Zurück zum Wissenszentrum
Schwachstellenscanner für Websites: Was er prüft
security Lukas Berger 7 min7/1/2026

Schwachstellenscanner für Websites: Was er prüft

Was ein Schwachstellenscanner für Websites prüft, wie Sie den Bericht lesen und die wichtigsten Probleme beheben, plus die Wahl des richtigen Scanners.

Führen Sie dieselbe Prüfung jetzt durch — kostenlos

Geben Sie Ihre Domain ein und erhalten Sie ein 9-Punkte-Audit — DNS, SPF/DKIM/DMARC, SSL, Sicherheitsheader, Dark-Web-Exposition — in 60 Sekunden.

Keine Registrierung · <60s · DSGVO/EU-Verarbeitung

Schwachstellenscanner für Websites: Was er prüft und wie Sie die Ergebnisse lesen

Ein Schwachstellenscanner für Websites ist ein automatisiertes Werkzeug, das Ihre Website so untersucht, wie es ein Angreifer tun würde, und Ihnen zeigt, wo sie angreifbar ist, bevor es jemand anderes herausfindet. In der Zeit, die Sie für diese Einleitung brauchen, kann ein guter Scanner Ihre TLS-Konfiguration erfassen, Ihre Sicherheits-Header auswerten, Ihre DNS- und E-Mail-Authentifizierungseinträge abfragen, nach Dateien suchen, die niemals öffentlich sein sollten, und Ihre Domain mit bekannten Datenlecks abgleichen.

Dieser Leitfaden erklärt, was ein Schwachstellenscanner leistet, wie Sie einen Bericht ohne Sicherheitshintergrund lesen, wie Sie die wichtigsten Probleme beheben und wie Sie einen vertrauenswürdigen Scanner auswählen. Das Web wird nicht von allein sicherer: In einer Analyse von 2025 hatten rund 43 % der Anwendungen überhaupt keinen Content-Security-Policy-Header (HTTP Archive Web Almanac, 2025), und etwa 83,9 % der Domains veröffentlichen weiterhin keinen DMARC-Eintrag (dmarc.org, Dezember 2025). Ein Scan verwandelt diese abstrakten Risiken in eine konkrete, behebbare Liste.

Entwickler prüft Sicherheitscode auf einem dunklen Monitor, ein Bild für das automatisierte Scannen von Website-Schwachstellen Ein Schwachstellenscanner automatisiert die manuellen Prüfungen, die ein Sicherheitsingenieur sonst einzeln durchführen müsste. Foto: Unsplash.

Was ein Schwachstellenscanner leistet

Im Kern sendet ein Scanner eine Reihe harmloser Anfragen an Ihre Website und untersucht die Antworten. Er bricht nicht ein und verändert nichts; er beobachtet, wie sich Ihr Server verhält, und vergleicht das mit den bewährten Sicherheitsmethoden. Stellen Sie es sich wie eine Gebäudeinspektion vor und nicht wie einen Einbruch: Es rüttelt an Türen und Fenstern, um zu sehen, welche unverschlossen sind, und übergibt Ihnen dann einen Bericht.

Die meisten Scanner gehören zu einer von zwei Familien. Passive, nicht-intrusive Scanner (die Kategorie, zu der der kostenlose Scan von FortifyNet gehört) analysieren, was Ihre Website bereits öffentlich preisgibt: Zertifikate, Header, DNS, erreichbare Dateien. Aktive oder authentifizierte Scanner (etwa OWASP ZAP oder kommerzielle DAST-Werkzeuge) senden gezielt präparierte Nutzdaten, um Anwendungsfehler wie SQL-Injection oder Cross-Site-Scripting zu finden. Beide ergänzen sich, doch ein schneller externer Scan ist für fast jeden Website-Betreiber der richtige Ausgangspunkt: keine Installation, keine Zugangsdaten, kein Risiko für den Produktivbetrieb.

Was ein Scanner prüft

Ein gründlicher externer Scan deckt sechs Dimensionen ab, von denen jede einer eigenen Klasse realer Angriffe entspricht.

1. TLS/SSL-Konfiguration

Der Scanner verbindet sich über HTTPS und untersucht Ihr Zertifikat sowie die Verschlüsselung, die den Datenverkehr zwischen Besuchern und Ihrem Server schützt. Er meldet Zertifikate, die abgelaufen, selbstsigniert oder kurz vor dem Ablauf sind; veraltete Protokolle (alles älter als TLS 1.2); und schwache Cipher Suites. Ein defektes Zertifikat löst nicht nur abschreckende Browserwarnungen aus, es kann auch Bezahlvorgänge zerstören und Vertrauen vernichten. Eine ausführliche Erläuterung finden Sie in unserem Leitfaden zur Sicherheit von SSL/TLS-Zertifikaten.

