Website-Sicherheitsprüfer
Die Prüfungen laufen auf unserem Server. Wir rufen die von dir eingegebene URL ab und speichern die Ergebnisse nicht. This fetches a public page and security.txt. The optional Google Web Risk component is a blocklist advisory, not a live malware scan. No certificate-expiry claim is made. Anonyme Ergebniszähler auf Ausführungsebene können für aggregierte Forschung verwendet werden; URLs, Domains, IP-Adressen und Kennungen werden nie einbezogen, und Statistiken werden erst ab 100 Ausführungen veröffentlicht.
Compare up to three URLs
Checks run sequentially and are not cached as a batch. Grades cover the same bounded public signals as the single check.
| URL | Grade | Score | Observed evidence |
|---|
+ speichert die aktuelle Website oder Seite. Nutze ☆ neben einer gespeicherten Website, Seite oder Liste, um sie als Favorit zu markieren. Der Verlauf der letzten Prüfungen erscheint darunter.
Benannte Liste erstellen
Ziel aus deinen lokalen Auswahlen übernommen.
Website-Pass Lokaler Kontext für diese gespeicherte Website
Lokale Daten
Gespeicherte Ziele, benannte Listen und Zusammenfassungen der letzten Prüfungen bleiben nur in diesem Browser.
Security headers
Public trust signals
Issues to review
This combines bounded public checks. It does not test authentication, application logic, vulnerabilities, malware behavior, certificate expiry, or every rendered resource.
Dieses Werkzeug bewerten
Über dieses Werkzeug
Erstelle einen evidenzbasierten Sicherheits-Snapshot aus Response-Headern, unsicheren Ressourcen und Formularen, security.txt, begrenzten RDAP-Daten, Registry-Alter, Fetch-/TLS-Ergebnis und optionaler Google-Web-Risk-Beratung.
Der Buchstaben- oder Zahlenwert fasst nur die begrenzten öffentlichen Prüfungen zusammen und ersetzt keinen Penetrationstest, Malware-Scan oder Sicherheitsbescheid.
Funktionen
- Sicherheits-Header-Befunde mit exakten Behebungsdetails
- Mixed-Content- und unsichere-Formular-Prüfung aus rohem HTML
- security.txt-Validierung und begrenzter RDAP-Kontext
- Optionale Google-Web-Risk-Beratung mit sichtbaren Nichtverfügbarkeitszuständen und sequenziellem Vergleich von bis zu drei URLs
So funktioniert es
Der Endpoint ruft die öffentliche Seite, ausgewählte Response-Header, security.txt, begrenzte RDAP-Daten und optional eine Google-Web-Risk-Beratung ab. Deterministische Funktionen untersuchen begrenztes Roh-HTML auf unsichere Subressourcen und Formularziele; der Browser kombiniert diese Evidenz zu einem dokumentierten Score.
Einschränkungen
- Dies ist kein Penetrationstest, Vulnerability-Scan, Zertifikatsinspektor, Datenschutz-Audit oder Live-Malware-Analyse.
- JavaScript, jede gerenderte Ressource, Anwendungsrouten, Abhängigkeiten, Kontrollen, Ports und Sicherheitspraktiken werden nicht vollständig geprüft.
- Ein hoher Wert beschreibt nur die abgerufenen öffentlichen Signale und beweist weder sichere Anwendung noch abgelaufenes Zertifikat oder korrekte Policy-Wirkung.
Häufig gestellte Fragen
Bedeutet die Note A, dass eine Website sicher ist?
Nein. Sie bedeutet nur, dass die begrenzten öffentlichen Prüfungen gut ausfielen. Anwendungsschwachstellen, Authentifizierung, Serverkonfiguration, `Malware`, `Social` `Engineering` und Datenverarbeitung bleiben außerhalb des Umfangs.
Was bedeutet ein Google-Web-`Risk`-Ergebnis?
Wenn aktiviert, prüft es, ob Google Web `Risk` eine passende Blocklistenberatung liefert. Kein Treffer ist kein Live-`Malware`-`Scan` und keine Garantie, dass eine Seite harmlos ist.
Warum beeinflusst `security`.`txt` die Bewertung?
Eine gültige `security`.`txt` bietet Forschenden einen Standardweg, Schwachstellen zu melden. Sie ist ein Signal für Reaktionsbereitschaft, macht die Anwendung selbst aber nicht sicher.
Kann der Prüfer ein abgelaufenes Zertifikat sehen?
Nein. Er hält nur fest, ob die HTTPS-Verbindung abgeschlossen wurde. Ablauf, `Hostname`, Kette und `Cipher` stellt die `Worker`-Schnittstelle nicht bereit.
Was ist `Mixed` `Content`?
`Mixed` `Content` liegt vor, wenn eine HTTPS-Seite eine HTTP-Subressource referenziert oder ein Formular an HTTP sendet. Solche Muster können den Transportschutz schwächen und werden nur bei sichtbarem Quelltext erkannt.
Häufige Probleme und ihre Behebung
- Fehler Seite ist nicht served over HTTPS Lösung: Serve die Seite und alle kanonisch Assets over HTTPS, dann Weiterleitung HTTP anfragen direkt zu die HTTPS URL.
- Fehler HTTPS Seite loads ein insecure Ressource Lösung: Ersetzen jede HTTP subresource mit ein working HTTPS URL oder entfernen die insecure dependency.
- Fehler Formular submits zu ein insecure URL Lösung: Änderung die Formular aktion zu ein HTTPS Endpunkt und bestätigen kein Weiterleitung sends eingereicht daten back over HTTP.
- Warnung Protective Sicherheit header ist fehlend Lösung: Hinzufügen die specifically reported protective header bei die Ursprung oder Rand mit ein richtlinie tested gegen die Website’s erforderlich Ressourcen.
- Fehler TLS certificate Signal benötigt attention Lösung: Reparatur oder renew die certificate und TLS kette, dann bestätigen die HTTPS handshake succeeds.
- Fehler Sicher URL Weiterleitungen zu ein insecure ziel Lösung: Beibehalten jede Weiterleitung sprung und die endgültig ziel auf HTTPS.