HTTPS- & Security-Header-Test
Kurze Antwort
Prüfen Sie HTTPS, die Weiterleitung von HTTP auf HTTPS, gemischte Inhalte, HSTS sowie die Sicherheits- und Indexierungs-Header Ihrer Seite.
Was es macht
Testet die HTTPS-Einrichtung einer Website und die Antwort-Header, die sie schützen. Der HTTPS-Teil prüft, dass die Seite über HTTPS lädt, dass reines HTTP dauerhaft dorthin weiterleitet, dass die sichere Seite nichts über reines HTTP lädt und dass HSTS mit einem ausreichend langen max-age gesetzt ist. Der Header-Teil prüft X-Content-Type-Options, Content-Security-Policy, Schutz vor Clickjacking, ob der Server seine Technologie preisgibt und ob ein X-Robots-Tag-Header die Seite aus den Suchergebnissen fernhält.
Warum es wichtig ist
HTTPS ist seit 2014 ein leichtes Google-Rankingsignal, und Browser markieren reine HTTP-Seiten als nicht sicher. Eine temporäre Weiterleitung, ein fehlender HSTS-Header oder ein versehentlicher `noindex`-Header sind leicht zu übersehen, weil die Seite im Browser trotzdem einwandfrei aussieht.
Wie es funktioniert
-
Geben Sie eine Seiten-URL ein
-
Wir rufen die HTTPS-Seite und die reine HTTP-Version derselben Adresse ab
-
Wir prüfen Weiterleitung, HSTS und Mixed Content und lesen dann die Antwort-Header
-
Sie erhalten ein Ergebnis für jeden Teil, mit Hinweisen, was zu beheben ist
Beispiel-Ein- und Ausgabe
url: https://rankproof.eu
HTTPS & Weiterleitungen Seite lädt über HTTPS OK HTTP → HTTPS-Weiterleitung: 301 OK Mixed Content auf der sicheren Seite: 0 OK HSTS max-age: 730 Tage OK Security- & Indexierungs-Header X-Content-Type-Options gesetzt OK Content-Security-Policy gesetzt OK Clickjacking-Schutz OK Server-Technologie verborgen OK Seite ist indexierbar OK 2 von 2 Bereichen sehen gut aus
Wer es nutzt
-
DevOps-Ingenieur
Führen Sie es nach einer Server- oder CDN-Änderung aus, um zu bestätigen, dass Weiterleitung, HSTS und Security-Header erhalten geblieben sind.
-
Security-Prüfer
Prüfen Sie jede Produktions-Domain auf Mixed Content, schwaches HSTS und fehlende Security-Header.
-
SEO-Spezialist
Bestätigen Sie vor dem Livegang einer Migration, dass HTTP dauerhaft weiterleitet und kein Header die Indexierung blockiert.
Häufig gestellte Fragen
Prüft es das SSL/TLS-Zertifikat?
Nein. Es prüft, ob die Seite über HTTPS lädt, wie HTTP dorthin weiterleitet, HSTS, Mixed Content und Antwort-Header. Es prüft nicht das Zertifikat selbst oder dessen Ablaufdatum.
Was ist HSTS?
HTTP Strict Transport Security – ein Header, der Browsern mitteilt, für Ihre Domain HTTPS zu verwenden, selbst wenn jemand `http://` eingibt. Streben Sie ein max-age von mindestens einem Jahr an.
Was ist Mixed Content?
Eine HTTPS-Seite, die Ressourcen (Bilder, Skripte, CSS) über reines HTTP lädt. Browser blockieren unsichere Skripte und stufen unsichere Bilder hoch oder warnen davor.
Welche Header werden geprüft?
X-Content-Type-Options, Content-Security-Policy, X-Frame-Options oder die CSP-Direktive frame-ancestors, X-Powered-By und X-Robots-Tag. Der Bericht listet außerdem die von der Seite zurückgegebenen Antwort-Header auf.
Wie kann ein Header die Indexierung blockieren?
Ein `X-Robots-Tag: noindex`-Header hält eine Seite genau wie ein Robots-Meta-Tag aus den Suchergebnissen fern, erscheint aber nicht im Seitenquelltext und bleibt daher oft unbemerkt.
Wann sollte ich es ausführen?
Nach einer Migration und nach jeder Server- oder CDN-Änderung.