Zum Inhalt springen
Aback Tools Logo

X-Frame-Options-Prüfer

Prüfen Sie, ob eine Website Clickjacking-Schutz bietet, indem Sie den HTTP-Header X-Frame-Options untersuchen. Geben Sie eine URL ein, um eine Live-Header-Prüfung durchzuführen und die Direktiven DENY, SAMEORIGIN oder ALLOW-FROM zu erkennen, oder fügen Sie einen X-Frame-Options-Wert direkt ein, um seine Sicherheitsauswirkungen zu analysieren. Sie erhalten eine detaillierte Sicherheitsbewertung mit Browser-Kompatibilitätsinformationen und konkreten Empfehlungen – keine Anmeldung erforderlich.

X-Frame-Options Checker

Check if a website sets the X-Frame-Options header for clickjacking protection, or analyse an X-Frame-Options header value directly. Enter a URL to perform a live header check, or paste a header value (DENY, SAMEORIGIN, ALLOW-FROM) for analysis.

Enter a URL to check its X-Frame-Options header. https:// is added automatically if missing.

Quick test:

Warum unseren X-Frame-Options-Prüfer verwenden?

  • Live-Inspektion von URL-Headern: Prüfen Sie den X-Frame-Options-Header jeder Website in Echtzeit. Geben Sie eine URL ein, und unser Tool sendet eine HEAD-Anfrage, um die Antwortheader abzurufen, und zeigt, ob die Site Clickjacking-Schutz konfiguriert hat. Schnelltest-Schaltflächen für beliebte Sites erleichtern den Vergleich von Sicherheitsniveaus.
  • Analyse des Headerwerts: Analysieren Sie jeden X-Frame-Options-Headerwert – DENY, SAMEORIGIN oder ALLOW-FROM – und erhalten Sie eine detaillierte Sicherheitsbewertung mit verständlicher Erklärung. Verstehen Sie genau, was jede Direktive für die Einbettbarkeit Ihrer Website und den Clickjacking-Schutz bedeutet.
  • Browser-Kompatibilitätsmatrix: Jede X-Frame-Options-Direktive enthält einen Hinweis zur Browser-Unterstützung. Sehen Sie auf einen Blick, welche Browser DENY, SAMEORIGIN und die ältere ALLOW-FROM-Direktive unterstützen. Wissen Sie, wann CSP frame-ancestors als moderne Alternative für breitere Browser-Abdeckung sinnvoll ist.
  • Erkennung von CSP frame-ancestors: Erkennen Sie beim Prüfen einer URL automatisch frame-ancestors-Direktiven von Content-Security-Policy. Nutzt die Site CSP zum Clickjacking-Schutz zusätzlich zu X-Frame-Options oder an dessen Stelle, hebt unser Tool dies hervor und zeigt die erlaubten Ancestor-Herkünfte.

Typische Einsatzfälle des X-Frame-Options-Prüfers

  • Sicherheitsaudit und Clickjacking-Prävention: Nutzen Sie den X-Frame-Options-Prüfer, um den Clickjacking-Schutz Ihrer Website zu auditieren. Vergewissern Sie sich, dass Ihre Site DENY oder SAMEORIGIN setzt, damit bösartige Websites Ihre Seiten nicht in iframes einbetten können. Unverzichtbar für PCI DSS und Anforderungen an die Sicherheitskonformität.
  • Tests bei Drittanbieter-Integrationen: Wenn Sie Dienste integrieren, die Ihre Site in iframes einbetten (Zahlungsgateways, SSO-Anbieter, eingebettete Dashboards), prüfen Sie mit diesem Tool, ob Ihre X-Frame-Options-Einstellungen die nötige Einbettung erlauben, ohne die Sicherheit zu beeinträchtigen.
  • Webentwicklung und Debugging: Wenn Ihre Site während der Entwicklung nicht in einem iframe gerendert wird, prüfen Sie den X-Frame-Options-Header, um festzustellen, ob der Server die Einbettung blockiert. Entscheiden Sie, ob Sie SAMEORIGIN, ALLOW-FROM oder CSP frame-ancestors für Ihren Anwendungsfall verwenden.
  • Sicherheitsanalyse von Wettbewerbern: Prüfen Sie, welche X-Frame-Options-Richtlinien Ihre Wettbewerber verwenden. Verstehen Sie Branchenstandards für den Clickjacking-Schutz und vergleichen Sie Ihre Sicherheitslage mit ähnlichen Websites Ihrer Branche.
  • HTTPS- und Sicherheitsheader-Konformität: Prüfen Sie im Rahmen eines umfassenden Sicherheitsheader-Audits mit diesem Tool, ob X-Frame-Options neben HSTS, CSP und anderen Sicherheitsheadern korrekt konfiguriert ist. Stellen Sie sicher, dass Ihre Site die OWASP-Sicherheitsempfehlungen erfüllt.
  • Planung der Unterstützung älterer Browser: Wenn Sie ältere Browser wie Safari 5+ oder IE 9+ unterstützen, nutzen Sie die Kompatibilitätsinformationen unseres Tools, um zwischen X-Frame-Options ALLOW-FROM und modernem CSP frame-ancestors für Ihre Clickjacking-Schutzstrategie zu wählen.

Was ist X-Frame-Options?

X-Frame-Options ist ein HTTP-Antwortheader, der steuert, ob ein Browser eine Seite in einem <frame>-, <iframe>-, <embed>- oder <object>-Element rendern darf. Er ist die wichtigste Verteidigung gegen Clickjacking-Angriffe, bei denen ein Angreifer eine legitime Website in einem unsichtbaren iframe einbettet und Nutzer dazu bringt, Elemente zu klicken, die sie nicht sehen können. Der Header unterstützt drei Direktiven: DENY (jede Einbettung blockieren), SAMEORIGIN (nur Einbettung derselben Herkunft erlauben) und die ältere ALLOW-FROM (eine bestimmte Herkunft erlauben – eingeschränkte Browser-Unterstützung).

So funktioniert unser X-Frame-Options-Prüfer

  1. Modus wählen: Wählen Sie „Check URL“, um den X-Frame-Options-Header einer Live-Website zu prüfen, oder „Analyse Header Value“, um einen bestimmten Headerwert (DENY, SAMEORIGIN, ALLOW-FROM) zu bewerten.
  2. Eingabe vornehmen: Im URL-Modus geben Sie eine URL ein und klicken auf „Check URL“. Ihr Browser sendet eine HEAD-Anfrage an den Zielserver und erfasst die Antwortheader. Im Wertemodus fügen Sie einen X-Frame-Options-Wert direkt ein.
  3. Analyse prüfen: Unser Tool analysiert die X-Frame-Options-Einstellung und liefert eine Sicherheitsbewertung (sicher, mittel, unsicher oder ungültig). Sie erhalten eine verständliche Erklärung, Browser-Kompatibilitätsinformationen und konkrete Empfehlungen zur Verbesserung Ihres Clickjacking-Schutzes.

X-Frame-Options oder CSP frame-ancestors

X-Frame-Options wird zwar breit unterstützt, hat aber Grenzen. Die Direktive ALLOW-FROM wird in Chrome, Firefox und Edge nicht unterstützt und ist damit für browserübergreifenden Schutz unzuverlässig. Die moderne Alternative ist die frame-ancestors-Direktive von Content-Security-Policy (CSP), die feinere Kontrolle bietet:

Sind sowohl X-Frame-Options als auch CSP frame-ancestors vorhanden, beachten moderne Browser die restriktivere Richtlinie. CSP frame-ancestors wird von allen modernen Browsern unterstützt und ist für neue Bereitstellungen gegenüber ALLOW-FROM zu empfehlen.

