Analysezeitpunkt: 2026-09-13 14:04:58
Gesamtbewertung
⚠ Diese Website weist schwerwiegende DSGVO-Mängel auf. Es besteht dringender Handlungsbedarf.
DSGVO-Probleme erkannt (4):
❌ 3 Drittanbieter-Server außerhalb der EU/des EWR — Datenübermittlung ohne Rechtsgrundlage kann gegen Art. 44–49 DSGVO verstoßen.
Betroffene Server außerhalb der EU:
❌ 2 Tracking-Dienst(e) erkannt — ohne vorherige Einwilligung (Opt-in) ein Verstoß gegen Art. 6 Abs. 1 DSGVO und § 25 TDDDG.
Erkannte Tracker:
⚠ Drittanbieter-Cookies werden gesetzt — ohne Einwilligung ein Verstoß gegen § 25 TDDDG.
⚠ Fehlende oder unsichere Referrer-Policy — URLs mit personenbezogenen Daten können an Dritte weitergegeben werden.
Hinweis: Diese automatisierte Analyse ersetzt keine rechtliche Beratung. Für eine vollständige DSGVO-Bewertung konsultieren Sie einen Datenschutzbeauftragten.
↓ Detaillierte Ergebnisse zu allen Kategorien finden Sie weiter unten.
Die Website nutzt eine verschlüsselte Verbindung (HTTPS).
Neueste Verschlüsselung aktiv (TLS 1.3 — TLSv1.3).
Das Sicherheitszertifikat ist gültig (läuft ab am 2027-01-28).
Starke Verschlüsselungsmethode (TLS_AES_256_GCM_SHA384, 256 Bit).
Kein HSTS-Header gesetzt. Browser werden nicht gezwungen, die verschlüsselte Verbindung zu nutzen.
HSTS (HTTP Strict Transport Security) sagt dem Browser: „Diese Domain IMMER über HTTPS aufrufen — egal was passiert." Das verhindert, dass ein Angreifer im WLAN die erste, ungeschützte Verbindung abfängt. Voraussetzung: Ihre Website läuft schon stabil über HTTPS.
Datei: .htaccess im Web-Root
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>⚠ max-age=31536000 sind 1 Jahr (in Sekunden). includeSubDomains gilt für blog.ihre-domain.de, shop.ihre-domain.de usw. — nur einbauen, wenn ALLE Subdomains HTTPS können, sonst sind die unerreichbar.
Datei: .htaccess im WordPress-Root
# BEGIN WebForensik HSTS
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>
# END WebForensik HSTS⚠ OBERHALB der „# BEGIN WordPress"-Zeile einfügen. Erst aktivieren, wenn HTTPS seit ein paar Tagen stabil läuft — der Header ist bewusst schwer rückgängig zu machen (Browser merken sich die Anweisung).
Datei: functions.php Ihres CHILD-Themes (Design → Theme-Datei-Editor → functions.php)
add_action('send_headers', function () {
header('Strict-Transport-Security: max-age=31536000; includeSubDomains');
});⚠ NIE direkt das Haupt-Theme bearbeiten — Änderungen sind bei Updates weg. Vorher Backup der functions.php!
✓ So prüfen Sie, ob es funktioniert: Browser-Konsole F12 → Tab „Netzwerk" → Seite neu laden → erste Anfrage anklicken → „Response Headers" — dort muss „strict-transport-security: max-age=31536000…" stehen.
Content Security Policy vorhanden (via HTTP-Header).
Skript-Quellen sind zu weit gefasst (Wildcard, http: etc.) — praktisch kein Schutz.
Ihre script-src-Quellen sind so weit gefasst (Wildcard *, http:, …), dass praktisch jeder Code geladen werden darf — die Schutzwirkung ist gleich null. Sie müssen die erlaubten Domains konkret auflisten.
Datei: .htaccess im Web-Root
<IfModule mod_headers.c>
Header always set Content-Security-Policy "default-src 'self'; img-src 'self' data: https:; style-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline' https://www.googletagmanager.com https://www.google-analytics.com; font-src 'self' https: data:; object-src 'none'; frame-ancestors 'self'; base-uri 'self'"
</IfModule>⚠ Listen Sie HINTER „script-src 'self'" nur die Domains, die Sie wirklich brauchen. Schritt-für-Schritt-Methode: alle Wildcards entfernen, Seite laden, F12-Konsole zeigt blockierte Domain → ergänzen → wiederholen. Die übrigen Direktiven (img-src data:, style-src 'unsafe-inline') sind bewusst tolerant gehalten, damit WordPress-Emoji, Admin-Bar und Plugin-Inline-Styles nicht zerschossen werden.
Datei: .htaccess im WordPress-Root
<IfModule mod_headers.c>
Header always set Content-Security-Policy "default-src 'self'; img-src 'self' data: https:; style-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline' https://www.googletagmanager.com; font-src 'self' https: data:; object-src 'none'; frame-ancestors 'self'; base-uri 'self'"
</IfModule>⚠ Domains nach „script-src 'self'" je nach Bedarf erweitern (jeweils mit Leerzeichen getrennt, https:// vorangestellt). WICHTIG: img-src data: und style-src 'unsafe-inline' MÜSSEN drinbleiben, sonst zerschießt es WordPress-Emoji, Admin-Bar-Icons und alle Plugin-Inline-Styles.
✓ So prüfen Sie, ob es funktioniert: F12 → Konsole. Wenn etwas geblockt wird, steht dort „Refused to load the script ‚https://…‘" — diese URL identifizieren, die Domain in script-src ergänzen, neu laden.
Gute Grundregel: Nur eigene Inhalte sind standardmäßig erlaubt (default-src: self).
Referrer-Policy: no-referrer-when-downgrade (via HTTP-Header).
Die Einstellung „no-referrer-when-downgrade" gibt zu viel URL-Information an andere Websites weiter.
Ihre aktuelle Referrer-Policy gibt zu viel preis (z.B. „unsafe-url" oder „no-referrer-when-downgrade"). Wechseln Sie auf eine datenschutzfreundlichere Einstellung.
Datei: .htaccess im Web-Root
<IfModule mod_headers.c>
Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>⚠ Vorhandene Referrer-Policy-Zeile ersetzen.
Datei: .htaccess im WordPress-Root
<IfModule mod_headers.c>
Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>⚠ Vorhandenen Referrer-Policy-Eintrag ersetzen.
✓ So prüfen Sie, ob es funktioniert: F12 → Netzwerk → Response Header — neuer Wert sichtbar.
