Externe Skripte: fremde Domains reduzieren und Ladezeit sparen
Stand: 3. Oktober 2026 · CAZ Labs
Kurz gesagt
Jede fremde Domain, von der deine Seite JavaScript lädt, kostet eine eigene Verbindung, bremst den Seitenaufbau und übermittelt meist die IP-Adresse deiner Besucher an einen Dritten. checkfrei zählt diese Domains: bis 5 ist gut, 6 bis 10 gibt eine Warnung, mehr als 10 einen Fehler. Die Lösung ist fast immer Aufräumen und Selbsthosten.
Warum das wichtig ist
Bevor der Browser ein Skript von einer fremden Domain laden kann, muss er den Namen auflösen, eine Verbindung aufbauen und die Verschlüsselung aushandeln. Auf einem Handy im Mobilnetz dauert das pro Domain spürbar, und zwar bevor auch nur ein Byte des eigentlichen Skripts unterwegs ist. Bei zwei Domains merkt das niemand. Bei fünfzehn schon.
Dazu kommt die Rechenzeit. Chat-Widgets, Tracking-Pakete und Werbenetzwerke bringen oft Hunderte Kilobyte JavaScript mit, die das Handy erst auswerten muss. Das drückt den Performance-Wert und macht die Seite träge beim Antippen (INP).
Und dann der Datenschutz. Jeder Abruf von einem fremden Server übermittelt die IP-Adresse des Besuchers. Für alles, was nicht technisch nötig ist, brauchst du in der Regel eine Einwilligung (mehr dazu bei Tracker und Consent-Tool). Weniger Fremdquellen heißt auch weniger, was du im Cookie-Banner und in der Datenschutzerklärung erklären musst.
Ein Risiko unterschätzen viele: Du lässt fremden Code mit vollen Rechten auf deiner Seite laufen. 2024 hat der Dienst polyfill.io nach einem Besitzerwechsel Schadcode an Tausende Websites ausgeliefert, die das Skript seit Jahren eingebunden hatten. Wer die Datei selbst gehostet hatte, war nicht betroffen.
So prüfst du es selbst
Schneller geht ein Blick in den Quelltext (Strg+U) und eine Suche nach <script src="https://. Damit siehst du allerdings nur, was fest im HTML steht. Ein Google Tag Manager lädt seine Tags erst im Browser nach, die findest du nur im Netzwerk-Reiter.
Mit dem kostenlosen Check von checkfrei bekommst du die Zahl der fremden Skript-Domains automatisch, ausgelesen aus dem HTML deiner Seite. Was ein Tag Manager später nachlädt, steckt also nicht in der Zahl. Die echte Last im Browser ist oft höher.
- Öffne deine Seite in Chrome oder Firefox und drück F12, um die Entwicklertools zu öffnen.
- Wechsle in den Reiter Netzwerk (Network), filtere auf JS und lade die Seite neu.
- Blende per Rechtsklick auf die Spaltenköpfe die Spalte Domain ein, falls sie fehlt. Alles, was nicht deine eigene Domain ist, zählt als fremde Quelle.
So behebst du es
Geh die Liste Domain für Domain durch und frag bei jeder: Wer hat das eingebaut, und braucht es noch jemand? In fast jeder älteren Seite finden sich Leichen. Ein Heatmap-Code vom Test vor drei Jahren, ein zweiter Analytics-Tag, ein Chat-Widget, auf das keiner antwortet. Das rauszuwerfen kostet nichts und bringt am meisten.
Was bleibt, hostest du nach Möglichkeit selbst. Bibliotheken wie jQuery, Slider oder Lightboxen kannst du herunterladen und von deinem Server ausliefern. Bei Diensten, die zwingend von ihrem eigenen Server laden (Zahlungsanbieter, manche Buchungs-Widgets), geht das nicht. Die bindest du dann nur auf den Seiten ein, auf denen sie gebraucht werden.
