HTTP-Header
Response-Header anzeigen und Security-Policies prüfen.
- 301 — https://cloudflare.com/
- 200 — https://www.cloudflare.com/
-
HSTS is set with a long max-age — browsers will refuse plaintext HTTP for the next 6+ months.max-age=31536000; includeSubDomains
-
CSP allows both unsafe-inline and unsafe-eval — XSS protection is largely defeated.default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://static.cloudflareinsights.com https://static-staging.cloudflareinsights.com https://challenges.cloudflare.com https://*.onetrust.com https://cdn.cookielaw.org https://ot.www.cloudflare.com https://www.googletagmanager.com https://tagmanager.google.com https://www.googleadservices.com https://googleads.g.doubleclick.net https://adservice.google.com https://cdn.bizible.com https://js.adsrvr.org https://*.marketo.net https://platform.twitter.com https://static.ads-twitter.com https://scripts.demandbase.com https://tag.demandbase.com https://*.6sc.co https://*.qualified.com https://snap.licdn.com https://bat.bing.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https://*.googletagmanager.com https://*.google-analytics.com https://*.analytics.google.com https://analytics.google.com https://*.doubleclick.net https://www.googleadservices.com https://translate.googleapis.com https://cdn.bizible.com https://js.adsrvr.org https://*.marketo.net https://ads-twitter.com https://analytics.twitter.com https://*.twimg.com https://api.demandbase.com https://scripts.demandbase.com https://tag.demandbase.com https://tag-logger.demandbase.com https://api.company-target.com https://*.6sc.co https://epsilon.6sense.com https://*.qualified.com wss://*.qualified.com https://*.ads.linkedin.com https://www.linkedin.com https://bat.bing.com https:; frame-src https://*.adsrvr.org https://*.cloudflare.com https://*.videodelivery.net https://*.cloudflarestream.com https://www.googletagmanager.com https://*.qualified.com https://td.doubleclick.net https://bid.g.doubleclick.net https://9309168.fls.doubleclick.net https://9973066.fls.doubleclick.net https://s.company-target.com; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; worker-src 'self' blob:; child-src 'self' blob:; upgrade-insecure-requests
-
Clickjacking is blocked — page cannot be embedded in third-party iframes.SAMEORIGIN
-
pass X-Content-Type-Options +10/10nosniff is set — browsers will not MIME-sniff non-script responses as JavaScript.nosniff
-
Referrer policy keeps full URLs from leaking to third-party origins.strict-origin-when-cross-origin
-
Permissions policy restricts browser features (camera, mic, geolocation) for embeds.geolocation=(), camera=(), microphone=()
What does each field mean?
Field reference
Sicherheitsbewertung
Aggregierte Bewertung der Sicherheitsheader, gewichtet nach Wirkung: HSTS und CSP fallen am stärksten ins Gewicht. A+ erfordert alle fünf Header korrekt gesetzt; F bedeutet, dass keiner vorhanden ist. Nutzen Sie die Note als schnellen Überblick und sehen Sie sich anschließend die Befunde pro Header an.
HTTP-Protokoll
HTTP/1.1 ist das textbasierte Legacy-Protokoll. HTTP/2 multiplext Streams über eine TCP-Verbindung (Header-Kompression, Server-Push). HTTP/3 läuft über QUIC (UDP) — besser bei verlustreichen oder mobilen Netzen. Moderne Server sollten mindestens HTTP/2 anbieten.
Latenz
Round-Trip von unserem Server zum Ziel bis zum ersten Antwortbyte. Kein CDN-Benchmark — geografische Distanz, TLS-Handshake und Server-Warm-up beeinflussen den Wert. Als grober Frische-Indikator zu verstehen, nicht als produktive Performance-Metrik.
Redirect-Kette
Eine lange Kette (3+ Redirects) schadet SEO und Performance. Klassisches Muster: <code>http://example.com → https://example.com → https://www.example.com</code> — zwei Hops, akzeptabel. Mehr als fünf deuten auf Fehlkonfiguration hin.
Strict-Transport-Security (HSTS)
HSTS weist Browser an, "nie wieder über reines HTTP zu verbinden". <code>max-age=15768000</code> (6 Monate) ist das praktische Minimum; <code>includeSubDomains; preload</code> nimmt an der globalen HSTS-Preload-Liste teil. Einmal vorgeladen ist ein Opt-out für ca. 12 Monate nicht möglich — richten Sie zuerst alles andere ein.