Kein MIME-Typ-Schutz (X-Content-Type-Options fehlt). Browser könnten Dateien falsch interpretieren.
Ohne den Header „X-Content-Type-Options: nosniff" rät der Browser den Dateityp aus dem Inhalt — was Angreifer ausnutzen können (z.B. eine als .jpg getarnte HTML-Datei wird als HTML ausgeführt). Der Fix ist eine einzige Zeile.
Datei: .htaccess im Web-Root
<IfModule mod_headers.c>
Header always set X-Content-Type-Options "nosniff"
</IfModule>⚠ Keinerlei Nebenwirkungen zu erwarten — gilt als sicherer Standard und ist seit Jahren best practice.
Datei: .htaccess im WordPress-Root
<IfModule mod_headers.c>
Header always set X-Content-Type-Options "nosniff"
</IfModule>⚠ Kann gefahrlos parallel zu anderen Header-set-Einträgen stehen.
Datei: functions.php Ihres CHILD-Themes
add_action('send_headers', function () {
header('X-Content-Type-Options: nosniff');
});⚠ Backup vor jeder Änderung an functions.php.
✓ So prüfen Sie, ob es funktioniert: F12 → Netzwerk → Response Header: „x-content-type-options: nosniff".
Clickjacking-Schutz aktiv: X-Frame-Options = SAMEORIGIN.
Permissions-Policy ist konfiguriert — Zugriff auf sensible Geräte-APIs wird kontrolliert.
1 Erstanbieter- und 6 Drittanbieter-Cookie(s).
6 Drittanbieter-Cookie(s) erkannt. Diese können genutzt werden, um Sie über verschiedene Websites hinweg zu verfolgen.
Drittanbieter-Cookies (z.B. von Google, Facebook) verfolgen Besucher über Websites hinweg. Nach § 25 TDDDG und Art. 6 DSGVO ist VOR dem Setzen eine ausdrückliche Einwilligung Pflicht. Lösung in drei Schritten: (1) prüfen, welche externen Dienste die Cookies setzen, (2) nicht zwingend nötige Dienste entfernen, (3) für unverzichtbare Dienste ein Consent-Banner einbauen, das die Cookies erst nach „Zustimmen" lädt.
WordPress-Plugin: Cookie-Consent-Plugins für WordPress: „Complianz" (kostenlos, sehr gründlich), „Borlabs Cookie" (kostenpflichtig, deutsch, sehr gut für Profis), „Real Cookie Banner" (DSGVO-fokussiert). Wichtig bei der Konfiguration: alle Tracking-Dienste auf „Vor Einwilligung NICHT laden" stellen — die meisten Plugins erkennen Standard-Dienste (GA, Maps, YouTube) automatisch.
✓ So prüfen Sie, ob es funktioniert: Browser im Inkognito-Modus öffnen, F12 → Tab „Application" → „Cookies" → ihre-domain.de. VOR dem Klick auf „Zustimmen" dürfen dort KEINE Cookies von google.com, facebook.com etc. stehen. NACH Zustimmung dann ja.
2 von 7 Cookie(s) ohne HttpOnly-Flag — könnten von Schadcode ausgelesen werden.
Cookies ohne „HttpOnly"-Flag können von JavaScript ausgelesen werden — ein XSS-Angreifer kann damit Session-Cookies stehlen und sich als der eingeloggte Nutzer ausgeben. Setzen Sie HttpOnly für alle Cookies, die JavaScript nicht aktiv selbst braucht.
Datei: .htaccess im Web-Root
<IfModule mod_headers.c>
Header always edit Set-Cookie "^(.*)$" "$1; HttpOnly" "expr=!(resp('Set-Cookie') -strmatch '*HttpOnly*')"
</IfModule>⚠ Sauberer wäre, Cookies direkt mit HttpOnly zu setzen (PHP: setcookie(..., [..., 'httponly'=>true])). Ausnahme: Cookies, die JS aktiv lesen muss (z.B. manche Consent-Cookies).
Datei: functions.php Ihres CHILD-Themes (oder besser wp-config.php)
@ini_set('session.cookie_httponly', '1');
@ini_set('session.cookie_secure', '1');⚠ WordPress-Login-Cookies sind seit Version 2.x bereits HttpOnly. Wenn Sie ein Plugin nutzen, das Session-Cookies setzt (z.B. WooCommerce-Cart vor Login), prüfen Sie dort die Einstellungen.
✓ So prüfen Sie, ob es funktioniert: F12 → Application → Cookies → Spalte „HttpOnly" zeigt überall Häkchen (außer bei bewusst JS-lesbaren Cookies wie z.B. dem Consent-Cookie).
7 von 7 Cookie(s) ohne SameSite-Schutz — werden bei Anfragen von anderen Websites mitgesendet.
Ohne „SameSite"-Attribut werden Cookies bei Anfragen von fremden Websites an Sie mitgesendet — Grundlage für CSRF-Angriffe (eine fremde Seite kann im Hintergrund Aktionen in Ihrem Namen auslösen, weil das Login-Cookie mitgeschickt wird). Setzen Sie SameSite=Lax als Minimum.
Datei: .htaccess im Web-Root
<IfModule mod_headers.c>
Header always edit Set-Cookie "^(.*)$" "$1; SameSite=Lax" "expr=!(resp('Set-Cookie') -strmatch '*SameSite*')"
</IfModule>⚠ SameSite=Lax ist ein guter Standard. Strict ist sicherer, bricht aber externe Verlinkungen (User klickt von Google auf Ihre Seite — Cookies werden NICHT gesendet, Login ist weg). None erlaubt Cross-Site, braucht zwingend „; Secure".
Datei: wp-config.php (oberhalb von „/* That’s all, stop editing! */")
@ini_set('session.cookie_samesite', 'Lax');
@ini_set('session.cookie_secure', '1');
@ini_set('session.cookie_httponly', '1');⚠ Setzt SameSite/Secure/HttpOnly für PHP-Session-Cookies. WordPress-Login-Cookies sind seit WP 6.2 standardmäßig SameSite=Lax. Bei älteren Versionen unbedingt updaten.
