LW IT Solutions

Prüfer für HTTP-Sicherheitskopfzeilen

Sicherheitskopfzeilen sind leicht zu setzen und leicht nutzlos zu setzen. Eine Content-Security-Policy, die unsafe-inline erlaubt, ist vorhanden und richtet gegen den Angriff, für den sie da ist, nichts aus. Hier wird gelesen, was eine Adresse wirklich zurückschickt, und die Wirkung beurteilt, nicht das Dasein.

Die Adresse wird einmal von diesem Server abgerufen, mit einem schlichten GET und ohne Cookies. Anfragen in private Netze, an Loopback- und Link-local-Adressen werden abgelehnt, auch über Weiterleitungen. Die Abfrage ist über reCAPTCHA v3 geschützt; die aufrufende IP-Adresse und das Ziel werden eine Stunde lang gespeichert, um die Häufigkeit zu begrenzen.

OTHER TOOLS