Website-Sicherheits-Scan

Ist Ihre Seite wirklich
sicher?

Kostenloser Sicherheits-Scan Ihrer eigenen Website. Die Basiseinschätzung ist kostenlos. Vollständige Ergebnisse, Messbelege und Maßnahmen erhalten Sie mit dem Einzelbericht für 99 € oder einem Abo. Der Fix-Service ist auf Anfrage verfügbar.

Nur für Seiten, deren Betreiber Sie sind In unter einer Minute bestätigt Ohne Anmeldung bis zum Ergebnis

Beispiel-Report ansehen (fiktive Daten)

In drei Schritten zum Ergebnis

1

Domain angeben

Sie tragen Ihre Website ein und setzen das Häkchen zur Betreiber-Bestätigung.

2

Mail bestätigen

Sie erhalten eine Bestätigungs-Mail und klicken den persönlichen Link. Erst dann starten wir den Scan.

3

Scan abwarten

Ergebnis in ca. 15 Minuten. Der Basis-Report mit Ampel und Funden pro Schweregrad ist immer gratis.

Was wir tatsächlich prüfen

Unser Prüfkatalog umfasst 46 Prüfkriterien in sechs Kategorien. Wir versuchen, die für Ihre Website anwendbaren Kriterien zu prüfen. Die Übersicht zeigt die wichtigsten Punkte, nicht jedes einzelne Kriterium. Voraussetzungen, Erreichbarkeit und Zeitbudget können Prüfungen begrenzen. Welche Ergebnisse auswertbar sind und was offenbleibt, steht im Report.

TLS & Zertifikate

  • HTTPS-Erreichbarkeit
  • Vertrauenskette des Zertifikats
  • Zertifikat passt zum Hostnamen
+ 5 weitere Prüfpunkte
  • Ablaufdatum des Zertifikats
  • Weiterleitung von HTTP auf HTTPS
  • Unterstützung von TLS 1.0
  • Unterstützung von TLS 1.1
  • Ausgewählte schwache Verschlüsselungsverfahren

Grundprüfung: HTTPS-Erreichbarkeit, Zertifikatskette, Hostname und Ablaufdatum.

Grundprüfung: Weiterleitung von HTTP auf HTTPS für die angegebene Domain.

Zusätzliche Prüfungen: gezielte Tests auf TLS 1.0/1.1 und ausgewählte schwache Verschlüsselungsverfahren, soweit lokal prüfbar.

Sicherheitsheader & Cookies

  • Content Security Policy vorhanden
  • Hinweise auf Schutz vor fremder Frame-Einbettung
  • Sensible Merkmale im Browserspeicher (begrenzter Offline-Snapshot)
+ 8 weitere Prüfpunkte
  • X-Content-Type-Options: nosniff
  • Referrer-Policy vorhanden
  • Cookie-Attribut Secure
  • Cookie-Attribut HttpOnly
  • Cookie-Attribut SameSite
  • Serverversionen in HTTP-Headern
  • HSTS mit positiver Gültigkeitsdauer
  • Syntax der Permissions-Policy

Grundprüfung: Hinweise zu CSP, Framing-Schutz, X-Content-Type-Options und Referrer-Policy.

Schutzattribute der beobachteten Cookies: Secure, HttpOnly und SameSite.

Browserspeicher: bekannte sensible Merkmale in Local Storage, Session Storage, IndexedDB und Cookies. Begrenzter isolierter Offline-Browserlauf, ohne Anmeldung und API-Verbindungen.

Zusätzliche Prüfungen: HSTS-Gültigkeitsdauer und Syntax der Permissions-Policy. Ein vorhandener Header ist keine Garantie für wirksamen Schutz.

Öffentlich sichtbare Dateien

  • Offenlegung von /.env
  • Offenlegung von /.git/HEAD
  • Geheimnismuster in ausgewählten Frontend- und Zusatzdateien
+ 11 weitere Prüfpunkte
  • Öffentliches WordPress-Debug-Log
  • Öffentliche WordPress-Readme
  • Offenlegung von /backup.zip
  • Offenlegung von /backup.sql
  • Offenlegung von /wp-config.php.bak
  • Offenlegung von /configuration.php.bak
  • Offenlegung von /sites/default/settings.php.bak
  • Verzeichnislisting unter /uploads/
  • Verzeichnislisting unter /wp-content/uploads/
  • Verzeichnislisting unter /backup/
  • Öffentliche Debug- und Stacktrace-Ausgaben

Bei erkanntem WordPress: ausgewählte Debug-Logs, readme.html und öffentliche Versionshinweise.

