Website-Sicherheits-Check: Wie gut ist Ihre Website geschützt?
HTTPS-Umleitung, Zertifikat, TLS-Versionen, Sicherheits-Header, Cookies, Mixed Content, sichtbare Versionsnummern und versehentlich veröffentlichte Dateien – in einer Minute mit Note von A+ bis F.
Website prüfen
Ihr Website-Score
Ergebnis mit uns besprechen?
Kostenlos und unverbindlich. Wir schauen uns die Befunde an und sagen Ihnen, was zuerst Sinn macht und was Ihr Hoster selbst erledigen kann.
Verbindung & Verschlüsselung
HTTPS & Weiterleitung
–
TLS-Zertifikat
–
Protokolle, HTTP/2 & IPv6
–
Sicherheits-Header
HSTS
–
Content-Security-Policy
–
Clickjacking-Schutz
–
MIME-Sniffing
–
Referrer-Policy
–
Permissions-Policy
–
Angriffsfläche
Exponierte Dateien
–
Server-Banner & Technik
–
Cookies
–
Mixed Content
–
DNSSEC & CAA
–
E-Mail-Schutz (SPF/DMARC)
–
Was bedeuten diese Prüfungen?
HSTS (HTTP Strict Transport Security)
Weist den Browser an, die Domain für eine festgelegte Zeit ausschliesslich über HTTPS aufzurufen. Verhindert, dass ein Angreifer im gleichen Netz den ersten unverschlüsselten Aufruf abfängt (SSL-Stripping).
Content-Security-Policy (CSP)
Legt fest, von welchen Quellen Skripte, Stylesheets, Bilder und Frames geladen werden dürfen. Die wirksamste Bremse gegen Cross-Site-Scripting (XSS), aber auch der aufwändigste Header in der Einführung.
Clickjacking
Eine fremde Seite bettet Ihre Website unsichtbar in einen Frame ein und verleitet Besucher zu Klicks auf Elemente, die sie nicht sehen. X-Frame-Options oder frame-ancestors verhindern die Einbettung.
TLS-Zertifikat
Bestätigt, dass der Server wirklich zur Domain gehört, und liefert den Schlüssel für die Verschlüsselung. Muss von einer öffentlichen Zertifizierungsstelle stammen, zum Hostnamen passen und gültig sein.
TLS 1.0 und 1.1
Die Protokollversionen von 1999 und 2006 gelten seit 2021 offiziell als veraltet (RFC 8996) und haben bekannte Schwächen. Moderne Browser nutzen sie nicht mehr, Server sollten sie abschalten.
Exponierte Dateien
Konfigurations- und Versionsverwaltungsdateien wie .env oder .git gehören nie in ein öffentliches Webverzeichnis. Sie enthalten oft Datenbankpasswörter, API-Schlüssel oder den kompletten Quellcode.
Server-Banner
Header wie Server: Apache/2.4.41 oder X-Powered-By: PHP/7.4 verraten exakte Versionen. Angreifer gleichen sie automatisiert mit Listen bekannter Schwachstellen ab.
Mixed Content
Eine HTTPS-Seite lädt einzelne Ressourcen über HTTP. Skripte und Stylesheets werden dabei von Browsern blockiert, Bilder lösen eine Warnung aus und kosten das Schloss-Symbol.
Cookie-Attribute
Secure beschränkt ein Cookie auf HTTPS, HttpOnly macht es für JavaScript unlesbar, SameSite verhindert das Mitsenden bei Anfragen von fremden Seiten (CSRF).
Häufige Fragen zum Website-Check
Was prüft der Website-Check genau?
Er ruft Ihre Startseite so auf, wie es ein Browser tut: erst über http://, dann über https://, und folgt allen Weiterleitungen. Dabei bewertet er das TLS-Zertifikat, die angebotenen Protokolle, die Sicherheits-Header, gesetzte Cookies, unverschlüsselt eingebundene Inhalte, sichtbare Versionsnummern und prüft fünfzehn typische Pfade auf versehentlich veröffentlichte Dateien. DNSSEC, CAA, SPF und DMARC kommen per DNS dazu.
Ist das ein Penetrationstest?
Nein. Der Check liest nur, was Ihr Server jedem Besucher freiwillig mitteilt, und stellt keine Angriffsversuche an. Er ersetzt keine Schwachstellenanalyse der Anwendung selbst, deckt aber die häufigsten Konfigurationsfehler ab, die wir in der Praxis sehen.
Wie kommt die Note zustande?
Jede Karte hat ein Gewicht zwischen 2 und 14 Punkten, insgesamt 100. Fehlende oder falsch gesetzte Mechanismen kosten die entsprechenden Punkte. Kritische Befunde wie ein abgelaufenes Zertifikat, fehlendes HTTPS oder eine öffentlich lesbare .env-Datei begrenzen die Note unabhängig vom Rest auf D.
Meine Website ist bei Cloudflare, warum werden TLS 1.0 und 1.1 noch akzeptiert?
Cloudflare liefert neue Zonen mit einer Mindestversion von TLS 1.0 aus. Die Einstellung finden Sie im Dashboard unter SSL/TLS, Edge Certificates, Minimum TLS Version. Setzen Sie sie auf 1.2, moderne Browser verlieren dadurch nichts.
Der Check meldet eine fehlende Content-Security-Policy. Wie fange ich an?
Beginnen Sie mit dem Header Content-Security-Policy-Report-Only und einer Policy wie default-src 'self'. Der Browser meldet Verstösse in der Konsole, ohne etwas zu blockieren. Ergänzen Sie die benötigten Quellen und schalten Sie danach auf den scharfen Header um. Wir unterstützen Sie gerne dabei.
Warum wird eine andere Adresse geprüft als die eingegebene?
Der Check folgt Weiterleitungen, zum Beispiel von example.ch auf www.example.ch. Analysiert wird die Seite, auf der ein Besucher tatsächlich landet. Die Kette sehen Sie in der Karte HTTPS & Weiterleitung.
Werden meine Abfragen gespeichert?
Die DNS-Abfragen laufen direkt aus Ihrem Browser gegen Cloudflare (1.1.1.1). Der Live-Check läuft über api.netcomplete.ch; das Ergebnis wird für eine Minute zwischengespeichert, damit wiederholte Aufrufe Ihren Server nicht belasten. Wir protokollieren ausschliesslich die geprüfte Domain, ohne Personenbezug.
Kann ich jede beliebige Website prüfen?
Ja, sofern sie öffentlich erreichbar ist. Domains, die auf private Netzadressen zeigen, werden abgelehnt. Pro Minute sind zwölf Prüfungen möglich.
Weitere kostenlose Tools:
