Beispielbericht

your-site.com

Ein Beispielbericht des Pro-Plans. Compliance-Mapping, AI Library Health und Deep Scan sind ab dem Pro-Plan enthalten — sehen Sie, was jeder Plan enthält.

your-site.com · Erstellt am 1 Jul 2026 · v1

Die Domain-Registrierung läuft am 1 Dec 2026 ab · Example Registrar Inc.

Dies ist ein echtes Beispiel für eine imaginäre Website. Ihr eigener Bericht wird aus einem Live-Scan Ihrer Domain erstellt — gleiche Abschnitte, gleicher Detailgrad.

B
84 / 100
Sicherheits-Health-Score
Härtung empfohlen
Sie verkaufen an Kunden weiter? Sehen Sie denselben Bericht unter der Marke einer Agentur.White-Label-PDF herunterladen →
Springe zu

Was sich seit dem letzten Scan geändert hat

0 neu0 wieder geöffnet3 behoben4 unverändert

Seit dem letzten Scan behoben

  • Hoch Cross Site Scripting (Reflected)
  • Niedrig X-Content-Type-Options missing
  • Mittel TLS 1.0 is enabled

Zusammenfassung

Dieser Bericht deckt die Sicherheitsbewertung von your-site.com ab. Er erreichte 84/100 Punkte, Note B (Hardening Recommended). Die offenen Punkte sind Härtungsverbesserungen mit geringerer Schwere und keine ausnutzbaren Schwachstellen. Seit dem letzten Scan ist die Punktzahl um 24 Punkt(e) gestiegen.

Probleme nach Schweregrad

Wählen Sie einen Schweregrad, um die entsprechenden Ergebnisse zu sehen.

Geschätzte Risikoexposition

Geschätzte Exposition durch die offenen Ergebnisse in diesem Bericht: £4,800.00 - £14,500.00

SchweregradOffenGeschätzte Exposition
Mittel3£4,500.00 - £13,500.00
Niedrig1£300.00 - £1,000.00

Das geschätzte Risiko ist eine illustrative Zahl — keine Bewertung, kein Angebot und keine Garantie. Es multipliziert die Anzahl der offenen Befunde je Schweregrad mit einer Kostenspanne pro Schweregrad, die auf veröffentlichten Branchenstudien zu Verstoßkosten basiert und auf einen kleinunternehmerischen Kontext skaliert ist. Die tatsächlichen Kosten hängen von Ihren Daten, Kunden und Umständen ab. Informative Befunde sind ausgeschlossen.

Kategoriewerte

9 von 16 Kategorien in diesem Scan bewertet.

In diesem Scan nicht bewertet

Warden konnte diese Bereiche in diesem Scan nicht bewerten (Prüfungen übersprungen, ein Scanner meldete einen Fehler, oder es wurden nur informative Signale erkannt). Dies zählt weder für noch gegen Ihre Bewertung.

  • Endpoint-ExpositionNot assessed in this scan
  • Cloud- / Hosting-HygieneNot assessed in this scan
  • CDN- / WAF-PostureNot assessed in this scan
  • Digitaler FußabdruckNot assessed in this scan
  • Breach- / Threat-IntelligenceNot assessed in this scan
  • Signale für sichere EntwicklungNot assessed in this scan
  • Fortschritt der BehebungNot assessed in this scan

OWASP-Top-10-Abdeckung (2021)

Offene Feststellungen, zugeordnet zu den Risikokategorien für Webanwendungen der OWASP Top 10 (2021).

  • A01 · Broken Access Control0
  • A02 · Cryptographic Failures1
  • A03 · Injection0
  • A04 · Insecure Design0
  • A05 · Security Misconfiguration3
  • A06 · Vulnerable & Outdated Components0
  • A07 · Identification & Authentication Failures0
  • A08 · Software & Data Integrity Failures0
  • A09 · Security Logging & Monitoring Failures0
  • A10 · Server-Side Request Forgery0

Compliance-Zuordnung

Befunde werden CWE, OWASP und CVSS zugeordnet und gegen PCI-DSS-, ISO-27001- und SOC-2-Kontrollen aggregiert — ein Nachweis, den Sie direkt an einen Auditor weitergeben können.

