Geben Sie Ihre Domain ein — abr.cloud liest die HTTP-Security-Header Ihrer Website (die Browser-Schutzmechanismen gegen XSS, Clickjacking und Content-Sniffing) und benotet sie samt dem genauen Header, der pro Lücke fehlt.
Eine kurze Verifizierung, kein Konto. Wir speichern nichts, außer Sie starten das Monitoring.
Security-Header sind Anweisungen an den Browser, die eingebaute Schutzmechanismen aktivieren: Content-Security-Policy begrenzt, was ausgeführt wird, HSTS erzwingt HTTPS, X-Content-Type-Options stoppt MIME-Sniffing und mehr. Sie sind kostenlos und schließen ganze Angriffsklassen — fehlen aber auf den meisten Websites.
Content-Security-Policy (nicht nur default-src *).Strict-Transport-Security (HSTS) mit langem max-age.X-Content-Type-Options: nosniff und eine sinnvolle Referrer-Policy.frame-ancestors (oder X-Frame-Options) gesperrt.Ja — kostenlos mit kurzem CAPTCHA, ohne Konto. Es wird nur Ihre öffentliche HTTP-Antwort gelesen.
CSP ist der größte Hebel gegen XSS, aber HSTS und nosniff sind schnelle Gewinne. Der Check benotet jeden einzelnen.
CSP kann das bei zu strengen Regeln — daher zuerst Report-Only. Die anderen sind sicher.
abr.cloud vereint 80+ Netzwerk- & Security-Tools in einer schnellen Oberfläche — mit KI-Analyse und Dauer-Monitoring.
abr.cloud öffnen →