Pentest - Schneller Sicherheitscheck für deine Website

Der Pentest prüft eine Website in wenigen Sekunden auf typische Schwachstellen in der Konfiguration, etwa fehlende Security-Header, unsichere Weiterleitungen oder offen erreichbare Login-Pfade. Zu jedem Problem bekommst du konkrete Hinweise, wie du es behebst.

Achtung: Prüfe nur Websites, für die du selbst verantwortlich bist oder bei denen du ausdrücklich die Erlaubnis zur Prüfung hast. Das Tool ist ein schneller Erstcheck und ersetzt keinen richtigen Penetrationstest durch Fachleute.

Was macht der Scan?

Der Scan ist passiv und harmlos. Er ruft die Seite ab wie ein normaler Besucher, testet, ob die HTTP-Variante weiterleitet, und fragt fünf typische Pfade (/login, /wp-login.php, /admin, /administrator, /user/login) nur darauf ab, ob es sie gibt. Angriffe finden nicht statt, und verändert wird nichts. Interne Adressen sind gesperrt, gescannt werden nur öffentlich erreichbare Ziele.

Scan starten

  1. Melde dich an. Der Pentest ist nur mit Konto nutzbar.
  2. Öffne Pentest in der Navigation (Gruppe Tools)
  3. Trage die Ziel-URL ein, z.B. https://deine-website.de. Ohne Schema wird https:// ergänzt.
  4. Klicke auf Scan starten

Solange der Scan läuft, steht dort "Scan läuft ...", anschließend wird der Bericht aufbereitet.

Der Bericht

Ganz oben stehen die Eckdaten zum Ziel:

Angabe Bedeutung
Ziel Die eingegebene Adresse
Finale URL Wohin der Abruf nach Weiterleitungen geführt hat
HTTP-Status Antwort des Servers
Antwortzeit Wie schnell der Server geantwortet hat
Technologien Erkannte CMS, Frameworks und Server
Score Gesamtwert von 0 bis 100

Der Score

Der Score startet bei 100. Jedes kritische Problem kostet 22 Punkte, jede Warnung 8. Ein hoher Score heißt nicht, dass die Seite sicher ist, sondern nur, dass der Schnellcheck nichts Auffälliges gefunden hat.

Die Befunde

Die Befunde sind in vier Gruppen sortiert:

Gruppe Bedeutung
Kritische Probleme Sofort beheben
Verbesserungspotenzial Zeitnah verbessern
Hinweise Information ohne Bewertung
Bestanden Dieser Punkt ist in Ordnung

Jeder Befund nennt:

  • Gefunden: was der Scan beobachtet hat
  • Warum das wichtig ist: das Risiko dahinter
  • Wo du es änderst: zum Beispiel Webserver, CMS oder Reverse Proxy
  • So löst du es: der Weg zur Lösung, oft mit einem Code-Beispiel zum Kopieren (Code kopieren), etwa für Apache oder PHP

Was wird geprüft?

Headers & TLS

  • HTTPS: Wird die Seite verschlüsselt ausgeliefert, und leitet http:// dauerhaft auf https:// um?
  • TLS-Zertifikat: Kann es vollständig validiert werden?
  • Security-Header: Content-Security-Policy, Strict-Transport-Security (HSTS), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Cookie-Flags: Haben gesetzte Cookies Secure, HttpOnly und SameSite?

Surface Scan

  • Formulare und Passwortfelder: Hier könnten Angreifer Login-Versuche und Eingaben probieren
  • Form-Actions: Sendet ein Formular an einen unverschlüsselten HTTP-Endpunkt?
  • Typische Einstiegspunkte: Sind Login- oder Admin-Pfade öffentlich erreichbar?
  • Mixed Content: Lädt eine HTTPS-Seite Ressourcen über HTTP?
  • Directory Listing: Zeigt der Server Verzeichnisinhalte an?

Tech Fingerprint

  • Server-Header und X-Powered-By: Geben sie Software und Version preis?
  • Erkannte Technologien: CMS-, Framework- und Server-Signaturen

Häufige Maßnahmen

  1. HTTPS erzwingen: Richte eine permanente 301-Weiterleitung von HTTP auf HTTPS ein
  2. HSTS setzen: Damit verbinden Browser künftig nur noch verschlüsselt
  3. Security-Header ergänzen: vor allem X-Content-Type-Options, X-Frame-Options und eine CSP
  4. Cookies absichern mit Secure, HttpOnly und SameSite
  5. Login-Bereiche schützen: Rate-Limits, Brute-Force-Schutz, Zwei-Faktor-Anmeldung und, wenn es geht, Zugriff nur von bestimmten IPs
  6. Versionsangaben verbergen: Entferne den Server- und den X-Powered-By-Header oder entschärfe sie
  7. Directory Listing abschalten
Empfehlung: Scanne deine Seite nach jeder Änderung an Server, CDN oder CMS noch einmal und kümmere dich zuerst um die kritischen Befunde.

Häufige Fragen

Der Scan meldet "Das Ziel konnte nicht erreicht werden"

Entweder ist die Adresse nicht öffentlich erreichbar, du hast sie falsch geschrieben, oder der Server blockiert die Anfrage. Interne Adressen (z.B. localhost) werden grundsätzlich nicht gescannt.

Meine Seite hat 100 Punkte, ist sie sicher?

Nein. Der Score bewertet nur die Punkte, die geprüft werden. Über Schwachstellen in der Anwendung selbst, etwa SQL-Injection oder veraltete Plugins, sagt er nichts.

Warum sind einige Punkte "Hinweis" statt Warnung?

Wenn sich etwas nicht zuverlässig prüfen lässt, z.B. das Redirect-Verhalten wird es als Information ausgewiesen statt als Fehler.

Darf ich fremde Websites scannen?

Nein. Scanne nur eigene Websites oder solche, für die du schriftlich beauftragt wurdest.

Ist dieser Inhalt hilfreich?

·