PCI DSS 4.0

  • 2.2.13 offene Ergebnisse
  • 6.4.13 offene Ergebnisse
  • 4.2.11 offenes Ergebnis
  • 3.5.11 offenes Ergebnis

ISO/IEC 27001 2022 (Annex A)

  • A.8.93 offene Ergebnisse
  • A.8.241 offenes Ergebnis

SOC 2 Trust Services Criteria

  • CC6.14 offene Ergebnisse
  • CC7.13 offene Ergebnisse
  • CC6.71 offenes Ergebnis

Cyber Essentials

  • Secure configuration4 offene Ergebnisse

OWASP ASVS 4.0.3

  • V143 offene Ergebnisse
  • V61 offenes Ergebnis
  • V91 offenes Ergebnis

Top-Ergebnisse nach Geschäftsrisiko

Die offenen Probleme mit den größten potenziellen Auswirkungen auf das Geschäft, sortiert nach Schweregrad und Wiederkehr.

  1. 1
    TLS-Zertifikat läuft innerhalb von 14 Tagen abMittelP2

    If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.

    Behebung: Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.

    Betroffen: https://your-site.com

  2. 2
    Kein Content-Security-Policy-HeaderMittelP1

    Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.

    Behebung: Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.

  3. 3
    Kein SPF record für die Domain veröffentlichtMittelP2

    Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.

    Behebung: Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).

  4. 4
    Kein Strict-Transport-Security-HeaderNiedrigP3

    A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.

    Behebung: Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.

Prioritäten-Roadmap

Offene Ergebnisse, gruppiert nach kundenfreundlicher Priorität (P1 = sofort handeln, P4 = informativ).

P1 — Unmittelbares Sicherheitsrisiko (1)

Kein Content-Security-Policy-HeaderMittel
Verantwortlich: Developer / server admin

Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.

P2 — Wichtige Härtung (2)

TLS-Zertifikat läuft innerhalb von 14 Tagen abMittel
Verantwortlich: Server / hosting adminBetroffen: https://your-site.com

Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.

Kein SPF record für die Domain veröffentlichtMittel
Verantwortlich: DNS / email admin

Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).

P3 — Verbesserung nach bewährter Praxis (1)

Kein Strict-Transport-Security-HeaderNiedrig
Verantwortlich: Developer / server admin

Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.

Behebungs-Roadmap

Schnelle Erfolge

  • TLS-Zertifikat läuft innerhalb von 14 Tagen ab
  • Kein Content-Security-Policy-Header
  • Kein SPF record für die Domain veröffentlicht
  • Kein Strict-Transport-Security-Header

Langfristig

  • Wenden Sie HTTP-Sicherheitsheader global an (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) auf dem Webserver oder am Edge.
  • Implementieren Sie SPF, DKIM und DMARC für die Domain, um E-Mail-Spoofing zu verhindern.
  • Richten Sie wiederkehrende Scans mit Retest-Vergleich ein, damit Rückschritte erkannt und der Fortschritt über die Zeit verfolgt wird.

Ergebnisse (4 von 4)

Ergebnisübersicht

ProblemSchweregradPrioritätVerantwortlich
Kein Strict-Transport-Security-HeaderNiedrigP3Developer / server admin
TLS-Zertifikat läuft innerhalb von 14 Tagen abMittelP2Server / hosting admin
Kein Content-Security-Policy-HeaderMittelP1Developer / server admin
Kein SPF record für die Domain veröffentlichtMittelP2DNS / email admin

Härtungsmöglichkeiten

Verbesserungen der mehrschichtigen Verteidigung — keine aktiven Schwachstellen.

OWASP A05

P3Verantwortlich: Developer / server adminConfirmedWirkt sich auf den Score aus

In Ihrem Konto verfügbar — markieren Sie Probleme als behoben, akzeptieren Sie ein Risiko oder lassen Sie die KI eine Lösung vorschlagen.

The site does not send a Strict-Transport-Security header, so browsers do not remember to use HTTPS-only on a visitor's next visit.

Geschäftliche Auswirkung
A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.
Technisches Risiko
Without HSTS a network attacker can strip HTTPS on the first request of a session, intercepting traffic before any redirect to HTTPS occurs.
So beheben Sie das Problem
Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
So überprüfen Sie es
Fetch the site over HTTPS and confirm the Strict-Transport-Security header is present with max-age of at least 31536000.
CWE-324OWASP A02

P2Verantwortlich: Server / hosting adminConfirmedWirkt sich auf den Score aus

In Ihrem Konto verfügbar — markieren Sie Probleme als behoben, akzeptieren Sie ein Risiko oder lassen Sie die KI eine Lösung vorschlagen.

The certificate presented by the site expires within 14 days.

Geschäftliche Auswirkung
If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.
Technisches Risiko
An expired leaf certificate fails validation in all major browsers and in most API clients.
So beheben Sie das Problem
Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
So überprüfen Sie es
Re-run the scan after renewal and confirm the certificate expiry is more than 14 days out.

