HTTP-Header
Response-Header anzeigen und Security-Policies prüfen.
- 301 — https://mozilla.org/
- 200 — https://www.mozilla.org/
-
HSTS is set with a long max-age — browsers will refuse plaintext HTTP for the next 6+ months.max-age=31536000
-
CSP allows both unsafe-inline and unsafe-eval — XSS protection is largely defeated.img-src 'self' blog.mozilla.org data: images.ctfassets.net www.google-analytics.com www.googletagmanager.com www.mozilla.org; form-action 'self' https://abdri3ttkb.execute-api.us-east-2.amazonaws.com https://accounts.firefox.com/ https://basket.mozilla.org; font-src 'self' www.mozilla.org; frame-ancestors 'none'; connect-src 'self' *.analytics.google.com *.google-analytics.com *.googletagmanager.com analytics.google.com cdn.transcend.io google-analytics.com googletagmanager.com gtm.mozilla.org https://abdri3ttkb.execute-api.us-east-2.amazonaws.com https://accounts.firefox.com/ https://basket.mozilla.org o1069899.ingest.sentry.io o1069899.sentry.io region1.google-analytics.com telemetry.transcend.io telemetry.us.transcend.io transcend-cdn.com www.mozilla.org/submit/bedrock/; base-uri 'none'; object-src 'none'; default-src 'self' *.mozilla.org; style-src 'self' 'unsafe-inline' cdn.transcend.io transcend-cdn.com www.mozilla.org; script-src 'self' 'unsafe-eval' 'unsafe-inline' *.google-analytics.com *.googletagmanager.com cdn.transcend.io google-analytics.com googletagmanager.com js.stripe.com s.ytimg.com tagmanager.google.com transcend-cdn.com www.mozilla.org www.youtube.com; frame-src 'self' accounts.firefox.com gtm.mozilla.org js.stripe.com www.google-analytics.com www.googletagmanager.com www.youtube.com; media-src 'self' assets.mozilla.net videos.cdn.mozilla.net www.mozilla.org; upgrade-insecure-requests
-
Clickjacking is blocked — page cannot be embedded in third-party iframes.DENY
-
pass X-Content-Type-Options +10/10nosniff is set — browsers will not MIME-sniff non-script responses as JavaScript.nosniff
-
Referrer policy keeps full URLs from leaking to third-party origins.strict-origin-when-cross-origin
-
No Permissions-Policy — third-party iframes can request sensitive features without restriction.
What does each field mean?
Field reference
Sicherheitsbewertung
Aggregierte Bewertung der Sicherheitsheader, gewichtet nach Wirkung: HSTS und CSP fallen am stärksten ins Gewicht. A+ erfordert alle fünf Header korrekt gesetzt; F bedeutet, dass keiner vorhanden ist. Nutzen Sie die Note als schnellen Überblick und sehen Sie sich anschließend die Befunde pro Header an.
HTTP-Protokoll
HTTP/1.1 ist das textbasierte Legacy-Protokoll. HTTP/2 multiplext Streams über eine TCP-Verbindung (Header-Kompression, Server-Push). HTTP/3 läuft über QUIC (UDP) — besser bei verlustreichen oder mobilen Netzen. Moderne Server sollten mindestens HTTP/2 anbieten.
Latenz
Round-Trip von unserem Server zum Ziel bis zum ersten Antwortbyte. Kein CDN-Benchmark — geografische Distanz, TLS-Handshake und Server-Warm-up beeinflussen den Wert. Als grober Frische-Indikator zu verstehen, nicht als produktive Performance-Metrik.
Redirect-Kette
Eine lange Kette (3+ Redirects) schadet SEO und Performance. Klassisches Muster: <code>http://example.com → https://example.com → https://www.example.com</code> — zwei Hops, akzeptabel. Mehr als fünf deuten auf Fehlkonfiguration hin.
Strict-Transport-Security (HSTS)
HSTS weist Browser an, "nie wieder über reines HTTP zu verbinden". <code>max-age=15768000</code> (6 Monate) ist das praktische Minimum; <code>includeSubDomains; preload</code> nimmt an der globalen HSTS-Preload-Liste teil. Einmal vorgeladen ist ein Opt-out für ca. 12 Monate nicht möglich — richten Sie zuerst alles andere ein.