2. HTTP-Sicherheits-Header

Sicherheits-Header sind kleine Anweisungen, die Ihr Server mit jeder Seite sendet und die dem Browser sagen, wie er sich defensiv verhalten soll. Die wichtigsten sind:

  • Content-Security-Policy (CSP) beschränkt, welche Skripte und Ressourcen geladen werden dürfen, die stärkste einzelne Abwehr gegen Cross-Site-Scripting.
  • Strict-Transport-Security (HSTS) zwingt Browser zur Nutzung von HTTPS und verhindert Downgrade-Angriffe.
  • X-Content-Type-Options: nosniff hindert den Browser daran, Dateien als ausführbaren Inhalt umzudeuten (OWASP HTTP Headers Cheat Sheet).
  • X-Frame-Options blockiert Clickjacking, indem es verhindert, dass Ihre Website von anderen eingebettet wird.
  • Referrer-Policy begrenzt, wie viele URL-Informationen an Dritte gelangen; strict-origin-when-cross-origin ist eine sichere Voreinstellung.

Diese Header lassen sich kostenlos hinzufügen, dennoch ist die Verbreitung gering: Dieselben Daten von 2025 zeigten, dass mehr als 40 % der Websites HSTS vollständig fehlte. Unser Leitfaden zu HTTP-Sicherheits-Headern nennt die genauen Werte, die Sie einsetzen sollten.

3. DNS und E-Mail-Authentifizierung

Ihre DNS-Einträge steuern, wohin E-Mails und Datenverkehr gehen, und sie sind ein beliebtes Ziel für Spoofing. Ein Scanner prüft drei Einträge, die Kriminelle daran hindern, E-Mails zu versenden, die scheinbar von Ihnen stammen:

  • SPF listet die Server auf, die E-Mails für Ihre Domain versenden dürfen.
  • DKIM signiert Ihre Nachrichten kryptografisch, damit Empfänger sie überprüfen können.
  • DMARC sagt den Empfängern, was sie mit E-Mails tun sollen, die SPF oder DKIM nicht bestehen, und wohin Berichte gehen.

Ein fehlender DMARC-Eintrag ist die Regel, nicht die Ausnahme, und genau deshalb ist Phishing weiterhin so wirksam. Eine Einrichtung Eintrag für Eintrag finden Sie in unserem Leitfaden zur DNS-Sicherheitskonfiguration.

4. Offengelegte Dateien und Geheimnisse

Scanner suchen nach Dateien, die niemals öffentlich erreichbar sein sollten: .env-Dateien mit Datenbankpasswörtern und API-Schlüsseln, offengelegte .git/-Verzeichnisse, die Ihre gesamte Quellcode-Historie preisgeben, Backup-Archive und offene Admin-Oberflächen. Das ist nicht theoretisch. Ein Scan von 10.000 Websites im Jahr 2024 ergab, dass 34 % offengelegte Konfigurationsdateien hatten (SiteLeak), und GitGuardian entdeckte allein 2024 mehr als 39 Millionen geleakte Geheimnisse (GitGuardian). Eine einzige offengelegte .env kann einem Angreifer Ihre Datenbank in Minuten überlassen.

5. Darknet- und Datenleck-Exposition

Selbst eine perfekt konfigurierte Website kann durch anderswo geleakte Zugangsdaten kompromittiert werden. Diese Prüfung gleicht Ihre Domain mit bekannten Datenleck-Datensätzen ab, um zu sehen, ob E-Mail-Adressen und Passwörter von Mitarbeitern oder Kunden bereits im Umlauf sind. Wenn Ihr Team ein geleaktes Passwort wiederverwendet, hilft keine noch so gute TLS-Härtung, daher ist es entscheidend, diese Exposition früh sichtbar zu machen.

6. Performance

Performance gehört aus zwei Gründen in einen Sicherheitsbericht: Langsame, nicht optimierte Websites deuten oft auf veraltete Software und fehlenden Cache- oder CDN-Schutz hin, und eine verschlechterte Performance ist selbst ein Symptom vieler Denial-of-Service- und Bot-Missbrauch-Probleme. Ein Scanner misst Ladezeit und Reaktionsfähigkeit, damit Sie Nutzererlebnis und Widerstandsfähigkeit in einem Durchgang erfassen.