  • frame-ancestors 'none' – entspricht X-Frame-Options: DENY
  • frame-ancestors 'self' – entspricht X-Frame-Options: SAMEORIGIN
  • frame-ancestors example.com – unterstützt mehrere Herkünfte (anders als ALLOW-FROM)

Datenschutz, Sicherheit und Verfügbarkeit

Unser X-Frame-Options-Prüfer sendet Anfragen direkt von Ihrem Browser an den Zielserver. Wir leiten keine URL-Prüfungen über unsere Server weiter und speichern, protokollieren oder verarbeiten sie dort nicht. Das Tool ist 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Die gesamte Header-Analyse und Sicherheitsbewertung erfolgt clientseitig in Ihrem Browser. Beachten Sie, dass manche Server HEAD-Anfragen blockieren oder CORS-Einschränkungen haben, wodurch bestimmte URLs fehlschlagen können. Verwenden Sie in solchen Fällen den Modus „Analyse Header Value“, indem Sie den Headerwert direkt einfügen.

Häufig gestellte Fragen

X-Frame-Options ist ein HTTP-Antwortheader, der steuert, ob eine Webseite in einem iframe-, frame-, embed- oder object-Element angezeigt werden darf. Er ist die wichtigste Verteidigung gegen Clickjacking-Angriffe. Der Header unterstützt drei Direktiven: DENY (blockiert jede Einbettung), SAMEORIGIN (erlaubt nur Einbettung derselben Herkunft) und ALLOW-FROM (erlaubt eine bestimmte Herkunft – eingeschränkte Browser-Unterstützung).

Geben Sie eine URL ein und klicken Sie auf „Check URL“. Ihr Browser sendet eine HEAD-Anfrage an die URL, um die Antwortheader abzurufen. Unser Tool analysiert dann den X-Frame-Options-Header (und jede CSP-frame-ancestors-Direktive) und liefert eine Sicherheitsbewertung mit detaillierten Empfehlungen. Alternativ können Sie den Modus „Analyse Header Value“ verwenden, um einen X-Frame-Options-Wert direkt einzufügen.

Ohne X-Frame-Options kann jede Website Ihre Seiten in einem iframe einbetten, wodurch Ihre Nutzer für Clickjacking-Angriffe anfällig werden. Angreifer können Nutzer dazu bringen, versteckte Schaltflächen zu klicken, Formulare abzusenden oder Berechtigungen ohne ihr Wissen zu erteilen. Das Prüfen und korrekte Konfigurieren von X-Frame-Options ist eine grundlegende Sicherheitspraxis, die von OWASP empfohlen wird.

Sicher (DENY oder SAMEORIGIN korrekt konfiguriert – ausgezeichneter Schutz), Mittel (ALLOW-FROM – funktioniert, aber eingeschränkte Browser-Unterstützung), Unsicher (kein Header gefunden – anfällig für Clickjacking), Ungültig (Headerwert nicht erkannt). Jede Bewertung enthält konkrete Verbesserungsempfehlungen.

CSP frame-ancestors ist der moderne Ersatz für X-Frame-Options. Es unterstützt mehrere Herkünfte, Platzhalter, Schema-Quellen und funktioniert mit CSP-Reporting. X-Frame-Options bietet einfache DENY/SAMEORIGIN/ALLOW-FROM-Direktiven. CSP frame-ancestors ermöglicht feinere Kontrolle und wird von allen Browsern unterstützt, während ALLOW-FROM in Chrome, Firefox und Edge nicht unterstützt wird.

Nein. URL-Prüfungen gehen direkt von Ihrem Browser an den Zielserver. Wir speichern, protokollieren oder verarbeiten Ihre Anfragen auf keinem Server. Die HEAD-Anfrage wird von Ihrem Browser ausgeführt, und die gesamte Header-Analyse erfolgt clientseitig.

Manche Server blockieren HEAD-Anfragen, verlangen eine Authentifizierung oder haben CORS-Einschränkungen, die das Abrufen im Browser verhindern. Ist der Server nicht erreichbar, schlägt die Prüfung fehl. Nutzen Sie als Ausweichlösung den Modus „Analyse Header Value“, wenn eine URL-Prüfung nicht möglich ist.

Ja! 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Prüfen Sie eine beliebige URL oder analysieren Sie einen beliebigen X-Frame-Options-Wert so oft Sie möchten.