HTTPS- & Security-Header-Test
Kurze Antwort
Prüfen Sie HTTPS, die Weiterleitung von HTTP auf HTTPS, gemischte Inhalte, HSTS sowie die Sicherheits- und Indexierungs-Header Ihrer Seite.
Was es nicht leistet: Es prüft weder das TLS-Zertifikat noch sein Ablaufdatum (das übernimmt der Uptime-Check), und es prüft die Header der einen URL, die Sie eingeben.
Was es macht
Testet die HTTPS-Einrichtung einer Website und die Antwort-Header, die sie schützen. Der HTTPS-Teil prüft, dass die Seite über HTTPS lädt, dass reines HTTP dauerhaft dorthin weiterleitet, dass die sichere Seite nichts über reines HTTP lädt und dass HSTS mit einem ausreichend langen max-age gesetzt ist. Der Header-Teil prüft X-Content-Type-Options, Content-Security-Policy, Schutz vor Clickjacking, ob der Server seine Technologie preisgibt und ob ein X-Robots-Tag-Header die Seite aus den Suchergebnissen fernhält.
Warum es wichtig ist
HTTPS ist seit 2014 ein leichtes Google-Rankingsignal, und Browser markieren reine HTTP-Seiten als nicht sicher. Eine temporäre Weiterleitung, ein fehlender HSTS-Header oder ein versehentlicher `noindex`-Header sind leicht zu übersehen, weil die Seite im Browser trotzdem einwandfrei aussieht.
Wie es funktioniert
-
Geben Sie eine Seiten-URL ein
-
Wir rufen die HTTPS-Seite und die reine HTTP-Version derselben Adresse ab
-
Wir prüfen Weiterleitung, HSTS und Mixed Content und lesen dann die Antwort-Header
-
Sie erhalten ein Ergebnis für jeden Teil, mit Hinweisen, was zu beheben ist
Beispiel-Ein- und Ausgabe
url: https://rankproof.eu
HTTPS & Weiterleitungen Website lädt über HTTPS OK Weiterleitung HTTP → HTTPS: 301 OK gemischte Inhalte auf der sicheren Seite: 0OK HSTS max-age: 365 Tage OK Sicherheits- & Indexierungs-Header X-Content-Type-Options gesetzt OK Content-Security-Policy gesetzt OK Clickjacking-Schutz OK Servertechnologie verborgen OK Seite ist indexierbar OK 2 von 2 Bereichen sehen gut aus
So lesen Sie das Ergebnis
- Zwei Teile
- Der Bericht hat einen Teil zu HTTPS und Weiterleitungen und einen zu Sicherheits- und Indexierungs-Headern. Jeder hat einen eigenen Score, und die Zusammenfassung wird nur grün, wenn beide grün sind — perfekte Header können also keine fehlende Weiterleitung verdecken.
- Website lädt über HTTPS
- Die eingegebene Adresse hat über HTTPS geantwortet. Geben Sie eine http://-Adresse ein, schlägt diese Prüfung fehl; geben Sie also die https://-Adresse ein, die Besucher nutzen sollen.
- Weiterleitung HTTP → HTTPS (301 im Beispiel)
- Wir fragen die einfache http://-Version derselben Adresse ab, ohne Weiterleitungen zu folgen. Ein 301 oder 308 auf eine https://-Adresse besteht; ein temporäres 302 oder 307 kostet Punkte, weil Suchmaschinen weiter die http://-Adresse zeigen können. Antwortet einfaches HTTP gar nicht, wird das nicht gegen Sie gewertet.
- Gemischte Inhalte (0)
- Bilder, Scripts, Stylesheets, Frames und andere Ressourcen, die die sichere Seite über einfaches http:// lädt. Browser blockieren unsichere Scripts und Frames und blockieren oder aktualisieren unsichere Medien — jede davon ist also kaputt oder eine Warnung in der Adressleiste.
- HSTS max-age (365 Tage)
- Wie lange Browser angewiesen werden, für die Website nur HTTPS zu nutzen. Ein Jahr oder mehr besteht; ein kürzerer Wert oder gar kein Header erhält eine Warnung. includeSubDomains und preload werden nicht bewertet.
- Sicherheits-Header
- X-Content-Type-Options verhindert, dass Browser Dateitypen raten; Content-Security-Policy begrenzt, woher Scripts laden dürfen; X-Frame-Options oder die Direktive frame-ancestors verhindert, dass andere Websites Ihre Seite einbetten (Clickjacking). „Servertechnologie verborgen“ heißt, dass kein X-Powered-By-Header Ihre Software nennt.
- Seite ist indexierbar
- Ein X-Robots-Tag-Header mit noindex hält die Seite aus den Suchergebnissen heraus, ohne irgendwo im HTML aufzutauchen. Es ist das einzige Header-Problem, das diesen Teil allein rot färbt.
Wer es nutzt
-
DevOps-Ingenieur
Führen Sie es nach einer Server- oder CDN-Änderung aus, um zu bestätigen, dass Weiterleitung, HSTS und Security-Header erhalten geblieben sind.
