HTTP Header Checker
Gib eine URL ein und sieh die Response-Header jedes Hops, inklusive Weiterleitungen.
Beispiele: github.com, http://www.wikipedia.org, apple.com/de
Ergebnis: 2 Weiterleitung(en)
-
301
http://apple.com/de
Weiterleitung · 8 ms
Response-Header
- Date:
- Mon, 28 Sep 2026 23:03:56 GMT
- Connection:
- close
- Via:
- http/1.1 ussea4-edge-fx-032.ts.apple.com (acdn/331.16659)
- Cache-Control:
- no-store
- Location:
- https://www.apple.com/de
- Content-Type:
- text/html
- Content-Language:
- en
- X-Cache:
- none
- CDNUUID:
- 319694d3-8bb5-4575-901b-1fbf286dd97f-5230827334
- Content-Length:
- 306
-
301
https://www.apple.com/de
Weiterleitung · 125 ms
Response-Header
- server:
- Apple
- content-type:
- text/html; charset=iso-8859-1
- content-length:
- 232
- location:
- https://www.apple.com/de/
- strict-transport-security:
- max-age=31536000; includeSubdomains; preload
- x-frame-options:
- SAMEORIGIN
- x-content-type-options:
- nosniff
- x-xss-protection:
- 1; mode=block
- referrer-policy:
- no-referrer-when-downgrade
- content-security-policy:
- default-src 'self' blob: data: *.akamaized.net *.apple.com *.apple-mapkit.com *.cdn-apple.com *.organicfruitapps.com; child-src blob: mailto: embed.music.apple.com embed.podcasts.apple.com https://recyclingprogram.apple.com https://smb.apple.com https://nova.apple.com swdlp.apple.com www.apple.com www.instagram.com platform.twitter.com www.youtube-nocookie.com; img-src 'unsafe-inline' blob: data: *.apple.com *.apple-mapkit.com *.cdn-apple.com *.mzstatic.com; script-src 'unsafe-inline' 'unsafe-eval' blob: *.apple.com *.apple-mapkit.com www.instagram.com platform.twitter.com; style-src 'unsafe-inline' *.apple.com
- cache-control:
- max-age=600
- expires:
- Mon, 28 Sep 2026 23:13:56 GMT
- date:
- Mon, 28 Sep 2026 23:03:56 GMT
- set-cookie:
- geo=US; path=/; domain=.apple.com
-
200
https://www.apple.com/de/
Finale URL · 77 ms
Response-Header
- server:
- Apple
- content-type:
- text/html; charset=utf-8
- set-cookie:
- geo=US; path=/; domain=.apple.com
- x-frame-options:
- SAMEORIGIN
- vary:
- Accept-Encoding
- content-security-policy:
- default-src 'self' blob: data: *.akamaized.net *.apple.com *.apple-mapkit.com *.cdn-apple.com *.organicfruitapps.com; child-src blob: mailto: embed.music.apple.com embed.podcasts.apple.com https://recyclingprogram.apple.com https://smb.apple.com https://nova.apple.com swdlp.apple.com www.apple.com www.instagram.com platform.twitter.com www.youtube-nocookie.com; img-src 'unsafe-inline' blob: data: *.apple.com *.apple-mapkit.com *.cdn-apple.com *.mzstatic.com; script-src 'unsafe-inline' 'unsafe-eval' blob: *.apple.com *.apple-mapkit.com www.instagram.com platform.twitter.com; style-src 'unsafe-inline' *.apple.com
- referrer-policy:
- no-referrer-when-downgrade
- strict-transport-security:
- max-age=31536000; includeSubdomains; preload
- x-content-type-options:
- nosniff
- x-xss-protection:
- 1; mode=block
- content-encoding:
- gzip
- cache-control:
- max-age=272
- expires:
- Mon, 28 Sep 2026 23:08:28 GMT
- date:
- Mon, 28 Sep 2026 23:03:56 GMT
- content-length:
- 40728
- 2 Weiterleitungen hintereinander. Leite direkt auf die finale URL weiter, das spart Ladezeit und Crawl-Budget.
Alle Response-Header aller Hops auf einen Blick
Dein Browser zeigt dir nur die Seite am Ende einer Redirect-Kette. Was auf dem Weg dorthin passiert, steckt in den HTTP-Response-Headern. Der HTTP-Header-Checker folgt der kompletten Redirect-Kette und listet alle Response-Header jedes einzelnen Hops auf – vom ersten 301 bis zur finalen 200 oder Fehlerseite.
Das hilft dir immer dann, wenn sich ein Redirect anders verhält als gedacht: Du siehst, welcher Server oder welches CDN geantwortet hat, wohin der Location-Header zeigt, ob ein Hop gecacht wird und ob Security-Header wie HSTS an der richtigen Antwort hängen.
