Schwachstellenscanner für Websites: Was er prüft
Was ein Schwachstellenscanner für Websites prüft, wie Sie den Bericht lesen und die wichtigsten Probleme beheben, plus die Wahl des richtigen Scanners.
Führen Sie dieselbe Prüfung jetzt durch — kostenlos
Geben Sie Ihre Domain ein und erhalten Sie ein 9-Punkte-Audit — DNS, SPF/DKIM/DMARC, SSL, Sicherheitsheader, Dark-Web-Exposition — in 60 Sekunden.
Keine Registrierung · <60s · DSGVO/EU-Verarbeitung
Schwachstellenscanner für Websites: Was er prüft und wie Sie die Ergebnisse lesen
Ein Schwachstellenscanner für Websites ist ein automatisiertes Werkzeug, das Ihre Website so untersucht, wie es ein Angreifer tun würde, und Ihnen zeigt, wo sie angreifbar ist, bevor es jemand anderes herausfindet. In der Zeit, die Sie für diese Einleitung brauchen, kann ein guter Scanner Ihre TLS-Konfiguration erfassen, Ihre Sicherheits-Header auswerten, Ihre DNS- und E-Mail-Authentifizierungseinträge abfragen, nach Dateien suchen, die niemals öffentlich sein sollten, und Ihre Domain mit bekannten Datenlecks abgleichen.
Dieser Leitfaden erklärt, was ein Schwachstellenscanner leistet, wie Sie einen Bericht ohne Sicherheitshintergrund lesen, wie Sie die wichtigsten Probleme beheben und wie Sie einen vertrauenswürdigen Scanner auswählen. Das Web wird nicht von allein sicherer: In einer Analyse von 2025 hatten rund 43 % der Anwendungen überhaupt keinen Content-Security-Policy-Header (HTTP Archive Web Almanac, 2025), und etwa 83,9 % der Domains veröffentlichen weiterhin keinen DMARC-Eintrag (dmarc.org, Dezember 2025). Ein Scan verwandelt diese abstrakten Risiken in eine konkrete, behebbare Liste.
Ein Schwachstellenscanner automatisiert die manuellen Prüfungen, die ein Sicherheitsingenieur sonst einzeln durchführen müsste. Foto: Unsplash.
Was ein Schwachstellenscanner leistet
Im Kern sendet ein Scanner eine Reihe harmloser Anfragen an Ihre Website und untersucht die Antworten. Er bricht nicht ein und verändert nichts; er beobachtet, wie sich Ihr Server verhält, und vergleicht das mit den bewährten Sicherheitsmethoden. Stellen Sie es sich wie eine Gebäudeinspektion vor und nicht wie einen Einbruch: Es rüttelt an Türen und Fenstern, um zu sehen, welche unverschlossen sind, und übergibt Ihnen dann einen Bericht.
Die meisten Scanner gehören zu einer von zwei Familien. Passive, nicht-intrusive Scanner (die Kategorie, zu der der kostenlose Scan von FortifyNet gehört) analysieren, was Ihre Website bereits öffentlich preisgibt: Zertifikate, Header, DNS, erreichbare Dateien. Aktive oder authentifizierte Scanner (etwa OWASP ZAP oder kommerzielle DAST-Werkzeuge) senden gezielt präparierte Nutzdaten, um Anwendungsfehler wie SQL-Injection oder Cross-Site-Scripting zu finden. Beide ergänzen sich, doch ein schneller externer Scan ist für fast jeden Website-Betreiber der richtige Ausgangspunkt: keine Installation, keine Zugangsdaten, kein Risiko für den Produktivbetrieb.
Was ein Scanner prüft
Ein gründlicher externer Scan deckt sechs Dimensionen ab, von denen jede einer eigenen Klasse realer Angriffe entspricht.
1. TLS/SSL-Konfiguration
Der Scanner verbindet sich über HTTPS und untersucht Ihr Zertifikat sowie die Verschlüsselung, die den Datenverkehr zwischen Besuchern und Ihrem Server schützt. Er meldet Zertifikate, die abgelaufen, selbstsigniert oder kurz vor dem Ablauf sind; veraltete Protokolle (alles älter als TLS 1.2); und schwache Cipher Suites. Ein defektes Zertifikat löst nicht nur abschreckende Browserwarnungen aus, es kann auch Bezahlvorgänge zerstören und Vertrauen vernichten. Eine ausführliche Erläuterung finden Sie in unserem Leitfaden zur Sicherheit von SSL/TLS-Zertifikaten.
