Kostenloses Tool

HTTP-Header prüfen

Sieh genau, was ein Server zurückschickt: Statuscode, Antwort-Header, Weiterleitungskette und welche Security-Header fehlen.

Beispiele:

Was die gängigen Statuscodes bedeuten

200OK. Die Anfrage war erfolgreich und der Server hat die Ressource geliefert.
301Dauerhaft verschoben. Die Ressource hat eine neue Adresse; Suchmaschinen sollten ihren Index aktualisieren.
302Gefunden — eine temporäre Weiterleitung. Die ursprüngliche Adresse bleibt die kanonische.
304Nicht geändert. Die zwischengespeicherte Kopie ist aktuell, daher wurde kein Inhalt gesendet.
400Ungültige Anfrage. Der Server konnte sie nicht verarbeiten.
401Nicht autorisiert. Zugangsdaten fehlen oder sind ungültig.
403Verboten. Der Server hat die Anfrage verstanden und lehnt sie ab — oft eine Firewall, eine Bot-Regel oder Dateirechte.
404Nicht gefunden. Unter dieser Adresse existiert nichts.
429Zu viele Anfragen. Eine Ratenbegrenzung greift; später erneut versuchen.
500Interner Serverfehler. Die Anwendung ist abgestürzt oder hat eine unbehandelte Ausnahme geworfen.
502Bad Gateway. Ein Proxy bekam keine gültige Antwort vom dahinterliegenden Server — meist ist die Anwendung offline oder startet noch.
503Dienst nicht verfügbar. Der Server läuft, kann die Anfrage aber gerade nicht bedienen — überlastet, in Wartung oder ein Anwendungsprozess ist nicht gestartet. Anders als bei 500 gilt der Zustand als vorübergehend.
504Gateway-Timeout. Ein Proxy hat auf den dahinterliegenden Server gewartet und aufgegeben — meist eine langsame Abfrage oder ein hängender Prozess.

Häufige Fragen

Was bedeutet HTTP 503?

Dienst nicht verfügbar: Der Webserver läuft und antwortet, kann die Anfrage aber gerade nicht bedienen. In der Praxis heißt das meist, dass die Anwendung dahinter offline ist, neu startet oder überlastet ist — oder dass der Wartungsmodus aktiv ist. Anders als ein 500 gilt der Zustand als vorübergehend; deshalb sollte ein 503 einen Retry-After-Header mitschicken, wenn die Dauer bekannt ist.

Was ist der Unterschied zwischen 502 und 504?

Beide kommen von einem Proxy vor deiner Anwendung. 502 heißt: Der Proxy bekam eine ungültige oder leere Antwort — typischerweise ist die Anwendung abgestürzt oder lauscht nicht. 504 heißt: Der Proxy bekam gar keine Antwort rechtzeitig — die Anwendung läuft, ist aber zu langsam, oft wegen einer blockierten Datenbankabfrage. Kurz: 502 ist tot, 504 hängt.

Sollte ich Strict-Transport-Security setzen?

Bei einer reinen HTTPS-Seite ja: Es verhindert, dass der Browser es beim nächsten Besuch über http:// versucht, und schließt damit ein Downgrade-Fenster. Beginne mit einer kurzen max-age, prüfe, dass nichts auf der Domain noch reines HTTP braucht, und erhöhe dann. Vorsicht bei includeSubDomains — das gilt für jede Subdomain, auch interne ohne Zertifikat.