Zum Inhalt springen

HTTPS- & Security-Header-Test

Kurze Antwort

Prüfen Sie HTTPS, die Weiterleitung von HTTP auf HTTPS, gemischte Inhalte, HSTS sowie die Sicherheits- und Indexierungs-Header Ihrer Seite.

Was es nicht leistet: Es prüft weder das TLS-Zertifikat noch sein Ablaufdatum (das übernimmt der Uptime-Check), und es prüft die Header der einen URL, die Sie eingeben.

Kostenlos · Ohne Anmeldung · Abruf über unseren Server
Wir rufen die URL über unseren Server ab, um die Prüfung auszuführen. Ergebnisse werden nicht gespeichert.

Was es macht

Testet die HTTPS-Einrichtung einer Website und die Antwort-Header, die sie schützen. Der HTTPS-Teil prüft, dass die Seite über HTTPS lädt, dass reines HTTP dauerhaft dorthin weiterleitet, dass die sichere Seite nichts über reines HTTP lädt und dass HSTS mit einem ausreichend langen max-age gesetzt ist. Der Header-Teil prüft X-Content-Type-Options, Content-Security-Policy, Schutz vor Clickjacking, ob der Server seine Technologie preisgibt und ob ein X-Robots-Tag-Header die Seite aus den Suchergebnissen fernhält.

Warum es wichtig ist

HTTPS ist seit 2014 ein leichtes Google-Rankingsignal, und Browser markieren reine HTTP-Seiten als nicht sicher. Eine temporäre Weiterleitung, ein fehlender HSTS-Header oder ein versehentlicher `noindex`-Header sind leicht zu übersehen, weil die Seite im Browser trotzdem einwandfrei aussieht.

Wie es funktioniert

  1. Geben Sie eine Seiten-URL ein

  2. Wir rufen die HTTPS-Seite und die reine HTTP-Version derselben Adresse ab

  3. Wir prüfen Weiterleitung, HSTS und Mixed Content und lesen dann die Antwort-Header

  4. Sie erhalten ein Ergebnis für jeden Teil, mit Hinweisen, was zu beheben ist

Beispiel-Ein- und Ausgabe

EINGABE
url: https://rankproof.eu
AUSGABE
HTTPS & Weiterleitungen
  Website lädt über HTTPS                   OK
  Weiterleitung HTTP → HTTPS: 301           OK
  gemischte Inhalte auf der sicheren Seite: 0OK
  HSTS max-age: 365 Tage                    OK

Sicherheits- & Indexierungs-Header
  X-Content-Type-Options gesetzt            OK
  Content-Security-Policy gesetzt           OK
  Clickjacking-Schutz                       OK
  Servertechnologie verborgen               OK
  Seite ist indexierbar                     OK

2 von 2 Bereichen sehen gut aus

So lesen Sie das Ergebnis

Zwei Teile
Der Bericht hat einen Teil zu HTTPS und Weiterleitungen und einen zu Sicherheits- und Indexierungs-Headern. Jeder hat einen eigenen Score, und die Zusammenfassung wird nur grün, wenn beide grün sind — perfekte Header können also keine fehlende Weiterleitung verdecken.
Website lädt über HTTPS
Die eingegebene Adresse hat über HTTPS geantwortet. Geben Sie eine http://-Adresse ein, schlägt diese Prüfung fehl; geben Sie also die https://-Adresse ein, die Besucher nutzen sollen.
Weiterleitung HTTP → HTTPS (301 im Beispiel)
Wir fragen die einfache http://-Version derselben Adresse ab, ohne Weiterleitungen zu folgen. Ein 301 oder 308 auf eine https://-Adresse besteht; ein temporäres 302 oder 307 kostet Punkte, weil Suchmaschinen weiter die http://-Adresse zeigen können. Antwortet einfaches HTTP gar nicht, wird das nicht gegen Sie gewertet.
Gemischte Inhalte (0)
Bilder, Scripts, Stylesheets, Frames und andere Ressourcen, die die sichere Seite über einfaches http:// lädt. Browser blockieren unsichere Scripts und Frames und blockieren oder aktualisieren unsichere Medien — jede davon ist also kaputt oder eine Warnung in der Adressleiste.
HSTS max-age (365 Tage)
Wie lange Browser angewiesen werden, für die Website nur HTTPS zu nutzen. Ein Jahr oder mehr besteht; ein kürzerer Wert oder gar kein Header erhält eine Warnung. includeSubDomains und preload werden nicht bewertet.
Sicherheits-Header
X-Content-Type-Options verhindert, dass Browser Dateitypen raten; Content-Security-Policy begrenzt, woher Scripts laden dürfen; X-Frame-Options oder die Direktive frame-ancestors verhindert, dass andere Websites Ihre Seite einbetten (Clickjacking). „Servertechnologie verborgen“ heißt, dass kein X-Powered-By-Header Ihre Software nennt.
Seite ist indexierbar
Ein X-Robots-Tag-Header mit noindex hält die Seite aus den Suchergebnissen heraus, ohne irgendwo im HTML aufzutauchen. Es ist das einzige Header-Problem, das diesen Teil allein rot färbt.

