September 2026

Eine Sicherheitsnote von A bis F, und die Details dahinter

AuditSicherheit

Das August-Audit zeigte es: ein Befund ohne Rangfolge hilft niemandem. Der Bericht liefert jetzt eine Punktzahl von hundert, ihren Buchstaben und für jeden verlorenen Punkt die genaue Zeile für den Server.

Warum eine Note

Eine Liste von sechs fehlenden Headern sagt nicht, welche zählen. Der Leser geht mit einem Inventar und ohne Rangfolge, was bedeutet, ihm nichts gesagt zu haben. Die Note beginnt bei hundert und zieht ab. HSTS und Content-Security-Policy zählen je achtzehn Punkte, denn sie sind die einzigen beiden, die eine ganze Angriffsklasse schließen: den Rückfall auf Klartext beim ersten, die Inhaltsinjektion beim zweiten. X-Content-Type-Options und X-Frame-Options zählen acht, Referrer-Policy und Permissions-Policy sechs. Diese härten ab, sie schützen nicht allein.

Ohne HTTPS: F, ohne Diskussion

Wird die Seite nicht über HTTPS ausgeliefert, fällt die Note auf F, und die Details werden nicht berechnet. Das ist keine Anzeigestrenge, sondern die einzige ehrliche Lesart: alles läuft im Klartext, jeder Zwischenknoten liest und verändert die Seite, und kein Header ändert daran etwas. Härtungspunkte über einer offenen Verbindung ergäben eine schmeichelhafte, falsche Note.

Was über die Header hinaus kostet

Einen Header zu nennen genügt nicht

„Ihnen fehlt Permissions-Policy“ sagt jemandem nichts, der keinen Server betreibt. Er geht, ohne zu wissen, ob er sich sorgen muss oder was er seinem Hoster sagen soll. Jeder fehlende Header kommt deshalb mit drei Angaben: was er schützt, was ein Angreifer ohne ihn gewinnt, und die Zeile zum direkten Kopieren. Für HSTS lautet sie „Strict-Transport-Security: max-age=31536000; includeSubDomains“. Es sind die Werte, die unsere eigene API auf ihre Antworten anwendet, mit einer Ausnahme: die Inhaltsrichtlinie einer API, die nur JSON ausliefert, ist für eine Website mit eigenen Bildern und Skripten zu streng, wir schlagen daher einen passenden Wert vor.

Dieselbe Note, fortlaufend

Das öffentliche Audit und die laufende Überwachung teilen sich eine einzige Bewertungsfunktion. Das Audit bringt zusätzlich mit, was es messen kann — Zertifikat, DNS der Domain —, die Überwachung bleibt bei den Headern jeder Antwort. Nützliche Folge: die Note einer überwachten Seite wird bei jedem Durchlauf neu berechnet, und eine Verschlechterung wird sichtbar. Aus einem B wird ein D, weil ein Release eine Inhaltsrichtlinie entfernt hat. Niemand wird es Ihnen sagen, die Seite wird weiter angezeigt.

Was die Note nicht sagt

Sie misst Vorhandensein, nicht Feinabstimmung. Eine permissive Inhaltsrichtlinie gilt als vorhanden, und eine A-Note bedeutet nicht, dass eine Seite sicher ist: sie bedeutet, dass sie die Schutzmaßnahmen nicht vergessen hat, die alle vergessen. Das Audit ersetzt keine Anwendungsprüfung, es meldet, was fehlt und was sich verschlechtert. Das ist wenig, es ist messbar, und genau das überwacht kein Team von sich aus.

Sehen Sie, was das auf Ihrer Website ergibt

Kostenloser Check in 30 Sekunden — oder Ablauf aufzeichnen und täglich überwachen.