2. HTTP-Sicherheits-Header
Sicherheits-Header sind kleine Anweisungen, die Ihr Server mit jeder Seite sendet und die dem Browser sagen, wie er sich defensiv verhalten soll. Die wichtigsten sind:
- Content-Security-Policy (CSP) beschränkt, welche Skripte und Ressourcen geladen werden dürfen, die stärkste einzelne Abwehr gegen Cross-Site-Scripting.
- Strict-Transport-Security (HSTS) zwingt Browser zur Nutzung von HTTPS und verhindert Downgrade-Angriffe.
- X-Content-Type-Options: nosniff hindert den Browser daran, Dateien als ausführbaren Inhalt umzudeuten (OWASP HTTP Headers Cheat Sheet).
- X-Frame-Options blockiert Clickjacking, indem es verhindert, dass Ihre Website von anderen eingebettet wird.
- Referrer-Policy begrenzt, wie viele URL-Informationen an Dritte gelangen;
strict-origin-when-cross-originist eine sichere Voreinstellung.
Diese Header lassen sich kostenlos hinzufügen, dennoch ist die Verbreitung gering: Dieselben Daten von 2025 zeigten, dass mehr als 40 % der Websites HSTS vollständig fehlte. Unser Leitfaden zu HTTP-Sicherheits-Headern nennt die genauen Werte, die Sie einsetzen sollten.
3. DNS und E-Mail-Authentifizierung
Ihre DNS-Einträge steuern, wohin E-Mails und Datenverkehr gehen, und sie sind ein beliebtes Ziel für Spoofing. Ein Scanner prüft drei Einträge, die Kriminelle daran hindern, E-Mails zu versenden, die scheinbar von Ihnen stammen:
- SPF listet die Server auf, die E-Mails für Ihre Domain versenden dürfen.
- DKIM signiert Ihre Nachrichten kryptografisch, damit Empfänger sie überprüfen können.
- DMARC sagt den Empfängern, was sie mit E-Mails tun sollen, die SPF oder DKIM nicht bestehen, und wohin Berichte gehen.
Ein fehlender DMARC-Eintrag ist die Regel, nicht die Ausnahme, und genau deshalb ist Phishing weiterhin so wirksam. Eine Einrichtung Eintrag für Eintrag finden Sie in unserem Leitfaden zur DNS-Sicherheitskonfiguration.
4. Offengelegte Dateien und Geheimnisse
Scanner suchen nach Dateien, die niemals öffentlich erreichbar sein sollten: .env-Dateien mit Datenbankpasswörtern und API-Schlüsseln, offengelegte .git/-Verzeichnisse, die Ihre gesamte Quellcode-Historie preisgeben, Backup-Archive und offene Admin-Oberflächen. Das ist nicht theoretisch. Ein Scan von 10.000 Websites im Jahr 2024 ergab, dass 34 % offengelegte Konfigurationsdateien hatten (SiteLeak), und GitGuardian entdeckte allein 2024 mehr als 39 Millionen geleakte Geheimnisse (GitGuardian). Eine einzige offengelegte .env kann einem Angreifer Ihre Datenbank in Minuten überlassen.
5. Darknet- und Datenleck-Exposition
Selbst eine perfekt konfigurierte Website kann durch anderswo geleakte Zugangsdaten kompromittiert werden. Diese Prüfung gleicht Ihre Domain mit bekannten Datenleck-Datensätzen ab, um zu sehen, ob E-Mail-Adressen und Passwörter von Mitarbeitern oder Kunden bereits im Umlauf sind. Wenn Ihr Team ein geleaktes Passwort wiederverwendet, hilft keine noch so gute TLS-Härtung, daher ist es entscheidend, diese Exposition früh sichtbar zu machen.
6. Performance
Performance gehört aus zwei Gründen in einen Sicherheitsbericht: Langsame, nicht optimierte Websites deuten oft auf veraltete Software und fehlenden Cache- oder CDN-Schutz hin, und eine verschlechterte Performance ist selbst ein Symptom vieler Denial-of-Service- und Bot-Missbrauch-Probleme. Ein Scanner misst Ladezeit und Reaktionsfähigkeit, damit Sie Nutzererlebnis und Widerstandsfähigkeit in einem Durchgang erfassen.