Betroffen: https://your-site.com

CWE-693OWASP A05

P1Verantwortlich: Developer / server adminConfirmedWirkt sich auf den Score aus

In Ihrem Konto verfügbar — markieren Sie Probleme als behoben, akzeptieren Sie ein Risiko oder lassen Sie die KI eine Lösung vorschlagen.

The site does not send a Content-Security-Policy header, so the browser has no instruction limiting where scripts may be loaded from.

Geschäftliche Auswirkung
Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.
Technisches Risiko
No restriction on script-src, so any injected or third-party script executes with full origin privileges.
So beheben Sie das Problem
Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
So überprüfen Sie es
Request any page and confirm a Content-Security-Policy response header is present and does not contain unsafe-inline in script-src.

KI-vorgeschlagene Lösung

Add a Content-Security-Policy header, starting in report-only mode so you can find what breaks before you enforce it.

Vorgeschlagene Änderung nginx

add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'self'; base-uri 'self'" always;

Schritte

1. Deploy the policy as Content-Security-Policy-Report-Only first. 2. Watch the browser console (and any report-uri endpoint) for a week to catch legitimate script origins you have missed. 3. Add those origins to script-src explicitly — avoid 'unsafe-inline'. 4. Switch the header to Content-Security-Policy to enforce it.

Validierung

Reload the site and confirm the Content-Security-Policy header is present and that no console errors report blocked legitimate resources.

KI-gestützter Vorschlag — vor der Anwendung überprüfen.

OWASP A05

P2Verantwortlich: DNS / email adminConfirmedWirkt sich auf den Score aus

In Ihrem Konto verfügbar — markieren Sie Probleme als behoben, akzeptieren Sie ein Risiko oder lassen Sie die KI eine Lösung vorschlagen.

The domain has no SPF record, so mail receivers cannot verify which servers are authorised to send mail on its behalf.

Geschäftliche Auswirkung
Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.
Technisches Risiko
Without an SPF TXT record, receivers fall back to their own default handling of unauthenticated senders, which is inconsistent and frequently permissive.
So beheben Sie das Problem
Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
So überprüfen Sie es
Query the domain's TXT records and confirm an SPF record (v=spf1 ...) is present.

Bekannte Sicherheitshinweise, Sperrlisten & Komponenten am Ende ihres Lebenszyklus

Bekannte Sicherheitswarnungen (CVE / GHSA, einschließlich der von CISA als aktiv ausgenutzt bekannten), Komponenten am Ende ihres Lebenszyklus sowie Einträge in Sicherheits-Sperrlisten oder DNS-Filter-Sperren, die auf your-site.com erkannt wurden. Einträge mit der Bewertung „Niedrig“ oder höher fließen in die Gesamtbewertung ein; informative Einträge werden zur Kenntnisnahme angezeigt.

Bibliotheksgesundheit KI · Hinweis

Your stack is broadly current. One package is no longer maintained and should be replaced, and two are far enough behind that upgrading them now will be easier than upgrading them later.

  • laravel/framework 11.9.2Gesund

    Actively maintained and close to the latest release.

    No action needed.

  • moment 2.29.4Abgekündigt

    Moment.js is in maintenance mode and its maintainers recommend migrating away.

    Replace with date-fns, Day.js or the native Intl APIs.

  • request 2.88.2Verlassen

    Deprecated since 2020 and no longer receiving security fixes.

    Replace with the native fetch API or undici.

  • guzzlehttp/guzzle 7.4.1Veraltet

    Several minor versions behind; later releases include security fixes.

    Upgrade to the latest 7.x release.

Nur zur Information — nicht Teil Ihrer Bewertung. Basierend auf Live-Daten der Packagist-/npm-Registries zum Analysezeitpunkt.

Was wir geprüft haben

Api

Das Modul Api hat 3 Prüfungen durchgeführt: 3 bestanden. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.

Authn

Das Modul Authn hat 3 Prüfungen durchgeführt: 3 bestanden. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.

Authz

Das Modul Authz hat 2 Prüfungen durchgeführt: 2 bestanden. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.

Exposure

Das Modul Exposure hat 4 Prüfungen durchgeführt: 4 bestanden. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.

Headers

Das Modul Headers hat 8 Prüfungen durchgeführt: 6 bestanden, 2 fehlgeschlagen. Er erreichte 65/100 Punkte. 2 Prüfungen sind fehlgeschlagen und erfordern Aufmerksamkeit.

Infrastructure

Das Modul Infrastructure hat 5 Prüfungen durchgeführt: 4 bestanden, 1 fehlgeschlagen. 1 Prüfung ist fehlgeschlagen und erfordert Aufmerksamkeit.

