Website-Sicherheitsprüfer

Die Prüfungen laufen auf unserem Server. Wir rufen die von dir eingegebene URL ab und speichern die Ergebnisse nicht. This fetches a public page and security.txt. The optional Google Web Risk component is a blocklist advisory, not a live malware scan. No certificate-expiry claim is made. Anonyme Ergebniszähler auf Ausführungsebene können für aggregierte Forschung verwendet werden; URLs, Domains, IP-Adressen und Kennungen werden nie einbezogen, und Statistiken werden erst ab 100 Ausführungen veröffentlicht.

Rückmeldung
Fehler melden

Funktioniert etwas in Website-Sicherheitsprüfer nicht? Teile uns mit, was passiert ist — die Meldung geht direkt an eine private Prüfwarteschlange, nicht in eine öffentliche Liste.

Gesendete Angaben
 Werkzeugeingaben, Uploads, eingefügte Quellen, vollständige Ergebnisse, Abfrageparameter und URL-Fragmente werden nicht automatisch angehängt. Du kannst die oben ausgewählte Passage bearbeiten oder entfernen. Browser- und Missbrauchsschutz-Metadaten werden zur Spamabwehr verarbeitet. 
Compare up to three URLs

Checks run sequentially and are not cached as a batch. Grades cover the same bounded public signals as the single check.

Über dieses Werkzeug

Erstelle einen evidenzbasierten Sicherheits-Snapshot aus Response-Headern, unsicheren Ressourcen und Formularen, security.txt, begrenzten RDAP-Daten, Registry-Alter, Fetch-/TLS-Ergebnis und optionaler Google-Web-Risk-Beratung.

Der Buchstaben- oder Zahlenwert fasst nur die begrenzten öffentlichen Prüfungen zusammen und ersetzt keinen Penetrationstest, Malware-Scan oder Sicherheitsbescheid.

Funktionen

  • Sicherheits-Header-Befunde mit exakten Behebungsdetails
  • Mixed-Content- und unsichere-Formular-Prüfung aus rohem HTML
  • security.txt-Validierung und begrenzter RDAP-Kontext
  • Optionale Google-Web-Risk-Beratung mit sichtbaren Nichtverfügbarkeitszuständen und sequenziellem Vergleich von bis zu drei URLs

So funktioniert es

Der Endpoint ruft die öffentliche Seite, ausgewählte Response-Header, security.txt, begrenzte RDAP-Daten und optional eine Google-Web-Risk-Beratung ab. Deterministische Funktionen untersuchen begrenztes Roh-HTML auf unsichere Subressourcen und Formularziele; der Browser kombiniert diese Evidenz zu einem dokumentierten Score.

Einschränkungen

  • Dies ist kein Penetrationstest, Vulnerability-Scan, Zertifikatsinspektor, Datenschutz-Audit oder Live-Malware-Analyse.
  • JavaScript, jede gerenderte Ressource, Anwendungsrouten, Abhängigkeiten, Kontrollen, Ports und Sicherheitspraktiken werden nicht vollständig geprüft.
  • Ein hoher Wert beschreibt nur die abgerufenen öffentlichen Signale und beweist weder sichere Anwendung noch abgelaufenes Zertifikat oder korrekte Policy-Wirkung.

Häufig gestellte Fragen

Bedeutet die Note A, dass eine Website sicher ist?

Nein. Sie bedeutet nur, dass die begrenzten öffentlichen Prüfungen gut ausfielen. Anwendungsschwachstellen, Authentifizierung, Serverkonfiguration, `Malware`, `Social` `Engineering` und Datenverarbeitung bleiben außerhalb des Umfangs.

Was bedeutet ein Google-Web-`Risk`-Ergebnis?

Wenn aktiviert, prüft es, ob Google Web `Risk` eine passende Blocklistenberatung liefert. Kein Treffer ist kein Live-`Malware`-`Scan` und keine Garantie, dass eine Seite harmlos ist.

Warum beeinflusst `security`.`txt` die Bewertung?

Eine gültige `security`.`txt` bietet Forschenden einen Standardweg, Schwachstellen zu melden. Sie ist ein Signal für Reaktionsbereitschaft, macht die Anwendung selbst aber nicht sicher.

Kann der Prüfer ein abgelaufenes Zertifikat sehen?

Nein. Er hält nur fest, ob die HTTPS-Verbindung abgeschlossen wurde. Ablauf, `Hostname`, Kette und `Cipher` stellt die `Worker`-Schnittstelle nicht bereit.

Was ist `Mixed` `Content`?

`Mixed` `Content` liegt vor, wenn eine HTTPS-Seite eine HTTP-Subressource referenziert oder ein Formular an HTTP sendet. Solche Muster können den Transportschutz schwächen und werden nur bei sichtbarem Quelltext erkannt.