Zum Inhalt springen
checkfrei
Menü

Kostenlos · 11 Prüfpunkte · ohne Anmeldung

Sicherheits-Check: HTTPS, Zertifikat und Header

Der Sicherheits-Check prüft 11 Punkte, die du von außen sehen kannst: Verschlüsselung, Zertifikat, Sicherheits-Header und Software-Versionen, die Angreifern Hinweise geben.

Du bekommst immer das komplette Protokoll mit allen sechs Bereichen.

Diese 11 Punkte prüfen wir

  1. 01

    HTTPS

    Ohne HTTPS werden Formulareingaben unverschlüsselt übertragen und Browser zeigen "Nicht sicher" an.

  2. 02

    Weiterleitung auf HTTPS

    Wer deine Adresse ohne https eintippt, muss automatisch auf die sichere Version kommen.

  3. 03

    SSL-Zertifikat

    Ein abgelaufenes oder falsches Zertifikat sperrt Besucher mit einer roten Warnseite aus.

  4. 04

    HSTS

    HSTS sagt dem Browser, deine Seite nur noch verschlüsselt aufzurufen. Das schließt eine Lücke beim allerersten Aufruf.

  5. 05

    Content-Security-Policy

    Eine Content-Security-Policy legt fest, von wo Skripte geladen werden dürfen, und bremst eingeschleusten Code aus.

  6. 06

    X-Content-Type-Options

    Verhindert, dass Browser Dateien anders interpretieren als angegeben. Eine Zeile Konfiguration.

  7. 07

    Schutz vor Clickjacking

    Ohne diesen Schutz kann eine fremde Seite deine Seite unsichtbar einbetten und Besucher zu Klicks verleiten.

  8. 08

    Referrer-Policy

    Die Referrer-Policy steuert, welche Adressen deiner Seite an andere Seiten weitergegeben werden, wenn jemand auf einen Link klickt.

  9. 09

    Gemischte Inhalte

    Lädt eine https-Seite Bilder oder Skripte über http, blockiert der Browser sie oder zeigt eine Warnung.

  10. 10

    Verratene Software-Versionen

    Header wie "Server: Apache/2.4.29" oder "X-Powered-By: PHP/7.2" zeigen Angreifern, welche Lücken sie ausprobieren können.

  11. 11

    Veraltete Software

    Alte jQuery-Versionen und sichtbare WordPress-Versionen sind ein bekanntes Einfallstor.

Einordnung

Ein abgelaufenes Zertifikat ist der Klassiker. Die Seite ist von einer Minute auf die andere hinter einer roten Warnseite verschwunden, und keiner merkt es, bis ein Kunde anruft. Wir zeigen dir, wie lange dein Zertifikat noch hält.

Wichtig zur Einordnung: Das ist kein Penetrationstest. Wir prüfen nur, was jeder Browser beim Aufruf sieht. Ob dein WordPress-Admin ein gutes Passwort hat oder ein Plugin eine Lücke enthält, kann von außen niemand seriös beurteilen.

Häufige Fragen

Ist meine Seite sicher, wenn alles grün ist?

Sie macht die üblichen Hausaufgaben. Sicherheit hängt aber auch an Updates, Passwörtern und Backups, und die sieht man von außen nicht.

Was sind Sicherheits-Header?

Zusätzliche Anweisungen, die der Server an den Browser schickt, etwa "lade Skripte nur von hier" oder "bette mich nicht in fremde Seiten ein". Sie kosten nichts und schließen ganze Angriffsklassen aus.

Wie oft läuft ein SSL-Zertifikat ab?

Kostenlose Let's-Encrypt-Zertifikate halten derzeit 90 Tage und werden normalerweise automatisch verlängert. Wenn diese Automatik hakt, merkst du es erst, wenn die Seite gesperrt ist.