Tls

Das Modul Tls hat 7 Prüfungen durchgeführt: 6 bestanden, 1 fehlgeschlagen. Er erreichte 43/100 Punkte. 1 Prüfung ist fehlgeschlagen und erfordert Aufmerksamkeit.

Web App

Das Modul Web App hat 5 Prüfungen durchgeführt: 4 bestanden, 1 informativ. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.

Testergebnisse

32 bestanden · 4 fehlgeschlagen · 0 Warnung(en) · 37 insgesamt

api

API CORS policy is restrictivebestanden
Every documented endpoint requires authenticationbestanden
No endpoint returned another account's recordsbestanden

authn

Login form submits over HTTPSbestanden
Session cookie sets Secure, HttpOnly and SameSitebestanden
Signed in successfully with the supplied test accountbestanden

authz

No administrator-only page was reachable as a standard userbestanden
Signed-in pages are not reachable while signed outbestanden

exposure

.env-Umgebungsdatei nicht offengelegt bestanden
.git/config nicht offengelegtbestanden
Backup-Archiv nicht offengelegtbestanden
Keine Verzeichnisauflistung unter /bestanden

headers

Content-Security-Policy fehltfehlgeschlagen
HSTS (Strict-Transport-Security) fehltfehlgeschlagen
Einem Cookie fehlt das Secure-Flagbestanden
Cookies verwenden HttpOnlybestanden
Permissions-Policy vorhandenbestanden
Referrer-Policy vorhandenbestanden
X-Content-Type-Options vorhandenbestanden
X-Frame-Options fehltbestanden

infrastructure

Kein SPF recordfehlgeschlagen
1 A record(s) gefundenbestanden
DKIM record vorhanden (selector: default)bestanden
DMARC-Eintrag vorhandenbestanden
Server header legt Version offenbestanden

tls

TLS-Zertifikat läuft innerhalb von 14 Tagen abfehlgeschlagen
Zertifikatskette und TLS-Robustheitsprüfungen bestandenbestanden
Certificate deckt your-site.com abbestanden
Keine schwachen TLS-Chiffren erkanntbestanden
TLS 1.0 ist deaktiviertbestanden
TLS-Zertifikat für your-site.com ist nicht abgelaufenbestanden
TLS-Zertifikat für your-site.com vorhandenbestanden

web_app

ZAP active scan ran authenticated, with the AJAX spider enabledinformativ
2 Drittanbieter-Werbe-/Analytics-Script-Quelle(n) im ausgelieferten HTML vorhandenbestanden
CORS policy ist restriktiv oder fehltbestanden
Keine gemischten (http://)-Subressourcen auf der HTTPS-Seitebestanden
ZAP active scan found no further injection issuesbestanden

Nachweise

No Content-Security-Policy header (headers.csp)

Response headers with no Content-Security-Policy

HTTP/1.1 200 OK
strict-transport-security: max-age=2592000
x-content-type-options: nosniff

Scan-Zuverlässigkeit

Hoch(100/100)

Scan-Tiefe und -Abdeckung

Tiefe: Deep Scan (authentifizierte aktive Tests)

Warden führt automatisierte Black-Box-Sicherheitstests von außen durch — es hat keinen Zugriff auf den Quellcode der Anwendung. Ganze Problemklassen können daher nicht erschöpfend erkannt werden, darunter Schwachstellen in der Geschäftslogik und Autorisierung, viele gespeicherte/second-order- und blinde Injection-Pfade, Schwachstellen, die nur nach Authentifizierung oder in einem bestimmten Anwendungszustand erreichbar sind, sowie Design-Schwächen. Das Fehlen von Befunden ist kein Beweis dafür, dass eine Website frei von Schwachstellen ist.

Ein Deep Scan fügt aktive Sondierung (Payload-Injektion) hinzu, bleibt aber automatisiert und Black-Box; er entspricht nicht einem vollständigen manuellen Penetrationstest mit Quellcode-Zugriff und menschlicher Analyse. Für Anforderungen mit hoher Sicherheitsgewähr beauftragen Sie eine quellcodegestützte oder manuelle Überprüfung.

Schweregrad-Leitfaden

  • Critical — A serious flaw that is likely being or could easily be exploited. Fix immediately.
  • High — An important weakness that could lead to compromise. Fix as a priority.
  • Medium — A weakness that increases risk and should be scheduled for remediation.
  • Low — A minor issue or hardening opportunity with limited direct impact.
  • Info — Informational only — context for review, not a vulnerability by itself.
Führen Sie diesen Scan für Ihre eigene Domain aus
Vollständige Scan-Engine in jedem Plan · Jederzeit kündbar
Jetzt starten →