✓ So prüfen Sie, ob es funktioniert: F12 → Application → Cookies → Spalte „SameSite" — sollte überall „Lax" oder „Strict" stehen, nicht leer.
| Name | Domain | Verschlüsselt | Nur Server | SameSite |
|---|---|---|---|---|
| session_token | .xvideos.com | Ja | Ja | None |
| Name | Domain | Verschlüsselt | Nur Server | SameSite |
|---|---|---|---|---|
| fromaffiliate | .chaturbate.com | Ja | Ja | None |
| in_hit | chaturbate.com | Ja | Nein | None |
| sbr | .chaturbate.com | Ja | Ja | None |
| csrftoken | .chaturbate.com | Ja | Nein | None |
| cf_clearance | .chaturbate.com | Ja | Ja | None |
| __cf_bm | .chaturbate.com | Ja | Ja | None |
1 localStorage- und 0 sessionStorage-Einträge gefunden.
| Name | Wert |
|---|---|
| thumbloadstats_vthumbs | {"21":[{"s":2,"d":51}],"23":[{"s":2,"d":48}],"last":{"s":2,"v":[51,48]},"t":1789 |
124 Anfrage(n) an 13 verschiedene Drittanbieter-Server.
3 Drittanbieter-Server außerhalb der EU/des EWR — potenziell problematisch für die DSGVO.
DSGVO-relevant: Daten Ihrer Besucher (mindestens IP-Adresse + User-Agent) werden an Server außerhalb der EU/des EWR übertragen. Seit dem Schrems-II-Urteil (2020) ist das nur mit Standardvertragsklauseln + zusätzlichen Schutzmaßnahmen UND vorheriger Einwilligung zulässig. Beste Lösung: durch EU-Alternativen ersetzen, wo möglich.
WordPress-Plugin: Häufige Übeltäter und EU-Alternativen: Google Fonts → Bunny Fonts oder lokal hosten (Plugin „OMGF — Host Google Fonts Locally"). Google Analytics → Matomo (selbst gehostet) oder Plausible (EU-Server). Google reCAPTCHA → hCaptcha (EU) oder Friendly Captcha. Google Maps → OpenStreetMap. YouTube-Einbettung → Plugin „WP YouTube Lyte" lädt erst nach Klick. CDN: Cloudflare → BunnyCDN (EU) oder KeyCDN.
✓ So prüfen Sie, ob es funktioniert: Im Inkognito-Modus laden, F12 → Netzwerk → alle Anfragen auflisten → unter „Domain" auf Server außerhalb EU prüfen. Nach Umstellung sollte hier keine US-Domain mehr unaufgefordert geladen werden.
10 Drittanbieter-Server innerhalb der EU/des EWR.
Aufgerufene URLs:
https://thumb-cdn77.xvideos-cdn.com/19833cff-de6f-4a8d-93e0-132da12877b9/6/xv_1_t.avif
https://thumb-cdn77.xvideos-cdn.com/c012b6b1-d15f-492c-9824-443869605d0c/6/xv_24_t.avif
https://thumb-cdn77.xvideos-cdn.com/90016b28-2768-47a7-891c-d2c1ea8f602e/6/xv_5_t.avif
https://thumb-cdn77.xvideos-cdn.com/e86a75c1-1d6c-4ca5-915e-0d392a912b42/6/xv_16_t.avif
https://thumb-cdn77.xvideos-cdn.com/6d30ccb8-eb7a-494b-9f9f-f641883d7361/6/xv_10_t.avif
https://thumb-cdn77.xvideos-cdn.com/b59cf7e4-5efc-4f76-942a-125031bcbf86/6/xv_30_t.avif
https://thumb-cdn77.xvideos-cdn.com/7bf68a17-a9e5-4e3f-8125-1fe45f0864f8/6/xv_6_t.avif
https://thumb-cdn77.xvideos-cdn.com/f551ca61-fc13-484a-b36c-9e3f53fec288/6/xv_28_t.avif
https://thumb-cdn77.xvideos-cdn.com/6e99f660-c017-436b-a59f-3b40def724c1/6/xv_6_t.avif
https://thumb-cdn77.xvideos-cdn.com/b7ec4e2d-c39b-4a07-8e1c-108ed3fc823e/6/xv_1_t.avif
https://thumb-cdn77.xvideos-cdn.com/d857d1ec-6b66-4803-881e-7e0c9ed3e63a/6/xv_30_t.avif
https://thumb-cdn77.xvideos-cdn.com/a8d5bcc2-109d-4900-a2ae-db36ff51db29/0/xv_2_t.jpg
https://thumb-cdn77.xvideos-cdn.com/095c3663-fe1c-42ae-9bb9-fec85bea6ef9/6/xv_29_t.avif
https://thumb-cdn77.xvideos-cdn.com/99f8a468-60a1-4348-891f-0b7ed3ee4fd0/6/xv_19_t.avif
https://thumb-cdn77.xvideos-cdn.com/7f18082f-614e-49ac-a5de-68a51ff57642/6/xv_30_t.avif
https://thumb-cdn77.xvideos-cdn.com/ab17da1b-4da0-4c39-a9fe-36adab7c6ecf/6/xv_3_t.avif
https://thumb-cdn77.xvideos-cdn.com/d2c9bb4c-06ae-4ba0-a5fb-19028129d6e5/6/xv_11_t.avif
https://thumb-cdn77.xvideos-cdn.com/c30adb3c-9d07-46a9-8399-71154db8e0bb/6/xv_27_t.avif
https://thumb-cdn77.xvideos-cdn.com/79f0e01f-2c19-4c34-a49c-d668cbf79922/6/xv_18_t.avif
https://thumb-cdn77.xvideos-cdn.com/58fbe81d-1ec1-4995-bcfe-999d737b45cc/6/xv_30_t.avif
... und 22 weitere Anfrage(n)
Aufgerufene URLs:
https://web2.static.mmcdn.com/CACHE/css/output.c867160aebdb.css
https://web2.static.mmcdn.com/CACHE/css/output.87d99870dcef.css
https://web2.static.mmcdn.com/CACHE/css/output.255ebbc3ad6a.css
https://web2.static.mmcdn.com/CACHE/css/output.72d59465c7c5.css
https://web2.static.mmcdn.com/CACHE/js/output.427e085f0fcf.js
https://web2.static.mmcdn.com/CACHE/js/output.95c3694eb3bd.js
https://web2.static.mmcdn.com/CACHE/js/output.21a69f49335b.js
https://web2.static.mmcdn.com/CACHE/js/output.9408d0e566d3.js
https://web2.static.mmcdn.com/cachebust/runtime-react-ad2472e6056eb3023402.js
https://web2.static.mmcdn.com/CACHE/js/output.ad8bfd0d930c.js
