# Security-Header-Prüfer

Prüft HTTP-Antwort-Header auf Sicherheits-Compliance — analysiert die von Ihnen eingefügten Roh-Header (ohne Netzwerk) und bewertet sie gegen das OWASP-Secure-Header-Set mit Wertebenen-Prüfungen: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP u. a. Liefert eine Note (A+ bis F) sowie pro-Header-Befunde mit kopierfertigen Empfehlungen.

> Kanonische Seite: https://elysiatools.com/de/tools/security-headers-checker

- **Kategorie:** Security

- **Schlagwörter:** Header, Sicherheit, HTTP, HSTS, CSP, OWASP

## Überblick

Dieses Tool auditiert die **Sicherheits-Compliance von HTTP-Antwort-Headern**, indem es die von Ihnen eingefügten Roh-Header analysiert — es stellt nie eine Netzwerkanfrage, funktioniert also für interne/behindert-auth/CORS-eingeschränkte Sites, CI-Artefakte oder Doku-Beispiele.

**Worüber es sich vom HTTP Headers Analyzer unterscheidet:** jenes Tool holt eine URL live und prüft nur die *Präsenz* des Headers (boolsch). Dieses macht tiefe **Wertebenen-Prüfungen** über ein volleres Set.

**Was es prüft (12 Header, Wertebene):**
- **Kritisch** (fehlt oder falsch = hohes Risiko): HSTS (max-age ≥ 31536000, includeSubDomains, preload), Content-Security-Policy (ohne unsafe-inline/unsafe-eval/Wildcard, mit default-src oder script-src), X-Content-Type-Options (muss nosniff sein).
- **Warnung** (empfohlen): X-Frame-Options (DENY/SAMEORIGIN; merkt an, dass CSP frame-ancestors es ablöst), Referrer-Policy (nicht unsafe-url/no-referrer-when-downgrade), Permissions-Policy.
- **Info** (zusätzliche Isolationshärtung): Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy, Cross-Origin-Resource-Policy, X-Permitted-Cross-Domain-Policies, Clear-Site-Data, Cache-Control.

**Eingabeformat:** rohe HTTP-Antwort-Header — ein `Name: Wert` pro Zeile, wie von `curl -I`, der DevTools-Network-Tab oder HTTP-Dumps. Statuszeilen (`HTTP/1.1 200 OK`) und Leerzeilen werden automatisch übersprungen.

**Bewertung** (Abzug von 100): −20 pro kritisch, −8 pro Warnung. Buchstabennote von A+ bis F. Jeder Befund zeigt den aktuellen Wert, was falsch ist, und einen kopierfertigen empfohlenen Header-Wert.

Dieses Tool inspiziert nur Security-Header — keine Informations-Offenlegungs-Header (Server/X-Powered-By) oder Cookie-Attribute. Nutzen Sie es, um die Header-Postur einer Site vor dem Deployment zu härten.

## Eingaben

- **Rohe Antwort-Header** (textarea): Paste raw HTTP response headers, one "Name: Value" per line. For example: strict-transport-security: max-age=31536000; includeSubDomains; preload content-security-policy: default-src 'self'

## Wann verwenden

- Wenn Sie die Sicherheitskonfiguration von internen, passwortgeschützten oder lokalen Webanwendungen überprüfen möchten, ohne externe Netzwerkanfragen auszulösen.
- Vor dem Release einer Website, um sicherzustellen, dass kritische Header wie Content-Security-Policy und HSTS korrekt konfiguriert sind.
- Zur schnellen Analyse von HTTP-Header-Dumps aus cURL-Befehlen oder den Entwicklertools Ihres Browsers.

## Funktionsweise

- Fügen Sie die rohen HTTP-Antwort-Header (ein Name-Wert-Paar pro Zeile) in das Textfeld ein.
- Das Tool filtert Status- und Leerzeilen automatisch heraus und analysiert die Werte von 12 sicherheitsrelevanten Headern.
- Es berechnet eine Bewertung basierend auf Punktabzügen für fehlende oder unsichere Konfigurationen (-20 für kritische Fehler, -8 für Warnungen).
- Sie erhalten eine Gesamtnote von A+ bis F sowie detaillierte Empfehlungen mit kopierfertigen Header-Definitionen für Ihre Serverkonfiguration.

## Anwendungsfälle

- Überprüfung der CSP-Direktiven auf unsichere Werte wie 'unsafe-inline' oder Wildcards vor dem Deployment.
- Validierung der HSTS-Konfiguration auf ausreichende max-age-Dauer und Subdomain-Abdeckung.
- Auditierung von Isolations-Headern wie COOP und COEP für moderne Web-APIs in geschützten Umgebungen.

## Häufig gestellte Fragen

### Sendet dieses Tool Anfragen an meine Website?

Nein, die Analyse erfolgt vollständig lokal im Browser anhand der von Ihnen eingefügten Header-Daten.

### Was ist der Unterschied zum HTTP Headers Analyzer?

Der Analyzer prüft nur live die Existenz von Headern. Dieses Tool analysiert die konkreten Werte wie CSP-Direktiven oder HSTS-Laufzeiten im Detail.

### Welche Header gelten als kritisch für die Bewertung?

HSTS (Strict-Transport-Security), Content-Security-Policy (CSP) und X-Content-Type-Options müssen vorhanden und sicher konfiguriert sein.

