Rechner für Sicherheits-Header-Klassen
Konfigurieren Sie Ihre HTTP-Sicherheits-Header-Werte, um sofort eine Sicherheitsstufe von A+ bis F zu berechnen. Unser Sicherheits-Header-Bewertungsrechner bewertet HSTS-, CSP-, X-Frame-Options-, X-Content-Type-Options-, Referrer-Policy-, Permissions-Policy- und CORS-Header mit einem gewichteten Bewertungssystem. Erhalten Sie detaillierte Erkenntnisse und umsetzbare Empfehlungen für jeden Header – die gesamte Verarbeitung erfolgt lokal in Ihrem Browser, ohne dass Daten hochgeladen werden müssen.
Configure your HTTP security header values from the dropdowns below to instantly calculate your security grade. Each header is scored based on its configuration, and the overall grade (A+ to F) reflects your website's security posture. All processing happens locally in your browser.
Configure Security Headers
Forces HTTPS connections and prevents SSL stripping attacks.
Controls which resources can be loaded, preventing XSS attacks.
Prevents clickjacking by controlling framing of the page.
Prevents MIME-sniffing vulnerabilities.
Controls referrer information sent in cross-origin requests.
Restricts access to browser APIs like geolocation, camera, etc.
Controls cross-origin resource sharing.
Select security header configurations above
Choose values from each dropdown to calculate your security grade
Warum sollten Sie unseren Sicherheits-Header-Grade-Rechner verwenden?
- Sicherheitsbewertung von A+ bis F: Erhalten Sie sofort eine Buchstabenbewertung (A+ bis F) für Ihre HTTP-Sicherheitsheader-Konfiguration. Die Note wird anhand eines gewichteten Bewertungssystems berechnet, das jeden Header anhand seiner Wichtigkeit bewertet – HSTS und CSP werden am höchsten gewichtet, gefolgt von X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und CORS.
- Detaillierte Header-für-Header-Bewertung: Jeder Sicherheits-Header wird einzeln bewertet, mit einer klaren Aufschlüsselung, warum er diese Bewertung erhalten hat. Der Rechner wertet spezifische Konfigurationen wie HSTS max-age und includeSubDomains, CSP-Unsafe-Inline-Erkennung, X-Frame-Options-Werte und Permissions-Policy-Einschränkungen aus – mit Ergebnissen und Empfehlungen für jeden Header.
- Vorgefertigte Konfigurationsvoreinstellungen: Wählen Sie aus kuratierten Dropdown-Optionen für jede Kopfzeile, die von „nicht konfiguriert“ bis hin zu Best-Practice-Konfigurationen reichen. Für jede Option werden ihr Bewertungsbeitrag und eine Beschreibung der Sicherheitslage angezeigt. Dadurch können Sie ganz einfach mit verschiedenen Konfigurationen experimentieren und sehen, wie sich jede Auswahl auf Ihre Note auswirkt.
- 100 % lokale Verarbeitung: Alle Bewertungsberechnungen erfolgen lokal in Ihrem Browser mit reinem JavaScript. Die von Ihnen ausgewählten Header-Konfigurationen verlassen niemals Ihr Gerät – es werden keine Daten hochgeladen, keine Protokolle gespeichert und es findet keine serverseitige Verarbeitung statt. Absolut sicher für die Bewertung der Sicherheitskonfigurationen jeder Website.
Häufige Anwendungsfälle für den Notenrechner für Sicherheitsheader
- Sicherheitsaudit und Compliance: Nutzen Sie bei Sicherheitsaudits den Notenrechner, um die HTTP-Sicherheitsheader-Konfiguration Ihrer Websites zu bewerten. Identifizieren Sie fehlende oder falsch konfigurierte Header, die zu Schwachstellen wie XSS, Clickjacking, MIME-Sniffing oder SSL-Stripping führen könnten. Verfolgen Sie den Fortschritt, während Sie Ihre Sicherheitslage im Laufe der Zeit verbessern.
- Testen der Konfiguration vor der Bereitstellung: Bevor Sie Header-Konfigurationsänderungen in der Produktion bereitstellen, testen Sie verschiedene Kombinationen im Rechner, um zu sehen, wie sie sich auf Ihre Qualität auswirken. Dies hilft Ihnen, die optimale Balance zwischen Sicherheit und Funktionalität zu finden, ohne den Live-Verkehr zu beeinträchtigen.
- Infrastrukturhärtung: Wenn Sie Webserver, CDNs oder Anwendungsgateways härten, verwenden Sie den Rechner, um zu überprüfen, ob alle empfohlenen Sicherheitsheader ordnungsgemäß konfiguriert sind. Die detaillierten Erkenntnisse und Empfehlungen helfen Ihnen, jeden Header systematisch zu bearbeiten, bis Sie die Note A+ erreichen.
