HAR Viewer

Einen DevTools-.har-Mitschnitt im Browser ansehen — Anfragenliste, Timing-Wasserfall und Hinweise auf Werte, die wie Tokens oder Sitzungs-Cookies aussehen. Nichts wird hochgeladen.

HAR-Datei öffnen

Wähle eine .har-Datei, die du aus den Browser-DevTools exportiert hast. Sie wird auf deinem Gerät gelesen.

HAR-Dateien im Browser ansehen

Eine .har-Datei (HTTP Archive) ist der Netzwerkmitschnitt, den die DevTools deines Browsers exportieren: jede Anfrage und Antwort, mit Headern, Timing, Cookies und Body. Dieses Tool öffnet sie und zeigt eine scrollbare Anfragenliste, eine Timing-Aufschlüsselung pro Anfrage sowie vollständige Header-/Body-Details für alles, worauf du klickst.

Ein HAR-Mitschnitt gehört auch zu den sensibelsten Dateien, die ein Browser erzeugen kann — er kann gültige Sitzungs-Cookies, Bearer-Tokens und API-Schlüssel enthalten, genau so, wie sie gesendet wurden. Das ist keine Theorie: Beim Okta-Supportsystem-Vorfall 2023 nutzte ein Angreifer ein Sitzungs-Token, das in einer HAR-Datei enthalten war, die ein Kunde in einem Support-Ticket hochgeladen hatte. Dieses Tool durchsucht beim Laden Header, Query-Parameter und Cookies nach Wertformen, die typischerweise auf ein Geheimnis hindeuten, und markiert die betroffenen Anfragen — damit du siehst, was du gerade weitergeben würdest, bevor du es teilst.

Warum deine Datei auf dem Gerät bleibt

Datenschutz ist hier strukturell, kein Versprechen. Es gibt keinen Upload-Schritt, weil es keinen Server gibt, an den die Datei gesendet werden könnte — das zählt hier mehr als bei den meisten Tools, da eine HAR-Datei genau die Sitzungs-Tokens enthalten kann, hinter denen ein Angreifer her wäre:

  • Die Datei wird vollständig in deinem Browser gelesen und geparst.
  • Die Seite wird als statische Dateien ausgeliefert und sendet keine Anfrage mit deinen Daten.
  • Der Quellcode ist offen und kann von allen eingesehen werden (MIT).
  • Die Seite funktioniert offline – was nur möglich ist, weil nichts das Gerät verlässt.

Wenn du es selbst prüfen willst, öffne beim Öffnen einer Datei das Netzwerk-Panel deines Browsers – keine Anfrage trägt ihren Inhalt. Quellcode ansehen.

So funktioniert es

  1. Datei öffnen

    Klicke, um eine .har-Datei auszuwählen, die du über die DevTools deines Browsers (Netzwerk-Panel → HAR exportieren) exportiert hast, oder ziehe sie irgendwo auf die Seite. Die Datei wird lokal gelesen.

  2. Anfragenliste durchsehen

    Methode, URL, Status, Typ, Größe und Zeit für jede Anfrage, mit einem kleinen Zeitleisten-Balken pro Zeile. Ein Warnsymbol markiert jede Anfrage, deren Header, Query-Parameter oder Cookies wie ein Token oder Geheimnis aussehen.

  3. Zeile für Details anklicken

    Vollständige Anfrage-/Antwort-Header, Query-Parameter, Cookies und formatierte Bodies ansehen. Markierte Werte werden direkt hervorgehoben — nie versteckt —, sodass du genau siehst, was gesendet wurde.

Häufige Fragen

Wird meine HAR-Datei irgendwohin hochgeladen?

Nein. Die Datei wird vollständig in deinem Browser gelesen und geparst. Es gibt keine Serverkomponente, also gibt es für ihren Inhalt — auch für alles Sensible darin — keinen Weg vom Gerät. Der Quellcode ist offen und du kannst das im Netzwerk-Panel deines Browsers nachprüfen.

Was bedeutet das Warnsymbol?

Es bedeutet, dass die Header, Query-Parameter oder Cookies dieser Anfrage einen Wert enthalten, der wie ein verbreitetes Geheimnis aussieht: ein Authorization: Bearer-Token, ein JWT (beginnt mit eyJ, drei durch Punkte getrennte Segmente), ein AWS-Zugriffsschlüssel (AKIA...), ein GitHub-Token (ghp_/gho_...), ein API-Schlüssel mit sk--Präfix, ein Query-Parameter namens api_key/access_token/token, oder einfach das Vorhandensein eines Cookie-/Set-Cookie-Headers.

Werden markierte Werte versteckt oder geschwärzt?

Nein — mit Absicht. Der Zweck ist lokale Sichtbarkeit: zu sehen, was dein eigener Mitschnitt enthält, bevor du entscheidest, ob du ihn mit jemandem teilst. Markierte Werte werden in der Detailansicht hervorgehoben, nicht maskiert.

Werden auch Anfrage- und Antwort-Bodies durchsucht?

In dieser Version nicht. Die Erkennung beschränkt sich auf Header-Werte, Query-Parameter-Werte und Cookie-Werte. Auch Bodies können Geheimnisse enthalten, aber sie zu durchsuchen ist ein größeres, eigenständiges Problem für eine spätere Version.

Kann es Tokens entfernen und eine bereinigte HAR-Datei exportieren?

Nein — dies ist ein Viewer, und das gezielte Bereinigen/Schwärzen von HAR-Dateien ist eine andere Aufgabe mit eigenen Abwägungen. Falls du das brauchst: Cloudflare veröffentlicht einen quelloffenen, clientseitigen HAR-Sanitizer, der genau dafür gebaut ist.

Was zeigt der Zeitleisten-Balken?

Die Phasen blocked/DNS/connect/send/wait/receive jeder Anfrage (aus den timings der HAR-Datei), als gestapelter Balken gezeichnet und an der Gesamtdauer des Mitschnitts bemessen — eine Anfrage, die einen großen Anteil der Sitzung ausgemacht hat, zeigt einen langen Balken, eine schnelle einen kurzen.

Funktioniert es offline?

Ja. Das Tool ist eine PWA. Nach dem ersten Besuch wird es zwischengespeichert, sodass es ohne Netzwerkverbindung geöffnet werden kann. Du kannst es auch zum Startbildschirm hinzufügen.