Sicherheits-Header-Analysator
Bewerten Sie jede Site in Bezug auf CSP, HSTS und Kernsicherheitsheader mit A+ bis F – mit sofort einfügbaren Korrekturen.
Raw response headers
Dieser Analysator ruft jede URL ab und bewertet ihre HTTP-Sicherheitsheader auf die gleiche Weise wie securityheaders.com – jedoch mit umsetzbaren Nginx-Korrekturen durch Kopieren und Einfügen für jeden fehlenden Header. Kombinieren Sie es mit dem Technology Profiler, um ein vollständiges Bild des Stacks und der Lage jeder Site zu erhalten.
Häufig gestellte Fragen
Was sind HTTP-Sicherheitsheader?
Sicherheitsheader sind Anweisungen, die ein Webserver mit jeder Antwort sendet und die Browsern mitteilen, wie sie sich defensiv verhalten sollen: Content-Security-Policy schränkt ein, woher Skripte geladen werden können, Strict-Transport-Security erzwingt HTTPS, X-Frame-Options blockiert Clickjacking und so weiter. Sie gehören zu den kostengünstigsten und wirkungsvollsten Härtungsmaßnahmen, die ein Standort durchführen kann.
Wie wird die Note A+ bis F berechnet?
Die Note zählt, wie viele der sechs Kernheader vorhanden sind (CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy). Alle sechs erhalten ein A; Ein A+ erfordert zusätzlich mindestens einen Cross-Origin-Isolationsheader (COOP/CORP/COEP) und keine schwächenden Flags wie „unsafe-inline“ in Ihrem CSP.
Werden fehlende Sicherheitsheader meiner SEO schaden?
Nicht direkt – Google ordnet nicht nach Sicherheitsüberschriften. Allerdings schützt HSTS die HTTPS-Erfahrung, die Google misst, und eine gehärtete Website ist weniger wahrscheinlich, gehackt und auf die schwarze Liste gesetzt zu werden, was Rankings völlig zerstört. Betrachten Sie Header als Versicherung für Ihre SEO-Investition.
Wie füge ich die fehlenden Header hinzu?
Jeder fehlende Header in Ihrem Bericht enthält ein einfügbares Nginx-Fix-Snippet. Verwenden Sie unter Apache immer Header-Set-Anweisungen in .htaccess; Fügen Sie bei WordPress mit Nginx die Snippets zu Ihrem Serverblock hinzu und laden Sie sie neu. Beginnen Sie mit X-Content-Type-Options und HSTS (geringstes Risiko) und testen Sie CSP zunächst im Nur-Bericht-Modus.
Was ist die Offenlegung von Informationen und warum wird sie gekennzeichnet?
Header wie Server: nginx/1.24.0 oder Der Bericht markiert sie, sodass Sie sie entfernen oder generisch umwandeln können.