Content-Security-Policy (CSP)
CSP legt fest, woher Skripte, Styles, Bilder und Frames geladen werden dürfen. <code>default-src 'self'</code> ist eine vernünftige Basis; nonce-basiertes <code>script-src</code> ist am stärksten. Vorsicht bei <code>unsafe-inline</code> und <code>unsafe-eval</code> — sie heben den größten Teil des XSS-Schutzes auf. Nutzen Sie report-uri / report-to fürs Monitoring.
X-Frame-Options
Setzen Sie <code>DENY</code>, um Framing komplett zu verbieten, oder <code>SAMEORIGIN</code>, um nur Same-Origin-Frames zuzulassen. Das moderne Pendant ist <code>frame-ancestors</code> in der CSP (reichere Syntax) — eines von beidem genügt unserem Audit.
Referrer-Policy
Bestimmt, was der Browser im <code>Referer</code>-Header sendet. <code>strict-origin-when-cross-origin</code> (Default in modernen Browsern) ist eine gute Basis: volle URL bei Same-Origin, nur Origin bei Cross-Origin, gar nichts bei einem Downgrade. <code>no-referrer</code> entfernt den Referrer komplett; <code>unsafe-url</code> leakt volle URLs auch bei Downgrade — vermeiden.
Permissions-Policy
Nachfolger der Feature-Policy. Erlaubt es, Browser-APIs pro Origin zuzulassen oder zu verbieten: <code>camera=(), microphone=(), geolocation=(self)</code>. Vor allem Defense-in-Depth; wird auch in iframes durchgesetzt — sicherere Voreinstellung für eingebettete Inhalte.
X-Content-Type-Options: nosniff
Ohne diesen Header kann der Browser eine JSON-Antwort als JavaScript ausführen, wenn sie "wie Skript aussieht". <code>X-Content-Type-Options: nosniff</code> erzwingt die Einhaltung des deklarierten Content-Type. Günstig, immer gefahrlos zu aktivieren — es gibt keinen guten Grund, ihn wegzulassen.
Über dieses Tool
Der HTTP Headers Inspector zeigt alle Request- und Response-Header einer Webseite oder API-URL. Wir senden einen HTTP-Request von unserem Frankfurter Server (mit Wahl der Methode: GET, HEAD, POST), folgen optional Redirects, und liefern die vollständige Antwort-Header-Liste — geordnet, kommentiert und in mehreren Standard-Headern interpretiert.
Über die reine Anzeige hinaus liefert das Tool eine Bewertung: Cache-Control und Expires werden ausgewertet (wie lange wird die Antwort wo gecacht?), Security-Header werden geprüft (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy), und die Server-Stack-Identifizierung kommt aus den üblichen verdächtigen Headern (Server, X-Powered-By, X-AspNet-Version, X-Drupal-Cache, etc.).
Wann Sie dieses Tool nutzen sollten
- Caching-Probleme debuggen. Warum wird diese Antwort 30 Minuten gecacht, obwohl sie dynamisch sein sollte?
- CORS-Konfiguration prüfen. Sind die richtigen
Access-Control-Allow-*-Header gesetzt? - Security-Audit. Schickt Ihre Seite alle modernen Security-Header?
- CDN-Verhalten verifizieren. Welcher Edge bedient Sie, was sagt
CF-Cache-Status?
Best-Practice-Header für Production
Eine seriöse Produktivseite setzt mindestens:Strict-Transport-Security (HSTS, mit ausreichender max-age), Content-Security-Policy (CSP, restriktiv konfiguriert), X-Content-Type-Options: nosniff, X-Frame-Options: DENY oder SAMEORIGIN (oder besser CSP frame-ancestors), Referrer-Policy: strict-origin-when-cross-origin. Permissions-Policy ist Sahnehaube. Eine fehlende dieser Header ist kein akuter Bug, aber ein Defense-in-Depth-Versäumnis.
Häufige Fragen
Was ist der Unterschied zwischen Request- und Response-Headern?
Was ist HSTS und warum ist es wichtig?
max-age ≥ 6 Monate, includeSubDomains und (optional, mit Preload-Liste) preload enthalten.
Warum sehe ich keinen Server-Header?
Server-Header bewusst (Security through obscurity). Andere zeigen nur "nginx" ohne Version, was Best Practice ist — die Version verrät potenzielle Angriffsoberfläche. Cloudflare und Akamai setzen oft eigene Server: cloudflare-Werte, die nur den CDN, nicht den Origin verraten.