HTTP-Header einer Website auslesen
KIT ruft eine URL auf und zeigt die vollständigen HTTP-Antwort-Header zurück: Server-Software, Caching-Anweisungen, Content-Type und weitere technische Angaben, die der Server bei jeder Anfrage automatisch mitsendet. Gedacht für alle, die eine Serverkonfiguration prüfen wollen, ohne selbst ein Kommandozeilentool zu öffnen.
Online ausführen
Führen Sie dies mit Ihrem Konto auf unseren Servern aus. Kostenlose Tools laufen in Ihrem Browser; dieses wird zum oben genannten Preis von Ihrem KIT-Guthaben abgebucht.
Was in den Headern steckt
Bei jedem Seitenaufruf sendet ein Server neben dem eigentlichen Inhalt auch technische Angaben mit: welche Software läuft, wie lange eine Antwort zwischengespeichert werden darf, welches Format die Antwort hat und ob Cookies gesetzt werden. KIT zeigt diese Angaben vollständig und unverändert an, genau so, wie sie der Server ausliefert, ohne eigene Interpretation dazwischenzuschalten. Auch das Fehlen einer erwarteten Angabe ist dabei aussagekräftig, etwa wenn ein erwarteter Cache-Header schlicht nicht gesendet wird.
Typische Anwendungsfälle
Bei der Fehlersuche, warum eine Seite falsch zwischengespeichert wird, bei der Kontrolle, ob ein Content-Delivery-Netzwerk tatsächlich greift, oder bei der Prüfung, welche Server-Software ein Wettbewerber einsetzt, liefern die rohen Header oft die schnellste Antwort – ohne Umweg über die Entwicklertools des Browsers oder ein eigenes Kommandozeilenprogramm. Selbst eine einfache Frage wie „läuft hier Nginx oder Apache“ lässt sich damit oft schneller beantworten als über eine allgemeine Websuche.
Was die Header nicht verraten
KIT zeigt die Header, die der Server tatsächlich ausliefert; ist ein Server so konfiguriert, dass er bestimmte Angaben verbirgt, bleiben diese auch im Ergebnis leer. Für eine gezielte Bewertung der sicherheitsrelevanten Header eignet sich die Sicherheits-Header-Prüfung besser, die jeden fehlenden Eintrag ausdrücklich benennt. Wer eine vollständige Sicherheitsbewertung braucht, sollte die rohen Header deshalb nicht als abschließendes Urteil verstehen, sondern als Ausgangspunkt für eine gezieltere Prüfung.
Zusammen mit Statuscode und Weiterleitungskette aussagekräftiger
Header-Abfrage, Statuscode-Prüfung und Weiterleitungskette derselben URL ergeben zusammen ein vollständiges Bild davon, wie ein Server auf eine Anfrage reagiert – nützlich, wenn eine Seite sich im Browser anders verhält als erwartet und die Ursache nicht sofort ersichtlich ist. Gerade bei einer Seite, die sich plötzlich anders verhält als gewohnt, liefert dieser gemeinsame Blick meist schneller eine Erklärung als jede einzelne Prüfung für sich.
Anwendungsfälle
Caching-Fehler eingrenzen
Ein Entwickler aus München prüft die Header einer Seite, um zu sehen, ob die Cache-Control-Angabe tatsächlich die erwartete Gültigkeitsdauer enthält.
Wettbewerbsanalyse der Server-Software
Eine Agentur prüft die Header mehrerer Wettbewerberseiten, um einen Eindruck von der eingesetzten Hosting-Umgebung zu bekommen.
Kontrolle nach einer Serverumstellung
Lukas Fischer, IT-Verantwortlicher eines Handelsunternehmens, prüft nach einem Serverwechsel, ob die neuen Header wie geplant ausgeliefert werden.
Häufige Fragen
Was kostet eine Header-Abfrage?
$0.002 pro geprüfter URL, unabhängig von der Anzahl der zurückgegebenen Header.
Sind HTTP-Header vertrauliche Daten?
Nein, es handelt sich um dieselben Angaben, die jeder Browser bei jedem Seitenaufruf ohnehin empfängt; KIT zeigt sie lediglich lesbar an.
Zeigt KIT auch gesetzte Cookies an?
Ja, sofern der Server einen entsprechenden Header sendet; für eine gezielte Cookie-Analyse eignet sich der Cookie-Audit besser.
Funktioniert die Abfrage auch bei Seiten hinter einem Login?
Nein, geprüft werden öffentlich erreichbare Adressen ohne Anmeldung.
Brauche ich dafür ein Benutzerkonto?
Nein, ein Benutzerkonto gibt es bei KIT nicht. Sie zahlen pro Abfrage, wahlweise per PayPal oder Rechnung.
Was ist der Unterschied zur Sicherheits-Header-Prüfung?
Diese Funktion zeigt alle Header unbewertet an; die Sicherheits-Header-Prüfung bewertet gezielt, welche der sicherheitsrelevanten Header fehlen.
Für Entwickler — API-Zugang
Alles auf dieser Seite ist auch per API verfügbar. Dieser Abschnitt richtet sich an Teams, die es in ihre eigenen Systeme einbinden möchten; alle anderen nutzen einfach das Tool oben.
Endpunkt
Authentifizierung per Bearer-Token. Ein einziger POST stellt die Aufgabe in die Warteschlange; das Ergebnis erhalten Sie per Webhook oder über einen signierten Link.
Aufruf aus Ihrem Stack
curl -X POST https://api.kit.forhosting.com/web/headers \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"url":"https://ejemplo.com"}'const res = await fetch("https://api.kit.forhosting.com/web/headers", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"url": "https://ejemplo.com"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/web/headers",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"url": "https://ejemplo.com"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/web/headers", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"url":"https://ejemplo.com"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"url":"https://ejemplo.com"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/web/headers", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Beispiel-Anfrage
{
"url": "https://ejemplo.com"
}Beispiel-Antwort
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "web.headers",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}Die API arbeitet asynchron: Sie erhalten sofort eine task_id. Polling ist mit 1 Anfrage pro Sekunde erlaubt.
Preis
Der Preis steht auf der Seite – keine Tokens, keine Credits. Fehlgeschlagene Aufgaben werden nicht berechnet.
Limits
timeout_sec | 30 |
max_crawl_pages | 25 |
Fehler
| HTTP | Code | Bedeutung |
|---|---|---|
401 | unauthorized | Der API-Schlüssel fehlt oder ist ungültig – prüfen Sie den Authorization-Header (Bearer). |
402 | insufficient_balance | Ihr Guthaben reicht für diese Aufgabe nicht aus – Aufladungen verfallen nicht. |
404 | unknown_type | Unbekannter Aufgabentyp – prüfen Sie das Feld „type“ gegen den Katalog. |
429 | rate_limited | Zu viele Anfragen – warten Sie kurz; Polling ist mit 1 Anfrage pro Sekunde erlaubt. |