Zusätzliche Prüfungen: feste Testpfade für Konfigurationsdateien, Git-Metadaten, Backups, SQL-Dumps und Verzeichnislisten.

Frontend-Secrets: bekannte Muster privater API-Schlüssel und Zugangsdaten in HTML, bis zu fünf JavaScript-Dateien derselben Herkunft und zwei referenzierten Source Maps. Gefundene Schlüssel werden nicht benutzt.

Entwicklungsreste: zusätzliche Konfigurationspfade sowie Debug- und Stacktrace-Merkmale. Öffentliche Dokumentation und Source Maps allein sind kein Sicherheitsbefund.

Begrenzte Inhaltsausschnitte und bekannte Pfade, keine vollständige Datei- oder Verzeichnissuche.

CMS & Anmeldeschutz

  • WordPress-Autoren-API
  • XML-RPC-Erreichbarkeit und Methodenliste
  • Begrenzter synthetischer Test der WordPress-Anmeldedrosselung
+ 4 weitere Prüfpunkte
  • Erreichbarkeit der WordPress-Anmeldung
  • Versionsangaben in Generator-Metadaten
  • Öffentlich erkennbare CMS-Merkmale
  • Begrenzter CVE-Abgleich identifizierter Produkte und Versionen

Bei WordPress: öffentliche Autoren-API, XML-RPC-Erreichbarkeit und verfügbare Methoden sowie Login-Erreichbarkeit.

Zusätzliche Prüfungen: CMS-Erkennung und begrenzter CVE-Abgleich für höchstens drei Produkte mit erkennbarer Version. Kein vollständiges Plugin-Inventar oder Exploitnachweis.

Begrenzter synthetischer Anmeldetest: höchstens 15 ungültige Versuche mit einem synthetischen Benutzer, mindestens 3 Sekunden Abstand. Sofortiger Stopp bei Sperr- oder CAPTCHA-Signalen. Keine Prüfung echter Kontosperren oder einer 2FA-Pflicht.

E-Mail & DNS

  • SPF-Eintrag
  • DMARC-Richtlinie
  • DKIM für konfigurierte Selektoren (aktuell nicht konfiguriert)
+ 2 weitere Prüfpunkte
  • MX-Einträge
  • DNSSEC-Hinweise des verwendeten Resolvers

Grundprüfung: öffentliche SPF- und DMARC-Einträge mit einfacher Richtlinienauswertung.

Zusätzliche Prüfungen: MX-Einträge und DNSSEC-Hinweise, einschließlich der Validierungsbestätigung des verwendeten Resolvers.

DKIM ist nur mit bekannten, konfigurierten Selektoren prüfbar. Aktuell nicht konfiguriert und daher als „nicht geprüft“ ausgewiesen. Kein Mailzustellungs- oder vollständiger Signaturtest.

Offene Ports & Messgrenzen

  • Erreichbarkeit ausgewählter TCP-Ports

Ausgewählte TCP-Ports auf Erreichbarkeit prüfen, sofern die Portprüfung verfügbar ist.

Ein offener Port beweist weder unverschlüsselte Nutzung noch eine ausnutzbare Schwachstelle. Bei gemeinsam genutzten Servern ist die Zuordnung zur einzelnen Website begrenzt.

Der Report unterscheidet bestätigte Beobachtungen, Verdachtsfälle, nicht geprüfte und nicht messbare Punkte.

+ 0 weitere Prüfpunkte

Eine Außenprüfung ist keine Sicherheitsgarantie. „Kein Befund“ bedeutet nicht, dass eine Website frei von Schwachstellen ist.

Was diese Prüfung nicht leistet

Wir prüfen ausgewählte, von außen beobachtbare Merkmale. Es handelt sich nicht um einen vollständigen Penetrationstest.

Das passende Paket für Ihre Website

Starten Sie kostenlos oder kaufen Sie direkt das passende Berichtspaket. Ihren Scan können Sie anschließend im Kundenkonto starten.

Rechnungsstellung und Zahlungsabwicklung erfolgen separat durch Bocert GmbH. Es findet keine Onlinezahlung statt.

Kostenlos starten

Kostenloser Scan

0 €Inkl. 19% MwSt.

Erst prüfen, dann entscheiden

  • Sicherheits-Score und erste Einordnung
  • Anzahl der Befunde nach Schweregrad
  • Überblick über mögliche Schwachstellen
  • Ohne Kaufverpflichtung
Kostenlos scannen

Die Basiseinschätzung nach Kategorien und Kritikalität ist kostenlos. Die Detailergebnisse und Anleitungen erhalten Sie mit einem Berichtspaket.

