🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 Alle Werkzeuge erkunden
🚀 Alle Werkzeuge erkunden

📑 HTTP-Header-Checker

Prüfen Sie Antwortheader jeder Website, verfolgen Sie Weiterleitungen und auditieren Sie Sicherheitsheader.

🔐 Die Prüfung erfolgt durch eine Server-Anfrage von 0Appz an die angegebene öffentliche URL, mit Rate Limiting und ohne Speicherung der Antworten. Prüfen Sie niemals interne oder private Adressen.

📋

So verwenden Sie dieses Tool

1
⌨️
1. Eingabe eingeben
Tippen, einfügen oder Datei oben ablegen.
2
🔒
2. Im Browser ausführen
Dateien verlassen nie Ihr Gerät.
3
💾
3. Ergebnis laden
Sofort speichern oder kopieren, ohne Anmeldung.

Überblick

HTTP-Header-Checker zeigt genau, was ein Webserver zurücksendet. Geben Sie eine öffentliche URL oder Domain ein und erhalten Sie das vollständige Bild: Endstatus, jeden Sprung der Weiterleitungskette mit eigenem Status, die Server-IP, das ausgehandelte HTTP-Protokoll und die komplette Header-Liste, Server, Caching, Kompression, Cookies, Content-Type und mehr. Ein integriertes Audit prüft die acht wichtigen Sicherheitsheader: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und die beiden Cross-Origin-Richtlinien, mit umsetzbarem Score. Der ganze Bericht lässt sich mit einem Klick kopieren. Private Adressen sind bewusst blockiert (Anti-SSRF); Ergebnisse sind rate-limitiert und fünf Minuten gecacht.

So funktioniert die Header-Prüfung

Der Checker stellt eine echte Anfrage von einem 0Appz-Server, folgt der Weiterleitungskette Hop für Hop und erfasst Endstatus, Server-IP sowie ausgehandeltes Protokoll und Header. Das Sicherheitsaudit bewertet die härtenden Header: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und die beiden Cross-Origin-Policies. Fehlende oder schwache Werte werden mit Soll-Konfiguration benannt.

Möglichkeiten und Einschränkungen

EigenschaftVerhalten
EingabeJede öffentliche URL oder Domain
MeldetEndstatus, Hops, Server-IP, Protokoll, alle Header
SicherheitsauditAcht Härtungs-Header mit Score und Hinweisen
ExportBericht mit einem Klick kopieren
SicherheitPrivate/interne Adressen blockiert (Anti-SSRF)
LimitsRate-limitiert, Ergebnisse fünf Minuten gecacht
KostenKostenlos, kein Konto

Datenschutz: Anfragen laufen über unseren Server

Eine serverseitige Anfrage ist nötig, um Header zu lesen, die Browser vor JavaScript verbergen. 0Appz verbindet sich mit der eingegebenen URL; das Ziel sieht unseren Server, nicht Ihren Browser.

Sicherheits-Score lesen

  • HSTS mit langem max-age aktivieren, sobald HTTPS überall stabil ist.
  • CSP zuerst im report-only-Modus ausrollen.
  • X-Content-Type-Options: nosniff verhindert MIME-Verwechslung.
  • Cross-Origin-Policies zählen bei sensiblen Ressourcen.
  • Nach Deploys erneut prüfen, CDNs können Header entfernen.

Mehr: Entwicklerwerkzeuge für SSL, DNS, Metas und Whois.

Sicherheitsheader, die man prüfen sollte

HTTP-Antwortheader sagen dem Browser, wie er eine Seite behandeln soll, und eine Handvoll trägt das meiste Sicherheitsgewicht. Strict-Transport-Security erzwingt künftige Anfragen über HTTPS und verhindert Downgrade-Angriffe; ohne ihn bleibt ein erster Besuch über eine unsichere Verbindung möglich. Content-Security-Policy ist die stärkste Verteidigung gegen Cross-Site-Scripting, weil sie erklärt, welche Skripte laufen dürfen; eine fehlende Policy ist häufig und eine permissive mit unsafe-inline kaum besser. X-Content-Type-Options mit dem Wert nosniff hindert den Browser daran, eine Datei als anderen Typ umzudeuten. X-Frame-Options oder die frame-ancestors-Direktive verhindern Clickjacking, indem sie steuern, wer die Seite einbetten darf. Referrer-Policy begrenzt, wie viele URL-Informationen an Dritte gelangen, und Permissions-Policy deaktiviert APIs wie Kamera und Geolokalisierung, die die Seite nicht nutzt. Cache-Control verdient Aufmerksamkeit: Eine Seite mit persönlichen Daten sollte nicht von Shared Proxies gecacht werden. CORS-Header entscheiden, welche Origins Antworten lesen dürfen, und ein Wildcard zusammen mit Credentials ist ein Warnsignal. Schließlich verraten Server und X-Powered-By Softwareversionen und sollten entfernt oder minimiert werden. Die Prüfung hilft auch, eine fehlgeschlagene eingebettete Ressource oder eine Login-Weiterleitungsschleife zu diagnostizieren. Der Check läuft aus Ihrem Browser, nichts über die getesteten URLs wird gespeichert.

Häufig gestellte Fragen

Wie funktioniert die Header-Prüfung? +

Ein 0Appz-Server stellt eine kontrollierte Anfrage an die angegebene öffentliche URL, löst den Hostnamen auf, prüft, dass es keine private Adresse ist, folgt bis zu fünf Weiterleitungen und liest die Header. Der Body wird bei 64 KB abgebrochen, denn dies ist ein Header-Tool, kein Proxy. Ergebnisse werden fünf Minuten gecacht.

Warum fehlen einige Sicherheitsheader? +

Das Audit prüft acht gängige Härtungsheader: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und die beiden Cross-Origin-Richtlinien. Ein fehlender Header ist nicht immer eine Schwachstelle, aber HSTS und X-Content-Type-Options werden überall empfohlen.

Kann ich localhost oder interne Adressen prüfen? +

Nein, private, Loopback- und reservierte Bereiche sind bewusst blockiert, um SSRF zu verhindern. Nur öffentlich erreichbare Hosts sind erlaubt.

Wird die Weiterleitungskette angezeigt? +

Ja. Jeder Sprung wird mit Status und URL gelistet, inklusive relativer und domainübergreifender Ziele, bis zu fünf Weiterleitungen.

🔒 100% browserbasiert, Ihre Dateien verlassen niemals Ihr Gerät