https://web2.static.mmcdn.com/cachebust/runtime-prod-7b73a8d2eb29a60444e5.js
https://web2.static.mmcdn.com/cachebust/1031-prod-5c990b3fc3454c451393.js
https://web2.static.mmcdn.com/cachebust/live_cam_preview-prod-bb671f8d09954a0aff0c.js
https://web2.static.mmcdn.com/cachebust/510-react-a3a87006a055e0d937e3.js
https://web2.static.mmcdn.com/cachebust/987-react-b7e19da41350ee8a717b.js
https://web2.static.mmcdn.com/cachebust/58-react-1102d690d84c8c01ded7.js
https://web2.static.mmcdn.com/cachebust/79-react-ac1b9621856a3038b2c1.js
https://web2.static.mmcdn.com/cachebust/97-react-957c4ff8dd340f1eca91.js
https://web2.static.mmcdn.com/cachebust/601-react-79119920b0dd96ca887a.js
https://web2.static.mmcdn.com/cachebust/243-react-ec3d69da55fb84244fdf.js
... und 16 weitere Anfrage(n)
Aufgerufene URLs:
https://assets-o7.xvideos-cdn.com/v-1545ea9594e/v3/css/default/main.css
https://assets-o7.xvideos-cdn.com/v-3a6db248874/v3/js/skins/min/default.header.static.js
https://assets-o7.xvideos-cdn.com/v-9a4f1a51a62/v3/js/skins/min/default.footer.static.js
https://assets-o7.xvideos-cdn.com/img/lightbox/lightbox-blank.gif
https://assets-o7.xvideos-cdn.com/v3/js/libs/jquery.min.js
https://assets-o7.xvideos-cdn.com/v3/js/skins/min/require.static.js
https://assets-o7.xvideos-cdn.com/v3/img/skins/default/logo/xvideos.black.svg
https://assets-o7.xvideos-cdn.com/v-b125e48ca0e/v3/js/i18n/front/english.json
https://assets-o7.xvideos-cdn.com/v-1545ea9594e/v3/img/flags/flat/flags-16.png
https://assets-o7.xvideos-cdn.com/v-02605211619/v3/fonts/skins/common/iconfont/iconfont.woff2
https://assets-o7.xvideos-cdn.com/v-03b89666bbe/v3/js/skins/min/default.js
https://assets-o7.xvideos-cdn.com/v3/img/skins/default/xv-inline-loader.gif
https://assets-o7.xvideos-cdn.com/v3/img/skins/default/logo/xv.white.svg
https://assets-o7.xvideos-cdn.com/v-03b89666bbe/v3/js/jquery.js
https://assets-o7.xvideos-cdn.com/v-03b89666bbe/v3/js/libs/hls-1.2.5.min.js
Aufgerufene URLs:
https://chaturbate.com/in/?tour=Ats2&campaign=X7hVR&track=00E_Native_8520268_146148900&click_id=otdZbHTXHPHNTS7bc7qrrKqbJ3TU1zU23Syulc6qW11Mzp3UyuldK6V1NdMs0tFLp7qpraLnT21zV1SuldM6V0rpXSumdK6V0znaT7aT
https://chaturbate.com/toplivecampreview/?inhit_token=eyJjYW1wYWlnbiI6Ilg3aFZSIiwiY2xpY2tfaWQiOiJvdGRaYkhUWEhQSE5UUzdiYzdxcnJLcWJKM1RVMXpVMjNTeXVsYzZxVzExTXpwM1V5dWxkSzZWMU5kTXMwdEZMcDdxcHJhTG5UMjF6Vj
https://chaturbate.com/livecampreview/?campaign=X7hVR&click_id=otdZbHTXHPHNTS7bc7qrrKqbJ3TU1zU23Syulc6qW11Mzp3UyuldK6V1NdMs0tFLp7qpraLnT21zV1SuldM6V0rpXSumdK6V0znaT7aTay020a1aV17VUU53T8Va1aza6XVOlcpHe
https://chaturbate.com/cdn-cgi/challenge-platform/scripts/jsd/main.js
https://chaturbate.com/cdn-cgi/challenge-platform/h/g/scripts/jsd/330e41bb475c/main.js?
https://chaturbate.com/cdn-cgi/challenge-platform/h/g/jsd/oneshot/330e41bb475c/0.1976467379792619:1789297520:SheO1Jm5sGGRkqHslS0HhPpN30tyTXp2_1N_ou09zdk/a3a7045bfaba97c1
https://chaturbate.com/push_service/lcp_presence/glossybabe_/?lcp_impression_id=01a09aa7-f5cd-7657-8352-b6540447f39c
https://chaturbate.com/fossil/i/
Aufgerufene URLs:
https://thumbs-gcore.xvideos-cdn.com/5e5636d7-2872-442d-958a-611ed5558005/6/xv_7_t.avif
https://thumbs-gcore.xvideos-cdn.com/d023aada-6ee4-49f2-bd7d-acae49cd6cf5/6/xv_13_t.avif
https://thumbs-gcore.xvideos-cdn.com/bca24d15-0b77-4950-86df-a83aa6c6631b/6/xv_27_t.avif
https://thumbs-gcore.xvideos-cdn.com/c0d17912-468d-4955-8479-dfb9907f460b/6/xv_12_t.avif
https://thumbs-gcore.xvideos-cdn.com/e3debee6-8ffa-4784-a685-684973d619ec/6/xv_19_t.avif
https://thumbs-gcore.xvideos-cdn.com/02fad105-55c7-44dd-b114-78738eeb8547/6/xv_11_t.avif
Aufgerufene URLs:
https://web.static.mmcdn.com/jsi18n/en/djangojs.js?hash=1546343b16be
https://web.static.mmcdn.com/jsi18n/en/frontend.js?hash=1546343b16be
https://web.static.mmcdn.com/cachebust/8345-prod-b2782f262599f36fe78f.js
https://web.static.mmcdn.com/images/logo-new-dark.svg
Aufgerufene URLs:
https://nwr.mmcdn.com/1/6f524845d1?a=24279235&v=1.321.0&to=MwYEbUdYXxJQWhULDApMIExbWkUIXldOAQsFF0hPXFxGEgtVCBQGOwAHVGpJQwRHUAQV&rst=1577&s=eec25bb7c4e03c84&ref=https://chaturbate.com/livecampreview/&p
https://nwr.mmcdn.com/events/1/6f524845d1?a=24279235&v=1.321.0&to=MwYEbUdYXxJQWhULDApMIExbWkUIXldOAQsFF0hPXFxGEgtVCBQGOwAHVGpJQwRHUAQV&rst=1827&s=eec25bb7c4e03c84&ref=https://chaturbate.com/livecampre
https://nwr.mmcdn.com/events/1/6f524845d1?a=24279235&v=1.321.0&to=MwYEbUdYXxJQWhULDApMIExbWkUIXldOAQsFF0hPXFxGEgtVCBQGOwAHVGpJQwRHUAQV&rst=1829&s=eec25bb7c4e03c84&ref=https://chaturbate.com/livecampre
