Tool

Website-Sicherheits-Check: Wie gut ist Ihre Website geschützt?

HTTPS-Umleitung, Zertifikat, TLS-Versionen, Sicherheits-Header, Cookies, Mixed Content, sichtbare Versionsnummern und versehentlich veröffentlichte Dateien – in einer Minute mit Note von A+ bis F.

Website prüfen

Beispiele:
0von 100 Punkten
Note

Ihr Website-Score

Ergebnis mit uns besprechen?

Kostenlos und unverbindlich. Wir schauen uns die Befunde an und sagen Ihnen, was zuerst Sinn macht und was Ihr Hoster selbst erledigen kann.

Ihre Angaben werden ausschliesslich zur Beantwortung Ihrer Anfrage verwendet.

Ergebnis

Verbindung & Verschlüsselung

HTTPS & Weiterleitung

Wird geprüft…
–

TLS-Zertifikat

Wird geprüft…
–

Protokolle, HTTP/2 & IPv6

Wird geprüft…
–

Sicherheits-Header

HSTS

Wird geprüft…
–

Content-Security-Policy

Wird geprüft…
–

Clickjacking-Schutz

Wird geprüft…
–

MIME-Sniffing

Wird geprüft…
–

Referrer-Policy

Wird geprüft…
–

Permissions-Policy

Wird geprüft…
–

Angriffsfläche

Exponierte Dateien

Wird geprüft…
–

Server-Banner & Technik

Wird geprüft…
–

Cookies

Wird geprüft…
–

Mixed Content

Wird geprüft…
–

DNSSEC & CAA

Wird geprüft…
–

E-Mail-Schutz (SPF/DMARC)

Wird geprüft…
–
Erklärt

Was bedeuten diese Prüfungen?

HSTS (HTTP Strict Transport Security)

Weist den Browser an, die Domain für eine festgelegte Zeit ausschliesslich über HTTPS aufzurufen. Verhindert, dass ein Angreifer im gleichen Netz den ersten unverschlüsselten Aufruf abfängt (SSL-Stripping).

Content-Security-Policy (CSP)

Legt fest, von welchen Quellen Skripte, Stylesheets, Bilder und Frames geladen werden dürfen. Die wirksamste Bremse gegen Cross-Site-Scripting (XSS), aber auch der aufwändigste Header in der Einführung.

Clickjacking

Eine fremde Seite bettet Ihre Website unsichtbar in einen Frame ein und verleitet Besucher zu Klicks auf Elemente, die sie nicht sehen. X-Frame-Options oder frame-ancestors verhindern die Einbettung.

TLS-Zertifikat

Bestätigt, dass der Server wirklich zur Domain gehört, und liefert den Schlüssel für die Verschlüsselung. Muss von einer öffentlichen Zertifizierungsstelle stammen, zum Hostnamen passen und gültig sein.

TLS 1.0 und 1.1

Die Protokollversionen von 1999 und 2006 gelten seit 2021 offiziell als veraltet (RFC 8996) und haben bekannte Schwächen. Moderne Browser nutzen sie nicht mehr, Server sollten sie abschalten.

Exponierte Dateien

Konfigurations- und Versionsverwaltungsdateien wie .env oder .git gehören nie in ein öffentliches Webverzeichnis. Sie enthalten oft Datenbankpasswörter, API-Schlüssel oder den kompletten Quellcode.

Server-Banner

Header wie Server: Apache/2.4.41 oder X-Powered-By: PHP/7.4 verraten exakte Versionen. Angreifer gleichen sie automatisiert mit Listen bekannter Schwachstellen ab.

Mixed Content

Eine HTTPS-Seite lädt einzelne Ressourcen über HTTP. Skripte und Stylesheets werden dabei von Browsern blockiert, Bilder lösen eine Warnung aus und kosten das Schloss-Symbol.

Cookie-Attribute

Secure beschränkt ein Cookie auf HTTPS, HttpOnly macht es für JavaScript unlesbar, SameSite verhindert das Mitsenden bei Anfragen von fremden Seiten (CSRF).

FAQ

Häufige Fragen zum Website-Check

Was prüft der Website-Check genau?

Er ruft Ihre Startseite so auf, wie es ein Browser tut: erst über http://, dann über https://, und folgt allen Weiterleitungen. Dabei bewertet er das TLS-Zertifikat, die angebotenen Protokolle, die Sicherheits-Header, gesetzte Cookies, unverschlüsselt eingebundene Inhalte, sichtbare Versionsnummern und prüft fünfzehn typische Pfade auf versehentlich veröffentlichte Dateien. DNSSEC, CAA, SPF und DMARC kommen per DNS dazu.

Ist das ein Penetrationstest?

Nein. Der Check liest nur, was Ihr Server jedem Besucher freiwillig mitteilt, und stellt keine Angriffsversuche an. Er ersetzt keine Schwachstellenanalyse der Anwendung selbst, deckt aber die häufigsten Konfigurationsfehler ab, die wir in der Praxis sehen.

Wie kommt die Note zustande?

Jede Karte hat ein Gewicht zwischen 2 und 14 Punkten, insgesamt 100. Fehlende oder falsch gesetzte Mechanismen kosten die entsprechenden Punkte. Kritische Befunde wie ein abgelaufenes Zertifikat, fehlendes HTTPS oder eine öffentlich lesbare .env-Datei begrenzen die Note unabhängig vom Rest auf D.

Meine Website ist bei Cloudflare, warum werden TLS 1.0 und 1.1 noch akzeptiert?

Cloudflare liefert neue Zonen mit einer Mindestversion von TLS 1.0 aus. Die Einstellung finden Sie im Dashboard unter SSL/TLS, Edge Certificates, Minimum TLS Version. Setzen Sie sie auf 1.2, moderne Browser verlieren dadurch nichts.

Der Check meldet eine fehlende Content-Security-Policy. Wie fange ich an?

Beginnen Sie mit dem Header Content-Security-Policy-Report-Only und einer Policy wie default-src 'self'. Der Browser meldet Verstösse in der Konsole, ohne etwas zu blockieren. Ergänzen Sie die benötigten Quellen und schalten Sie danach auf den scharfen Header um. Wir unterstützen Sie gerne dabei.

Warum wird eine andere Adresse geprüft als die eingegebene?

Der Check folgt Weiterleitungen, zum Beispiel von example.ch auf www.example.ch. Analysiert wird die Seite, auf der ein Besucher tatsächlich landet. Die Kette sehen Sie in der Karte HTTPS & Weiterleitung.

Werden meine Abfragen gespeichert?

Die DNS-Abfragen laufen direkt aus Ihrem Browser gegen Cloudflare (1.1.1.1). Der Live-Check läuft über api.netcomplete.ch; das Ergebnis wird für eine Minute zwischengespeichert, damit wiederholte Aufrufe Ihren Server nicht belasten. Wir protokollieren ausschliesslich die geprüfte Domain, ohne Personenbezug.

Kann ich jede beliebige Website prüfen?

Ja, sofern sie öffentlich erreichbar ist. Domains, die auf private Netzadressen zeigen, werden abgelehnt. Pro Minute sind zwölf Prüfungen möglich.