Fügen Sie die Anfrage und optional die Antwortheader ein. Der Bericht bewertet den vorhandenen Text, ohne den API-Endpunkt aufzurufen.
Läuft lokal in deinem BrowserDie Prüfung bewertet nur sichtbaren kopierten Text und lokal sicher beurteilbare Regeln. Sie erkennt weder Autorisierungsfehler, Ratenlimits und Serververhalten noch Schwachstellen einer aktiven API.
Fügen Sie die HTTP-Anfrage oder den cURL-Befehl genau so ein, wie Sie ihn kopiert haben, und optional die Antwort-Header. Die Prüfung liest diesen Text, wendet eine feste Regelliste an und listet auf, was einen zweiten Blick verdient.
Alles läuft im Browser. Die Anfrage wird nie gesendet, wiederholt oder gescannt; kopierter Produktionsverkehr lässt sich also gefahrlos prüfen, solange keine echten Anmeldedaten in geteiltem Text bleiben.
Transport: ob das Ziel https, einfaches http, ein anderes Schema wie ftp ist oder gar kein absolutes Ziel vorliegt.
Anmeldedaten: Geheimnisse in der Query sowie in JSON- und Form-Bodys, Benutzer:Passwort in der URL, Basic-Authentifizierung im Authorization-Header oder über ein cURL-Flag -u, mit -b übertragene Cookies und Anfragen an sensibel wirkende Pfade ohne Authorization- oder X-API-Key-Header.
Aus den Antwort-Headern liest die Prüfung die Kombination aus CORS-Ursprung und Anmeldedaten, die Attribute Secure, HttpOnly und SameSite jedes Set-Cookie, einen fehlenden Content-Type, eine Weiterleitung auf http und Technologie-Hinweise wie Server oder X-Powered-By.
Auch eine Anfrage mit Body ohne Content-Type wird gemeldet, und ein sensibel wirkender Endpunkt ohne Cache-Control erscheint als Prüfpunkt.
Die Regeln sehen nur kopierten Text. Autorisierungsfehler, Rate Limits, Serververhalten oder Schwachstellen einer laufenden API kann sie nicht finden, und ein sauberer Bericht ist keine Sicherheitsgarantie.
Flag-Werte wie -o, -w, -u und -b werden als Flag-Werte gelesen, nicht als URL, und Befehle mit --header=Wert oder --data=Wert werden verstanden; -I gilt als HEAD-Anfrage.