https://nwr.mmcdn.com/ins/1/6f524845d1?a=24279235&v=1.321.0&to=MwYEbUdYXxJQWhULDApMIExbWkUIXldOAQsFF0hPXFxGEgtVCBQGOwAHVGpJQwRHUAQV&rst=1831&s=eec25bb7c4e03c84&ref=https://chaturbate.com/livecamprevie
Aufgerufene URLs:
https://s.pemsrv.com/v1/api.php
https://s.pemsrv.com/cimp.php?t=api&data=H4sIAAAAAAAAA21RW04DMQy8Chdo5HccvuEEiAN0s1voBy1iUQWSD4+zFAkkNIkVO/aMLROQ7aDtkG/Ab0FulaN6EStUUCTu7h9DMD4ux3k5r6WfXwKBKEPG5tzCQTxrtFWVSqHg4UrJ6oFiKN4AQiAoICEmgMA
https://s.pemsrv.com/iframe.php?url=H4sIAAAAAAAAAzWOW2.CMACF_42P2hYosMQse5hhA_FCqYQX0gsZTMS2FqJkP37qsrfz5Zx8OY216vKyWIiG2cFwZuu5OJ8Wbb94tefBLN_sBc0EOynWfvXLwm_ofmYNE8clAO9Vymw71lXgIYBwUEEXQzcIAZiJrhXH
Aufgerufene URLs:
https://f.static.mmcdn.com/aG34bH-f2.min.js
https://f.static.mmcdn.com/aG34bH-ant.min.js?3.12.14
Aufgerufene URLs:
https://a.pemsrv.com/ad-provider.js
Aufgerufene URLs:
https://jpeg.live.mmcdn.com/stream?room=glossybabe_&f=59643369
Aufgerufene URLs:
https://thumb.live.mmcdn.com/roomad/glossybabe_-15.mp4
Aufgerufene URLs:
https://nwr.static.mmcdn.com/nr-spa-1.321.0.min.js
2 bekannte(r) Tracker erkannt! Diese verfolgen Besucher über verschiedene Websites.
Tracker (Google Analytics, Facebook Pixel, …) erfassen Besucher und verfolgen sie über mehrere Websites. Nach § 25 TDDDG und Art. 6 Abs. 1 DSGVO erforderlich: ausdrückliche Einwilligung VOR dem Laden des Trackers. „Weiter scrollen = Zustimmung" ist NICHT zulässig.
WordPress-Plugin: Consent-Plugins, die Tracker korrekt blockieren bis zur Einwilligung: „Complianz" (kostenlos, sehr gut), „Real Cookie Banner", „Borlabs Cookie" (kostenpflichtig, am gründlichsten). Prinzip nach Einrichtung: Tracker-Snippet (z.B. GA-Script) NICHT direkt im Theme einbauen, sondern dem Consent-Plugin übergeben, das schaltet sie erst nach „Zustimmen" frei. Datenschutzfreundliche Tracker-Alternativen: Matomo (Cookieless-Modus → braucht u.U. kein Consent), Plausible (EU, anonym, kein Consent nötig laut Anbieter — Rechtsberatung empfohlen).
✓ So prüfen Sie, ob es funktioniert: Inkognito-Browser, Seite laden — VOR „Zustimmen": F12 → Netzwerk → keine Anfragen an google-analytics.com, facebook.com/tr usw. NACH „Zustimmen" dann ja.
Chaturbate (Advertising): chaturbate.com
mmcdn.com (FingerprintingInvasive): web.static.mmcdn.com
0 von 9 externen Ressource(n) nutzen Integritätsprüfung (SRI).
Nur ein Teil Ihrer externen Ressourcen (0 von 9) ist mit SRI gesichert. Ergänzen Sie integrity-Attribute auch bei den restlichen.
WordPress-Plugin: Vorgehen: Quelltext der Seite ansehen → alle <script src="https://…"> und <link href="https://…"> ohne integrity-Attribut → unter https://www.srihash.org/ Hash erzeugen → integrity="sha384-…" crossorigin="anonymous" ergänzen. Plugin „WP-SRI" kann das für viele Fälle automatisieren.
✓ So prüfen Sie, ob es funktioniert: F12 → Konsole bei Seitenladung: keine „Failed to find a valid digest"-Meldungen. Quelltext: alle externen <script>/<link> haben integrity-Attribut.
Keine externen Ressourcen nutzen Integritätsprüfung. Manipulierte Dateien würden nicht erkannt.
SRI (Subresource Integrity) ist eine Prüfsumme, die im HTML-Code angibt, wie eine extern geladene Datei aussehen MUSS. Manipuliert jemand die externe Datei (z.B. wenn ein CDN gehackt wird), lädt der Browser sie nicht aus. Sie ergänzen das Attribut „integrity" am script/link-Tag.
WordPress-Plugin: In WordPress lassen sich SRI-Hashes selten manuell ergänzen (Skripte werden via wp_enqueue_script() gesetzt). Plugin „WP-SRI" (im Plugin-Verzeichnis) ergänzt integrity-Hashes automatisch für externe Skripte/Styles. Für statisch ins Theme eingebundene Ressourcen: Hash unter https://www.srihash.org/ generieren, integrity="sha384-…" und crossorigin="anonymous" am <script>/<link>-Tag ergänzen.
✓ So prüfen Sie, ob es funktioniert: F12 → Netzwerk → Anfragen mit Code 200 von CDN-Domains (cdn.jsdelivr.net, cdnjs.cloudflare.com etc.) → im HTML-Quelltext muss der Tag „integrity=\"sha384-…\" crossorigin=\"anonymous\"" enthalten.
Keine CAA-Einträge. Jede Zertifizierungsstelle könnte ein Zertifikat für diese Domain ausstellen.
CAA-Einträge (Certification Authority Authorization) legen im DNS fest, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen. Ohne CAA-Eintrag könnte ein Angreifer bei jeder beliebigen CA ein falsches Zertifikat für Ihre Domain bestellen. Der Eintrag ist eine reine DNS-Konfiguration und wird im DNS-Panel Ihres Domain-Anbieters (NICHT in WordPress) gesetzt.
