Lokal & kontrolliert
ANLEITUNG · FÜR ALLE, DIE EINE WEBSITE BETREIBEN

Antwort-Header richtig kopieren

Die Header genau einer Antwort sichtbar machen, Geheimnisse entfernen und in der Werkstatt auswerten

Geprüft am 21. September 2026 · etwa 5 Minuten Lesezeit

Kurz gesagt

Öffne die Seite, starte die Entwicklerwerkzeuge des Browsers, lade die Seite im Netzwerk-Reiter mit abgeschaltetem Zwischenspeicher neu und wähle die erste Antwort vom Typ „document“ (in Firefox steht dort „html“). Dort stehen die Antwort-Header. Kopiere sie, ersetze Cookie-Werte und alles, was nach Schlüssel oder Kennung aussieht, und füge sie in die Werkstatt ein. Ohne Browser geht es auch mit einer Zeile curl.

Worum es geht

Die Header-Werkstatt ruft keine fremde Website ab. Sie wertet Text aus, den du ihr gibst; nur die Header von HexWarte selbst holt sie auf Knopfdruck. Diese Anleitung zeigt, wie du genau die Header bekommst, die eine Seite wirklich sendet — von genau einer Antwort, vollständig und ohne Geheimnisse, die dort nicht hingehören.

Was du brauchst

  • Einen Desktop-Browser mit Entwicklerwerkzeugen: Firefox, Chrome, Edge oder Safari. In Safari musst du die Werkzeuge einmal einschalten: unter Safari › Einstellungen › Erweitert die Option „Funktionen für Webentwickler anzeigen“.
  • Die Adresse der Seite, die du prüfen willst — am besten deine eigene oder eine, für die du verantwortlich bist. Die Header einer Seite zu lesen, die du ohnehin aufrufst, ist ein gewöhnlicher Seitenabruf. Für Änderungen und für jede weitergehende Prüfung brauchst du aber die Befugnis über die Seite.
  • Für den Weg ohne Browser: curl. Unter Windows 10 und 11 ist es als curl.exe schon dabei, unter macOS ebenso, unter Linux meist; fehlt es, installierst du es über die Paketverwaltung.

Im Browser

  1. Öffne die Seite und starte die Entwicklerwerkzeuge: F12 oder Strg+Umschalt+I unter Windows und Linux, Cmd+Option+I am Mac.
  2. Wechsle in den Reiter „Netzwerk“ (englisch „Network“; in Firefox heißt er „Netzwerkanalyse“). Setze dort den Haken „Cache deaktivieren“ (englisch „Disable cache“), damit der Browser die Seite wirklich neu holt.
  3. Lade die Seite neu, etwa mit F5 oder am Mac mit Cmd+R. In der Liste erscheinen alle Abrufe.
  4. Wähle den ersten Eintrag vom Typ „document“ (in Firefox steht in der Spalte „Typ“ stattdessen „html“) — das ist die Seite selbst, nicht ein Bild oder Skript. Steht dort ein Status zwischen 300 und 399, etwa 301, 302, 307 oder 308, war das eine Weiterleitung; nimm den Eintrag, auf den sie zeigt.
  5. Öffne rechts die Header des Eintrags und suche den Abschnitt der Antwort-Header (englisch „Response Headers“, in Firefox „Antwortkopfzeilen“), nicht den der Anfrage. Manche Browser bieten dort eine Rohansicht an, die sich leichter kopieren lässt; in Firefox heißt der Schalter „Unformatiert“.
  6. Markiere die Antwort-Header vollständig und kopiere sie.

Ohne Browser, mit curl

curl schickt einen gewöhnlichen Abruf und gibt nur die Header aus. Unter macOS und Linux:

curl -sS -D - -o /dev/null https://www.example.org/

Unter Windows in der PowerShell:

curl.exe -sS -D - -o NUL https://www.example.org/
  • -D - schreibt die Header auf den Bildschirm, -o /dev/null (unter Windows -o NUL) schreibt den Inhalt der Seite ins Leere, -sS unterdrückt die Fortschrittsanzeige, zeigt aber Fehler.
  • Nimm nicht curl -I: Das schickt eine andere Art von Anfrage, und manche Server antworten darauf mit anderen Headern als auf einen normalen Aufruf.
  • curl folgt keiner Weiterleitung. Zeigt die erste Zeile einen Status zwischen 300 und 399, etwa 301 oder 308, rufe die Adresse aus der Zeile Location auf.

