Zum Inhalt springen
Aback Tools Logo

HTTP-Header-Prüfer

Rufen Sie jede URL ab und untersuchen Sie alle vom Server zurückgegebenen HTTP-Antwort-Header. Sehen Sie Statuscodes, Sicherheits-Header (HSTS, CSP, X-Frame-Options), Cache-Direktiven (Cache-Control, ETag), Content-Negotiation-Header (Content-Type, Content-Encoding) und CORS-Richtlinien mit verständlichen Beschreibungen für jeden Header. Unser Tool sendet eine HEAD-Anfrage aus Ihrem Browser (kein Server-Proxy) und bewertet die Sicherheit Ihrer Website von A bis F - ohne Anmeldung.

HTTP Header Checker

Fetch any URL and inspect all HTTP response headers. View status codes, security headers, caching directives, CORS policies, and more with detailed descriptions for each header.

Enter a URL to inspect its HTTP response headers (https:// is added automatically if missing)

Quick test:

Warum unseren HTTP-Header-Prüfer verwenden?

  • Vollständige HTTP-Header-Untersuchung: Rufen Sie jede URL ab und untersuchen Sie alle vom Server zurückgegebenen Antwort-Header. Sehen Sie Statuscodes, Content-Type, Cache-Control, Serverinformationen und jeden benutzerdefinierten Header mit seinen Rohwerten für vollständige Transparenz.
  • Analyse und Bewertung der Sicherheits-Header: Erkennen und bewerten Sie automatisch Sicherheits-Header wie HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Erhalten Sie eine Buchstabennote (A-F) mit umsetzbaren Empfehlungen zur Verbesserung Ihrer Sicherheitslage.
  • Detaillierte Header-Beschreibungen: Jeder Header enthält eine verständliche Beschreibung, die seinen Zweck erklärt, wie er das Browserverhalten beeinflusst und ob er eine empfohlene Best Practice ist. Klappen Sie jeden Header auf, um die vollständige Beschreibung und den Rohwert mit Ein-Klick-Kopie zu sehen.
  • Nach Kategorie organisiert: Header sind in intuitive Kategorien gruppiert - Sicherheit, Caching, Inhalt, CORS, Verbindung, Cookies und Allgemein - mit farbcodierten Badges. Finden Sie schnell die Header, die für Sicherheitsaudits, Performance-Tuning und Debugging am wichtigsten sind.

Häufige Anwendungsfälle des HTTP-Header-Prüfers

  • Sicherheitsaudit und Härtung: Nutzen Sie den HTTP-Header-Prüfer, um die Sicherheitslage Ihrer Website zu auditieren. Prüfen Sie auf fehlende HSTS-, CSP-, X-Frame-Options- und andere kritische Sicherheits-Header, die vor XSS-, Clickjacking- und Dateninjektionsangriffen schützen.
  • CORS-Debugging: Wenn Ihr Frontend aufgrund von CORS-Fehlern nicht auf eine API zugreifen kann, nutzen Sie dieses Tool, um die vom Server zurückgegebenen Access-Control-*-Header zu untersuchen. Identifizieren Sie schnell fehlende Origins, Methoden oder Header in der CORS-Konfiguration.
  • Überprüfung der Cache-Konfiguration: Stellen Sie sicher, dass Ihr CDN und Webserver die richtigen Cache-Control-, ETag- und Expires-Header senden. Sorgen Sie dafür, dass statische Assets richtig zwischengespeichert und dynamische Inhalte wie erwartet frisch ausgeliefert werden.
  • Analyse von Weiterleitungsketten: Prüfen Sie durch Untersuchung des Location-Headers, ob URLs Weiterleitungen (301, 302, 307, 308) zurückgeben. Verifizieren Sie, dass Weiterleitungen auf die richtigen URLs zeigen und die Weiterleitungskette wie erwartet endet.
  • HTTPS- und HSTS-Verifizierung: Bestätigen Sie, dass Ihre Website HTTPS erzwingt, indem Sie den Strict-Transport-Security-Header prüfen. Verifizieren Sie, dass die Direktiven max-age, includeSubDomains und preload korrekt konfiguriert sind.
  • Server- und Technologie-Fingerprinting: Identifizieren Sie die Serversoftware, das Programmier-Framework und die Caching-Schichten, die eine Website verwendet. Prüfen Sie die Header Server, X-Powered-By und benutzerdefinierte Header, um den Technologie-Stack einer Website zu verstehen.

Was sind HTTP-Header?

