Web-Sicherheits-Header & CSP-Checker

Lokale Überprüfung · optionale URL-Kontrolle

Antwort-Header, CSP, Cookies und CORS auditieren und anschließend praxisnahe Deploymentschritte generieren.

Ansprechkopf

Wiederholte Header wie Set-Cookie bleiben erhalten.

70
/ 100
Grad C
1
Hohe Priorität
3
Überprüfung
4
Gegenwart
6
Kontext
Konfigurationsprüfung, kein Sicherheitsurteil
Der Score deckt nur sichtbare Antwortkontrollen ab. Es werden keine Anwendungsverwundbarkeiten, TLS-Bereitstellung, Serverpatches, Authentifizierung oder Businesslogik getestet.
GegenwartContent-Security-Policy

Verstärkte CSP ist vorhanden

Überprüfung der Richtlinien und des realen Ressourcenbedarfs; die Präsenz allein macht die Politik nicht stark.

default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'
ÜberprüfungContent-Security-Policy−7

CSP erlaubt Inline-Code oder Stile

Bevorzugen Sie Nonces oder Hashes für Skripte und entfernen Sie inline-style Zugabe, wenn die Anwendung zulässt.

'unsafe-inline'
ÜberprüfungStrict-Transport-Security−7

HSTS max-age ist kurz

Nach der Validierung der HTTPS-Berichterstattung, erhöhen max-age in Richtung auf eine langlebige Produktionspolitik.

max-age=86400
KontextStrict-Transport-Security−2

HSTS ohne Subdomänen

Betrachten Sie includeSubDomains erst nach Überprüfung von HTTPS für den kompletten Namespace.

max-age=86400
GegenwartX-Content-Type-Options

MIME Schnupfen Schutz vorhanden

Der Nosniff-Wert ist konfiguriert.

nosniff
GegenwartReferrer-Policy

Die Referrer-Politik ist vorhanden.

Überprüfen Sie, dass seine ursprungsübergreifende Offenlegung den Datenschutzbedürfnissen der Anwendung entspricht.

strict-origin-when-cross-origin
KontextPermissions-Policy−3

Berechtigungen Politik fehlt

Deaktivieren Sie ungenutzte Browser-Funktionen und delegieren Sie erforderliche Funktionen eng.

GegenwartX-Frame-Options

Framing-Schutz ist vorhanden

Die Antwort begrenzt, welche Seiten diesen Inhalt rahmen können.

SAMEORIGIN
Kontextcross-origin-opener-policy−3

COOP wird nicht gemeldet

Cross-Origin-Opener-Policy kann Top-Level-Browsing Kontexte isolieren, wenn kompatibel.

Kontextcross-origin-resource-policy−2

CORP wird nicht erklärt

Cross-Origin-Resource-Policy kann einschränken, welche Seiten diese Ressource lesen.

KontextAccess-Control-Allow-Origin

CORS erlaubt jede Herkunft

Dies kann für öffentliche Ressourcen korrekt sein; nicht für private benutzerspezifische Daten verwenden.

*
ÜberprüfungSet-Cookie−3

Cookie fehlt sicher

Sitzungs- und sensible Cookies markieren Sichern, damit Browser diese nur über HTTPS senden.

session
Hohe PrioritätSet-Cookie−3

SameSite=Keiner Cookie fehlt Sicher

Cross-Site-Cookies mit SameSite=Keine müssen auch Secure verwenden.

session
Kontextserver

Server-Technologie wird offengelegt

Verringern Sie unnötige Produkt / Version Details, während die Erinnerung daran, dass sie zu verstecken ist keine Sicherheitskontrolle.

demo/1.0

So funktioniert es

  1. 01

    Legen Sie Antwortnachweise vor

    Fügen Sie einen unformatierten Headerblock ein, importieren Sie eine HAR-Antwort oder versuchen Sie explizit eine Browser-URL-Überprüfung mit ihren CORS-Einschränkungen.

  2. 02

    Überprüfen Sie die Ergebnisse

    Untersuchen Sie gewichtete, evidenzbasierte Ergebnisse für CSP, HSTS, Framing, Referrer, Berechtigungen, ursprungsübergreifende Isolierung, CORS und Cookies.

  3. 03

    Erstellen Sie einen Fix und stellen Sie ihn bereit

    Erstellen Sie einen geeigneten CSP, überprüfen Sie den generierten Header-Satz und kopieren Sie einen Ausschnitt für Ihre Bereitstellungsplattform.

Häufig gestellte Fragen

Beweist eine hohe Bewertung, dass die Website sicher ist?

Nein. Dies ist eine Überprüfung der Antwortkonfiguration, kein Schwachstellenscan, Penetrationstest oder Compliance-Zertifizierung.

Warum ist Einfügen oder HAR die zuverlässige Eingabe?

CORS kann verhindern, dass eine Webseite eines Drittanbieters die Antwortheader einer anderen Site liest. HAR oder kopierte Header bewahren die Beweise, die Sie lokal überprüfen können.

Kann ich Set-Cookie mehrmals einfügen?

Ja. Wiederholte Header bleiben erhalten und jedes Cookie wird separat auf sicheres, HttpOnly-, SameSite-, Präfix-, Domänen- und Pfadverhalten überprüft.

Soll ich das generierte CSP unverändert bereitstellen?

Nein. Beginnen Sie, wo praktisch möglich, mit „Nur Berichten“, inventarisieren Sie echte Ressourcenursprünge, testen Sie jeden Benutzerfluss und verschärfen Sie die Richtlinie für Ihre eigene Anwendung.

Arbeiten Sie mit weiteren fokussierten Browser-Hilfsmitteln weiter.

Alle Tools

Standardmäßig lokal; externe Datenquellen werden klar genannt.

© 2026 Nobuf

Nobuf

Schnelle, lokal arbeitende Hilfsmittel in Ihrem Browser.