Die wichtigsten Header für SEO und Sicherheit
| Header | Wofür er da ist | Worauf du achten solltest |
|---|---|---|
Location | Das Ziel eines Redirects. Nur zusammen mit einem 3xx-Statuscode relevant. | Er sollte direkt auf die finale URL zeigen, mit richtigem Protokoll und Host – nicht auf einen weiteren Redirect. |
Cache-Control | Legt fest, wie lange Browser und Proxys die Antwort cachen dürfen. | Browser cachen 301- und 308-Redirects sehr hartnäckig. Ein langes max-age auf einem Redirect, den du später vielleicht ändern willst, macht Korrekturen mühsam. |
Strict-Transport-Security | HSTS weist den Browser an, diesen Host künftig nur noch per HTTPS aufzurufen. | Setz ihn auf HTTPS-Antworten, etwa mit max-age=31536000. Auf reinen HTTP-Antworten ignorieren Browser ihn. |
Content-Type | Medientyp und Zeichensatz des Antwortinhalts. | HTML-Seiten sollten text/html; charset=utf-8 senden. Ein falscher Typ kann Darstellung oder Indexierung stören. |
Set-Cookie | Setzt Cookies im Browser. | Prüf Secure, HttpOnly und SameSite. Cookies, die ein Redirect-Hop für den falschen Host setzt, fehlen nach der Umleitung. |
X-Robots-Tag | Robots-Anweisungen wie noindex oder nofollow als HTTP-Header. | Ein versehentliches noindex auf der finalen URL wirft die Seite aus dem Google-Index – auch wenn im HTML kein Robots-Meta-Tag steht. |
Link mit rel="canonical" | Canonical-URL als HTTP-Header, üblich bei PDFs und anderen Nicht-HTML-Dateien. | Er sollte die finale, bevorzugte URL nennen und weder dem Redirect noch dem Canonical-Tag im HTML widersprechen. |
Server, Via, X-Cache | Verraten, welche Software, welcher Proxy oder welches CDN die Antwort erzeugt hat. | So findest du heraus, ob ein Redirect von deinem Webserver, deinem CMS oder einem CDN wie Cloudflare kommt. |
So nutzt du den Header-Checker
Gib eine Domain oder URL ein und wähl einen User-Agent. Lässt du das Schema weg, wird http:// ergänzt – so prüfst du den Schritt von HTTP auf HTTPS gleich mit. Im Ergebnis siehst du jeden Hop mit seinem Statuscode und darunter die vollständige Liste der Response-Header.
Typische Befunde:
- HSTS fehlt auf der finalen URL: Ergänz
Strict-Transport-Securityin deinen HTTPS-Antworten. Mehr dazu im Ratgeber HTTP auf HTTPS umleiten. - Anderer
Server-Header beim ersten Hop: Der Redirect passiert in einem CDN oder Load Balancer, nicht in deiner Webserver-Konfiguration. Genau dort musst du ihn auch ändern. Location-Header zeigt auf einen weiteren Redirect: Pass die Regel an, damit sie direkt auf die finale URL zeigt.X-Robots-Tag: noindexauf einer Seite, die ranken soll: Prüf deine Serverkonfiguration oder dein SEO-Plugin.
Brauchst du nur Statuscodes und finale URL, bekommst du mit dem Redirect-Checker eine kompaktere Ansicht. Was die einzelnen Codes bedeuten, steht in der Übersicht der HTTP-Statuscodes.
Häufige Fragen
- Warum sind die Header der Zwischen-Hops wichtig?
Jeder Hop ist eine eigene HTTP-Antwort, womöglich von einem anderen Server. Ein
Set-Cookie, eine Cache-Regel oder ein Security-Header auf einem Redirect-Hop gilt nur für genau diese Antwort. Schaust du dir jeden Hop an, erkennst du, wo ein Redirect entsteht und ob Header an der Antwort hängen, an der sie auch wirken.- Werten Suchmaschinen den X-Robots-Tag- und den Link-Header aus?
Ja. Google unterstützt
X-Robots-Tagmit denselben Anweisungen wie das Robots-Meta-Tag und akzeptiertrel="canonical"imLink-Header. Beides ist vor allem für Nicht-HTML-Dateien wie PDFs praktisch. Details findest du in der Dokumentation von Google Search Central.- Sollte der HSTS-Header auch beim Redirect von HTTP auf HTTPS gesendet werden?
Schaden tut es nicht, bringt aber nichts: Browser ignorieren
Strict-Transport-Securityauf Antworten, die über unverschlüsseltes HTTP kommen. Entscheidend ist, dass der Header auf den HTTPS-Antworten steht, auch auf der finalen URL. Hat ein Browser ihn einmal gesehen, ruft er beim nächsten Besuch direkt HTTPS auf und spart sich den Redirect.
Weitere kostenlose Tools
-
Bulk-Checker
Prüfe bis zu 20 URLs auf einmal, z. B. deine Redirect-Map nach einem Domain-Umzug. Mit CSV-Export.
-
.htaccess-Redirect-Generator
Erzeuge .htaccess-Regeln für einzelne Seiten, HTTPS- und www-Weiterleitungen.
-
nginx-Redirect-Generator
Erzeuge nginx-Server-Blöcke und return-Regeln für deine Weiterleitungen.
-
HTTP-Statuscodes
Alle HTTP-Statuscodes erklärt, mit Hinweisen, wie Google sie behandelt.
-
JSON-API
Prüfe Weiterleitungen aus Skripten und CI-Pipelines mit einer einfachen JSON-API.