Kostenloser Website-Sicherheits-Checker
Prüfen Sie die Grundlagen, wie Ihre Website ihre Besucher schützt: ob sie HTTPS nutzt, ob ihr SSL/TLS-Zertifikat gültig ist und nicht bald abläuft und welche Sicherheits-Header Ihr Server sendet. Es ist eine schnelle Konfigurationsprüfung, kein Penetrationstest.
Was dieses Tool prüft
HTTPS
Ob die Seite nach allen Weiterleitungen auf einer https://-Adresse landet.
SSL/TLS-Zertifikat
Ob das Zertifikat vertrauenswürdig ist und zu Ihrer Domain passt, welche TLS-Version verwendet wird, wer es ausgestellt hat und in wie vielen Tagen es abläuft.
HSTS
Der Strict-Transport-Security-Header, der Browsern sagt, für Ihre Website immer HTTPS zu verwenden.
Content-Security-Policy
Ein Header, der einschränkt, woher Skripte und andere Ressourcen geladen werden dürfen – das hilft gegen Cross-Site-Scripting.
Clickjacking-Schutz
X-Frame-Options oder eine frame-ancestors-Regel in Ihrer CSP, die verhindert, dass andere Websites Ihre Seiten unsichtbar einbetten.
Weitere Schutz-Header
X-Content-Type-Options, Referrer-Policy und Permissions-Policy.
Offenlegung von Versionen
Server- oder X-Powered-By-Header, die Versionsnummern von Software verraten.
So funktioniert die Prüfung
Wir senden eine normale Anfrage an Ihre Seite, folgen allen Weiterleitungen und lesen die Antwort-Header. Dann bauen wir eine separate TLS-Verbindung zu Ihrem Server auf und prüfen das Zertifikat gegen die übliche Liste vertrauenswürdiger Zertifizierungsstellen.
Die Bewertung beginnt bei 100. Kein HTTPS kostet 40 Punkte, ein fehlender HSTS-Header 15, eine fehlende CSP 12, kein Clickjacking-Schutz 8, ein fehlender X-Content-Type-Options-Header 6, eine fehlende Referrer-Policy bzw. Permissions-Policy je 4 und eine offengelegte Versionsnummer 3. Ein ungültiges oder abgelaufenes Zertifikat kostet 40, eine fehlgeschlagene TLS-Verbindung 30 und ein Zertifikat, das innerhalb von 14 bzw. 30 Tagen abläuft, 10 bzw. 5.
Die Prüfung achtet darauf, ob Header vorhanden sind, nicht wie streng ihre Werte sind – auch eine sehr freizügige CSP gilt als vorhanden. Sie sucht nicht nach Schwachstellen, veralteter Software, Malware, schwachen Passwörtern oder Cookie-Einstellungen und versucht nie, einzudringen.
Häufige Probleme, die wir finden
HSTS fehlt
Sehr häufig, selbst auf Websites, die alles auf HTTPS umleiten.
Keine Content-Security-Policy
Der am häufigsten fehlende Header, weil die Einrichtung etwas Sorgfalt erfordert.
Kein Clickjacking-Schutz
Weder X-Frame-Options noch eine frame-ancestors-Regel.
Bald ablaufende Zertifikate
Meist, weil die automatische Verlängerung nach einer Server- oder DNS-Änderung nicht mehr funktioniert.
Sichtbare Serverversion
Header wie „Server: Apache/2.4.41“ oder „X-Powered-By: PHP/7.4“, die Angreifern verraten, wonach sie suchen müssen.
Noch auf HTTP
Überhaupt kein HTTPS, oder HTTPS ist verfügbar, aber ohne Weiterleitung von der http://-Adresse.
So beheben Sie sie
Header dort setzen, wo Ihre Website ausgeliefert wird
Header werden in Ihrem Webserver (Nginx add_header, Apache Header set), Ihrem CDN (zum Beispiel Cloudflare) oder in den Einstellungen bzw. der Header-Datei Ihres Hosters konfiguriert.
HSTS aktivieren, sobald HTTPS überall funktioniert
Beginnen Sie mit Strict-Transport-Security: max-age=31536000. Fügen Sie includeSubDomains erst hinzu, wenn jede Subdomain HTTPS unterstützt.
CSP schrittweise einführen
Beginnen Sie mit Content-Security-Policy-Report-Only, um zu sehen, was blockiert würde, und schalten Sie dann auf Durchsetzung um, sobald Ihre Richtlinie alles erlaubt, was die Website braucht.
Die einfachen Header hinzufügen
X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin und X-Frame-Options: DENY (oder SAMEORIGIN) machen selten etwas kaputt.
Zertifikatsverlängerung automatisieren
Nutzen Sie die verwalteten Zertifikate Ihres Hosters oder Let's Encrypt mit automatischer Verlängerung, und stellen Sie sicher, dass der Verlängerungsjob nach Serveränderungen weiterhin läuft.
Versionsnummern verbergen
Schalten Sie Versionsangaben ab (zum Beispiel server_tokens off in Nginx, expose_php = Off in PHP).
Häufig gestellte Fragen
Ist das ein Penetrationstest oder ein Schwachstellenscan?
Nein. Es prüft Ihre HTTPS-Einrichtung, Ihr Zertifikat und Ihre Sicherheits-Header – die sichtbare Konfiguration, die jeder Browser erhält. Es versucht nicht, Schwachstellen zu finden oder auszunutzen. Dafür beauftragen Sie einen qualifizierten Sicherheitstester.
Kann es mir sagen, ob meine Website gehackt wurde?
Nein. Es sucht nicht nach Malware, verunstalteten Seiten oder kompromittierten Konten. Eine gute Bewertung bedeutet nur, dass die Grundlagen Ihrer Transportsicherheit eingerichtet sind.
Beurteilt es, wie gut meine Header sind?
Hauptsächlich prüft es, ob jeder Header vorhanden ist. Eine CSP-frame-ancestors-Regel erkennt es als Clickjacking-Schutz, bewertet aber nicht die Strenge Ihrer Richtlinien.
Warum wird HSTS auf meiner HTTP-Website nicht geprüft?
HSTS wirkt nur über HTTPS. Wenn Ihre Website kein HTTPS nutzt, ist das das größere Problem – und wird stattdessen gemeldet.
Können Sicherheits-Header meine Website kaputtmachen?
Die meisten Header lassen sich gefahrlos hinzufügen. Eine Content-Security-Policy kann Skripte, Stile oder Einbettungen blockieren, auf die Ihre Website angewiesen ist – testen Sie sie daher zuerst im Report-Only-Modus.
Hilfreiche Ratgeber
Ähnliche kostenlose Tools
- Website-AuditPrüfen Sie eine Seite auf SEO, Geschwindigkeit, Mobilgeräte, Barrierefreiheit, Sicherheit, defekte Links und Serverprobleme – in einem einzigen Bericht.Website-Audit öffnen
- API-TesterSenden Sie eine Anfrage an einen beliebigen öffentlichen API-Endpunkt und sehen Sie Statuscode, Antwortzeit und ob sie erfolgreich war.API-Tester öffnen
- SEO-CheckerPrüfen Sie Seitentitel, Beschreibung, Überschriften, Bildbeschreibungen, Canonical-URL, robots.txt und Sitemap.SEO-Checker öffnen
Soll lieber jemand anderes es beheben?
Diese Prüfungen sind kostenlos, ebenso die Ratgeber. Wenn ein Mensch die Änderungen vornehmen soll, bietet unser Team kostenpflichtige Hilfe an.