ToolsKostenlos · ohne Anmeldung

Sicherheits-Check

Wie gut ist Ihre Website eingestellt? Wir lesen, was die Startseite jedem Besucher mitschickt, und geben eine Note von A+ bis F. Nichts davon ist geheim, Angreifer lesen es genauso.

Gemessen von unserem Server in Deutschland. Ergebnisse speichern wir nicht.

Was wir
prüfen

  1. 01

    HTTPS und Umleitung

    Ist die Seite verschlüsselt erreichbar, und landet auch dort, wer „http://“ eintippt?

  2. 02

    HSTS

    Ob Browser angewiesen werden, Ihre Seite künftig nur noch verschlüsselt aufzurufen, und wie lange.

  3. 03

    Content-Security-Policy

    Die Regel, welche Skripte der Browser ausführen darf. Die stärkste Bremse gegen eingeschleusten Code.

  4. 04

    Schutz vor Einbetten

    Ob fremde Seiten Ihre Seite unsichtbar einbetten dürfen (Clickjacking).

  5. 05

    Weitere Kopfzeilen

    X-Content-Type-Options, Referrer-Policy und Permissions-Policy: kleine Riegel mit je einer Zeile Aufwand.

  6. 06

    Software-Versionen

    Ob Server, PHP oder CMS ihre genaue Version verraten, und ob die noch Sicherheitsupdates bekommt.

  7. 07

    Cookies und TLS

    Ob Cookies nur verschlüsselt übertragen werden und welche TLS-Version die Verbindung nutzt.

  8. 08

    security.txt

    Ob es eine Stelle gibt, an die jemand eine gefundene Lücke melden kann.

Häufige Fragen

Ist das ein Hacker-Test meiner Website?

Nein. Wir rufen nur die Startseite auf, so wie jeder Besucher, und lesen, was der Server dabei mitschickt. Wir suchen nicht nach offenen Ordnern, probieren keine Passwörter und testen keine Lücken. Eine gute Note heißt deshalb auch nicht, dass die Seite sicher ist, sondern dass sie sauber eingestellt ist.

Wie bekomme ich ein A+?

Alle Prüfungen grün und eine security.txt. Die meisten Punkte sind einzelne Zeilen in der Server-Konfiguration oder in der .htaccess. Die Content-Security-Policy macht die meiste Arbeit, weil sie zur Website passen muss, sonst bleibt die Seite weiß.

Warum ist eine fehlende Content-Security-Policy so wichtig?

Gelangt durch eine Lücke ein fremdes Skript in Ihre Seite, etwa über ein Plugin oder ein Kommentarfeld, führt der Browser es ohne Policy einfach aus. Mit Policy weigert er sich. Sie verhindert nicht die Lücke, aber den Schaden.

Mein Hoster sagt, das brauche ich nicht. Stimmt das?

Für die Funktion der Seite stimmt das. Für ihre Sicherheit nicht. Die Einstellungen kosten nichts und stehen seit Jahren in den Empfehlungen des OWASP Secure Headers Project.

Wird meine Domain gespeichert?

Ergebnisse speichern wir nicht. Wie bei jedem Aufruf steht die Adresse kurzzeitig in den Protokollen des Webservers; Details stehen in der Datenschutzerklärung.

Weitere Checks