Geheimnisse entfernen und auswerten

  1. Ersetze vor dem Einfügen die Werte aller Set-Cookie-Zeilen durch drei Punkte. Die Attribute dahinter, etwa Secure oder HttpOnly, lässt du stehen — genau die werden geprüft.
  2. Ersetze auch alles, was nach Schlüssel, Kennung oder Sitzung aussieht, durch drei Punkte, ebenso interne Rechnernamen oder Adressen, falls welche auftauchen.
  3. Füge den Text in der Werkstatt in das Feld „HTTP-Antwort-Header“ ein.
  4. Wähle bei „Kontext der Antwort“ die Angabe „Die Antwort stammt von HTTPS“, wenn die Adresse mit https:// begann.
  5. Klicke auf „Header auswerten“.
Was mit dem Text passiert

Die Werkstatt verarbeitet den Text nur in deinem Browser-Tab und sendet ihn nirgendwohin. Das Entfernen der Geheimnisse ist trotzdem sinnvoll: Kopierter Text landet leicht in einer Nachricht, einem Ticket oder einem Bildschirmfoto.

Was du siehst

  • Eine erste Zeile mit dem Status, etwa HTTP/2 200 oder HTTP/1.1 200 OK, darunter die Header, jeweils Name und Wert.
  • Bei HTTP/2 und HTTP/3 stehen die Namen kleingeschrieben, etwa content-security-policy. Das ist richtig so; Groß- und Kleinschreibung spielt bei Header-Namen keine Rolle.
  • Verschiedene Seiten derselben Website können verschiedene Header haben: Startseite, Anmeldeseite, Fehlerseite und Schnittstellen kommen oft aus verschiedenen Teilen der Konfiguration.

Wenn etwas nicht passt

  • Status 304 und kaum Header: Der Browser hat die Seite aus seinem Zwischenspeicher bestätigt bekommen. Setze den Haken „Cache deaktivieren“ und lade neu.
  • Ein Status zwischen 300 und 399, etwa 301, 302, 307 oder 308: Das war eine Weiterleitung, nicht die Seite. Nimm die Antwort, auf die sie zeigt.
  • Header fehlen, die du gesetzt hast: Vielleicht gelten sie nur für bestimmte Pfade, oder ein vorgeschalteter Dienst überschreibt sie. Prüfe dieselbe Adresse, die ein Besucher aufruft, und vergleiche mehrere Seiten.
  • Unter dem Feld steht „Das Feld ist voll“, und der Zähler zeigt 20.000 / 20.000: Du hast vermutlich den Inhalt der Seite mitkopiert, und das Feld hat den Rest abgeschnitten. Füge nur die Header ein.

Was du danach aufräumst

An der Website ändert diese Anleitung nichts; sie liest nur. Der Haken „Cache deaktivieren“ wirkt nur, solange die Entwicklerwerkzeuge offen sind. Den kopierten Text entfernst du in der Werkstatt mit „Zurücksetzen“ und überschreibst die Zwischenablage mit etwas anderem, wenn du magst.

So prüfst du erneut

Hast du an der Konfiguration etwas geändert, wiederhole denselben Weg für dieselbe Adresse und vergleiche die Befunde. Prüfe danach mindestens eine zweite Seite derselben Website, etwa die Anmeldeseite, denn eine Änderung gilt nicht immer überall.

Was dieser Artikel nicht sagt

  • Die Header einer einzelnen Antwort sagen nichts über andere Seiten derselben Website. Prüfe mehrere, wenn es darauf ankommt.
  • Die Anleitung beschreibt die Entwicklerwerkzeuge im September 2026. Die Beschriftungen unterscheiden sich je nach Browser und Sprache; die englischen Namen stehen deshalb dabei.
  • Wer Header einer fremden Seite ausliest, erfährt nur, was diese ohnehin jedem Besucher sendet. Für eine weitergehende Prüfung fremder Seiten gibt diese Anleitung keine Erlaubnis.