Kostenlos. Keine Karte. Kein Plugin.

Fügen Sie Ihren Link ein. Die Schwachstellen erscheinen, jede mit dem Weg, sie zu schließen.

Neun Prüfungen laufen gleichzeitig, nur lesend, auf einer Website, die nachweislich Ihnen gehört. Sie erhalten nur, was wir nachweisen konnten, in klaren Worten und mit der genauen Änderung, die zu machen ist.

Kostenlos. Keine Karte. Kein Plugin. Auf Ihrer Website ändert sich nichts.

  • 9 Prüfungen

    Gleichzeitig, in einem Durchgang.

  • 0 Vermutungen

    Nicht nachgewiesen, nicht gemeldet.

  • 0 Änderungen

    Nur lesend. Ihre Website wird nie verändert.

  • Kostenlos

    Keine Karte, kein Zeitlimit.

So funktioniert es

verify · example.comDemonstration
Demonstration des Ablaufs. Keine echte Website, kein echter Befund.
  1. 01

    Weisen Sie das Eigentum nach

    Ein DNS-Eintrag oder eine Datei, einmal pro Website. Deshalb kann auch niemand außer Ihnen diesen Scanner auf Ihre Website richten.

  2. 02

    Neun Prüfungen gleichzeitig

    Sicherheits-Header, TLS, Cookies, SPF und DMARC, offene Weiterleitungen sowie sichere Tests auf XSS, SQL-Injection, Zugriffskontrolle und geleakte Schlüssel. Nur lesend, nur auf Ihrer Domain.

  3. 03

    Sie nehmen die Änderung vor und scannen erneut

    Jeder Befund kommt in klaren Worten, mit dem Nachweis und der genauen Änderung. Setzen Sie sie um, scannen Sie erneut und sehen Sie zu, wie das Ergebnis sauber zurückkommt.

Funktionen

Neun Fragen, die Ihre Website beantworten können sollte.

Wir stellen sie für Sie und bringen jede Antwort mit dem zurück, was zu ändern ist.

Kann jemand in Ihrem Namen E-Mails senden?

Ohne SPF und DMARC sagt nichts den Posteingängen, in Ihrem Namen gefälschte E-Mails abzulehnen. Wir lesen beide Einträge und sagen Ihnen genau, was Sie veröffentlichen sollten.

Jetzt beliebige Domain prüfen, ohne Anmeldung

SPF · DMARC

Steht Ihr Schloss-Symbol kurz vor dem Aus?

Ein abgelaufenes oder unpassendes Zertifikat stellt jedem Besucher eine ganzseitige Warnung vor die Nase. Wir prüfen, ob HTTPS funktioniert, und melden ein Zertifikat, das in weniger als zwei Wochen abläuft.

TLS · HTTPS

Sind die Schutzfunktionen des Browsers eingeschaltet?

Vier Antwort-Header stoppen ganze Angriffsklassen, bevor sie beginnen. Wir prüfen jeden einzeln und geben Ihnen die genaue Zeile zum Hinzufügen.

Jetzt beliebige Website prüfen, ohne Anmeldung

CSP · HSTS · X-Frame-Options · nosniff

Liegen Ihre Schlüssel in öffentlichem Code?

API-Schlüssel in Ihrem JavaScript kann jeder lesen. Wir durchsuchen Ihre Skripte und zeigen, welcher Schlüssel offenliegt, maskiert, damit der Bericht ihn nie weiterverbreitet.

JavaScript

Kann ein Besucher die Daten einer anderen Person öffnen?

Wir rufen benachbarte Datensätze ab, wie es ein Besucher tun würde, und melden es nur, wenn Daten eines anderen Eigentümers zurückkommen.

IDOR · BOLA

Schützen Ihre Cookies die Sitzung?

Ein Cookie ohne Secure, HttpOnly und SameSite kann von einem Skript gelesen oder dorthin gesendet werden, wo es nicht hingehört. Wir prüfen jedes Cookie, das Ihre Startseite setzt, und speichern nie seinen Wert.

Secure · HttpOnly · SameSite

Gibt Ihre Website Code ungefiltert zurück?

Kommt ein Parameter unmaskiert zurück, kann ein einziger Link Skripte im Browser Ihrer Besucher ausführen. Wir testen mit einer harmlosen Markierung.

XSS

Bringt ein einziges Anführungszeichen Ihre Datenbank aus dem Tritt?

Wir hängen ein einfaches Anführungszeichen an Ihre Parameter und suchen in der Antwort nach einem Datenbankfehler. Nichts wird verändert, nichts wird ausgelesen.

SQLi

Kann ein Link auf Ihrer Domain Menschen überallhin schicken?

Eine offene Weiterleitung leiht Phishing-Links Ihre vertrauenswürdige Adresse. Wir testen die üblichen Weiterleitungsparameter mit einer harmlosen Adresse.

?next= · ?url= · ?redirect=

Niemand kann eine Website scannen, die ihm nicht gehört. Auch nicht Ihre.

Jeder Scan beginnt mit einem Nachweis: einer Datei oder einem DNS-Eintrag, den nur der Eigentümer veröffentlichen kann. Ohne ihn kann uns niemand dazu bringen, einer Website mehr zu senden als eine Anfrage nach ihrer Startseite, wie ein Browser. Deshalb können Sie dem Bericht vertrauen, und deshalb kann uns niemand gegen Sie einsetzen.

Fragen

Nein. Es sendet nur lesende Anfragen an die Domain, die Sie verifiziert haben. Methoden, die Daten ändern, lehnt der Code selbst ab, nicht eine Einstellung.

Nachsehen kostet nichts.

Fügen Sie Ihren Link ein, weisen Sie nach, dass er Ihnen gehört, und in wenigen Minuten wissen Sie, was offen ist und wie Sie es schließen. Ist Ihre Website sauber, sagen wir das, ganz klar.