Ihre Daten sind sicher
Keine Speicherung
Domains werden nur für die Prüfung verwendet und danach verworfen.
Öffentliche Quellen
Alle Checks nutzen öffentlich zugängliche Daten: DNS, SSL-Zertifikate, HTTP-Header.
Kein Account nötig
Das Tool funktioniert komplett anonym und ohne Anmeldung.
DSGVO-konform
Keine personenbezogenen Daten, keine Speicherung, keine Weitergabe.
Was ist Website Security per HTTP-Header?
- Was ist Website Security?
- Warum brauchst du das?
- Anleitung in 4 Schritten
- Was wird geprüft?
- Glossar
- Häufige Fragen
Was ist Website Security per HTTP-Header?
Moderne Browser werten beim Laden einer Seite spezielle Sicherheits-Header aus — Content-Security-Policy, HSTS, X-Frame-Options. Fehlende oder schwache Header öffnen Tür für XSS, Clickjacking und Mixed-Content. Wir prüfen alle in einem Schritt.
Warum Header regelmäßig prüfen?
Ein Großteil aller Web-Angriffe wäre durch Header verhinderbar:
- XSS. Ohne CSP ist Cross-Site-Scripting trivial.
- Clickjacking. Ohne X-Frame-Options kann deine Seite eingebettet werden.
- MITM. Ohne HSTS sind erste HTTP-Requests angreifbar.
- Cookie-Theft. Ohne Secure/HttpOnly lesen Skripte das Cookie.
Anleitung: Website Security in 4 Schritten
- 1URL eingebenWir machen einen GET-Request mit Standard-Browser-UA.
- 2Header parsenAlle Security-Header werden geprüft.
- 3CSP analysierenDirektiven einzeln auf Schwächen.
- 4Cookies inspizierenFlags, Domain, Lifetime.
Was wird konkret geprüft?
Wir orientieren uns an OWASP Secure Headers Project:
Vokabular zu Web-Security
- CSP
- Content Security Policy — definiert, welche Quellen Browser laden dürfen.
- HSTS
- HTTP Strict Transport Security.
- XSS
- Cross-Site-Scripting.
- Clickjacking
- Eingebettete Seite zum unsichtbaren Klicken.
- CORS
- Cross-Origin Resource Sharing.
- Mixed Content
- HTTPS-Seite mit HTTP-Ressourcen.
- SameSite
- Cookie-Attribut gegen CSRF.
- Subresource Integrity
- Hash-Validation für externe JS.
Wer prüft Website-Security?
Häufige Fragen zu Website Security
Was ist die wichtigste Direktive?
Brauche ich HSTS-Preload?
Wie wird bewertet?
Funktioniert das mit SPA?
Kostet das?
Speichert ihr URLs?
Passt zu Website Security
Security-Header über alle Domains monitoren.
Mandokit findet, validiert und kontaktiert B2B-Leads für dich — als geführter Workflow oder per API.
Kostenlos testen