Rudra Analyzer

Kostenloser Website-Sicherheits-Checker

Prüfen Sie die Grundlagen, wie Ihre Website ihre Besucher schützt: ob sie HTTPS nutzt, ob ihr SSL/TLS-Zertifikat gültig ist und nicht bald abläuft und welche Sicherheits-Header Ihr Server sendet. Es ist eine schnelle Konfigurationsprüfung, kein Penetrationstest.

Geben Sie eine Seite ein, zum Beispiel https://ihrewebsite.de oder https://ihrewebsite.de/preise.

Was dieses Tool prüft

  • HTTPS

    Ob die Seite nach allen Weiterleitungen auf einer https://-Adresse landet.

  • SSL/TLS-Zertifikat

    Ob das Zertifikat vertrauenswürdig ist und zu Ihrer Domain passt, welche TLS-Version verwendet wird, wer es ausgestellt hat und in wie vielen Tagen es abläuft.

  • HSTS

    Der Strict-Transport-Security-Header, der Browsern sagt, für Ihre Website immer HTTPS zu verwenden.

  • Content-Security-Policy

    Ein Header, der einschränkt, woher Skripte und andere Ressourcen geladen werden dürfen – das hilft gegen Cross-Site-Scripting.

  • Clickjacking-Schutz

    X-Frame-Options oder eine frame-ancestors-Regel in Ihrer CSP, die verhindert, dass andere Websites Ihre Seiten unsichtbar einbetten.

  • Weitere Schutz-Header

    X-Content-Type-Options, Referrer-Policy und Permissions-Policy.

  • Offenlegung von Versionen

    Server- oder X-Powered-By-Header, die Versionsnummern von Software verraten.

So funktioniert die Prüfung

Wir senden eine normale Anfrage an Ihre Seite, folgen allen Weiterleitungen und lesen die Antwort-Header. Dann bauen wir eine separate TLS-Verbindung zu Ihrem Server auf und prüfen das Zertifikat gegen die übliche Liste vertrauenswürdiger Zertifizierungsstellen.

Die Bewertung beginnt bei 100. Kein HTTPS kostet 40 Punkte, ein fehlender HSTS-Header 15, eine fehlende CSP 12, kein Clickjacking-Schutz 8, ein fehlender X-Content-Type-Options-Header 6, eine fehlende Referrer-Policy bzw. Permissions-Policy je 4 und eine offengelegte Versionsnummer 3. Ein ungültiges oder abgelaufenes Zertifikat kostet 40, eine fehlgeschlagene TLS-Verbindung 30 und ein Zertifikat, das innerhalb von 14 bzw. 30 Tagen abläuft, 10 bzw. 5.

Die Prüfung achtet darauf, ob Header vorhanden sind, nicht wie streng ihre Werte sind – auch eine sehr freizügige CSP gilt als vorhanden. Sie sucht nicht nach Schwachstellen, veralteter Software, Malware, schwachen Passwörtern oder Cookie-Einstellungen und versucht nie, einzudringen.

Häufige Probleme, die wir finden

  • HSTS fehlt

    Sehr häufig, selbst auf Websites, die alles auf HTTPS umleiten.

  • Keine Content-Security-Policy

    Der am häufigsten fehlende Header, weil die Einrichtung etwas Sorgfalt erfordert.

  • Kein Clickjacking-Schutz

    Weder X-Frame-Options noch eine frame-ancestors-Regel.

  • Bald ablaufende Zertifikate

    Meist, weil die automatische Verlängerung nach einer Server- oder DNS-Änderung nicht mehr funktioniert.

  • Sichtbare Serverversion

    Header wie „Server: Apache/2.4.41“ oder „X-Powered-By: PHP/7.4“, die Angreifern verraten, wonach sie suchen müssen.

  • Noch auf HTTP

    Überhaupt kein HTTPS, oder HTTPS ist verfügbar, aber ohne Weiterleitung von der http://-Adresse.

So beheben Sie sie

  1. Header dort setzen, wo Ihre Website ausgeliefert wird

    Header werden in Ihrem Webserver (Nginx add_header, Apache Header set), Ihrem CDN (zum Beispiel Cloudflare) oder in den Einstellungen bzw. der Header-Datei Ihres Hosters konfiguriert.

  2. HSTS aktivieren, sobald HTTPS überall funktioniert

    Beginnen Sie mit Strict-Transport-Security: max-age=31536000. Fügen Sie includeSubDomains erst hinzu, wenn jede Subdomain HTTPS unterstützt.

  3. CSP schrittweise einführen

    Beginnen Sie mit Content-Security-Policy-Report-Only, um zu sehen, was blockiert würde, und schalten Sie dann auf Durchsetzung um, sobald Ihre Richtlinie alles erlaubt, was die Website braucht.

  4. Die einfachen Header hinzufügen

    X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin und X-Frame-Options: DENY (oder SAMEORIGIN) machen selten etwas kaputt.

  5. Zertifikatsverlängerung automatisieren

    Nutzen Sie die verwalteten Zertifikate Ihres Hosters oder Let's Encrypt mit automatischer Verlängerung, und stellen Sie sicher, dass der Verlängerungsjob nach Serveränderungen weiterhin läuft.

  6. Versionsnummern verbergen

    Schalten Sie Versionsangaben ab (zum Beispiel server_tokens off in Nginx, expose_php = Off in PHP).

Häufig gestellte Fragen

Ist das ein Penetrationstest oder ein Schwachstellenscan?

Nein. Es prüft Ihre HTTPS-Einrichtung, Ihr Zertifikat und Ihre Sicherheits-Header – die sichtbare Konfiguration, die jeder Browser erhält. Es versucht nicht, Schwachstellen zu finden oder auszunutzen. Dafür beauftragen Sie einen qualifizierten Sicherheitstester.

Kann es mir sagen, ob meine Website gehackt wurde?

Nein. Es sucht nicht nach Malware, verunstalteten Seiten oder kompromittierten Konten. Eine gute Bewertung bedeutet nur, dass die Grundlagen Ihrer Transportsicherheit eingerichtet sind.

Beurteilt es, wie gut meine Header sind?

Hauptsächlich prüft es, ob jeder Header vorhanden ist. Eine CSP-frame-ancestors-Regel erkennt es als Clickjacking-Schutz, bewertet aber nicht die Strenge Ihrer Richtlinien.

Warum wird HSTS auf meiner HTTP-Website nicht geprüft?

HSTS wirkt nur über HTTPS. Wenn Ihre Website kein HTTPS nutzt, ist das das größere Problem – und wird stattdessen gemeldet.

Können Sicherheits-Header meine Website kaputtmachen?

Die meisten Header lassen sich gefahrlos hinzufügen. Eine Content-Security-Policy kann Skripte, Stile oder Einbettungen blockieren, auf die Ihre Website angewiesen ist – testen Sie sie daher zuerst im Report-Only-Modus.

Hilfreiche Ratgeber

Ähnliche kostenlose Tools

Soll lieber jemand anderes es beheben?

Diese Prüfungen sind kostenlos, ebenso die Ratgeber. Wenn ein Mensch die Änderungen vornehmen soll, bietet unser Team kostenpflichtige Hilfe an.