Suchen Sie Ihren Hoster in der Tabelle, kopieren Sie die passenden Werte ins DNS-Panel. Bei Mehrfach-CAs: für jede CA einen eigenen CAA-Record anlegen (alle mit Tag issue, Flag 0, Name @). Zusätzlich empfohlen: ein iodef-Record mit einer Kontakt-E-Mail für Missbrauchs-Meldungen.
| # | Hoster | Verwendete CA(s) | CAA-Wert(e) — Tag issue |
|---|---|---|---|
| 1 | Hetzner Webhosting (Basic-Zertifikat, kostenlos im Paket) | DigiCert (Programm „Encryption Everywhere") | digicert.com |
| 1 | Hetzner Webhosting (Let’s Encrypt, kostenlos) | Let’s Encrypt (ISRG) | letsencrypt.org |
| 2 | All-Inkl | Let’s Encrypt + Sectigo (Pro) | letsencrypt.orgsectigo.com |
| 3 | IONOS (1&1) | DigiCert (GeoTrust) + Let’s Encrypt | digicert.comletsencrypt.org |
| 4 | STRATO | Sectigo + Let’s Encrypt | sectigo.comletsencrypt.org |
| 5 | Cloudflare (Universal SSL) | Google Trust Services + DigiCert + Let’s Encrypt | pki.googdigicert.comletsencrypt.org |
| 6 | AWS (ACM / CloudFront) | Amazon Trust Services | amazon.comamazontrust.comawstrust.comamazonaws.com |
| 7 | Mittwald | Let’s Encrypt + Sectigo | letsencrypt.orgsectigo.com |
| 8 | Webgo | Let’s Encrypt + Sectigo | letsencrypt.orgsectigo.com |
| 9 | raidboxes (Managed WordPress) | Let’s Encrypt | letsencrypt.org |
| 10 | Host Europe / DomainFactory | Sectigo + Let’s Encrypt | sectigo.comletsencrypt.org |
Name Typ Flag Tag Wert
@ CAA 0 issue "digicert.com"
@ CAA 0 issue "letsencrypt.org"
@ CAA 0 iodef "mailto:security@ihre-domain.de"
Die iodef-Zeile (letzte Zeile) ist optional aber empfohlen: dort melden CAs Missbrauchsversuche an Sie. Falls Sie eine Sub-Domain zusätzlich absichern wollen (z.B. shop.ihre-domain.de), separate Records mit dem Sub-Domain-Namen statt @ anlegen — moderne CAs prüfen aber auch parent-CAA automatisch.
Wenn Sie Ihren Hoster nicht in der Liste finden: Schauen Sie das aktuell ausgestellte Zertifikat im Browser an (Schloss-Symbol → Zertifikat anzeigen → Aussteller). Dort steht der CA-Name (z.B. „Sectigo RSA Domain Validation Secure Server CA" → Wert sectigo.com). Den Wert als CAA-Record anlegen, fertig.
WordPress-Plugin: Die CAA-Records werden NICHT in WordPress angelegt, sondern im DNS-Panel Ihres Domain-Anbieters oder DNS-Providers (z.B. Hetzner-Robot, IONOS-Domains, Cloudflare-Dashboard, INWX, ns3.hajo-nolte.de etc.). Übliche Bezeichnung im DNS-Panel: „CAA-Record" oder unter „TXT-Records" mit Typ-Auswahl „CAA". Je CA ein separater Record.
✓ So prüfen Sie, ob es funktioniert: Auf https://www.ssllabs.com/ssltest/analyze.html?d=ihre-domain.de → Abschnitt „DNS CAA" → alle Ihre CAs sollten dort aufgelistet sein. Oder per dig: dig CAA ihre-domain.de.
3 Nameserver vorhanden — gute Redundanz.
Keine IPv6-Unterstützung (kein AAAA-Eintrag).
Ihre Domain hat keine IPv6-Adresse (AAAA-Eintrag). Über 40% aller deutschen Internetnutzer sind über IPv6 unterwegs (Mobilfunk vor allem) — die müssen dann den Umweg über IPv4-Gateways nehmen, was langsamer ist.
WordPress-Plugin: Reine DNS+Server-Sache. Schritt 1: prüfen, ob Ihr Hoster eine IPv6-Adresse für Sie hat (im Kundenpanel oder per Support-Anfrage). Schritt 2: im DNS-Panel einen AAAA-Eintrag mit dieser IPv6 anlegen. Schritt 3: testen.
✓ So prüfen Sie, ob es funktioniert: dig AAAA ihre-domain.de — oder online https://ipv6-test.com/validate.php?url=ihre-domain.de.
SPF-Eintrag vorhanden: v=spf1 mx ip4:79.127.140.143 ip4:79.127.140.144 ip4:79.127.140.145 include:_spf.google.com include:sendgrid.net include: — schützt vor E-Mail-Spoofing.
Kein DMARC-Eintrag. Die Domain ist anfällig für E-Mail-Phishing.
DMARC kombiniert SPF und DKIM zu einer expliziten Anweisung an empfangende Mail-Server: „Was tun, wenn E-Mails behaupten von uns zu kommen, aber SPF/DKIM scheitert?" Ohne DMARC entscheidet jeder Mail-Server selbst — meist großzügig. Mit DMARC=reject verhindern Sie wirksam Phishing in Ihrem Namen.
WordPress-Plugin: DNS-Sache. TXT-Eintrag bei Subdomain _dmarc.ihre-domain.de. Empfohlene Stufen: Beobachten erst: v=DMARC1; p=none; rua=mailto:dmarc-reports@ihre-domain.de — mehrere Wochen Berichte ansehen. Dann verschärfen: v=DMARC1; p=quarantine; rua=… — verdächtige Mails landen im Spam. Final: v=DMARC1; p=reject; rua=… — werden ganz abgewiesen.
✓ So prüfen Sie, ob es funktioniert: dig TXT _dmarc.ihre-domain.de — oder online https://dmarcian.com/dmarc-inspector/.
security.txt gefunden: https://www.xvideos.com/.well-known/security.txt
Kontaktfeld vorhanden (Pflichtfeld) — Sicherheitsforscher können Schwachstellen melden.
Ablaufdatum vorhanden (Pflichtfeld).
Keine externen Reporting-Endpunkte erkannt.
Cookie-Einwilligungssystem erkannt: TCF API (__tcfapi).
