Zum Inhalt springen

HTTPS- & Security-Header-Test

Kurze Antwort

Prüfen Sie HTTPS, die Weiterleitung von HTTP auf HTTPS, gemischte Inhalte, HSTS sowie die Sicherheits- und Indexierungs-Header Ihrer Seite.

Kostenlos · Ohne Anmeldung · Abruf über unseren Server
Wir rufen die URL über unseren Server ab, um die Prüfung auszuführen. Ergebnisse werden nicht gespeichert.

Was es macht

Testet die HTTPS-Einrichtung einer Website und die Antwort-Header, die sie schützen. Der HTTPS-Teil prüft, dass die Seite über HTTPS lädt, dass reines HTTP dauerhaft dorthin weiterleitet, dass die sichere Seite nichts über reines HTTP lädt und dass HSTS mit einem ausreichend langen max-age gesetzt ist. Der Header-Teil prüft X-Content-Type-Options, Content-Security-Policy, Schutz vor Clickjacking, ob der Server seine Technologie preisgibt und ob ein X-Robots-Tag-Header die Seite aus den Suchergebnissen fernhält.

Warum es wichtig ist

HTTPS ist seit 2014 ein leichtes Google-Rankingsignal, und Browser markieren reine HTTP-Seiten als nicht sicher. Eine temporäre Weiterleitung, ein fehlender HSTS-Header oder ein versehentlicher `noindex`-Header sind leicht zu übersehen, weil die Seite im Browser trotzdem einwandfrei aussieht.

Wie es funktioniert

  1. Geben Sie eine Seiten-URL ein

  2. Wir rufen die HTTPS-Seite und die reine HTTP-Version derselben Adresse ab

  3. Wir prüfen Weiterleitung, HSTS und Mixed Content und lesen dann die Antwort-Header

  4. Sie erhalten ein Ergebnis für jeden Teil, mit Hinweisen, was zu beheben ist

Beispiel-Ein- und Ausgabe

EINGABE
url: https://rankproof.eu
AUSGABE
HTTPS & Weiterleitungen
  Seite lädt über HTTPS                    OK
  HTTP → HTTPS-Weiterleitung: 301           OK
  Mixed Content auf der sicheren Seite: 0   OK
  HSTS max-age: 730 Tage                    OK

Security- & Indexierungs-Header
  X-Content-Type-Options gesetzt            OK
  Content-Security-Policy gesetzt           OK
  Clickjacking-Schutz                       OK
  Server-Technologie verborgen              OK
  Seite ist indexierbar                     OK

2 von 2 Bereichen sehen gut aus

Wer es nutzt

  • DevOps-Ingenieur

    Führen Sie es nach einer Server- oder CDN-Änderung aus, um zu bestätigen, dass Weiterleitung, HSTS und Security-Header erhalten geblieben sind.

  • Security-Prüfer

    Prüfen Sie jede Produktions-Domain auf Mixed Content, schwaches HSTS und fehlende Security-Header.

  • SEO-Spezialist

    Bestätigen Sie vor dem Livegang einer Migration, dass HTTP dauerhaft weiterleitet und kein Header die Indexierung blockiert.

Häufig gestellte Fragen

Prüft es das SSL/TLS-Zertifikat?

Nein. Es prüft, ob die Seite über HTTPS lädt, wie HTTP dorthin weiterleitet, HSTS, Mixed Content und Antwort-Header. Es prüft nicht das Zertifikat selbst oder dessen Ablaufdatum.

Was ist HSTS?

HTTP Strict Transport Security – ein Header, der Browsern mitteilt, für Ihre Domain HTTPS zu verwenden, selbst wenn jemand `http://` eingibt. Streben Sie ein max-age von mindestens einem Jahr an.

Was ist Mixed Content?

Eine HTTPS-Seite, die Ressourcen (Bilder, Skripte, CSS) über reines HTTP lädt. Browser blockieren unsichere Skripte und stufen unsichere Bilder hoch oder warnen davor.

Welche Header werden geprüft?

X-Content-Type-Options, Content-Security-Policy, X-Frame-Options oder die CSP-Direktive frame-ancestors, X-Powered-By und X-Robots-Tag. Der Bericht listet außerdem die von der Seite zurückgegebenen Antwort-Header auf.

Wie kann ein Header die Indexierung blockieren?

Ein `X-Robots-Tag: noindex`-Header hält eine Seite genau wie ein Robots-Meta-Tag aus den Suchergebnissen fern, erscheint aber nicht im Seitenquelltext und bleibt daher oft unbemerkt.

Wann sollte ich es ausführen?

Nach einer Migration und nach jeder Server- oder CDN-Änderung.