- Behebung von Schwachstellen: Wenn Schwachstellenscanner fehlende oder schwache Sicherheitsheader melden, können Sie mit dem Rechner schnell verschiedene Konfigurationen ausprobieren und die richtige Lösung finden. Die Note zeigt Ihnen genau, welche Header Aufmerksamkeit benötigen und wie Sie sie für maximale Sicherheit konfigurieren.
- Erlernen von HTTP-Sicherheitsheadern: Verwenden Sie den Rechner als Lehrmittel, um zu verstehen, wie verschiedene HTTP-Sicherheitsheader zusammenarbeiten. Experimentieren Sie mit verschiedenen Konfigurationen, erfahren Sie, was die einzelnen Header bewirken, und sehen Sie, wie sich unterschiedliche Entscheidungen (z. B. die Verwendung von „unsafe-inline“ in CSP oder die Nichtverwendung) auf die Gesamtsicherheitsstufe auswirken.
- Definition der Sicherheits-Grundlinie: Definieren Sie eine Sicherheits-Grundlinie für Ihre Organisation, indem Sie die minimale Header-Konfiguration bestimmen, die zum Erreichen Ihres Zielgrades erforderlich ist. Verwenden Sie diese Baseline in Ihrer CI/CD-Pipeline, um Bereitstellungen, die Ihren Sicherheits-Header-Status beeinträchtigen, automatisch abzulehnen.
So funktioniert unser Sicherheits-Header-Grade-Rechner
- Konfigurationen auswählen: Wählen Sie den Wert für jeden Sicherheitsheader aus den Dropdown-Optionen aus. Jede Option stellt eine reale Konfiguration dar, von nicht konfiguriert bis hin zu Best-Practice-Einstellungen. Zu den Optionen gehören Beschreibungen, die die Sicherheitsauswirkungen jeder Auswahl erläutern.
- Berechnen Sie die Bewertungen: Jeder Header wird unabhängig mithilfe einer speziellen Bewertungsfunktion bewertet, die die spezifischen Sicherheitsauswirkungen verschiedener Konfigurationen versteht. Beispielsweise bewertet die HSTS-Bewertung die maximale Dauer, die Präsenz von includeSubDomains und die Vorladebereitschaft. CSP-Bewertungsprüfungen für unsichere Inline-, unsichere Auswertungs-, Wildcard-Quellen und ordnungsgemäße Direktivenkonfiguration.
- Note und Ergebnisse ansehen: Die einzelnen Header-Scores werden summiert, um eine Gesamtpunktzahl von 105 möglichen Punkten zu ergeben. Diese Summe wird in eine Buchstabennote (A+ bis F) umgerechnet und mit farbcodierten Abzeichen angezeigt. Auf jeder Kopfkarte werden die Bewertung, die Ergebnisse und ggf. eine konkrete Verbesserungsempfehlung angezeigt.
Wichtige HTTP-Sicherheitsheader ausgewertet
- Strict-Transport-Security (HSTS): Zwingt Browser, immer HTTPS zu verwenden. Bewertet nach maximaler Dauer (25 Punkte) – 1 Jahr+ erhält die Bestnote, plus Boni für includeSubDomains und Preload.
- Content-Security-Policy (CSP): Steuert erlaubte Inhaltsquellen, XSS zu verhindern. Bewertet nach dem Fehlen von „unsafe-inline/unsafe-eval“ (13 Punkte), Wildcard-Quellen (4 Punkte), „object-src“ (3 Punkte), „base-uri“ (3 Punkte) und „frame-ancestors“ (2 Punkte).
- X-Frame-Options & X-Content-Type-Options: Verhindern Sie Clickjacking- und MIME-Sniffing-Angriffe. Erreichte jeweils 15 Punkte für die ordnungsgemäße DENY/Nosniff-Konfiguration.
- Referrer-Richtlinie und Berechtigungsrichtlinie: Kontrollieren Sie Referrer-Lecks und den Browser-API-Zugriff. Erzielte jeweils 10 Punkte für strenge Konfigurationen, die die Offenlegung von Informationen begrenzen.
Häufig gestellte Fragen
Ein Notenrechner für Sicherheits-Header wertet die auf einer Website konfigurierten HTTP-Sicherheits-Header aus und weist eine Buchstabennote von A+ (ausgezeichnet) bis F (schlecht) zu. Es überprüft Header wie HSTS (HTTP Strict Transport Security), CSP (Content Security Policy), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und CORS-Header. Jeder Header wird basierend auf seiner Konfiguration bewertet und die Gesamtnote spiegelt den Sicherheitsstatus der Website wider.
Die Note wird anhand eines gewichteten Punktesystems berechnet. Jedem Sicherheitsheader wird basierend auf seiner Wichtigkeit eine maximale Punktzahl zugewiesen. HSTS und CSP werden am höchsten gewichtet (jeweils 25 Punkte), gefolgt von X-Frame-Options und X-Content-Type-Options (jeweils 15 Punkte), dann Referrer-Policy und Permissions-Policy (jeweils 10 Punkte). CORS-Kopfbälle werden mit 5 Punkten gewertet. Teilweise werden Header berücksichtigt, die vorhanden, aber schwach konfiguriert sind. Die Gesamtpunktzahl bestimmt die Note: A+ (95+), A (85-94), B (70-84), C (55-69), D (40-54), F (unter 40).
