HTTPS-Prüfung

HTTPS-Zertifikat, Weiterleitungen, HSTS und Sicherheitsheader online prüfen

Das HTTPS-Prüfungs-Tool untersucht die HTTPS-Konfiguration und grundlegende Sicherheitsmerkmale einer Website. Geben Sie eine URL oder Domain ein, um TLS-Zertifikat, HTTP-zu-HTTPS-Weiterleitung und wichtige Sicherheitsheader zu prüfen.

Was wird bei der HTTPS-Prüfung kontrolliert?

Neben dem SSL/TLS-Zertifikat werden HTTP-zu-HTTPS-Weiterleitungen, HSTS (Strict-Transport-Security), X-Frame-Options, Content-Security-Policy und HTTP-Ressourcen innerhalb von HTTPS-Seiten geprüft.

TLS-Zertifikatsstatus

Das Tool zeigt Status, verbleibende Gültigkeit, Issuer, Subject und Anzahl der SAN-Einträge des aktuell verwendeten TLS-Zertifikats.

HTTP-zu-HTTPS-Weiterleitung

Die Prüfung stellt fest, ob HTTP-Anfragen automatisch auf HTTPS weitergeleitet werden. Eine fehlende erwartete 3xx-Weiterleitung kann auf einen noch unverschlüsselten Zugriffspfad hinweisen.

HSTS

HSTS (HTTP Strict Transport Security) weist kompatible Browser an, eine Website über HTTPS aufzurufen. Dadurch kann das Risiko einer HTTP-Nutzung und bestimmter Protokoll-Downgrade-Angriffe reduziert werden.

X-Frame-Options

X-Frame-Options ist ein HTTP-Sicherheitsheader, mit dem gesteuert werden kann, ob eine Seite in Frame- oder Iframe-Elementen eingebettet werden darf. Eine korrekte Konfiguration kann Clickjacking-Risiken reduzieren.

Content-Security-Policy

Content-Security-Policy (CSP) begrenzt die Quellen, aus denen Browser Ressourcen laden oder ausführen dürfen. Eine geeignete CSP kann das Risiko von XSS und bestimmten Ressourcen-Injektionen reduzieren.

HTTPS Mixed Content

Mixed Content entsteht, wenn eine HTTPS-Seite weiterhin HTTP-Ressourcen wie Bilder, JavaScript, CSS oder externe Inhalte lädt. Solche Ressourcen sollten möglichst ebenfalls über HTTPS bereitgestellt werden.

Wie wird die HTTPS-Prüfung verwendet?

  1. Geben Sie eine Website-URL oder Domain ein.
  2. Verwenden Sie beispielsweise https://example.com oder example.com.
  3. Starten Sie die Prüfung und warten Sie auf TLS- und HTTPS-Anfragen.
  4. Prüfen Sie Zertifikat, Weiterleitungen und Sicherheitsheader.
  5. Beheben Sie erkannte Probleme in der HTTPS-Konfiguration.

Ergebnisse der HTTPS-Prüfung

Die Ergebnisse bestehen aus mehreren unabhängigen Prüfungen. Ein gültiges Zertifikat allein bedeutet nicht, dass die gesamte HTTPS-Konfiguration korrekt ist. Weiterleitungen, HSTS, Sicherheitsheader und Mixed Content sollten ebenfalls berücksichtigt werden.

Zertifikat gültig

Das vom Server zurückgegebene TLS-Zertifikat befindet sich zum Prüfzeitpunkt innerhalb seines Gültigkeitszeitraums. Die verbleibenden Tage sollten trotzdem überwacht werden.

HTTP-Statuscode 0

Ein Statuscode von 0 kann bedeuten, dass keine gültige HTTP-Antwort empfangen wurde. Dies bedeutet nicht automatisch, dass keine HTTPS-Weiterleitung konfiguriert ist. Netzwerk- und Serverbedingungen sollten ebenfalls geprüft werden.

HTTPS-Seitenanfrage fehlgeschlagen

Wenn die HTTPS-Anfrage fehlschlägt, können Header oder Mixed Content möglicherweise nicht weiter analysiert werden. Zuerst sollten TLS-Verbindung, Zugriffsbeschränkungen und Serverkonfiguration geprüft werden.

Warum ist eine korrekte HTTPS-Konfiguration wichtig?

HTTPS verschlüsselt die Kommunikation zwischen Client und Server über TLS und verwendet digitale Zertifikate zur Unterstützung der Serverauthentifizierung. Für Logins, Benutzerdaten, APIs und andere sensible Kommunikation ist HTTPS eine grundlegende Sicherheitsmaßnahme.