Best Value

Sicherheits-Abo

ab 39 € pro MonatInkl. 19% MwSt.

bei jährlicher Zahlweise · 468 € 10 Scans pro Monat

  • Vollständige Berichte mit Messbelegen
  • Verständliche Risiken, Maßnahmen und Aufwand
  • PDF auf Wunsch erzeugen und herunterladen
  • 10 Inklusivscans pro Monat, ohne Übertrag
Abo wählen

Die Kündigung beendet die nächste Verlängerung. Bereits freigeschaltete Leistungen bleiben bis zum Ende der laufenden Vertragsperiode nutzbar.

Einmalkauf

Einzelbericht

99 € einmaligInkl. 19% MwSt.

1 Domain, Erstscan + 10 erneute Scans, 30 Tage

  • Vollständiger Bericht für eine Domain
  • Einzelne Ergebnisse und technische Messbelege
  • Konkrete Maßnahmen und geschätzter Aufwand
  • PDF auf Wunsch erzeugen und herunterladen
Einzelbericht wählen

Einmalige Zahlung. Kein Abonnement.

Analyse und Handlungsempfehlungen, keine technische Umsetzung oder Sicherheitsgarantie.
Fix-Service · Auf Anfrage. Sie möchten die Behebung nicht selbst übernehmen? Fragen Sie Unterstützung bei der Umsetzung der empfohlenen Maßnahmen an. Unterstützung anfragen

Jetzt kostenlose Erstprüfung starten

Domain eintragen, Häkchen setzen, Ergebnis bekommen. Ohne Anmeldung bis zum Scan-Ergebnis.

Transaktionsbezogene E-Mails betreffen den angefragten Dienst. Eine gesonderte Werbeeinwilligung wird nicht aus der bloßen Nutzung oder AGB-Zustimmung abgeleitet. Werbliche Kommunikation erfolgt nur auf einer im Einzelfall tragfähigen Rechtsgrundlage; eine Referenznennung setzt eine gesonderte Zustimmung voraus. Widerruf oder Widerspruch ist per E-Mail an info@itsecurity.today möglich.

Häufige Fragen

Werden AI Entwicklungsfehler geprüft?

Ja, soweit typische Fehler von außen erkennbar sind. Wir prüfen ausgewählte öffentlich ausgelieferte HTML- und JavaScript-Dateien, referenzierte Source Maps und bekannte Konfigurationspfade auf Geheimnismuster sowie Debug- und Fehlerausgaben. Das gilt unabhängig davon, ob der Code mit KI oder von Hand erstellt wurde.

Zusätzlich untersuchen wir den Browserspeicher in einem begrenzten, isolierten Offline-Snapshot auf sensible Merkmale. Angemeldete Bereiche und nachgeladene API-Abläufe werden damit nicht vollständig geprüft. Ein unauffälliges Ergebnis ist kein Sicherheitsnachweis für die gesamte Anwendung. Der Außenscan ersetzt keine Quellcodeprüfung und keinen vollständigen Penetrationstest.

Ist das legal?

Ja, ausschließlich für Betreiber eigener Websites: ausdrücklich bestätigt über Ihr Häkchen im Formular und den Link in Ihrer Bestätigungs-Mail, und ohne tiefere Eingriffe als einen normalen Seitenbesuch von außen.

Wird mein Server dadurch langsamer?

Nein. Wir schreiben Ihren Server mit maximal einem Besuch pro Sekunde an. Der komplette Scan dauert ca. 15 Minuten.

Was, wenn mein Hoster etwas nicht kann?

Der Report erklärt passende Maßnahmen und den geschätzten Aufwand. Welche Schritte möglich sind, hängt von Ihrem Hosting und Ihrer Website ab.

Was ist kostenlos und wann zahle ich?

Die Basiseinschätzung ist kostenlos. Für vollständige Ergebnisse, Messbelege und Maßnahmen wählen Sie einen Einzelbericht oder ein Abo. Der Kauf ist auch ohne vorherigen Scan möglich.

Darf ich nach dem Fix nochmal prüfen lassen?

Ja. Das Einzelpaket umfasst den Erstscan und 10 erneute Scans derselben Domain innerhalb von 30 Tagen ab Kauf. Das Abo enthält 10 Scans pro monatlicher Leistungsperiode, domainübergreifend und ohne Übertrag.