Startseite Über uns Kontakt Blog Ask AI
Dashboards +
On-Page SEO +
Technical SEO +
SERP & Content +
Local SEO +
Chrome Extension holen
Kostenloses Sicherheits-Tool

Security Headers Checker

Analysiere HTTP-Security-Headers, Server-Konfiguration und Redirect-Kette einer URL. Erhalte einen Security-Score mit konkreten Empfehlungen.

Zuletzt aktualisiert: September 2026

Was dieser Security-Headers-Checker prüft

Ein Security Headers Checker fängt die einfachsten Exploits, die Seiten am häufigsten übersehen. Kein HSTS? Nutzer können auf HTTP heruntergestuft werden. Kein CSP? Offen für XSS. Keine X-Frame-Options und kein CSP frame-ancestors? Dann lassen sich deine Seiten für Clickjacking in fremde Frames einbetten.

Dieser HSTS-Checker und CSP-Checker sendet einen HEAD-Request und prüft 10 Security-Header, jeweils gewichtet nach realer Auswirkung. CSP und HSTS zählen am meisten, weil sie die häufigsten Angriffsvektoren blockieren. Dazu bekommst du die Werte von Server und X-Powered-By und einen Sicherheits-Score von 0 bis 100. Fehlende Header bekommen einen fertigen Wert, vorhandene aber schwache Header bekommen den konkreten Grund. Eine CSP mit 'unsafe-inline' oder ein HSTS mit zwei Wochen max-age rutscht damit nicht mehr still durch.

Was sind Security Headers und warum sind sie wichtig?

Security Headers sind HTTP-Response-Header, die dem Browser sagen, wie er den Inhalt deiner Seite sicher behandeln soll. Sie erzwingen HTTPS, blockieren Cross-Origin-Framing, kontrollieren Script-Quellen und setzen eine Referrer-Policy. Im Gegensatz zu den meisten SEO-Problemen machen fehlende Security Headers deine Seite nicht langsamer und schaden den Rankings nicht direkt. Sie schaden dem Nutzervertrauen und deinen Audit-Scores bei jedem Security-Scanner.

Häufige Security-Header-Fehler

Dieselben Lücken tauchen auf den meisten Sites auf, die ich auditiere. HSTS mit kurzem max-age, dann ist jeder ungeschützt, der länger nicht da war. Oder ohne includeSubDomains, dann laufen alle Subdomains weiter über HTTP. Eine CSP, die 'unsafe-inline' für Skripte erlaubt, was den Sinn einer CSP komplett zerstört. X-Content-Type-Options komplett fehlt, wodurch MIME-Sniffing offen bleibt. Und am häufigsten: gar keine Content-Security-Policy, weil sie einmal die Seite zerstört hat und niemand sich nochmal an die Konfiguration getraut hat.

OWASP-Empfehlungen für HTTP Security Headers

OWASP ist die autoritative Quelle für HTTP-Security-Header-Richtlinien. Das OWASP Secure Headers Project pflegt eine Referenzliste mit empfohlenen Werten für jeden Header. Die Top 5, die fast jede Site setzen sollte: Strict-Transport-Security mit einem max-age von mindestens einem Jahr, eine Content-Security-Policy, X-Content-Type-Options: nosniff, X-Frame-Options: DENY (oder CSP frame-ancestors, das in modernen Browsern Vorrang hat) und Referrer-Policy: strict-origin-when-cross-origin. Setzt du diese fünf korrekt, deckst du den Großteil dessen ab, was OWASP tatsächlich verlangt. Der Rest ist optionales Feintuning.

Weitere Tools entdecken

FAQ

Was ist HSTS?+
HTTP Strict Transport Security weist Browser an, nur über HTTPS zu verbinden. Ohne HSTS geht die erste Anfrage unverschlüsselt raus, wenn jemand deine Domain eintippt oder einem alten http://-Link folgt. Genau dort setzen Downgrade-Angriffe an.
Was ist Content-Security-Policy?+
CSP steuert, welche Ressourcen (Scripts, Styles, Bilder) auf deiner Seite geladen werden dürfen. OWASP nennt sie eine zusätzliche Schutzschicht gegen XSS: Sie begrenzt den Schaden, wenn das Escaping im Code versagt, ersetzt es aber nicht.
Welchen Score sollte ich anstreben?+
Ein Score von 80+ ist gut. 90+ ist ausgezeichnet. Konzentriere dich zuerst auf HSTS, CSP und X-Content-Type-Options. Diese bieten die größten Sicherheitsverbesserungen.
Beeinflussen Security Headers das SEO?+
Nur über HTTPS. Google nutzt HTTPS als Teil der Page-Experience-Signale, und HSTS sorgt dafür, dass Browser dabei bleiben. Dass die übrigen Header ins Ranking einfließen, hat Google nie gesagt. Sie schützen deine Besucher, und eine gehackte Seite, die in der Suche als gefährlich markiert wird, verliert schnell Traffic.
Was ist der wichtigste Security Header?+
Dieses Tool gewichtet die Content-Security-Policy am höchsten (20 von 100 Punkten), weil sie Cross-Site-Scripting (XSS) eindämmt, danach HSTS (15), weil es HTTPS erzwingt. Eine CSP bringt aber nur etwas, wenn sie streng ist: Mit 'unsafe-inline' für Skripte hilft sie kaum.
Security-Headers auf jeder Seite

Lumina prüft HTTP-Status, Security Headers und Server-Infos automatisch — kostenlos.

Lumina zu Chrome hinzufügen — Kostenlos