-Type, Set-Cookie, Cache-Control, Server). Unser Tool zeigt primär Response-Header (denn die kontrolliert der Server-Betreiber) und einen Auszug der gesendeten Request-Header, damit Sie die volle Konversation sehen.

Was ist HSTS und warum ist es wichtig?

HTTP Strict Transport Security weist den Browser an, eine Domain nur noch über HTTPS aufzurufen, auch wenn der Nutzer http:// eingibt. Das schützt vor SSL-Stripping-Angriffen und versehentlichen Klartext-Verbindungen. Ein produktiver HSTS-Header sollte max-age ≥ 6 Monate, includeSubDomains und (optional, mit Preload-Liste) preload enthalten.

Warum sehe ich keinen Server-Header?

Manche Sites entfernen den Server-Header bewusst (Security through obscurity). Andere zeigen nur "nginx" ohne Version, was Best Practice ist — die Version verrät potenzielle Angriffsoberfläche. Cloudflare und Akamai setzen oft eigene Server: cloudflare-Werte, die nur den CDN, nicht den Origin verraten.

Folgt das Tool Redirects?

Optional. Standardmäßig zeigen wir die Header der ersten Antwort, inklusive 3xx-Statuscodes. Mit aktivierter "Follow Redirects"-Option folgen wir bis zu 10 Sprüngen und zeigen die Header jedes Hops separat — gut zur Diagnose komplexer Weiterleitungsketten (www → apex → CDN → app).