So lesen Sie Ihre Scan-Ergebnisse
Ein guter Bericht ordnet die Befunde nach Schweregrad, statt eine rohe Liste auszuschütten. Lesen Sie ihn in dieser Reihenfolge:
- Zuerst kritisch und hoch. Eine offengelegte
.env, ein abgelaufenes Zertifikat oder ein lesbares.git/-Verzeichnis lassen sich heute ausnutzen. Behandeln Sie sie als Notfälle. - Dann mittlere Probleme. Fehlende CSP oder HSTS, kein DMARC und schwache Cipher vergrößern Ihre Angriffsfläche und sollten innerhalb von Tagen behoben werden, nicht in Monaten.
- Dann niedrig und informativ. Suboptimale Cache-Header oder eine fehlende
Referrer-Policysind eine Behebung wert, aber selten dringend.
Achten Sie auf Fehlalarme. Externe Scanner schließen aus den Antworten auf das Verhalten und melden gelegentlich etwas Beabsichtigtes (zum Beispiel eine bewusst freizügige CSP auf einer Dokumentations-Subdomain). Die Lösung ist Kontext: Prüfen Sie jeden Befund gegen die tatsächliche Funktionsweise Ihrer Website, bevor Sie handeln. Ein vertrauenswürdiger Scanner erklärt, warum etwas markiert wird und welchen Wert er empfiehlt, damit Sie nicht raten müssen.
Zahlen aus den oben zitierten Studien: HTTP Archive Web Almanac 2025 (CSP 43 %, HSTS über 40 %), dmarc.org Dezember 2025 (DMARC rund 84 %), SiteLeak 2024 (offengelegte Konfigurationsdateien 34 %). Die meisten Websites bestehen mindestens eine Kontrolle nicht.
Was jede Scan-Dimension offenbart
| Scan-Dimension | Was der Scanner prüft | Was ein Fehler offenbart | Typischer Schweregrad |
|---|---|---|---|
| TLS/SSL | Zertifikatsgültigkeit, Protokollversion, Cipher-Stärke | Datenverkehr kann abgefangen werden; Browserwarnungen | Hoch |
| Sicherheits-Header | CSP, HSTS, X-Frame-Options, nosniff | Anfälligkeit für XSS, Clickjacking, Downgrade | Mittel-Hoch |
| DNS & E-Mail-Auth | SPF-, DKIM-, DMARC-Einträge | Ihre Domain kann beim Phishing gefälscht werden | Mittel-Hoch |
| Offengelegte Dateien | .env, .git/, Backups, offene Admin-Panels | Geheimnisse und Quellcode werden direkt geleakt | Kritisch |
| Darknet-Exposition | Domain in bekannten Datenleck-Datensätzen | Wiederverwendete Zugangsdaten ermöglichen Kontoübernahme | Hoch |
| Performance | Ladezeit, Reaktionsfähigkeit | Schlechte UX; kann DoS oder Bot-Missbrauch verbergen | Niedrig-Mittel |
So beheben Sie die wichtigsten Probleme
Die meisten Befunde mit großer Wirkung können Sie ohne Spezialhilfe lösen:
- Erneuern oder reparieren Sie Ihr Zertifikat mit einem automatisierten Anbieter (etwa Let's Encrypt), damit die Erneuerung nie wieder abläuft.
- Fügen Sie Sicherheits-Header hinzu. Die meisten lassen sich in Ihrer Webserver-Konfiguration oder im CDN mit wenigen Zeilen setzen. Beginnen Sie mit HSTS und einer Basis-CSP und ziehen Sie sie dann an.
- Veröffentlichen Sie SPF, DKIM und DMARC. Starten Sie DMARC bei
p=nonezur Überwachung, gehen Sie dann zuquarantineund schließlich zureject, sobald legitime E-Mails durchlaufen. - Entfernen Sie offengelegte Dateien. Blockieren Sie den Zugriff auf
.env,.git/und Backups auf Serverebene und rotieren Sie jedes jemals offengelegte Geheimnis, denn es muss als kompromittiert gelten. - Reagieren Sie auf Datenleck-Treffer. Erzwingen Sie Passwort-Resets und aktivieren Sie die Mehr-Faktor-Authentifizierung für jedes in einem Leck markierte Konto.