TCF-kompatibles Consent-System (Transparency & Consent Framework) — Standard der IAB.
Consent-System erkannt, aber Banner scheint nicht sichtbar zu sein.
Ihr Consent-System ist eingebaut, aber das Banner scheint nicht sichtbar — möglicherweise von einem anderen Plugin oder eigenen CSS-Regeln verborgen. Das ist ein Risiko: ohne sichtbares Banner gilt keine Einwilligung.
WordPress-Plugin: Vorgehen: 1) Browser-Cache + Cookies löschen, Inkognito-Tab nutzen. 2) Im Consent-Plugin: prüfen, ob Anzeige-Bedingungen das Banner versehentlich ausblenden (z.B. „nur für EU-Besucher" — und Sie testen vom EU-Server gerade aus). 3) Browser-Konsole F12 → Tab „Konsole" auf rote Fehler von consent-Skripten prüfen. 4) Inspektor → DOM nach „cookie", „consent" durchsuchen — Element vorhanden, aber display:none? Z-Index zu niedrig? 5) Anderes Plugin (Cookie-Notice-Konkurrent) deinstallieren.
✓ So prüfen Sie, ob es funktioniert: Inkognito-Tab, Seite laden, 5 Sekunden warten — Banner sichtbar zentral/unten, blockiert Hauptinhalt nicht komplett, ist anklickbar.
Tracker werden bereits beim Seitenaufruf geladen — möglicherweise VOR der Einwilligung.
Ihre Tracker werden geladen, bevor der Nutzer einwilligen kann („pre-consent loading"). Das ist ein häufiger Konfigurationsfehler bei Cookie-Plugins — Banner erscheint, aber zu spät: GA-Skript läuft schon. Verstößt gegen § 25 TDDDG.
WordPress-Plugin: Ursache liegt fast immer im Theme oder einem Tracking-Plugin, das den Tracker-Code direkt einbettet (z.B. „Google Analytics for WordPress" mit Auto-Insert). Lösung: 1) Tracking-Code AUS dem Theme/Plugin entfernen. 2) In Consent-Plugin (Complianz/Real Cookie Banner): Tracker als „Service" anlegen, Skript-Snippet dort hinterlegen — das Plugin lädt es erst bei Einwilligung. 3) ALTERNATIV: Plugin „Pys — PixelYourSite" + Consent-Verknüpfung. KEIN „GA bevor Consent als anonymisiert laden" — ist DSGVO-rechtlich nicht abschließend geklärt und riskant.
✓ So prüfen Sie, ob es funktioniert: Inkognito → F12 → Netzwerk (alles löschen, dann Aufzeichnung starten) → Seite laden, NICHT auf Banner klicken, 10 Sekunden warten → es darf KEINE Anfrage an google-analytics.com, googletagmanager.com, facebook.com/tr, doubleclick.net etc. erscheinen.
Datenschutzerklärung verlinkt: „Privacy policy" (https://info.xvideos.net/legal/privacy).
Impressum verlinkt: „Privacy notice" (https://info.xvideos.net/legal/privacynotice).
Datenschutzerklärung ist erreichbar (HTTP 200).
Alle fehlenden Security-Header zu einem einzigen Block kombiniert. Diesen Block ans Ende Ihrer .htaccess hängen — fertig. 6 Header werden gesetzt.
Die Content-Security-Policy oben enthält bewusst 'unsafe-inline' sowohl für style-src als auch für script-src. Damit ist KEIN vollständiger XSS-Schutz möglich — das ist eine pragmatische Entscheidung, kein Bug.
Warum? Ein typisches WordPress-Setup (Theme + 5-15 Plugins) schreibt 10-50 verschiedene Inline-<script>-Blocks ins HTML: jQuery-Init, Slider-Initialisierung, Cookie-Banner, Tracking, GTM, Web Vitals, Lazy-Load, Speculation Rules usw. Wenn die strikte CSP script-src 'self' diese alle blockt, ist die Site optisch und funktional kaputt (Slider weiß, Cookie-Banner zerschossen, Plugins tot). Genau dieses Problem hatten Sie soeben mit Ihrer Slider-Seite.
Konsequenz fürs Scoring: Sites, die WordPress mit Plugins einsetzen, können in dieser App maximal ~75-85 Punkte in der CSP-Kategorie erreichen — das volle 100%-Rating ist erst möglich, wenn der inline-Code per Nonce oder Hash signiert wird (technisch anspruchsvoll, bricht bei jedem Theme/Plugin-Update).
Wege zum vollen XSS-Schutz (in steigender Komplexität):
Wer keinen dieser Wege geht, lebt mit 'unsafe-inline' — wie ca. 95% aller produktiven WordPress-Sites im Web. Die anderen CSP-Direktiven schützen weiterhin: default-src 'self' blockt externe Ressourcen, object-src 'none' verbietet Flash/Java, frame-ancestors 'self' verhindert Clickjacking, base-uri 'self' verhindert Base-Tag-Hijacking. Es ist kein Maximalschutz, aber realistischer Schutz für die WP-Praxis.
Bei Hetzner-Konsoleh-Webhosting (und vergleichbaren Shared-Hostern wie All-Inkl, IONOS, Strato, 1blu, …) wirft Apache einen HTTP 500 Internal Server Error, sobald Header always edit Set-Cookie … expr=… in der .htaccess steht. Der Apache-Error-Log nennt es so:
Can't parse envclause/expression: syntax error, unexpected T_OP_STR_EQ, expecting $end
Das ist keine WebForensik-Fehlfunktion und kein Tippfehler — der Shared-Hoster hat das mod_headers-expr=-Subset per AllowOverride-Limit gesperrt (aus Sicherheitsgründen, weil Header edit auch Cookies anderer Anwender manipulieren könnte).
☛ Für Hetzner-Konsoleh-Nutzer: nehmen Sie unten die Variante mit dem roten „Hetzner / Shared"-Badge. Sie besteht aus zwei Dateien (.htaccess + wp-config.php) statt einer, vermeidet aber den 500-Fehler garantiert. Die Cookie-Flags landen dort in der wp-config.php, nicht in der .htaccess.
Diesen Block ans Ende Ihrer .htaccess im Web-Root hängen — fertig.