So lesen Sie Ihre Scan-Ergebnisse

Ein guter Bericht ordnet die Befunde nach Schweregrad, statt eine rohe Liste auszuschütten. Lesen Sie ihn in dieser Reihenfolge:

  1. Zuerst kritisch und hoch. Eine offengelegte .env, ein abgelaufenes Zertifikat oder ein lesbares .git/-Verzeichnis lassen sich heute ausnutzen. Behandeln Sie sie als Notfälle.
  2. Dann mittlere Probleme. Fehlende CSP oder HSTS, kein DMARC und schwache Cipher vergrößern Ihre Angriffsfläche und sollten innerhalb von Tagen behoben werden, nicht in Monaten.
  3. Dann niedrig und informativ. Suboptimale Cache-Header oder eine fehlende Referrer-Policy sind eine Behebung wert, aber selten dringend.

Achten Sie auf Fehlalarme. Externe Scanner schließen aus den Antworten auf das Verhalten und melden gelegentlich etwas Beabsichtigtes (zum Beispiel eine bewusst freizügige CSP auf einer Dokumentations-Subdomain). Die Lösung ist Kontext: Prüfen Sie jeden Befund gegen die tatsächliche Funktionsweise Ihrer Website, bevor Sie handeln. Ein vertrauenswürdiger Scanner erklärt, warum etwas markiert wird und welchen Wert er empfiehlt, damit Sie nicht raten müssen.

Balkendiagramm mit dem Anteil der Websites, die gängige Sicherheitsprüfungen nicht bestehen, laut den im Artikel zitierten Studien: 43 Prozent ohne CSP, über 40 Prozent ohne HSTS, rund 84 Prozent der Domains ohne DMARC und 34 Prozent mit offengelegten Konfigurationsdateien Zahlen aus den oben zitierten Studien: HTTP Archive Web Almanac 2025 (CSP 43 %, HSTS über 40 %), dmarc.org Dezember 2025 (DMARC rund 84 %), SiteLeak 2024 (offengelegte Konfigurationsdateien 34 %). Die meisten Websites bestehen mindestens eine Kontrolle nicht.

Was jede Scan-Dimension offenbart

Scan-DimensionWas der Scanner prüftWas ein Fehler offenbartTypischer Schweregrad
TLS/SSLZertifikatsgültigkeit, Protokollversion, Cipher-StärkeDatenverkehr kann abgefangen werden; BrowserwarnungenHoch
Sicherheits-HeaderCSP, HSTS, X-Frame-Options, nosniffAnfälligkeit für XSS, Clickjacking, DowngradeMittel-Hoch
DNS & E-Mail-AuthSPF-, DKIM-, DMARC-EinträgeIhre Domain kann beim Phishing gefälscht werdenMittel-Hoch
Offengelegte Dateien.env, .git/, Backups, offene Admin-PanelsGeheimnisse und Quellcode werden direkt geleaktKritisch
Darknet-ExpositionDomain in bekannten Datenleck-DatensätzenWiederverwendete Zugangsdaten ermöglichen KontoübernahmeHoch
PerformanceLadezeit, ReaktionsfähigkeitSchlechte UX; kann DoS oder Bot-Missbrauch verbergenNiedrig-Mittel

So beheben Sie die wichtigsten Probleme

Die meisten Befunde mit großer Wirkung können Sie ohne Spezialhilfe lösen:

  • Erneuern oder reparieren Sie Ihr Zertifikat mit einem automatisierten Anbieter (etwa Let's Encrypt), damit die Erneuerung nie wieder abläuft.
  • Fügen Sie Sicherheits-Header hinzu. Die meisten lassen sich in Ihrer Webserver-Konfiguration oder im CDN mit wenigen Zeilen setzen. Beginnen Sie mit HSTS und einer Basis-CSP und ziehen Sie sie dann an.
  • Veröffentlichen Sie SPF, DKIM und DMARC. Starten Sie DMARC bei p=none zur Überwachung, gehen Sie dann zu quarantine und schließlich zu reject, sobald legitime E-Mails durchlaufen.
  • Entfernen Sie offengelegte Dateien. Blockieren Sie den Zugriff auf .env, .git/ und Backups auf Serverebene und rotieren Sie jedes jemals offengelegte Geheimnis, denn es muss als kompromittiert gelten.
  • Reagieren Sie auf Datenleck-Treffer. Erzwingen Sie Passwort-Resets und aktivieren Sie die Mehr-Faktor-Authentifizierung für jedes in einem Leck markierte Konto.

