Kostenloses Werkzeug
Security-Header-Check
Sechs HTTP-Header entscheiden mit, wie gut Ihre Seite gegen Clickjacking, Downgrade-Angriffe und eingeschleuste Inhalte geschützt ist. Kostenlose Prüfung mit Schulnote.
Wir rufen nur ab, was öffentlich erreichbar ist, und speichern weder Adresse noch Ergebnis. Automatische Momentaufnahme, keine Rechtsberatung. Bitte nur eigene Seiten prüfen oder solche, für die Sie die Zustimmung haben. Mehr dazu
Was die Header tun
- HSTS erzwingt HTTPS — verhindert Downgrade-Angriffe im offenen WLAN.
- X-Content-Type-Options stoppt das Umdeuten von Dateien zu ausführbarem Code.
- X-Frame-Options / frame-ancestors verhindert, dass Ihre Seite unsichtbar in fremde Seiten eingebettet wird (Clickjacking).
- Content-Security-Policy ist die Königsdisziplin: Sie legt fest, woher Skripte überhaupt laden dürfen.
- Referrer-Policy und Permissions-Policy sind der Feinschliff für Datenschutz und Browser-Rechte.
So lesen Sie das Ergebnis
Der Check liest die Antwort-Header, die Ihr Server bei jedem Seitenaufruf mitschickt, und vergibt eine Note von 1 bis 5. Die als „wichtig“ markierten Header wiegen schwerer: Fehlen HSTS, X-Content-Type-Options und der Schutz gegen Einbetten, ist die Note schlecht, auch wenn die übrigen gesetzt sind. Sind die wichtigen da und nur Referrer- oder Permissions-Policy fehlen, ist das Feinschliff. Ein Header kann auch gesetzt, aber wirkungslos sein — eine Content-Security-Policy, die alles erlaubt, zählt als vorhanden, schützt aber nicht; das sieht erst ein Blick in den Wert.
Was Sie selbst tun können
Die Header werden vom Webserver gesetzt, nicht von WordPress. Bei vielen Hostern gibt es dafür einen Schalter im Kundenbereich; sonst gehören sie in die .htaccess (Apache) oder die Serverkonfiguration (nginx), und einige Sicherheits-Plugins können sie ebenfalls setzen. HSTS, X-Content-Type-Options, X-Frame-Options und Referrer-Policy sind in wenigen Minuten gesetzt und brechen nichts. Vorsicht nur bei der Content-Security-Policy: Eine zu strenge Regel blockiert eigene Skripte, Page-Builder und eingebettete Dienste — sie gehört erst im Berichtsmodus getestet und dann schrittweise verschärft.
Das Gute: Diese Header kosten nichts und bremsen nichts — sie fehlen fast immer nur, weil nie jemand daran gedacht hat. Wir setzen sie im Rahmen des Komplettpakets passend zu Ihrer Seite (eine zu strenge CSP kann Plugins brechen — deshalb gehört das getestet, nicht nur kopiert).