September 2026
Eine Sicherheitsnote von A bis F, und die Details dahinter
Das August-Audit zeigte es: ein Befund ohne Rangfolge hilft niemandem. Der Bericht liefert jetzt eine Punktzahl von hundert, ihren Buchstaben und für jeden verlorenen Punkt die genaue Zeile für den Server.
Warum eine Note
Eine Liste von sechs fehlenden Headern sagt nicht, welche zählen. Der Leser geht mit einem Inventar und ohne Rangfolge, was bedeutet, ihm nichts gesagt zu haben. Die Note beginnt bei hundert und zieht ab. HSTS und Content-Security-Policy zählen je achtzehn Punkte, denn sie sind die einzigen beiden, die eine ganze Angriffsklasse schließen: den Rückfall auf Klartext beim ersten, die Inhaltsinjektion beim zweiten. X-Content-Type-Options und X-Frame-Options zählen acht, Referrer-Policy und Permissions-Policy sechs. Diese härten ab, sie schützen nicht allein.
Ohne HTTPS: F, ohne Diskussion
Wird die Seite nicht über HTTPS ausgeliefert, fällt die Note auf F, und die Details werden nicht berechnet. Das ist keine Anzeigestrenge, sondern die einzige ehrliche Lesart: alles läuft im Klartext, jeder Zwischenknoten liest und verändert die Seite, und kein Header ändert daran etwas. Härtungspunkte über einer offenen Verbindung ergäben eine schmeichelhafte, falsche Note.
Was über die Header hinaus kostet
- Ein bereits abgelaufenes Zertifikat kostet vierzig Punkte, ein Zertifikat, das nicht zum Namen der Seite passt, dreißig.
- Fünfzehn Tage oder weniger bis zum Ablauf: fünfzehn Punkte. Dreißig Tage oder weniger: nur fünf, denn die automatische Erneuerung greift in diesem Fenster, wie das August-Audit zeigte.
- Ein einziges Cookie ohne Secure oder ohne HttpOnly: acht Punkte.
- Ein Server-Header mit Versionsnummer oder ein X-Powered-By: vier Punkte. Das ist keine Lücke, sondern ein Hinweis für jeden, der eine verwundbare Version sucht.
- Kein SPF, kein DMARC: je fünf Punkte. Eine Domain ohne DMARC lässt sich per E-Mail fälschen, selbst wenn sie gar keine Post empfängt.
- Ein Domainname, der in weniger als dreißig Tagen abläuft: acht Punkte, und fünfzehn, wenn er bereits verfallen ist.
Einen Header zu nennen genügt nicht
„Ihnen fehlt Permissions-Policy“ sagt jemandem nichts, der keinen Server betreibt. Er geht, ohne zu wissen, ob er sich sorgen muss oder was er seinem Hoster sagen soll. Jeder fehlende Header kommt deshalb mit drei Angaben: was er schützt, was ein Angreifer ohne ihn gewinnt, und die Zeile zum direkten Kopieren. Für HSTS lautet sie „Strict-Transport-Security: max-age=31536000; includeSubDomains“. Es sind die Werte, die unsere eigene API auf ihre Antworten anwendet, mit einer Ausnahme: die Inhaltsrichtlinie einer API, die nur JSON ausliefert, ist für eine Website mit eigenen Bildern und Skripten zu streng, wir schlagen daher einen passenden Wert vor.
Dieselbe Note, fortlaufend
Das öffentliche Audit und die laufende Überwachung teilen sich eine einzige Bewertungsfunktion. Das Audit bringt zusätzlich mit, was es messen kann — Zertifikat, DNS der Domain —, die Überwachung bleibt bei den Headern jeder Antwort. Nützliche Folge: die Note einer überwachten Seite wird bei jedem Durchlauf neu berechnet, und eine Verschlechterung wird sichtbar. Aus einem B wird ein D, weil ein Release eine Inhaltsrichtlinie entfernt hat. Niemand wird es Ihnen sagen, die Seite wird weiter angezeigt.
Was die Note nicht sagt
Sie misst Vorhandensein, nicht Feinabstimmung. Eine permissive Inhaltsrichtlinie gilt als vorhanden, und eine A-Note bedeutet nicht, dass eine Seite sicher ist: sie bedeutet, dass sie die Schutzmaßnahmen nicht vergessen hat, die alle vergessen. Das Audit ersetzt keine Anwendungsprüfung, es meldet, was fehlt und was sich verschlechtert. Das ist wenig, es ist messbar, und genau das überwacht kein Team von sich aus.