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set Content-Security-Policy "default-src 'self'; img-src 'self' data: https:; style-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline'; font-src 'self' https: data:; object-src 'none'; frame-ancestors 'self'; base-uri 'self'; upgrade-insecure-requests"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set X-Content-Type-Options "nosniff"
# Fehlende Cookie-Flags konditional ergänzen (nur wenn nicht schon gesetzt)
Header always edit Set-Cookie "^(.*)$" "$1; HttpOnly" "expr=!(resp('Set-Cookie') -strmatch '*HttpOnly*')"
Header always edit Set-Cookie "^(.*)$" "$1; SameSite=Lax" "expr=!(resp('Set-Cookie') -strmatch '*SameSite*')"
</IfModule>
Diese Variante verhindert den 500 Internal Server Error auf Hetzner-Konsoleh und vergleichbaren Shared-Hostern (All-Inkl, IONOS, Strato, 1blu …): die .htaccess enthält NUR die Header-Direktiven (kein „Header edit"), die Cookie-Flags wandern in die wp-config.php. Zwei Dateien zu editieren statt einer, dafür garantiert lauffähig.
# BEGIN WebForensik Security
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set Content-Security-Policy "default-src 'self'; img-src 'self' data: https:; style-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline'; font-src 'self' https: data:; object-src 'none'; frame-ancestors 'self'; base-uri 'self'; upgrade-insecure-requests"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set X-Content-Type-Options "nosniff"
</IfModule>
# END WebForensik Security
OBERHALB der Zeile „/* That's all, stop editing! */" einfügen. Vorher Backup von wp-config.php anlegen!
// === WebForensik: Cookie-Hardening (Hetzner-Konsoleh-tauglich) ===
// Bitte OBERHALB der Zeile "/* That's all, stop editing! */" einfügen.
// Wirkt auf PHP-Session- und WordPress-Login-Cookies.
// Plugin-eigene Cookies (z.B. WooCommerce, Cookie-Banner) müssen in den
// Plugin-Einstellungen separat auf "Secure" gestellt werden.
@ini_set('session.cookie_httponly', '1');
@ini_set('session.cookie_samesite', 'Lax');
Diesen Block OBERHALB der Zeile „# BEGIN WordPress" einfügen, sonst überschreibt WP ihn bei Permalink-Änderungen.
# BEGIN WebForensik Security
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set Content-Security-Policy "default-src 'self'; img-src 'self' data: https:; style-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline'; font-src 'self' https: data:; object-src 'none'; frame-ancestors 'self'; base-uri 'self'; upgrade-insecure-requests"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set X-Content-Type-Options "nosniff"
# Fehlende Cookie-Flags konditional ergänzen
Header always edit Set-Cookie "^(.*)$" "$1; HttpOnly" "expr=!(resp('Set-Cookie') -strmatch '*HttpOnly*')"
Header always edit Set-Cookie "^(.*)$" "$1; SameSite=Lax" "expr=!(resp('Set-Cookie') -strmatch '*SameSite*')"
</IfModule>
# END WebForensik Security
Falls Ihr Hoster .htaccess-Änderungen nicht erlaubt: dieses PHP-Snippet ans Ende der functions.php Ihres CHILD-Themes hängen. Vorher Backup machen — NIE das Haupt-Theme bearbeiten, das wird bei Updates überschrieben.
add_action('send_headers', function () {
header("Strict-Transport-Security: max-age=31536000; includeSubDomains");
header("Content-Security-Policy: default-src 'self'; img-src 'self' data: https:; style-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline'; font-src 'self' https: data:; object-src 'none'; frame-ancestors 'self'; base-uri 'self'; upgrade-insecure-requests");
header("Referrer-Policy: strict-origin-when-cross-origin");
header("X-Content-Type-Options: nosniff");
});
// Cookie-Flags für PHP-Session-Cookies — wirkt nur auf $_SESSION,
// NICHT auf von Plugins/Themes per setcookie() gesetzte Cookies.
// Für umfassende Cookie-Absicherung die .htaccess-Variante oben verwenden.
add_action('init', function () {
if (headers_sent()) return;
@ini_set('session.cookie_httponly', '1');
@ini_set('session.cookie_samesite', 'Lax');
}, 1);
| Header | Wert |
|---|---|
| accept-ch | Viewport-Width, Width, Device-Memory, Sec-CH-UA, Sec-CH-UA-Full-Version-List, Sec-CH-UA-Arch, Sec-CH-UA-Full-Version, Sec-CH-UA-Mobile, Sec-CH-UA-Platform, Sec-CH-UA-Platform-Version, Sec-CH-UA-Model, Sec-CH-UA-Bitness |
| content-encoding | gzip |
| content-length | 32023 |
| content-security-policy | default-src 'self' data: 'unsafe-inline' 'unsafe-eval' blob: yoti: *.xvideos.com *.xnxx.com *.red-cdn.com *.gold-cdn.com *.xvideos-cdn.com *.xnxx-cdn.com *.others-cdn.com 1868565294.rsc.cdn77.org static.cloudflareinsights.com www.google.com www.gstatic.com fonts.gstatic.com global.frcapi.com *.googl |
| content-type | text/html; charset=utf-8 |
| cross-origin-opener-policy | same-origin-allow-popups |
| date | Sun, 13 Sep 2026 12:04:52 GMT |
| p3p | policyref="/p3p.xml", CP="NOI CURa ADMa DEVa TAIa OUR BUS IND UNI COM NAV INT" |
| permissions-policy | ch-ua-model=(self "https://s.orbsrv.com" "https://s.pemsrv.com" "https://s.dtbxnc.com"), ch-ua-platform-version=(self "https://s.orbsrv.com" "https://s.pemsrv.com" "https://s.dtbxnc.com") |
| referrer-policy | no-referrer-when-downgrade |
| report-to | {"group": "csp-endpoint", "max_age": 10886400, "endpoints": [ { "url": "https://www.xvideos.com/csp-reports" } ] } |
| server | nginx |
| set-cookie | session_token=ed6fc9ab701af515ytYmyPIilRFIwaoecvqQ3J-gQX2o1AFPWw-XYdB6uJNvj4Dnri-oDlZTj4qepEmlU3EhTfkjtULAzW0W6a8NfoYUQmueIbL_vRXi3hJbzoeFIByqsZKQFnTUkzvazOjlcTm5pjZxYPRxl47Zo56g8rnkami054UuuipTC3neJiZ3N5xWDUYbO2XxoMJsDdM2; expires=Tue, 13 Oct 2026 12:04:52 GMT; Max-Age=2592000; path=/; domain=.xvid |
| vary | Accept-Encoding,User-Agent,Accept-Language,Cookie |
| x-frame-options | SAMEORIGIN |