Content-Security-Policy (CSP)
CSP legt fest, woher Skripte, Styles, Bilder und Frames geladen werden dürfen. <code>default-src 'self'</code> ist eine vernünftige Basis; nonce-basiertes <code>script-src</code> ist am stärksten. Vorsicht bei <code>unsafe-inline</code> und <code>unsafe-eval</code> — sie heben den größten Teil des XSS-Schutzes auf. Nutzen Sie report-uri / report-to fürs Monitoring.
X-Frame-Options
Setzen Sie <code>DENY</code>, um Framing komplett zu verbieten, oder <code>SAMEORIGIN</code>, um nur Same-Origin-Frames zuzulassen. Das moderne Pendant ist <code>frame-ancestors</code> in der CSP (reichere Syntax) — eines von beidem genügt unserem Audit.
Referrer-Policy
Bestimmt, was der Browser im <code>Referer</code>-Header sendet. <code>strict-origin-when-cross-origin</code> (Default in modernen Browsern) ist eine gute Basis: volle URL bei Same-Origin, nur Origin bei Cross-Origin, gar nichts bei einem Downgrade. <code>no-referrer</code> entfernt den Referrer komplett; <code>unsafe-url</code> leakt volle URLs auch bei Downgrade — vermeiden.
Permissions-Policy
Nachfolger der Feature-Policy. Erlaubt es, Browser-APIs pro Origin zuzulassen oder zu verbieten: <code>camera=(), microphone=(), geolocation=(self)</code>. Vor allem Defense-in-Depth; wird auch in iframes durchgesetzt — sicherere Voreinstellung für eingebettete Inhalte.
X-Content-Type-Options: nosniff
Ohne diesen Header kann der Browser eine JSON-Antwort als JavaScript ausführen, wenn sie "wie Skript aussieht". <code>X-Content-Type-Options: nosniff</code> erzwingt die Einhaltung des deklarierten Content-Type. Günstig, immer gefahrlos zu aktivieren — es gibt keinen guten Grund, ihn wegzulassen.
Über dieses Tool
Der HTTP Headers Inspector zeigt alle Request- und Response-Header einer Webseite oder API-URL. Wir senden einen HTTP-Request von unserem Frankfurter Server (mit Wahl der Methode: GET, HEAD, POST), folgen optional Redirects, und liefern die vollständige Antwort-Header-Liste — geordnet, kommentiert und in mehreren Standard-Headern interpretiert.
Über die reine Anzeige hinaus liefert das Tool eine Bewertung: Cache-Control und Expires werden ausgewertet (wie lange wird die Antwort wo gecacht?), Security-Header werden geprüft (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy), und die Server-Stack-Identifizierung kommt aus den üblichen verdächtigen Headern (Server, X-Powered-By, X-AspNet-Version, X-Drupal-Cache, etc.).
Wann Sie dieses Tool nutzen sollten
- Caching-Probleme debuggen. Warum wird diese Antwort 30 Minuten gecacht, obwohl sie dynamisch sein sollte?
- CORS-Konfiguration prüfen. Sind die richtigen
Access-Control-Allow-*-Header gesetzt? - Security-Audit. Schickt Ihre Seite alle modernen Security-Header?
- CDN-Verhalten verifizieren. Welcher Edge bedient Sie, was sagt
CF-Cache-Status?
Best-Practice-Header für Production
Eine seriöse Produktivseite setzt mindestens:Strict-Transport-Security (HSTS, mit ausreichender max-age), Content-Security-Policy (CSP, restriktiv konfiguriert), X-Content-Type-Options: nosniff, X-Frame-Options: DENY oder SAMEORIGIN (oder besser CSP frame-ancestors), Referrer-Policy: strict-origin-when-cross-origin. Permissions-Policy ist Sahnehaube. Eine fehlende dieser Header ist kein akuter Bug, aber ein Defense-in-Depth-Versäumnis.
Häufige Fragen
Was ist der Unterschied zwischen Request- und Response-Headern?
Was ist HSTS und warum ist es wichtig?
max-age ≥ 6 Monate, includeSubDomains und (optional, mit Preload-Liste) preload enthalten.
Warum sehe ich keinen Server-Header?
Server-Header bewusst (Security through obscurity). Andere zeigen nur "nginx" ohne Version, was Best Practice ist — die Version verrät potenzielle Angriffsoberfläche. Cloudflare und Akamai setzen oft eigene Server: cloudflare-Werte, die nur den CDN, nicht den Origin verraten.