-
Security-Prüfer
Prüfen Sie jede Produktions-Domain auf Mixed Content, schwaches HSTS und fehlende Security-Header.
-
SEO-Spezialist
Bestätigen Sie vor dem Livegang einer Migration, dass HTTP dauerhaft weiterleitet und kein Header die Indexierung blockiert.
Häufige Probleme und ihre Lösung
-
HTTP leitet nicht weiter oder mit 302
Leiten Sie jede einfache HTTP-Anfrage per 301 auf denselben Pfad unter HTTPS weiter — im Webserver oder CDN statt im Seitencode, damit auch Bilder und Dateien abgedeckt sind.
# nginx server { listen 80; server_name example.com www.example.com; return 301 https://example.com$request_uri; } -
Gemischte Inhalte auf der sicheren Seite
Ändern Sie http://-Ressourcenadressen auf https:// oder, bei eigenen Dateien, auf relative Pfade. Hat ein Drittanbieter keine HTTPS-Version, hosten Sie die Datei selbst oder entfernen Sie sie. Die Direktive upgrade-insecure-requests kann den Rest aktualisieren, während Sie ihn abarbeiten.
Content-Security-Policy: upgrade-insecure-requests -
Kein HSTS oder ein kurzes max-age
Fügen Sie Strict-Transport-Security hinzu, sobald jede Seite über HTTPS funktioniert, und erhöhen Sie max-age auf mindestens ein Jahr (31536000 Sekunden). includeSubDomains erst, wenn jede Subdomain HTTPS hat, und preload zuletzt — Preload-Listen verlässt man nur langsam.
Strict-Transport-Security: max-age=31536000; includeSubDomains -
Sicherheits-Header fehlen
Senden Sie X-Content-Type-Options: nosniff bei jeder Antwort. Gegen Clickjacking ist frame-ancestors in der Content-Security-Policy der aktuelle Standard, X-Frame-Options deckt ältere Browser ab. Eine vollständige Script-Policy braucht Tests — beginnen Sie mit diesen beiden und bauen Sie sie aus.
X-Content-Type-Options: nosniff Content-Security-Policy: frame-ancestors 'self' X-Frame-Options: SAMEORIGIN -
Ein noindex-Header, den Sie nicht gesetzt haben
Suchen Sie X-Robots-Tag in den Einstellungen von Server, CDN oder Framework; von einer Staging-Website übernommene Einstellungen sind ein Weg, wie das passiert. Entfernen Sie ihn von Seiten, die gefunden werden sollen, und beantragen Sie in der Search Console die Indexierung der Seite.
-
Die Header nennen Ihre Serversoftware
Schalten Sie X-Powered-By (und Versionsnummern im Server-Header) in den Einstellungen von Framework oder Server ab. Das verhindert keine Angriffe, verrät aber nicht mehr, welche Version man angreifen kann.
# php.ini expose_php = Off // Express (Node.js) app.disable('x-powered-by');
Häufig gestellte Fragen
- Prüft es das SSL/TLS-Zertifikat?
- Nein. Es prüft, ob die Seite über HTTPS lädt, wie HTTP dorthin weiterleitet, HSTS, Mixed Content und Antwort-Header. Es prüft nicht das Zertifikat selbst oder dessen Ablaufdatum.
- Was ist HSTS?
- HTTP Strict Transport Security – ein Header, der Browsern mitteilt, für Ihre Domain HTTPS zu verwenden, selbst wenn jemand `http://` eingibt. Streben Sie ein max-age von mindestens einem Jahr an.
- Was ist Mixed Content?
- Eine HTTPS-Seite, die Ressourcen (Bilder, Skripte, CSS) über reines HTTP lädt. Browser blockieren unsichere Skripte und stufen unsichere Bilder hoch oder warnen davor.
- Welche Header werden geprüft?
- X-Content-Type-Options, Content-Security-Policy, X-Frame-Options oder die CSP-Direktive frame-ancestors, X-Powered-By und X-Robots-Tag. Der Bericht listet außerdem die von der Seite zurückgegebenen Antwort-Header auf.
- Wie kann ein Header die Indexierung blockieren?
- Ein `X-Robots-Tag: noindex`-Header hält eine Seite genau wie ein Robots-Meta-Tag aus den Suchergebnissen fern, erscheint aber nicht im Seitenquelltext und bleibt daher oft unbemerkt.
- Wann sollte ich es ausführen?
- Nach einer Migration und nach jeder Server- oder CDN-Änderung.
Quellen
Die Dokumentation, auf der dieses Tool und die Erklärungen auf dieser Seite beruhen.
- HTTPS as a ranking signal — Google Search Central Blog
- Strict-Transport-Security — MDN Web Docs
- Mixed content — MDN Web Docs
- X-Content-Type-Options header — MDN Web Docs
- Content Security Policy (CSP) — MDN Web Docs
- Content-Security-Policy: frame-ancestors directive — MDN Web Docs
- Robots Meta Tags Specifications — Google Search Central