### Kann ich Header von lokalen Entwicklungsservern prüfen?

Ja, da keine Netzwerkverbindung aufgebaut wird, können Sie Header von localhost oder geschützten Staging-Umgebungen problemlos einfügen.

### Werden Cookie-Attribute oder Server-Informationen geprüft?

Nein, das Tool konzentriert sich ausschließlich auf die 12 wichtigsten Sicherheits- und Isolations-Header gemäß OWASP.

## Ähnliche Tools

- [JWK-Generator & Parser](https://elysiatools.com/de/tools/jwk-generator): Generiert JSON Web Keys (JWK) für RSA, EC (P-256/P-384/P-521/secp256k1) und OKP (Ed25519/Ed448/X25519/X448) oder parst einen bestehenden JWK zur Inspektion von Parametern, Fingerabdruck und Metadaten
- [KI-Domain-Namen-Generator](https://elysiatools.com/de/tools/ai-domain-name-idea-generator): Gib Marken-Schlüsselwörter ein — die KI erzeugt bis zu 10 Domain-Ideen und filtert bereits vergebene per DNS + RDAP heraus. Für Gründer und Entwickler.
- [Farbraumkonverter](https://elysiatools.com/de/tools/color-space-converter): Konvertiert Farben zwischen HEX, RGB, HSL, CIELAB und Display-P3 mit CSS-Ausgabe und Gamut-Pruefung.
- [Markdown Lint- und Stil-Prüfer](https://elysiatools.com/de/tools/markdown-lint-style-checker): Prüft Markdown mit ~15 markdownlint-Regeln plus 2 chinesischen Typografie-Regeln, mit zeilenweisem Bericht und Ein-Klick-Auto-Fix sicherer Probleme
- [package.json Abhängigkeits-Prüfer](https://elysiatools.com/de/tools/package-json-dependency-auditor): Prüft ein package.json auf Abhängigkeitshygiene und Qualität von Versionsbereichen und kann optional den transitiven Baum aus package-lock.json oder yarn.lock untersuchen. Markiert Duplikate, Wildcards oder Pre-Releases, unsortierte Schlüssel, fehlende Metadaten und falsch klassifizierte Laufzeit-/Dev-Abhängigkeiten.
- [Tailwind-Farbpaletten-Sync](https://elysiatools.com/de/tools/tailwind-color-palette-sync): Gib HEX ein, wähle Namensschema (Skala 50–950 / Einzelname / Verschachtelung) und generiere das theme.extend.colors-Fragment für tailwind.config.ts mit WCAG AA/AAA-Leveln. Dark Mode optional.
- [URL-Sicherheitsprüfer](https://elysiatools.com/de/tools/url-safety-checker): Erkennt Phishing- und Betrugssignale in einer URL durch tiefe Strukturanalyse — Punycode/IDN-Homoglyph-Angriffe (Lateinisch/Kyrillisch gemischt), eingebettete Credentials (user:pass@host-Trick), Hochrisiko-TLDs, Doppel-Codierung und Control-Character-Schmuggel, Markensubdomain-Täuschung und numerische/IP-Verschleierung. Nur statische Analyse, kein Netz. Ergänzt den URL Validator.
- [AGEX-Passphrase-Staerkepruefer](https://elysiatools.com/de/tools/agex-passphrase-strength-checker): Bewertet eine Passphrase fuer AGEX-Bundles und empfiehlt das passende Schutzprofil

## Beispiele

- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung
- [Netzwerksicherheit und SSL/TLS Konfiguration](https://elysiatools.com/de/samples/network-security): Umfassende Netzwerksicherheits-Beispiele einschließlich SSL/TLS Konfiguration, Firewall-Regeln, VPN-Setup und Netzwerk-Scanning-Schutz
- [Android Java Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-java): Android Java Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Android Kotlin Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-kotlin): Android Kotlin Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung

## Verwandte Inhalte

- [Tools fuer API-Request-Replay, Snippets und Runtime-Debugging](https://elysiatools.com/de/hubs/api-request-replay-and-debugging): Bündelt cURL-zu-Code-Konverter, Webhook-Capture und Replay, HMAC-Pruefung, Response-Diffs, Header-Audits, TLS-Inspektion und Debugging des echten API-Request-Pfads in einem fokussierten Hub.
- [Tools fur Authentifizierung, Passwort- und Token-Sicherheit](https://elysiatools.com/de/hubs/auth-token-security): Erzeugen und prufen Sie Passworter, analysieren Sie JWTs, vergleichen Sie Passwort-Hash-Workflows und uberprufen Sie grundlegende Auth-Sicherheitschecks in einem Hub.
- [Tools fuer Dokumentverschluesselung, Schwärzung und Feldsicherheit](https://elysiatools.com/de/hubs/document-field-security-workflows): Vergleichen Sie PDF-Passwortschutz, Rechtekontrolle, Konvertierung verschluesselter PDFs, CSV/XLSX-Feldverschluesselung und Dokumentenschwaerzung in einem Sicherheits-Hub.
- [Tools fur Audio-Encoding und Formatkonvertierung](https://elysiatools.com/de/hubs/audio-convert): Vergleiche Audioformat-Konvertierung, Bitratenanderungen, Abtastraten-Konvertierung, Codec-Wechsel und Export-Tools in einem Hub.
