Was dein Server mitschickt, ohne dass es jemand sieht
Mit jeder Seite verschickt dein Server eine Handvoll Zeilen, die der Besucher nie zu Gesicht bekommt — und die trotzdem entscheiden, ob der Browser deine Seite schützt, ob sie sich in fremde Rahmen einbetten lässt und ob deine Cookies überhaupt abgesichert sind.
Ausgewertet wird die Antwort am Ende aller Weiterleitungen — also die Seite, die der Besucher wirklich bekommt.
Vier Gruppen, die zusammen die Note ergeben
HSTS
Besteht der Server darauf, künftig nur noch verschlüsselt angesprochen zu werden — und wie lange merkt sich der Browser das? Empfohlen sind mindestens 180 Tage.
CSP und Rahmen
Welche Skript- und Stilquellen erlaubt sind und ob sich die Seite in einen fremden Rahmen einbetten lässt. Das ist der Unterschied zwischen „abgesichert" und „hoffentlich passiert nichts".
Secure, HttpOnly, SameSite
Ob gesetzte Cookies nur verschlüsselt übertragen werden, für JavaScript unsichtbar bleiben und nicht ungefragt an fremde Seiten mitgehen.
Was der Server über sich verrät
Server- und PHP-Versionen in den Headern sind kein Loch, ersparen einem Angreifer aber die Suche nach der passenden Schwachstelle. Abschalten kostet eine Zeile.
Header sind Konfiguration, keine Programmierarbeit
Die meisten dieser Zeilen entstehen einmalig in der Serverkonfiguration und laufen danach von allein mit. Eine Ausnahme ist die Content-Security-Policy: die muss zur Seite passen, sonst schaltet sie die eigenen Funktionen ab. Größerer Website-Check →
Kurz erklärt
Was sind Sicherheitsheader?
Zusätzliche Zeilen in der Serverantwort, mit denen die Website dem Browser Regeln mitgibt: nur verschlüsselt verbinden, keine fremden Skripte, keine Einbettung in fremde Rahmen.
Was ist eine Content-Security-Policy?
Eine Liste erlaubter Quellen für Skripte, Stile und Bilder — der wirksamste Schutz gegen eingeschleusten Fremdcode. Sie muss aber zur Seite passen, sonst legt sie eigene Funktionen lahm.
Warum stört X-Powered-By?
Der Header verrät die PHP- oder Serverversion. Kein Loch, aber eine Abkürzung für jeden, der gezielt nach passenden Schwachstellen sucht.
Was kostet der Check?
Nichts. Ohne Anmeldung, ohne Cookies. Ergebnisse werden 15 Minuten zwischengespeichert.