Scannen Sie nach jeder Änderung erneut. Sicherheit ist kein einmaliges Ereignis: Konfigurationen driften, Zertifikate laufen ab und neuer Code schafft neue Exposition, weshalb kontinuierliche Überwachung einer einzigen jährlichen Prüfung überlegen ist.

So wählen Sie einen Schwachstellenscanner für Websites

Nicht alle Scanner sind gleich. Achten Sie auf:

  • Breite über alle sechs Dimensionen, nicht nur Header oder nur SSL. Ein Teilbild erzeugt ein falsches Sicherheitsgefühl.
  • Nach Schweregrad geordnete, umsetzbare Ergebnisse, die sagen, was zu beheben ist und wie.
  • Genauigkeit und geringe Fehlalarmraten, mit klaren Erklärungen zu jedem Befund.
  • Kontinuierliche Überwachung, damit Sie bei Änderungen alarmiert werden, statt sie Monate später zu entdecken.
  • Risikofreies, nicht-intrusives Scannen, das keine Softwareinstallation erfordert und den Produktivbetrieb nicht beschädigen kann.

Kostenlos oder kostenpflichtig

FunktionKostenloser ScanKostenpflichtig / kontinuierliche Überwachung
Einmalige externe BewertungJaJa
Alle sechs Scan-DimensionenOft teilweiseUmfassend
Geplante Re-Scans und WarnungenSeltenJa
Verlauf und TrendsNeinJa
Mehrere Websites / TeamverwaltungNeinJa
KostenKostenlosAbonnement

Ein kostenloser Scan ist der perfekte Weg, heute eine ehrliche Ausgangsbasis zu erhalten; kontinuierliche Überwachung hält Sie morgen sicher.

Häufig gestellte Fragen

Ist es sicher, einen Schwachstellenscanner auf meiner Live-Website auszuführen? Ja, wenn es ein passiver externer Scanner ist. Er liest nur, was Ihre Website ohnehin öffentlich preisgibt, und sendet keine Angriffs-Nutzdaten, daher besteht kein Risiko für den Produktivbetrieb. Aktive Penetrationstests sind etwas anderes und sollten bewusst geplant werden.

Wie oft sollte ich meine Website scannen? Führen Sie nach jeder wesentlichen Änderung einen vollständigen Scan durch und aktivieren Sie die kontinuierliche Überwachung, damit Zertifikatsabläufe, Konfigurationsdrift und neue Datenlecks automatisch erkannt werden. Eine jährliche Prüfung lässt lange blinde Flecken.

Findet ein Scanner jede Schwachstelle? Kein Werkzeug erfasst alles. Externe Scanner glänzen bei Konfiguration, Exposition und Authentifizierung; tiefere Fehler in der Anwendungslogik erfordern authentifizierte Tests oder manuelle Prüfung. Ein guter externer Scan beseitigt dennoch die meisten leicht ausnutzbaren Schwächen.

Brauche ich technische Kenntnisse, um auf die Ergebnisse zu reagieren? Für die gängigen Korrekturen nein. Ein klarer Bericht sagt Ihnen, was Sie ändern müssen und wo. Komplexe Anwendungsprobleme erfordern womöglich einen Entwickler, doch ein Zertifikat zu erneuern, einen Header hinzuzufügen oder einen DMARC-Eintrag zu veröffentlichen liegt für die meisten Website-Betreiber durchaus in Reichweite.

Starten Sie in 60 Sekunden einen kostenlosen Scan

Sie können nicht beheben, was Sie nicht sehen. Der kostenlose Schwachstellenscanner für Websites von FortifyNet prüft Ihr TLS/SSL, Ihre Sicherheits-Header, DNS und E-Mail-Authentifizierung, offengelegte Dateien, Darknet-Exposition und Performance in rund 60 Sekunden und übergibt Ihnen dann einen nach Schweregrad geordneten Bericht mit Korrekturen in klarer Sprache. Keine Installation, kein Risiko für Ihre Website. Sehen Sie, wo Sie stehen, und entscheiden Sie dann, was Sie zuerst härten.

#schwachstellenscanner#website-sicherheit#sicherheits-header#ssl tls#schwachstellen-scan

Ihre Domain jetzt prüfen

Führen Sie eine kostenlose Sicherheitsprüfung durch und sehen Sie, ob Ihre Domain die beschriebenen Probleme hat.

Cookie-Einstellungen

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern. Sie können wählen, welche Cookies Sie akzeptieren.