Wer es nutzt

  • DevOps-Ingenieur

    Führen Sie es nach einer Server- oder CDN-Änderung aus, um zu bestätigen, dass Weiterleitung, HSTS und Security-Header erhalten geblieben sind.

  • Security-Prüfer

    Prüfen Sie jede Produktions-Domain auf Mixed Content, schwaches HSTS und fehlende Security-Header.

  • SEO-Spezialist

    Bestätigen Sie vor dem Livegang einer Migration, dass HTTP dauerhaft weiterleitet und kein Header die Indexierung blockiert.

Häufige Probleme und ihre Lösung

  1. HTTP leitet nicht weiter oder mit 302

    Leiten Sie jede einfache HTTP-Anfrage per 301 auf denselben Pfad unter HTTPS weiter — im Webserver oder CDN statt im Seitencode, damit auch Bilder und Dateien abgedeckt sind.

    # nginx
    server {
      listen 80;
      server_name example.com www.example.com;
      return 301 https://example.com$request_uri;
    }
  2. Gemischte Inhalte auf der sicheren Seite

    Ändern Sie http://-Ressourcenadressen auf https:// oder, bei eigenen Dateien, auf relative Pfade. Hat ein Drittanbieter keine HTTPS-Version, hosten Sie die Datei selbst oder entfernen Sie sie. Die Direktive upgrade-insecure-requests kann den Rest aktualisieren, während Sie ihn abarbeiten.

    Content-Security-Policy: upgrade-insecure-requests
  3. Kein HSTS oder ein kurzes max-age

    Fügen Sie Strict-Transport-Security hinzu, sobald jede Seite über HTTPS funktioniert, und erhöhen Sie max-age auf mindestens ein Jahr (31536000 Sekunden). includeSubDomains erst, wenn jede Subdomain HTTPS hat, und preload zuletzt — Preload-Listen verlässt man nur langsam.

    Strict-Transport-Security: max-age=31536000; includeSubDomains
  4. Sicherheits-Header fehlen

    Senden Sie X-Content-Type-Options: nosniff bei jeder Antwort. Gegen Clickjacking ist frame-ancestors in der Content-Security-Policy der aktuelle Standard, X-Frame-Options deckt ältere Browser ab. Eine vollständige Script-Policy braucht Tests — beginnen Sie mit diesen beiden und bauen Sie sie aus.

    X-Content-Type-Options: nosniff
    Content-Security-Policy: frame-ancestors 'self'
    X-Frame-Options: SAMEORIGIN
  5. Ein noindex-Header, den Sie nicht gesetzt haben

    Suchen Sie X-Robots-Tag in den Einstellungen von Server, CDN oder Framework; von einer Staging-Website übernommene Einstellungen sind ein Weg, wie das passiert. Entfernen Sie ihn von Seiten, die gefunden werden sollen, und beantragen Sie in der Search Console die Indexierung der Seite.

  6. Die Header nennen Ihre Serversoftware

    Schalten Sie X-Powered-By (und Versionsnummern im Server-Header) in den Einstellungen von Framework oder Server ab. Das verhindert keine Angriffe, verrät aber nicht mehr, welche Version man angreifen kann.

    # php.ini
    expose_php = Off
    
    // Express (Node.js)
    app.disable('x-powered-by');

Häufig gestellte Fragen

Prüft es das SSL/TLS-Zertifikat?
Nein. Es prüft, ob die Seite über HTTPS lädt, wie HTTP dorthin weiterleitet, HSTS, Mixed Content und Antwort-Header. Es prüft nicht das Zertifikat selbst oder dessen Ablaufdatum.
Was ist HSTS?
HTTP Strict Transport Security – ein Header, der Browsern mitteilt, für Ihre Domain HTTPS zu verwenden, selbst wenn jemand `http://` eingibt. Streben Sie ein max-age von mindestens einem Jahr an.
Was ist Mixed Content?
Eine HTTPS-Seite, die Ressourcen (Bilder, Skripte, CSS) über reines HTTP lädt. Browser blockieren unsichere Skripte und stufen unsichere Bilder hoch oder warnen davor.
Welche Header werden geprüft?
X-Content-Type-Options, Content-Security-Policy, X-Frame-Options oder die CSP-Direktive frame-ancestors, X-Powered-By und X-Robots-Tag. Der Bericht listet außerdem die von der Seite zurückgegebenen Antwort-Header auf.
Wie kann ein Header die Indexierung blockieren?
Ein `X-Robots-Tag: noindex`-Header hält eine Seite genau wie ein Robots-Meta-Tag aus den Suchergebnissen fern, erscheint aber nicht im Seitenquelltext und bleibt daher oft unbemerkt.
Wann sollte ich es ausführen?
Nach einer Migration und nach jeder Server- oder CDN-Änderung.

Quellen

Die Dokumentation, auf der dieses Tool und die Erklärungen auf dieser Seite beruhen.