Prüfe die Sicherheit einer Website
Gib eine Domain ein — wir analysieren ihre externe Sicherheitslage: schützende HTTP-Header, ob HTTPS erzwungen wird und den Zustand des TLS-Zertifikats. Du erhältst eine Bewertung und was zu verbessern ist. Wir beobachten nur Öffentliches: niemals ein intrusiver Scan.
Datenschutz: Wir analysieren nur öffentliche Informationen über die Domain. Wir speichern weder die Domain noch das Ergebnis; nur einen anonymen Zähler (Hash) für das tägliche Anti-Missbrauch-Kontingent.
Nicht-intrusive Analyse: Wir beobachten nur, was die Website öffentlich preisgibt. Wir prüfen oder attackieren niemals interne oder private Adressen.
Website-Check
Analysiere die Sicherheitslage einer beliebigen Domain
Eine gut konfigurierte Website schützt ihre Besucher mit einer Reihe von HTTP-Headern und einem gültigen TLS-Zertifikat. Fehlen diese, ist die Website Angriffen wie Clickjacking, Content-Injection oder dem Abfangen von Datenverkehr ausgesetzt. Dieses Tool analysiert die externe Sicherheitslage einer Domain in Sekunden und kostenlos und sagt dir, was zu verbessern ist — ohne Registrierung.
So funktioniert es
Schritt 1 · Gib eine Domain ein. Nur den Namen (z. B. beispiel.de) oder eine URL. Die Anti-Bot-Prüfung ist in den meisten Fällen unsichtbar.
Schritt 2 · Wir beobachten Öffentliches. Wir rufen die Startseite der Website ab und lesen ihre Sicherheits-Header, prüfen, ob HTTPS erzwungen wird, und öffnen eine TLS-Verbindung, um das Zertifikat zu lesen. Nur externe Beobachtung: niemals ein intrusiver Scan.
Schritt 3 · Vollständige Bewertung, kostenlos. Wir geben dir eine Bewertung von 100 mit einer Note (A bis E), eine Aufschlüsselung jedes Headers (vorhanden oder fehlend), den TLS-Zertifikatszustand und eine Liste umsetzbarer Empfehlungen.
Was wir prüfen
- HSTS (Strict-Transport-Security) — zwingt den Browser, immer HTTPS zu verwenden.
- CSP (Content-Security-Policy) — beschränkt, woher Skripte und Ressourcen geladen werden (mindert XSS).
- X-Frame-Options — verhindert das Einbetten deiner Website in iframes (Clickjacking).
- X-Content-Type-Options — verhindert, dass der Browser MIME-Typen errät.
- Referrer-Policy — steuert, welche Referrer-Informationen an Dritte gesendet werden.
- Permissions-Policy — beschränkt Browser-APIs (Kamera, Mikrofon, Geolokalisierung…).
- HTTP → HTTPS-Weiterleitung — damit niemand unverschlüsselt surft.
- TLS — Protokollversion und Tage bis zum Ablauf des Zertifikats.
Nicht-intrusive Analyse (Stufe 0)
Wir beobachten nur, was die Website öffentlich preisgibt, genau wie es jeder Browser tun würde. Wir starten keine Angriffe, wir testen keine Schwachstellen und wir greifen nicht auf interne oder private Adressen zu. Aus Sicherheitsgründen weisen wir jedes Ziel ab, das auf localhost, eine private IP oder reservierte Bereiche verweist: Das Tool dient dazu, öffentliche Websites Dritter für legitime Zwecke zu analysieren.
Datenschutz
- Wir speichern weder die geprüfte Domain noch das Analyseergebnis.
- Wir behalten nur einen anonymen Zähler (Hash) für das tägliche Anti-Missbrauch-Kontingent von 5 Analysen pro Tag.
- Die Analyse läuft in Echtzeit und wird danach verworfen.
Was du mit dem Ergebnis tun kannst
1. Priorisiere die Befunde mit der höchsten Schwere (HTTPS-Weiterleitung, HSTS, CSP und TLS).
2. Füge die fehlenden Header auf deinem Webserver oder CDN hinzu — die meisten sind eine einzige Konfigurationszeile.
3. Erneuere das TLS-Zertifikat rechtzeitig, wenn es kurz vor dem Ablauf steht.
4. Analysiere erneut nach dem Anwenden der Änderungen, um die Verbesserung zu bestätigen.
Verwaltest du mehrere Domains? Registriere dich kostenlos bei OCIRIA Security und überwache ihre Lage kontinuierlich.