ToolsKostenlos · ohne Anmeldung
Sicherheits-Check
Wie gut ist Ihre Website eingestellt? Wir lesen, was die Startseite jedem Besucher mitschickt, und geben eine Note von A+ bis F. Nichts davon ist geheim, Angreifer lesen es genauso.
Note verbessern?
Wir stellen das für Sie ein.
Die meisten Punkte sind Einstellungen beim Hoster oder in der Server-Konfiguration. Wir setzen sie, testen, dass die Seite danach noch funktioniert, und schicken Ihnen das neue Ergebnis. Wer zusätzlich Angriffe und Bots abfangen will, stellt Shield Web davor.
Was wir
prüfen
- 01
HTTPS und Umleitung
Ist die Seite verschlüsselt erreichbar, und landet auch dort, wer „http://“ eintippt?
- 02
HSTS
Ob Browser angewiesen werden, Ihre Seite künftig nur noch verschlüsselt aufzurufen, und wie lange.
- 03
Content-Security-Policy
Die Regel, welche Skripte der Browser ausführen darf. Die stärkste Bremse gegen eingeschleusten Code.
- 04
Schutz vor Einbetten
Ob fremde Seiten Ihre Seite unsichtbar einbetten dürfen (Clickjacking).
- 05
Weitere Kopfzeilen
X-Content-Type-Options, Referrer-Policy und Permissions-Policy: kleine Riegel mit je einer Zeile Aufwand.
- 06
Software-Versionen
Ob Server, PHP oder CMS ihre genaue Version verraten, und ob die noch Sicherheitsupdates bekommt.
- 07
Cookies und TLS
Ob Cookies nur verschlüsselt übertragen werden und welche TLS-Version die Verbindung nutzt.
- 08
security.txt
Ob es eine Stelle gibt, an die jemand eine gefundene Lücke melden kann.
Häufige Fragen
Ist das ein Hacker-Test meiner Website?
Nein. Wir rufen nur die Startseite auf, so wie jeder Besucher, und lesen, was der Server dabei mitschickt. Wir suchen nicht nach offenen Ordnern, probieren keine Passwörter und testen keine Lücken. Eine gute Note heißt deshalb auch nicht, dass die Seite sicher ist, sondern dass sie sauber eingestellt ist.
Wie bekomme ich ein A+?
Alle Prüfungen grün und eine security.txt. Die meisten Punkte sind einzelne Zeilen in der Server-Konfiguration oder in der .htaccess. Die Content-Security-Policy macht die meiste Arbeit, weil sie zur Website passen muss, sonst bleibt die Seite weiß.
Warum ist eine fehlende Content-Security-Policy so wichtig?
Gelangt durch eine Lücke ein fremdes Skript in Ihre Seite, etwa über ein Plugin oder ein Kommentarfeld, führt der Browser es ohne Policy einfach aus. Mit Policy weigert er sich. Sie verhindert nicht die Lücke, aber den Schaden.
Mein Hoster sagt, das brauche ich nicht. Stimmt das?
Für die Funktion der Seite stimmt das. Für ihre Sicherheit nicht. Die Einstellungen kosten nichts und stehen seit Jahren in den Empfehlungen des OWASP Secure Headers Project.
Wird meine Domain gespeichert?
Ergebnisse speichern wir nicht. Wie bei jedem Aufruf steht die Adresse kurzzeitig in den Protokollen des Webservers; Details stehen in der Datenschutzerklärung.
Weitere Checks
- 202 Website erreichbar? Statuscode, Antwortzeit, Weiterleitungen
- 214 SSL-Zertifikat prüfen Gültig bis, Aussteller, passt zur Domain
- 051 SPF, DKIM, DMARC prüfen Ob Ihre Mails als echt erkannt werden
- 226 Website-Wecker Mail bei Ausfall oder Zertifikatsablauf
- 24/7 Akuter Notfall?Alle Notfälle und Rückruf