HTTP-Header sind die Metadaten der Webkommunikation. Wenn Ihr Browser eine Webseite anfordert, antwortet der Server mit einer Reihe von Headern, bevor er den eigentlichen Inhalt sendet. Diese Header teilen dem Browser mit, wie er die Antwort interpretieren, wie lange er sie zwischenspeichern, welche Sicherheitsrichtlinien er anwenden und welche Origins darauf zugreifen dürfen. Header wie Content-Type (welche Art von Daten zurückgegeben wird), Strict-Transport-Security (HTTPS erzwingen) und Cache-Control (Caching-Regeln) sind für moderne Web-Performance und -Sicherheit unerlässlich.

So funktioniert unser HTTP-Header-Prüfer

  1. URL eingeben: Geben Sie eine beliebige URL ein (mit oder ohne https://) und klicken Sie auf »Header prüfen«. Wir fügen automatisch https:// hinzu, wenn kein Protokoll angegeben ist, und senden eine HTTP-HEAD-Anfrage aus Ihrem Browser.
  2. Header-Erfassung: Der Zielserver gibt seine Antwort-Header ohne den Text zurück. Wir erfassen alle Header, einschließlich Statuscode, Timing-Informationen und jedes Schlüssel-Wert-Paar, das der Server sendet.
  3. Analyse und Bewertung: Jeder Header wird kategorisiert, beschrieben und markiert, wenn es sich um eine empfohlene Sicherheitspraxis handelt. Eine Buchstabennote (A-F) wird anhand des Vorhandenseins von sechs kritischen Sicherheits-Headern berechnet: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy.

HTTP-Statuscode-Klassen

  • 1xx (Informativ): Die Anfrage wurde empfangen und wird verarbeitet. Beim normalen Surfen selten zu sehen.
  • 2xx (Erfolg): Die Anfrage wurde erfolgreich empfangen, verstanden und akzeptiert. 200 OK ist die Standard-Erfolgsantwort.
  • 3xx (Weiterleitung): Es ist eine weitere Aktion nötig, um die Anfrage abzuschließen. 301 Moved Permanently und 302 Found sind gängige Weiterleitungen.
  • 4xx (Client-Fehler): Die Anfrage enthält fehlerhafte Syntax oder kann nicht erfüllt werden. 404 Not Found und 403 Forbidden sind gängige Beispiele.
  • 5xx (Serverfehler): Der Server konnte eine gültige Anfrage nicht erfüllen. 500 Internal Server Error deutet auf ein serverseitiges Problem hin.

Datenschutz, Sicherheit und Verfügbarkeit

Unser HTTP-Header-Prüfer sendet Anfragen direkt aus Ihrem Browser an den Zielserver. Wir agieren nicht als Proxy und speichern, protokollieren oder verarbeiten keine URL-Prüfungen auf unseren Servern. Das Tool ist zu 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsgrenzen. Die gesamte Header-Analyse und Sicherheitsbewertung erfolgt clientseitig in Ihrem Browser. Beachten Sie, dass einige Server HEAD-Anfragen blockieren oder CORS-Einschränkungen haben, die das Abrufen im Browser verhindern, wodurch bestimmte URLs fehlschlagen können.

Häufig gestellte Fragen

HTTP-Header sind Schlüssel-Wert-Paare, die in jeder HTTP-Antwort gesendet werden und Metadaten über den Server, Cache-Anweisungen, Sicherheitsrichtlinien und Verbindungsinformationen enthalten. Header wie Content-Type, Cache-Control und Strict-Transport-Security steuern, wie Browser Webinhalte behandeln.

Geben Sie eine URL ein und klicken Sie auf »Header prüfen«. Ihr Browser sendet eine HEAD-Anfrage an die URL und ruft die Antwort-Header ab, ohne den vollständigen Seitentext herunterzuladen. Die Header werden kategorisiert, beschrieben und von A bis F für die Sicherheit bewertet.

Eine HEAD-Anfrage ruft nur die Antwort-Header ab, ohne den Antworttext herunterzuladen. Das ist schneller und verbraucht weniger Bandbreite, liefert aber dieselben Header wie eine GET-Anfrage.

Die sechs wichtigsten Sicherheits-Header sind: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Unser Tool bewertet Ihre Website anhand dieser Header von A bis F.

A (6/6) bedeutet, dass alle wichtigen Sicherheits-Header vorhanden sind. B (4-5/6) ist gut. C (3/6) ist ausreichend. D (2/6) ist schlecht. F (0-1/6) bedeutet, dass kritische Sicherheits-Header fehlen.

Nein. URL-Prüfungen gehen direkt von Ihrem Browser an den Zielserver. Wir speichern, protokollieren oder verarbeiten Ihre Anfragen nicht auf einem Server.

Einige Server blockieren HEAD-Anfragen, verlangen Authentifizierung oder haben CORS-Einschränkungen. Serverausfälle oder Netzwerkprobleme können ebenfalls zu Fehlern führen.

Ja! 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsgrenzen. Prüfen Sie die Header beliebiger URLs so oft Sie möchten.