Kostenlos · 11 Prüfpunkte · ohne Anmeldung
Sicherheits-Check: HTTPS, Zertifikat und Header
Der Sicherheits-Check prüft 11 Punkte, die du von außen sehen kannst: Verschlüsselung, Zertifikat, Sicherheits-Header und Software-Versionen, die Angreifern Hinweise geben.
Du bekommst immer das komplette Protokoll mit allen sechs Bereichen.
Diese 11 Punkte prüfen wir
- 01
HTTPS
Ohne HTTPS werden Formulareingaben unverschlüsselt übertragen und Browser zeigen "Nicht sicher" an.
- 02
Weiterleitung auf HTTPS
Wer deine Adresse ohne https eintippt, muss automatisch auf die sichere Version kommen.
- 03
SSL-Zertifikat
Ein abgelaufenes oder falsches Zertifikat sperrt Besucher mit einer roten Warnseite aus.
- 04
HSTS
HSTS sagt dem Browser, deine Seite nur noch verschlüsselt aufzurufen. Das schließt eine Lücke beim allerersten Aufruf.
- 05
Content-Security-Policy
Eine Content-Security-Policy legt fest, von wo Skripte geladen werden dürfen, und bremst eingeschleusten Code aus.
- 06
X-Content-Type-Options
Verhindert, dass Browser Dateien anders interpretieren als angegeben. Eine Zeile Konfiguration.
- 07
Schutz vor Clickjacking
Ohne diesen Schutz kann eine fremde Seite deine Seite unsichtbar einbetten und Besucher zu Klicks verleiten.
- 08
Referrer-Policy
Die Referrer-Policy steuert, welche Adressen deiner Seite an andere Seiten weitergegeben werden, wenn jemand auf einen Link klickt.
- 09
Gemischte Inhalte
Lädt eine https-Seite Bilder oder Skripte über http, blockiert der Browser sie oder zeigt eine Warnung.
- 10
Verratene Software-Versionen
Header wie "Server: Apache/2.4.29" oder "X-Powered-By: PHP/7.2" zeigen Angreifern, welche Lücken sie ausprobieren können.
- 11
Veraltete Software
Alte jQuery-Versionen und sichtbare WordPress-Versionen sind ein bekanntes Einfallstor.
Einordnung
Ein abgelaufenes Zertifikat ist der Klassiker. Die Seite ist von einer Minute auf die andere hinter einer roten Warnseite verschwunden, und keiner merkt es, bis ein Kunde anruft. Wir zeigen dir, wie lange dein Zertifikat noch hält.
Wichtig zur Einordnung: Das ist kein Penetrationstest. Wir prüfen nur, was jeder Browser beim Aufruf sieht. Ob dein WordPress-Admin ein gutes Passwort hat oder ein Plugin eine Lücke enthält, kann von außen niemand seriös beurteilen.
Häufige Fragen
Ist meine Seite sicher, wenn alles grün ist?
Sie macht die üblichen Hausaufgaben. Sicherheit hängt aber auch an Updates, Passwörtern und Backups, und die sieht man von außen nicht.
Was sind Sicherheits-Header?
Zusätzliche Anweisungen, die der Server an den Browser schickt, etwa "lade Skripte nur von hier" oder "bette mich nicht in fremde Seiten ein". Sie kosten nichts und schließen ganze Angriffsklassen aus.
Wie oft läuft ein SSL-Zertifikat ab?
Kostenlose Let's-Encrypt-Zertifikate halten derzeit 90 Tage und werden normalerweise automatisch verlängert. Wenn diese Automatik hakt, merkst du es erst, wenn die Seite gesperrt ist.