KOSTENLOSES TOOL · OHNE ANMELDUNG

Website Security: Header, CSP, Cookie-Hygiene auf einer Seite.

Wir simulieren einen Browser-Request gegen deine Domain und prüfen alle sicherheitsrelevanten HTTP-Header, CSP-Direktiven, Cookie-Flags und bekannte Schwachstellen.

★★★★★ 4.7 / 5 · 76 Bewertungen
15+
Header geprüft
CSP
Parser
4s
pro Domain
TOOL · 09 / 09
Website Security
Headers · CSP · CookiesFREE

Mit der Nutzung stimmen Sie unseren AGB und der Datenschutzerklärung

Ihre Daten sind sicher

Keine Speicherung

Domains werden nur für die Prüfung verwendet und danach verworfen.

Öffentliche Quellen

Alle Checks nutzen öffentlich zugängliche Daten: DNS, SSL-Zertifikate, HTTP-Header.

Kein Account nötig

Das Tool funktioniert komplett anonym und ohne Anmeldung.

DSGVO-konform

Keine personenbezogenen Daten, keine Speicherung, keine Weitergabe.

WEBSITE SECURITY — DER LEITFADEN

Was ist Website Security per HTTP-Header?

AUF DIESER SEITE
  1. Was ist Website Security?
  2. Warum brauchst du das?
  3. Anleitung in 4 Schritten
  4. Was wird geprüft?
  5. Glossar
  6. Häufige Fragen

Was ist Website Security per HTTP-Header?

Moderne Browser werten beim Laden einer Seite spezielle Sicherheits-Header aus — Content-Security-Policy, HSTS, X-Frame-Options. Fehlende oder schwache Header öffnen Tür für XSS, Clickjacking und Mixed-Content. Wir prüfen alle in einem Schritt.

Warum Header regelmäßig prüfen?

Ein Großteil aller Web-Angriffe wäre durch Header verhinderbar:

  • XSS. Ohne CSP ist Cross-Site-Scripting trivial.
  • Clickjacking. Ohne X-Frame-Options kann deine Seite eingebettet werden.
  • MITM. Ohne HSTS sind erste HTTP-Requests angreifbar.
  • Cookie-Theft. Ohne Secure/HttpOnly lesen Skripte das Cookie.

Anleitung: Website Security in 4 Schritten

  1. 1
    URL eingeben
    Wir machen einen GET-Request mit Standard-Browser-UA.
  2. 2
    Header parsen
    Alle Security-Header werden geprüft.
  3. 3
    CSP analysieren
    Direktiven einzeln auf Schwächen.
  4. 4
    Cookies inspizieren
    Flags, Domain, Lifetime.

Was wird konkret geprüft?

Wir orientieren uns an OWASP Secure Headers Project:

Strict-Transport-Security
HSTS-Wert + Preload.
Content-Security-Policy
Alle Direktiven.
X-Frame-Options
Clickjacking-Schutz.
X-Content-Type-Options
MIME-Sniffing aus.
Referrer-Policy
Welche Referrer werden gesendet.
Permissions-Policy
Browser-API-Berechtigungen.
Cookie-Flags
Secure, HttpOnly, SameSite.
Server-Disclosure
Versions-Leakage.
GLOSSAR

Vokabular zu Web-Security

CSP
Content Security Policy — definiert, welche Quellen Browser laden dürfen.
HSTS
HTTP Strict Transport Security.
XSS
Cross-Site-Scripting.
Clickjacking
Eingebettete Seite zum unsichtbaren Klicken.
CORS
Cross-Origin Resource Sharing.
Mixed Content
HTTPS-Seite mit HTTP-Ressourcen.
SameSite
Cookie-Attribut gegen CSRF.
Subresource Integrity
Hash-Validation für externe JS.
FÜR WEN

Wer prüft Website-Security?

Frontend-Devs
Vor Production-Deploy.
Security-Teams
Quartals-Audit.
Compliance
ISO 27001, BSI-Grundschutz.
Penetration-Tester
Schneller Vor-Check.
Agenturen
Vor Kunden-Launch.
FAQ

Häufige Fragen zu Website Security

Was ist die wichtigste Direktive?
CSP. Ohne CSP ist alles andere Kosmetik.
Brauche ich HSTS-Preload?
Für jede produktive Domain — ja.
Wie wird bewertet?
OWASP-Score 0–100. < 50 = ungenügend, > 80 = gut.
Funktioniert das mit SPA?
Ja, wir prüfen den initialen GET. Client-Routing ist headerlos egal.
Kostet das?
Web: 0 €. Monitoring: Mandokit-Plan.
Speichert ihr URLs?
Nur die Anfrage-ID, keine Inhalte.

Security-Header über alle Domains monitoren.

Mandokit findet, validiert und kontaktiert B2B-Leads für dich — als geführter Workflow oder per API.

Kostenlos testen