HTTP sollte auf HTTPS weiterleiten

Wenn HTTP und HTTPS parallel verfügbar sind, sollte HTTP je nach Anwendungsfall auf HTTPS weitergeleitet werden. Dadurch wird die Nutzung einer unverschlüsselten Verbindung reduziert.

HSTS kann HTTPS zusätzlich verstärken

Nach einer stabilen HTTPS-Konfiguration und der Umstellung aller relevanten Ressourcen auf HTTPS kann HSTS aktiviert werden. Dadurch können unterstützende Browser zukünftige Zugriffe bevorzugt über HTTPS durchführen.

HTTPS-Prüfung und SSL-Zertifikatsprüfung

Die SSL-Zertifikatsprüfung konzentriert sich auf das Zertifikat selbst, etwa Subject, Issuer, Gültigkeit, Seriennummer, Signaturalgorithmus und Public Key. Die HTTPS-Prüfung betrachtet zusätzlich Weiterleitungen, HSTS, Sicherheitsheader und Mixed Content.

Wann sollte die HTTPS-Prüfung verwendet werden?

Wenn Sie die vollständige HTTPS-Bereitstellung einer Website prüfen möchten, einschließlich Weiterleitung, Sicherheitsheadern und Mixed Content, ist dieses Tool geeignet. Für reine Zertifikatsinformationen sollten Sie die SSL-Zertifikatsprüfung verwenden.

Häufige Fragen

Bedeutet ein gültiges HTTPS-Zertifikat, dass die Website vollständig sicher ist?

Nein. Ein gültiges TLS-Zertifikat bestätigt nur seinen Status zum Prüfzeitpunkt. Die Gesamtsicherheit hängt auch von TLS-Versionen, Weiterleitungen, HSTS, Sicherheitsheadern, Ressourcen und der Anwendungskonfiguration ab.

Warum schlägt die HSTS-Prüfung fehl?

Wenn die HTTPS-Seite selbst nicht erreichbar ist, können die vollständigen HTTP-Header nicht gelesen werden. Zuerst sollte die HTTPS-Verbindung überprüft werden.

Warum gibt es Mixed Content?

Häufig laden HTTPS-Seiten Bilder, Skripte, Stylesheets, Schriftarten oder Drittanbieterressourcen weiterhin über HTTP. Diese URLs sollten nach Möglichkeit auf HTTPS umgestellt werden.

Warum unterscheidet sich das Ergebnis vom Browser?

CDN-Knoten, Client-IP, User-Agent, SNI und Netzwerkbedingungen können unterschiedliche Inhalte oder Zertifikate liefern. Browser können außerdem Cache- und HSTS-Daten verwenden.

Geeignete HTTPS-Prüfszenarien

  • HTTPS-Konfiguration nach dem Website-Launch prüfen.
  • HTTP-zu-HTTPS-Weiterleitung kontrollieren.
  • SSL/TLS-Zertifikat prüfen.
  • HSTS-Konfiguration prüfen.
  • Clickjacking-Schutz mit X-Frame-Options prüfen.
  • Content-Security-Policy kontrollieren.
  • HTTP Mixed Content auf HTTPS-Seiten erkennen.
  • HTTPS-Konfiguration nach einer Migration überprüfen.
  • HTTPS-Sicherheitsstatus von Produktionswebsites regelmäßig kontrollieren.

Das HTTPS-Prüfungs-Tool eignet sich für Website-Administratoren, Entwickler, Serverbetreiber und Sicherheitsteams und bietet eine schnelle Übersicht über TLS-Zertifikat, HTTPS-Weiterleitung und wichtige HTTP-Sicherheitsheader.

Was ist eine HTTPS-Prüfung?

Eine HTTPS-Prüfung analysiert TLS-Zertifikat, HTTPS-Verbindung und grundlegende Sicherheitskonfigurationen einer Website, darunter HTTP-zu-HTTPS-Weiterleitung, HSTS, Sicherheitsheader und Mixed Content.
  • TLS-Zertifikat auf Gültigkeit und verbleibende Tage prüfen
  • HTTP-zu-HTTPS-Weiterleitung kontrollieren
  • HSTS, X-Frame-Options und Content-Security-Policy prüfen
  • HTTP-Ressourcen auf HTTPS-Seiten als Mixed Content erkennen
  • Probleme bei HTTPS-Bereitstellung und Sicherheitskonfiguration erkennen
Geben Sie eine Website-URL oder Domain ein, um TLS-Zertifikat, HTTPS-Weiterleitung und wichtige Sicherheitsheader schnell zu prüfen.
Kommentare 0
Noch keine Kommentare. Schreibe den ersten Kommentar!
Der Kommentarinhalt darf nicht leer sein
0/255