Sicherheitsheader-Prüfer
Geben Sie die URL einer Website ein, um zu prüfen, ob wichtige Sicherheitsheader wie HSTS, CSP und X-Frame-Options korrekt konfiguriert sind. Sehen Sie, welche Header fehlen oder schwach sind, samt Tipps zur Behebung.
Die Sicherheitskopfzeilen einer laufenden Website prüfen
Geben Sie eine Adresse ein, und der Server ruft jene Website auf, holt ihre Antwortkopfzeilen und beurteilt, wie HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy eingerichtet sind. Er trennt das Fehlende von dem, was vorhanden, aber schwach ist, und erläutert jeweils, worin das Problem bestünde.
**Im Sinn zu behalten ist, dass eine vorhandene Kopfzeile und eine wirksame Kopfzeile zweierlei sind.** HSTS mag durchaus gesetzt sein, doch ein kurzes `max-age` lässt nur ein zu knappes Fenster, in dem der Browser HTTPS erzwingt, sodass der Schutz in der Praxis dünn bleibt. Eben darum unterscheidet dieses Werkzeug zwischen bestanden und Warnung. **Der andere Punkt: Die zurückkommenden Kopfzeilen stammen nicht zwangsläufig vom Ursprungsserver.** Ein CDN oder ein vorgelagerter Proxy kann sie unterwegs einfügen, und dann ändert sich auch der Ort, an dem die Einstellung zu berichtigen wäre. Die Auswertung zeigt den von außen sichtbaren Zustand; welche Schicht ihn erzeugt hat, kann sie nicht sagen.
So gehen Sie vor
- Geben Sie die zu prüfende Adresse ein Nennen Sie eine öffentlich erreichbare Adresse, die mit `https://` beginnt.
- Führen Sie die Prüfung aus **Von außen nicht erreichbare Ziele wie private IP-Adressen werden vorsorglich abgewiesen.**
- Lesen Sie die Urteile Sie erscheinen in drei Stufen — bestanden, Warnung und nicht bestanden —, wobei eine Warnung „vorhanden, aber schwach" bedeutet.
- Nutzen Sie die Hinweise zur Berichtigung Jeder Eintrag trägt eine Erläuterung des Mangels, sodass Sie Ihre Reihenfolge festlegen können.
Tipps für die Nutzung
- Dieses Tool ruft die Ziel-URL serverseitig ab und kann daher die Header jeder Website prüfen, ohne an CORS-Beschränkungen des Browsers zu scheitern.
- Ein längerer HSTS-max-age-Wert ist grundsätzlich sicherer, aber wenn Sie eine Änderung der Zertifikatsverwaltung planen, testen Sie zunächst mit einem kürzeren Wert, bevor Sie ihn produktiv einsetzen.
- Kombinieren Sie dieses Tool mit dem Schwestertool CSP-Validator, um die tatsächliche Syntax Ihrer Content-Security-Policy im Detail zu prüfen.
- Dieses Tool nutzt denselben Mechanismus "URL eingeben und serverseitig abrufen" wie der robots.txt-Prüfer und kann daher jede öffentlich zugängliche Seite ohne Authentifizierung prüfen.
- Prüfen Sie Ihre eigene Website regelmäßig, um sicherzustellen, dass eine Konfigurationsänderung an einem CDN oder Reverse-Proxy nicht stillschweigend einen Sicherheitsheader entfernt hat.
Wofür Sie es nutzen können
Für die letzte Prüfung vor der Veröffentlichung
Kurz vor dem Start lässt sich von außen bestätigen, dass die vorgesehenen Kopfzeilen wirklich zurückkommen.
Um sich an anderen Seiten zu orientieren
**Zu sehen, wie weit vergleichbare Seiten gegangen sind, gibt Ihnen einen Maßstab für das eigene Niveau.**
Um vor und nach einer Änderung zu vergleichen
Prüfen Sie nach dem Hinzufügen einer Kopfzeile erneut, um zu bestätigen, dass sie greift.
Um eine übernommene Website zu sichten
**Es eignet sich für die Bestandsaufnahme nach einer Übergabe** und liefert eine Liste des Fehlenden.
Begriffe zu den Sicherheitskopfzeilen
- HSTS
- Eine Kopfzeile, die den Zugriff über HTTPS statt über HTTP erzwingt. **Erreicht `max-age` nicht ein Jahr oder mehr, hält der Schutz nicht lange genug an.**
- X-Content-Type-Options
- Mit `nosniff` hört der Browser auf, den MIME-Typ aus dem Inhalt zu erraten, was verhindert, dass eine Datei als etwas anderes ausgeführt wird.
- X-Frame-Options
- Eine Kopfzeile, die es verweigert, Ihre Seite in einen Rahmen einbetten zu lassen. **In neueren Richtlinien übernimmt `frame-ancestors` aus CSP dieselbe Rolle.**
- Content-Security-Policy
- Der Mechanismus, der einschränkt, woher ladbare Ressourcen stammen dürfen. Er bildet das Kernstück der Abwehr gegen XSS.
- Referrer-Policy
- Eine Kopfzeile, die bestimmt, wie viel der verweisenden Adresse beim Wechsel auf eine andere Seite weitergegeben wird.
- Permissions-Policy
- Eine Kopfzeile, die steuert, welchen Ursprüngen Funktionen wie Kamera, Mikrofon und Standort offenstehen.
Häufig gestellte Fragen
Übrigens – securityheaders.com und die Geschichte der Clickjacking-Abwehr
Die Diagnose von Sicherheitseinstellungen anhand von HTTP-Antwortheadern wird seit Langem von securityheaders.com dominiert, entwickelt von Scott Helme. Da viele ausländische Dienste Ergebnisse und Korrekturvorschläge nur auf Englisch erklären, hat Toolbase einen eigenen Prüfer entwickelt, mit dem Ergebnisse und Erklärungen gemeinsam auf Japanisch eingesehen werden können – als Alternative in diesem Bereich.
HSTS (HTTP Strict Transport Security) wurde 2012 vom IETF als RFC 6797 standardisiert. Der Ursprung geht auf eine 2009 vorgeführte Demonstration von "SSL Stripping" zurück, einem Angriff, der den kurzen Moment ausnutzt, in dem ein Nutzer eine URL ohne https:// eingibt und der Browser sich zunächst unverschlüsselt per HTTP verbindet, wodurch ein Angreifer den Datenverkehr umschreiben kann. HSTS lässt einen Browser sich merken, dass "diese Domain immer über HTTPS aufgerufen werden muss", und verhindert so Downgrade-Angriffe nach dem ersten Besuch.
X-Frame-Options war ursprünglich ein proprietärer Erweiterungsheader, den Microsoft 2009 für den Internet Explorer 8 einführte und der später von anderen Browsern übernommen wurde und sich zu einem De-facto-Standard entwickelte. Das damalige Problem war "Clickjacking", bei dem ein unsichtbares iframe über einen echt aussehenden Button gelegt wird, sodass Nutzer unbemerkt klicken. Heute bewegt sich die Branche in Richtung der flexibleren frame-ancestors-Direktive der Content-Security-Policy, aber die Angabe beider Header wird weiterhin als Absicherung für ältere Browser empfohlen, die diese nicht unterstützen.