Einmal-Check ohne Konto — Ergebnis nur über diesen Link, begrenzte Speicherzeit.
Für regelmäßige Checks, Alerts bei Ausfall und eine eigene Status-Page brauchst du ein kostenloses Konto.
Warum das zählt
Der
Security-Header-Check fragt nur:
ist eine CSP da? Damit bekommt auch
script-src * 'unsafe-inline' die volle Punktzahl — eine Policy, die vor praktisch nichts schützt. Dieses Tool liest die Policy stattdessen
inhaltlich.
policies — jede gesendete Policy einzeln zerlegtdirectives — die erste Policy in ihre Direktiven zerlegthas_csp — CSP-Header überhaupt vorhanden?report_only_only — meldet nur, blockiert nichtfindings — jede Schwäche mit Severity + Begründunggrade — A–F aus dem Score (100 minus Abzüge)
Geprüft wird die enforcing Policy. Gibt es nur eine Report-Only-Policy, wird diese bewertet — mit Abzug, denn sie hält nichts auf.
Sendet dein Ziel die CSP mehrfach, sind das mehrere unabhängige Policies: eine Ressource muss alle passieren. Bewertet wird deshalb die Schnittmenge — eine Schwäche zählt nur, wenn sie in jeder Policy steckt.