WordPress
Fremde Skripte kommen hier meist über Plugins und das Theme. Ein Plugin wie Asset CleanUp zeigt dir pro Seite, welches Plugin welche Datei lädt, und lässt dich einzelne Skripte dort abschalten, wo sie nichts zu tun haben. Das Skript des Kontaktformulars braucht nur die Kontaktseite.
Tracking-Codes stecken oft in einem Header-Plugin oder in der header.php des Themes. Manche Themes holen jQuery sogar vom CDN, obwohl WordPress es selbst mitbringt.
Shopify
Apps bauen ihre Skripte in den Shop ein. Ältere Apps lassen nach dem Deinstallieren manchmal Code im Theme zurück, schau deshalb in theme.liquid und in den Snippets nach Resten. Die Shopify-eigenen Domains wie cdn.shopify.com gehören zur Plattform, die bekommst du nicht weg.
HTML
Lade die Dateien herunter, leg sie in einen eigenen Ordner und ändere die Pfade. Mit defer blockieren sie dabei auch gleich den Seitenaufbau nicht mehr (siehe blockierende Skripte). Prüf danach, ob Inline-Skripte, die auf jQuery zugreifen, noch funktionieren.
<!-- vorher: drei fremde Domains -->
<script src="https://code.jquery.com/jquery-3.7.1.min.js"></script>
<script src="https://cdn.jsdelivr.net/npm/swiper@11/swiper-bundle.min.js"></script>
<script src="https://unpkg.com/aos@2.3.4/dist/aos.js"></script>
<!-- nachher: alles vom eigenen Server -->
<script src="/js/jquery-3.7.1.min.js" defer></script>
<script src="/js/swiper-bundle.min.js" defer></script>
<script src="/js/aos.js" defer></script>Next.js
Bibliotheken installierst du über npm und bündelst sie mit, statt sie per CDN einzubinden. Drittanbieter-Skripte, die von ihrem Server kommen müssen, bindest du mit next/script ein. Mit strategy="lazyOnload" laden sie erst, wenn die Seite fertig ist.
import Script from "next/script";
<Script src="https://widget.example.com/chat.js" strategy="lazyOnload" />Typische Fehler
- Den Google Tag Manager als Ablage für alles nutzen. Im HTML steht dann eine Domain, im Browser laden zehn.
- Icon-Bibliotheken und Schriften vom CDN laden, obwohl die Dateien in ein paar Minuten selbst gehostet wären. Bei Google Fonts kommt ein bekanntes Datenschutzproblem dazu (mehr dazu).
So prüft checkfrei
Wir zählen die fremden Domains, von denen Skripte geladen werden. Bis 5 ist gut, bis 10 gibt es eine Warnung, darüber einen Fehler.
Gewicht 1 von 3 im Bereich Ladezeit.
Häufige Fragen
Ist ein CDN nicht schneller als mein eigener Server?
Für einzelne Bibliotheken meistens nicht mehr. Seit die Browser ihren Cache pro Website trennen, ist der Vorteil einer geteilten CDN-Kopie weg, die zusätzliche Verbindung kostet aber weiter Zeit. Liegt deine ganze Seite hinter einem CDN wie Cloudflare, ist das etwas anderes: Dann kommt alles von deiner eigenen Domain.
Brauche ich für jedes externe Skript eine Einwilligung?
Nicht für jedes. Für Tracking, Marketing und die meisten Einbettungen in der Regel schon. Technisch notwendige Dienste wie der Zahlungsanbieter im Checkout gehören in die Datenschutzerklärung. Im Zweifel klärst du das mit jemandem, der rechtlich beraten darf.
Wie viele externe Skripte sind zu viele?
checkfrei wertet bis 5 fremde Domains als gut und bis 10 als Warnung. Wichtiger als die Zahl ist das Gewicht: Ein schweres Chat-Widget bremst mehr als drei kleine Skripte zusammen.
Jetzt deine Seite prüfen
checkfrei prüft Fremde Skript-Quellen und 68 weitere Punkte in einem Durchgang. Kostenlos und ohne Anmeldung.