Der Pentest prüft eine Website in wenigen Sekunden auf typische Schwachstellen in der Konfiguration, etwa fehlende Security-Header, unsichere Weiterleitungen oder offen erreichbare Login-Pfade. Zu jedem Problem bekommst du konkrete Hinweise, wie du es behebst.
Was macht der Scan?
Der Scan ist passiv und harmlos. Er ruft die Seite ab wie ein normaler Besucher, testet, ob die HTTP-Variante weiterleitet, und fragt fünf typische Pfade (/login, /wp-login.php, /admin, /administrator, /user/login) nur darauf ab, ob es sie gibt. Angriffe finden nicht statt, und verändert wird nichts. Interne Adressen sind gesperrt, gescannt werden nur öffentlich erreichbare Ziele.
Scan starten
- Melde dich an. Der Pentest ist nur mit Konto nutzbar.
- Öffne Pentest in der Navigation (Gruppe Tools)
- Trage die Ziel-URL ein, z.B.
https://deine-website.de. Ohne Schema wirdhttps://ergänzt. - Klicke auf Scan starten
Solange der Scan läuft, steht dort "Scan läuft ...", anschließend wird der Bericht aufbereitet.
Der Bericht
Ganz oben stehen die Eckdaten zum Ziel:
| Angabe | Bedeutung |
|---|---|
| Ziel | Die eingegebene Adresse |
| Finale URL | Wohin der Abruf nach Weiterleitungen geführt hat |
| HTTP-Status | Antwort des Servers |
| Antwortzeit | Wie schnell der Server geantwortet hat |
| Technologien | Erkannte CMS, Frameworks und Server |
| Score | Gesamtwert von 0 bis 100 |
Der Score
Der Score startet bei 100. Jedes kritische Problem kostet 22 Punkte, jede Warnung 8. Ein hoher Score heißt nicht, dass die Seite sicher ist, sondern nur, dass der Schnellcheck nichts Auffälliges gefunden hat.
Die Befunde
Die Befunde sind in vier Gruppen sortiert:
| Gruppe | Bedeutung |
|---|---|
| Kritische Probleme | Sofort beheben |
| Verbesserungspotenzial | Zeitnah verbessern |
| Hinweise | Information ohne Bewertung |
| Bestanden | Dieser Punkt ist in Ordnung |
Jeder Befund nennt:
- Gefunden: was der Scan beobachtet hat
- Warum das wichtig ist: das Risiko dahinter
- Wo du es änderst: zum Beispiel Webserver, CMS oder Reverse Proxy
- So löst du es: der Weg zur Lösung, oft mit einem Code-Beispiel zum Kopieren (Code kopieren), etwa für Apache oder PHP
Was wird geprüft?
Headers & TLS
- HTTPS: Wird die Seite verschlüsselt ausgeliefert, und leitet
http://dauerhaft aufhttps://um? - TLS-Zertifikat: Kann es vollständig validiert werden?
- Security-Header: Content-Security-Policy, Strict-Transport-Security (HSTS), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Cookie-Flags: Haben gesetzte Cookies Secure, HttpOnly und SameSite?
Surface Scan
- Formulare und Passwortfelder: Hier könnten Angreifer Login-Versuche und Eingaben probieren
- Form-Actions: Sendet ein Formular an einen unverschlüsselten HTTP-Endpunkt?
- Typische Einstiegspunkte: Sind Login- oder Admin-Pfade öffentlich erreichbar?
- Mixed Content: Lädt eine HTTPS-Seite Ressourcen über HTTP?
- Directory Listing: Zeigt der Server Verzeichnisinhalte an?
Tech Fingerprint
- Server-Header und X-Powered-By: Geben sie Software und Version preis?
- Erkannte Technologien: CMS-, Framework- und Server-Signaturen
Häufige Maßnahmen
- HTTPS erzwingen: Richte eine permanente 301-Weiterleitung von HTTP auf HTTPS ein
- HSTS setzen: Damit verbinden Browser künftig nur noch verschlüsselt
- Security-Header ergänzen: vor allem X-Content-Type-Options, X-Frame-Options und eine CSP
- Cookies absichern mit Secure, HttpOnly und SameSite
- Login-Bereiche schützen: Rate-Limits, Brute-Force-Schutz, Zwei-Faktor-Anmeldung und, wenn es geht, Zugriff nur von bestimmten IPs
- Versionsangaben verbergen: Entferne den Server- und den X-Powered-By-Header oder entschärfe sie
- Directory Listing abschalten
Häufige Fragen
Der Scan meldet "Das Ziel konnte nicht erreicht werden"
Entweder ist die Adresse nicht öffentlich erreichbar, du hast sie falsch geschrieben, oder der Server blockiert die Anfrage. Interne Adressen (z.B. localhost) werden grundsätzlich nicht gescannt.
Meine Seite hat 100 Punkte, ist sie sicher?
Nein. Der Score bewertet nur die Punkte, die geprüft werden. Über Schwachstellen in der Anwendung selbst, etwa SQL-Injection oder veraltete Plugins, sagt er nichts.
Warum sind einige Punkte "Hinweis" statt Warnung?
Wenn sich etwas nicht zuverlässig prüfen lässt, z.B. das Redirect-Verhalten wird es als Information ausgewiesen statt als Fehler.
Darf ich fremde Websites scannen?
Nein. Scanne nur eigene Websites oder solche, für die du schriftlich beauftragt wurdest.