Kostenlos · ohne Anmeldung

Was dein Server mitschickt, ohne dass es jemand sieht

Mit jeder Seite verschickt dein Server eine Handvoll Zeilen, die der Besucher nie zu Gesicht bekommt — und die trotzdem entscheiden, ob der Browser deine Seite schützt, ob sie sich in fremde Rahmen einbetten lässt und ob deine Cookies überhaupt abgesichert sind.

Ausgewertet wird die Antwort am Ende aller Weiterleitungen — also die Seite, die der Besucher wirklich bekommt.

Seite wird abgerufen und die Antwortheader ausgewertet …
Was geprüft wird

Vier Gruppen, die zusammen die Note ergeben

Transport

HSTS

Besteht der Server darauf, künftig nur noch verschlüsselt angesprochen zu werden — und wie lange merkt sich der Browser das? Empfohlen sind mindestens 180 Tage.

Inhalt

CSP und Rahmen

Welche Skript- und Stilquellen erlaubt sind und ob sich die Seite in einen fremden Rahmen einbetten lässt. Das ist der Unterschied zwischen „abgesichert" und „hoffentlich passiert nichts".

Cookies

Secure, HttpOnly, SameSite

Ob gesetzte Cookies nur verschlüsselt übertragen werden, für JavaScript unsichtbar bleiben und nicht ungefragt an fremde Seiten mitgehen.

Auskunft

Was der Server über sich verrät

Server- und PHP-Versionen in den Headern sind kein Loch, ersparen einem Angreifer aber die Suche nach der passenden Schwachstelle. Abschalten kostet eine Zeile.

Viele rote Punkte?

Header sind Konfiguration, keine Programmierarbeit

Die meisten dieser Zeilen entstehen einmalig in der Serverkonfiguration und laufen danach von allein mit. Eine Ausnahme ist die Content-Security-Policy: die muss zur Seite passen, sonst schaltet sie die eigenen Funktionen ab. Größerer Website-Check →

Pflege übernehmen lassen
Häufige Fragen

Kurz erklärt

Grundlage

Was sind Sicherheitsheader?

Zusätzliche Zeilen in der Serverantwort, mit denen die Website dem Browser Regeln mitgibt: nur verschlüsselt verbinden, keine fremden Skripte, keine Einbettung in fremde Rahmen.

CSP

Was ist eine Content-Security-Policy?

Eine Liste erlaubter Quellen für Skripte, Stile und Bilder — der wirksamste Schutz gegen eingeschleusten Fremdcode. Sie muss aber zur Seite passen, sonst legt sie eigene Funktionen lahm.

Auskunft

Warum stört X-Powered-By?

Der Header verrät die PHP- oder Serverversion. Kein Loch, aber eine Abkürzung für jeden, der gezielt nach passenden Schwachstellen sucht.

Kosten

Was kostet der Check?

Nichts. Ohne Anmeldung, ohne Cookies. Ergebnisse werden 15 Minuten zwischengespeichert.