Prüfbereich Sicherheit

Website-Sicherheit prüfen: HTTPS und Security-Header

Ein Zertifikat allein reicht nicht. Der Check zeigt, ob Ihre Website konsequent über HTTPS läuft, welche Sicherheits-Header fehlen und ob unsichere Inhalte eingebunden sind.

Kostenloser Website-Check

Kein Konto, keine E-Mail-Adresse nötig. Geprüft wird die Startseite in allen fünf Bereichen.

Mit dem Start der Prüfung akzeptieren Sie die Nutzungsbedingungen. Abgerufen werden nur öffentlich zugängliche Inhalte. Bitte keine Massenabfragen und keine Nutzung zur Suche nach Abmahnzielen.

  • Kostenlos und ohne Anmeldung
  • Passiv: nur normale Seitenaufrufe, keine Angriffe
  • Keine Cookies, kein Tracking

Warum Sicherheit mehr ist als ein Schloss in der Adressleiste

Besucher übermitteln auf Ihrer Website Kontaktdaten, Bestelldaten und Anmeldungen. Die Datenschutz-Grundverordnung verlangt in Art. 32 angemessene technische Maßnahmen zum Schutz personenbezogener Daten. Welche das konkret sind, hängt vom Einzelfall ab. Eine durchgängige HTTPS-Verschlüsselung und gängige Sicherheits-Header gehören für die meisten Websites zum üblichen Mindeststandard. Yanqiva gibt dazu keine Rechtsberatung, sondern zeigt technische Lücken.

Was der Sicherheits-Check prüft

  • HTTPS erreichbar: Wird die Seite verschlüsselt ausgeliefert, und ist das Zertifikat gültig?
  • Weiterleitung von HTTP auf HTTPS: Landen Besucher, die http:// eingeben, automatisch auf der verschlüsselten Version?
  • HSTS (Strict-Transport-Security): Der Header weist Browser an, künftig nur noch verschlüsselt zu verbinden.
  • Content-Security-Policy (CSP): Sie legt fest, von wo Skripte, Bilder und Frames geladen werden dürfen, und begrenzt den Schaden durch eingeschleuste Skripte (Cross-Site-Scripting).
  • X-Content-Type-Options: Mit dem Wert nosniff raten Browser Dateitypen nicht selbst.
  • Clickjacking-Schutz: Über frame-ancestors in der CSP oder den älteren Header X-Frame-Options verhindern Sie, dass fremde Seiten Ihre Seite in einem Frame einbetten.
  • Referrer-Policy und Permissions-Policy: Sie steuern, welche Informationen Browser weitergeben und welche Funktionen eine Seite nutzen darf.
  • Mixed Content: Eine HTTPS-Seite lädt Bilder, Skripte oder Frames über unverschlüsseltes HTTP. Browser blockieren oder warnen, und die Verschlüsselung ist lückenhaft.
  • Versions-Hinweise im Server-Header: Angaben wie die genaue Server- oder PHP-Version erleichtern Angreifern die Suche nach bekannten Schwachstellen.

Was der Check nicht kann

Der Check ist ein Blick von außen auf die Startseite. Er ersetzt keinen Penetrationstest und findet keine Schwachstellen in Ihrem Shopsystem, Ihren Plugins oder Ihrem Server. Er erkennt auch nicht, ob Ihre Software aktuell ist, ob Ihre Passwörter sicher sind oder ob Ihre Website bereits kompromittiert wurde. Ein guter Score bedeutet: Die üblichen Basis-Header sind gesetzt. Mehr nicht.

Typische Ursachen und Lösungen

BefundHäufige UrsacheLösung
Keine Weiterleitung auf HTTPSWeiterleitung beim Hoster nicht aktiviertWeiterleitung in der Server- oder Hoster-Konfiguration einrichten
HSTS fehltHeader nicht gesetztHeader Strict-Transport-Security setzen, erst mit kurzer Laufzeit testen
CSP fehltNie konfiguriert, weil aufwendigZunächst im Testmodus (Content-Security-Policy-Report-Only), dann schrittweise einführen
Mixed ContentAlte absolute http://-Adressen in InhaltenAdressen auf https:// umstellen oder protokollrelativ einbinden

Wo Header gesetzt werden, hängt vom Hosting ab: in der .htaccess bei Apache, in der Server-Konfiguration bei nginx, in den Einstellungen Ihres CDN oder Hosters. Bei Shopify steuern Sie die meisten Header nicht selbst. Prüfen Sie nach jeder Änderung, ob Ihre Seite noch vollständig funktioniert. Insbesondere eine zu strenge CSP kann Funktionen blockieren.

Wenn wir Zugriff auf Ihre Server- oder Hosting-Konfiguration bekommen, richten wir die Header als Yanqiva Fix für 149 € ein und prüfen danach erneut.

Monitoring: Sicherheit bleibt nicht von allein

Nach einem Hoster-Wechsel, einer Umstellung auf ein neues CDN oder einem Plugin-Update können Header verschwinden oder Mixed Content entstehen. Das Monitoring ab 29 €/Monat prüft wöchentlich und meldet, wenn sich etwas verschlechtert.

Automatische Prüfung. Liefert Hinweise, keine Rechtsberatung und keine Garantie für Rechtskonformität.

Weitere Prüfbereiche

Wissen Sie, wo Ihre Website steht?

Der Check dauert 30 Sekunden und kostet nichts.

Website kostenlos prüfen