Was dieses Tool prüft
- SSL/TLS-Gültigkeit und HTTP → HTTPS-Weiterleitung
- Cookie-Attribute Secure, HttpOnly und SameSite
- Über HTTP geladene Ressourcen auf HTTPS-Seiten (Mixed Content)
- Sicherheits-Header und Versionsangaben
- security.txt und HTTP/2
- Eingesetzte Software und Dienste
So funktioniert es
- 01
Geben Sie die Adresse der Website ein; auch einzelne Seiten sind möglich.
- 02
Klicken Sie auf Scannen.
- 03
Teilen Sie Cookie- und Mixed-Content-Funde mit Ihren Entwicklern – meist sind es einzeilige Änderungen.
Technische Details
Passiver Scan
Das Tool liest nur die eingegebene Seite und die security.txt. Es sendet keine Formulare, versucht keine Logins und sucht keine versteckten Verzeichnisse oder Dateien – daher sicher auf Live-Systemen.
Cookie-Attribute
Secure beschränkt ein Cookie auf HTTPS, HttpOnly verhindert den Zugriff durch JavaScript, SameSite hält es aus Cross-Site-Anfragen heraus.
Mixed Content
Über HTTP geladene Skripte oder Styles auf einer HTTPS-Seite erlauben einem Angreifer im Netz, Ihre Seite zu verändern. Browser blockieren das meist – was die Seite auch kaputt machen kann.
Häufige Fragen
Ersetzt das einen Penetrationstest?
Nein. Es ist ein automatischer, passiver Erstcheck. Fehler in Authentifizierung, Berechtigungen und Geschäftslogik zeigen sich nur in einem Webanwendungs-Penetrationstest durch Experten.
Kann ich Seiten hinter einem Login scannen?
Nein, das Tool sieht nur die öffentliche Antwort. Für angemeldete Bereiche planen wir umfassende Tests.
Welche Cookie-Einstellungen sind richtig?
Für Session-Cookies: Secure; HttpOnly; SameSite=Lax (oder Strict). Cookies für Drittanbieter-Kontexte brauchen SameSite=None; Secure.
Verlangsamen Scans meine Website?
Nein. Ein Scan sind wenige Anfragen an die Startseite – wie ein normaler Besuch.