Scannen Sie nach jeder Änderung erneut. Sicherheit ist kein einmaliges Ereignis: Konfigurationen driften, Zertifikate laufen ab und neuer Code schafft neue Exposition, weshalb kontinuierliche Überwachung einer einzigen jährlichen Prüfung überlegen ist.
So wählen Sie einen Schwachstellenscanner für Websites
Nicht alle Scanner sind gleich. Achten Sie auf:
- Breite über alle sechs Dimensionen, nicht nur Header oder nur SSL. Ein Teilbild erzeugt ein falsches Sicherheitsgefühl.
- Nach Schweregrad geordnete, umsetzbare Ergebnisse, die sagen, was zu beheben ist und wie.
- Genauigkeit und geringe Fehlalarmraten, mit klaren Erklärungen zu jedem Befund.
- Kontinuierliche Überwachung, damit Sie bei Änderungen alarmiert werden, statt sie Monate später zu entdecken.
- Risikofreies, nicht-intrusives Scannen, das keine Softwareinstallation erfordert und den Produktivbetrieb nicht beschädigen kann.
Kostenlos oder kostenpflichtig
| Funktion | Kostenloser Scan | Kostenpflichtig / kontinuierliche Überwachung |
|---|---|---|
| Einmalige externe Bewertung | Ja | Ja |
| Alle sechs Scan-Dimensionen | Oft teilweise | Umfassend |
| Geplante Re-Scans und Warnungen | Selten | Ja |
| Verlauf und Trends | Nein | Ja |
| Mehrere Websites / Teamverwaltung | Nein | Ja |
| Kosten | Kostenlos | Abonnement |
Ein kostenloser Scan ist der perfekte Weg, heute eine ehrliche Ausgangsbasis zu erhalten; kontinuierliche Überwachung hält Sie morgen sicher.
Häufig gestellte Fragen
Ist es sicher, einen Schwachstellenscanner auf meiner Live-Website auszuführen? Ja, wenn es ein passiver externer Scanner ist. Er liest nur, was Ihre Website ohnehin öffentlich preisgibt, und sendet keine Angriffs-Nutzdaten, daher besteht kein Risiko für den Produktivbetrieb. Aktive Penetrationstests sind etwas anderes und sollten bewusst geplant werden.
Wie oft sollte ich meine Website scannen? Führen Sie nach jeder wesentlichen Änderung einen vollständigen Scan durch und aktivieren Sie die kontinuierliche Überwachung, damit Zertifikatsabläufe, Konfigurationsdrift und neue Datenlecks automatisch erkannt werden. Eine jährliche Prüfung lässt lange blinde Flecken.
Findet ein Scanner jede Schwachstelle? Kein Werkzeug erfasst alles. Externe Scanner glänzen bei Konfiguration, Exposition und Authentifizierung; tiefere Fehler in der Anwendungslogik erfordern authentifizierte Tests oder manuelle Prüfung. Ein guter externer Scan beseitigt dennoch die meisten leicht ausnutzbaren Schwächen.
Brauche ich technische Kenntnisse, um auf die Ergebnisse zu reagieren? Für die gängigen Korrekturen nein. Ein klarer Bericht sagt Ihnen, was Sie ändern müssen und wo. Komplexe Anwendungsprobleme erfordern womöglich einen Entwickler, doch ein Zertifikat zu erneuern, einen Header hinzuzufügen oder einen DMARC-Eintrag zu veröffentlichen liegt für die meisten Website-Betreiber durchaus in Reichweite.
Starten Sie in 60 Sekunden einen kostenlosen Scan
Sie können nicht beheben, was Sie nicht sehen. Der kostenlose Schwachstellenscanner für Websites von FortifyNet prüft Ihr TLS/SSL, Ihre Sicherheits-Header, DNS und E-Mail-Authentifizierung, offengelegte Dateien, Darknet-Exposition und Performance in rund 60 Sekunden und übergibt Ihnen dann einen nach Schweregrad geordneten Bericht mit Korrekturen in klarer Sprache. Keine Installation, kein Risiko für Ihre Website. Sehen Sie, wo Sie stehen, und entscheiden Sie dann, was Sie zuerst härten.
Ihre Domain jetzt prüfen
Führen Sie eine kostenlose Sicherheitsprüfung durch und sehen Sie, ob Ihre Domain die beschriebenen Probleme hat.