SEO & Webmaster

Security-Header-Check

Eine Note von A bis F zeigt, ob Ihre Website ihre Besucher wirklich schützt.

    HTTP-Security-Header sind die erste Verteidigungslinie einer Website: Sie erzwingen verschlüsselte Verbindungen, halten schädliche Skripte fern und verhindern, dass Ihre Seiten in betrügerischen Frames geladen werden. Trotzdem fehlen sie auf den meisten Websites – nicht weil sie schwer einzurichten wären, sondern weil sie niemand kontrolliert. Dieses Tool ruft Ihre Website ab, prüft die sieben entscheidenden Header – HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy und COOP – und bewertet das Ergebnis von A bis F. Vorhandene Header werden mit ihren Werten angezeigt, fehlende klar benannt, damit Sie genau wissen, was zu ergänzen ist. Kostenlos und sofort, ohne Anmeldung.

    Wie funktioniert es?

    1. Geben Sie die Adresse Ihrer Website ein (Startseite oder eine beliebige andere Seite).
    2. Klicken Sie auf „Analysieren“ – die Antwort-Header werden untersucht.
    3. Prüfen Sie Ihre Note sowie die Liste der vorhandenen und fehlenden Header.
    4. Ergänzen Sie die fehlenden Header in Ihrer Serverkonfiguration und testen Sie erneut.

    Häufige Fragen

    Was bewirken HTTP-Security-Header eigentlich?

    Es sind Anweisungen, die Ihr Server an den Browser sendet: HTTPS erzwingen (HSTS), zulässige Skripte einschränken (CSP), das Einbetten der Website in ein bösartiges Iframe verbieten (X-Frame-Options), steuern, welche Informationen an andere Websites gelangen (Referrer-Policy), und mehr. Zusammen blockieren sie die häufigsten Angriffe im Web.

    Meine Website hat eine schlechte Note – wurde sie gehackt?

    Nein. Eine schlechte Note bedeutet, dass empfohlene Schutzmaßnahmen fehlen, nicht dass die Website kompromittiert ist. Vergleichbar mit einer Tür ohne Zusatzriegel: Noch ist nichts passiert, aber das Risiko ist höher – und lässt sich günstig senken.

    Wie füge ich diese Header hinzu?

    Sie werden serverseitig gesetzt: ein paar Zeilen in der nginx- oder Apache-Konfiguration, eine _headers-Datei bei Netlify oder Regeln in Ihrem CDN. HSTS und X-Content-Type-Options sind in Minuten erledigt; die CSP verlangt mehr Sorgfalt, da eine zu strenge Richtlinie Ihre eigenen Skripte blockieren kann.

    Beeinflussen Security-Header das SEO?

    Indirekt ja. Google bevorzugt HTTPS-Websites, und eine sichere Website vermeidet Browser-Warnungen, die Besucher abschrecken. Auch Sicherheitsprüfungen und Ausschreibungen verlangen diese Header immer häufiger ausdrücklich.

    Verwandte Tools