HSTS (HTTP Strict Transport Security) weist Browser an, sich immer über HTTPS mit Ihrer Website zu verbinden, auch wenn der Benutzer HTTP in die Adressleiste eingibt. Eine ordnungsgemäße HSTS-Konfiguration umfasst ein maximales Alter von mindestens 1 Jahr (31536000 Sekunden), die Anweisung includeSubDomains und idealerweise Vorlast. Ohne HSTS sind Benutzer anfällig für SSL-Stripping-Angriffe und Downgrade-Angriffe. Unser Rechner bewertet HSTS anhand der maximalen Nutzungsdauer, der Subdomain-Abdeckung und der Preload-Bereitschaft.
Vermeiden Sie für eine strenge CSP (Content Security Policy) die Verwendung von „unsafe-inline“ und „unsafe-eval“ in den Anweisungen „script-src“ und „style-src“. Verwenden Sie stattdessen Nonces oder Hashes. Beschränken Sie object-src auf „none“, setzen Sie base-uri auf „self“ und verwenden Sie strict-dynamic für modernes CSP. Vermeiden Sie Platzhalterquellen („*“) in „script-src“ und „frame-ancestors“. Unser Rechner erkennt alle diese Muster und bewertet sie entsprechend.
X-Frame-Options ist der ältere Header, der Clickjacking verhindert, indem er steuert, ob eine Seite in einem Frame angezeigt werden kann. Es unterstützt DENY (kein Framing erlaubt), SAMEORIGIN (nur Same-Origin-Framing) oder ALLOW-FROM (veraltet). Die Frame-Ancestors-Direktive von CSP ist der moderne Ersatz und unterstützt granularere Ursprünge. Für maximale Sicherheit verwenden Sie beide Header, wobei CSP-Frame-Vorfahren auf „none“ oder bestimmte vertrauenswürdige Ursprünge festgelegt sind.
Absolut. Unser Sicherheits-Header-Grade-Rechner verarbeitet alles lokal in Ihrem Browser mithilfe von JavaScript. Die von Ihnen eingegebenen Header-Werte verlassen niemals Ihr Gerät – es werden keine Daten hochgeladen, keine Protokolle gespeichert und es findet keine serverseitige Verarbeitung statt. Dies macht es absolut sicher für die Bewertung der Sicherheitskonfiguration jeder Website, einschließlich interner Umgebungen oder Staging-Umgebungen.
Sie sollten die Note A+ anstreben, was eine Punktzahl von 95 oder höher von 100 erfordert. Um A+ zu erreichen, muss Ihre Konfiguration HSTS mit einem Höchstalter von mindestens 1 Jahr und includeSubDomains, einen starken CSP ohne unsafe-inline/unsafe-eval, X-Frame-Options: DENY oder SAMEORIGIN, X-Content-Type-Options: nosniff, eine strenge Referrer-Policy umfassen (z. B. „strict-origin-when-cross-origin“) und eine restriktive Berechtigungsrichtlinie.
Referrer-Policy steuert, wie viele Referrer-Informationen in Cross-Origin-Anfragen enthalten sind. Eine strenge Richtlinie wie „strict-origin-when-cross-origin“ (empfohlen) sendet die vollständige URL für Anfragen mit demselben Ursprung, aber nur den Ursprung für Anfragen mit mehreren Ursprüngen über HTTPS. Noreferrer sendet keinerlei Referrer-Informationen. Eine fehlende oder zulässige Referrer-Richtlinie kann dazu führen, dass vertrauliche URL-Parameter an Websites Dritter weitergegeben werden.
Mit Permissions-Policy (früher Feature-Policy) können Sie steuern, auf welche Browser-APIs und -Funktionen Ihre Website und die darin eingebetteten Inhalte von Drittanbietern zugreifen können. Durch die Einschränkung von APIs wie Geolokalisierung, Kamera, Mikrofon und Zahlung verringern Sie die Angriffsfläche für XSS- und Datenexfiltrationsangriffe. Für maximale Sicherheit wird eine restriktive Richtlinie wie die Deaktivierung aller unnötigen Funktionen empfohlen.
Ja, der Sicherheits-Header-Bewertungsrechner ist für immer völlig kostenlos. Die gesamte Bewertung erfolgt lokal in Ihrem Browser mit reinem JavaScript – keine Anmeldung, keine API-Schlüssel, keine Nutzungsbeschränkungen und kein Daten-Upload. Verwenden Sie es so oft wie nötig für Sicherheitsüberprüfungen, Konfigurationstests oder Bildungszwecke.