Prüfbereich Sicherheit
Website-Sicherheit prüfen: HTTPS und Security-Header
Ein Zertifikat allein reicht nicht. Der Check zeigt, ob Ihre Website konsequent über HTTPS läuft, welche Sicherheits-Header fehlen und ob unsichere Inhalte eingebunden sind.
- Kostenlos und ohne Anmeldung
- Passiv: nur normale Seitenaufrufe, keine Angriffe
- Keine Cookies, kein Tracking
Warum Sicherheit mehr ist als ein Schloss in der Adressleiste
Besucher übermitteln auf Ihrer Website Kontaktdaten, Bestelldaten und Anmeldungen. Die Datenschutz-Grundverordnung verlangt in Art. 32 angemessene technische Maßnahmen zum Schutz personenbezogener Daten. Welche das konkret sind, hängt vom Einzelfall ab. Eine durchgängige HTTPS-Verschlüsselung und gängige Sicherheits-Header gehören für die meisten Websites zum üblichen Mindeststandard. Yanqiva gibt dazu keine Rechtsberatung, sondern zeigt technische Lücken.
Was der Sicherheits-Check prüft
- HTTPS erreichbar: Wird die Seite verschlüsselt ausgeliefert, und ist das Zertifikat gültig?
- Weiterleitung von HTTP auf HTTPS: Landen Besucher, die
http://eingeben, automatisch auf der verschlüsselten Version? - HSTS (Strict-Transport-Security): Der Header weist Browser an, künftig nur noch verschlüsselt zu verbinden.
- Content-Security-Policy (CSP): Sie legt fest, von wo Skripte, Bilder und Frames geladen werden dürfen, und begrenzt den Schaden durch eingeschleuste Skripte (Cross-Site-Scripting).
- X-Content-Type-Options: Mit dem Wert
nosniffraten Browser Dateitypen nicht selbst. - Clickjacking-Schutz: Über
frame-ancestorsin der CSP oder den älteren HeaderX-Frame-Optionsverhindern Sie, dass fremde Seiten Ihre Seite in einem Frame einbetten. - Referrer-Policy und Permissions-Policy: Sie steuern, welche Informationen Browser weitergeben und welche Funktionen eine Seite nutzen darf.
- Mixed Content: Eine HTTPS-Seite lädt Bilder, Skripte oder Frames über unverschlüsseltes HTTP. Browser blockieren oder warnen, und die Verschlüsselung ist lückenhaft.
- Versions-Hinweise im Server-Header: Angaben wie die genaue Server- oder PHP-Version erleichtern Angreifern die Suche nach bekannten Schwachstellen.
Was der Check nicht kann
Der Check ist ein Blick von außen auf die Startseite. Er ersetzt keinen Penetrationstest und findet keine Schwachstellen in Ihrem Shopsystem, Ihren Plugins oder Ihrem Server. Er erkennt auch nicht, ob Ihre Software aktuell ist, ob Ihre Passwörter sicher sind oder ob Ihre Website bereits kompromittiert wurde. Ein guter Score bedeutet: Die üblichen Basis-Header sind gesetzt. Mehr nicht.
Typische Ursachen und Lösungen
| Befund | Häufige Ursache | Lösung |
|---|---|---|
| Keine Weiterleitung auf HTTPS | Weiterleitung beim Hoster nicht aktiviert | Weiterleitung in der Server- oder Hoster-Konfiguration einrichten |
| HSTS fehlt | Header nicht gesetzt | Header Strict-Transport-Security setzen, erst mit kurzer Laufzeit testen |
| CSP fehlt | Nie konfiguriert, weil aufwendig | Zunächst im Testmodus (Content-Security-Policy-Report-Only), dann schrittweise einführen |
| Mixed Content | Alte absolute http://-Adressen in Inhalten | Adressen auf https:// umstellen oder protokollrelativ einbinden |
Wo Header gesetzt werden, hängt vom Hosting ab: in der .htaccess bei Apache, in der Server-Konfiguration bei nginx, in den Einstellungen Ihres CDN oder Hosters. Bei Shopify steuern Sie die meisten Header nicht selbst. Prüfen Sie nach jeder Änderung, ob Ihre Seite noch vollständig funktioniert. Insbesondere eine zu strenge CSP kann Funktionen blockieren.
Wenn wir Zugriff auf Ihre Server- oder Hosting-Konfiguration bekommen, richten wir die Header als Yanqiva Fix für 149 € ein und prüfen danach erneut.
Monitoring: Sicherheit bleibt nicht von allein
Nach einem Hoster-Wechsel, einer Umstellung auf ein neues CDN oder einem Plugin-Update können Header verschwinden oder Mixed Content entstehen. Das Monitoring ab 29 €/Monat prüft wöchentlich und meldet, wenn sich etwas verschlechtert.
Automatische Prüfung. Liefert Hinweise, keine Rechtsberatung und keine Garantie für Rechtskonformität.
Weitere Prüfbereiche
Barrierefreiheit (BFSG)
Alternativtexte, Kontraste, Formulare, Tastatur: BFSG-Pflichten prüfen.
Datenschutz (DSGVO)
Google Fonts, Tracker vor Einwilligung, Cookies.
Rechtliches (Impressum)
Pflichtangaben nach § 5 DDG, Datenschutzerklärung, veralteter OS-Link.
Technik & SEO
Indexierbarkeit, Title, Description, Canonical, Mobile.
Wissen Sie, wo Ihre Website steht?
Der Check dauert 30 Sekunden und kostet nichts.