WPKarma

Header-Prüfung · für jede Website

Security Headers prüfen – HSTS, CSP und mehr

Sehen Sie in Sekunden, welche Sicherheits-Header Ihre Website sendet und welche fehlen. WPKarma prüft, ob Ihre WordPress-Website aktuell, sicher und technisch sauber erreichbar ist.

WPKarma prüft, ob Ihre WordPress-Website aktuell, sicher und technisch sauber erreichbar ist.

Adresse der Website, die passiv geprüft werden soll, zum Beispiel ihre-website.ch

Kein Plugin, keine Zugangsdaten: Wir prüfen nur öffentlich erreichbare Informationen. Eine Analyse pro Tag ist ohne Anmeldung gratis.

Diese Header prüft WPKarma

Für jeden Header sehen Sie, ob er gesetzt ist, welchen Wert er hat und was wir empfehlen.

  • Strict-Transport-Security (HSTS)
  • Content-Security-Policy (CSP)
  • X-Frame-Options
  • X-Content-Type-Options
  • Referrer-Policy
  • Permissions-Policy
  • Cross-Origin-Header (COOP, CORP, CORS)
  • Verräterische Header wie X-Pingback

Warum fehlende Header ein Risiko sind

Ohne HSTS kann eine Verbindung auf unverschlüsseltes HTTP zurückfallen. Ohne Content-Security-Policy kann eingeschleuster Code im Browser Ihrer Besucher ausgeführt werden. Ohne X-Frame-Options lässt sich Ihre Seite in fremde Seiten einbetten und für Täuschungen nutzen.

Zusätzlich: Cookies und Formulare

Neben den Headern prüfen wir, ob Cookies sicher gesetzt sind (Secure, HttpOnly, SameSite) und ob Formulare ihre Daten an eine unverschlüsselte oder fremde Adresse senden.

  • Cookie-Flags Secure, HttpOnly und SameSite
  • Formulare mit unsicherer Zieladresse
  • Gemischte Inhalte über HTTP

Häufige Fragen

Was sind Security Headers?

Es sind Angaben, die Ihr Server bei jedem Aufruf mitsendet. Sie sagen dem Browser, was auf Ihrer Seite erlaubt ist – und verhindern so unter anderem eingeschleuste Inhalte.

Welche Header sind am wichtigsten?

HSTS erzwingt HTTPS, die Content-Security-Policy begrenzt erlaubte Quellen, X-Frame-Options verhindert das Einbetten Ihrer Seite und die Permissions-Policy regelt Zugriffe auf Kamera, Mikrofon und Standort.

Kann ich mir mit Headern die Website kaputt machen?

Eine zu strenge Content-Security-Policy kann Funktionen blockieren. Deshalb sollte sie schrittweise eingeführt und getestet werden – das übernimmt onlineKarma auf Wunsch.

Gilt der Check nur für WordPress?

Nein. Die Header-Prüfung funktioniert für jede Website, unabhängig vom eingesetzten System.

Updates, Backups und Funktionstests – monatlich erledigt

Mit der WordPress-Wartung von onlineKarma bleibt Ihre Website aktuell und abgesichert: geprüfte Updates, Backups vor jedem Eingriff, Monitoring und ein Funktionstest nach jeder Wartung.