your-site.com
Ein Beispielbericht des Pro-Plans. Compliance-Mapping, AI Library Health und Deep Scan sind ab dem Pro-Plan enthalten — sehen Sie, was jeder Plan enthält.
Dies ist ein echtes Beispiel für eine imaginäre Website. Ihr eigener Bericht wird aus einem Live-Scan Ihrer Domain erstellt — gleiche Abschnitte, gleicher Detailgrad.
Was sich seit dem letzten Scan geändert hat
Seit dem letzten Scan behoben
- Hoch Cross Site Scripting (Reflected)
- Niedrig X-Content-Type-Options missing
- Mittel TLS 1.0 is enabled
Zusammenfassung
Dieser Bericht deckt die Sicherheitsbewertung von your-site.com ab. Er erreichte 84/100 Punkte, Note B (Hardening Recommended). Die offenen Punkte sind Härtungsverbesserungen mit geringerer Schwere und keine ausnutzbaren Schwachstellen. Seit dem letzten Scan ist die Punktzahl um 24 Punkt(e) gestiegen.
Probleme nach Schweregrad
Wählen Sie einen Schweregrad, um die entsprechenden Ergebnisse zu sehen.
Geschätzte Risikoexposition
Geschätzte Exposition durch die offenen Ergebnisse in diesem Bericht: £4,800.00 - £14,500.00
| Schweregrad | Offen | Geschätzte Exposition |
|---|---|---|
| Mittel | 3 | £4,500.00 - £13,500.00 |
| Niedrig | 1 | £300.00 - £1,000.00 |
Das geschätzte Risiko ist eine illustrative Zahl — keine Bewertung, kein Angebot und keine Garantie. Es multipliziert die Anzahl der offenen Befunde je Schweregrad mit einer Kostenspanne pro Schweregrad, die auf veröffentlichten Branchenstudien zu Verstoßkosten basiert und auf einen kleinunternehmerischen Kontext skaliert ist. Die tatsächlichen Kosten hängen von Ihren Daten, Kunden und Umständen ab. Informative Befunde sind ausgeschlossen.
Kategoriewerte
9 von 16 Kategorien in diesem Scan bewertet.
In diesem Scan nicht bewertet
Warden konnte diese Bereiche in diesem Scan nicht bewerten (Prüfungen übersprungen, ein Scanner meldete einen Fehler, oder es wurden nur informative Signale erkannt). Dies zählt weder für noch gegen Ihre Bewertung.
- Endpoint-ExpositionNot assessed in this scan
- Cloud- / Hosting-HygieneNot assessed in this scan
- CDN- / WAF-PostureNot assessed in this scan
- Digitaler FußabdruckNot assessed in this scan
- Breach- / Threat-IntelligenceNot assessed in this scan
- Signale für sichere EntwicklungNot assessed in this scan
- Fortschritt der BehebungNot assessed in this scan
OWASP-Top-10-Abdeckung (2021)
Offene Feststellungen, zugeordnet zu den Risikokategorien für Webanwendungen der OWASP Top 10 (2021).
- A01 · Broken Access Control0
- A02 · Cryptographic Failures1
- A03 · Injection0
- A04 · Insecure Design0
- A05 · Security Misconfiguration3
- A06 · Vulnerable & Outdated Components0
- A07 · Identification & Authentication Failures0
- A08 · Software & Data Integrity Failures0
- A09 · Security Logging & Monitoring Failures0
- A10 · Server-Side Request Forgery0
Compliance-Zuordnung
Befunde werden CWE, OWASP und CVSS zugeordnet und gegen PCI-DSS-, ISO-27001- und SOC-2-Kontrollen aggregiert — ein Nachweis, den Sie direkt an einen Auditor weitergeben können.
PCI DSS 4.0
- 2.2.13 offene Ergebnisse
- 6.4.13 offene Ergebnisse
- 4.2.11 offenes Ergebnis
- 3.5.11 offenes Ergebnis
ISO/IEC 27001 2022 (Annex A)
- A.8.93 offene Ergebnisse
- A.8.241 offenes Ergebnis
SOC 2 Trust Services Criteria
- CC6.14 offene Ergebnisse
- CC7.13 offene Ergebnisse
- CC6.71 offenes Ergebnis
Cyber Essentials
- Secure configuration4 offene Ergebnisse
OWASP ASVS 4.0.3
- V143 offene Ergebnisse
- V61 offenes Ergebnis
- V91 offenes Ergebnis
Top-Ergebnisse nach Geschäftsrisiko
Die offenen Probleme mit den größten potenziellen Auswirkungen auf das Geschäft, sortiert nach Schweregrad und Wiederkehr.
- 1TLS-Zertifikat läuft innerhalb von 14 Tagen abMittelP2
If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.
Behebung: Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
Betroffen: https://your-site.com
- 2Kein Content-Security-Policy-HeaderMittelP1
Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.
Behebung: Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
- 3Kein SPF record für die Domain veröffentlichtMittelP2
Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.
Behebung: Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
- 4Kein Strict-Transport-Security-HeaderNiedrigP3
A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.
Behebung: Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
Prioritäten-Roadmap
Offene Ergebnisse, gruppiert nach kundenfreundlicher Priorität (P1 = sofort handeln, P4 = informativ).
P1 — Unmittelbares Sicherheitsrisiko (1)
Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
P2 — Wichtige Härtung (2)
Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
P3 — Verbesserung nach bewährter Praxis (1)
Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
Behebungs-Roadmap
Schnelle Erfolge
- TLS-Zertifikat läuft innerhalb von 14 Tagen ab
- Kein Content-Security-Policy-Header
- Kein SPF record für die Domain veröffentlicht
- Kein Strict-Transport-Security-Header
Langfristig
- Wenden Sie HTTP-Sicherheitsheader global an (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) auf dem Webserver oder am Edge.
- Implementieren Sie SPF, DKIM und DMARC für die Domain, um E-Mail-Spoofing zu verhindern.
- Richten Sie wiederkehrende Scans mit Retest-Vergleich ein, damit Rückschritte erkannt und der Fortschritt über die Zeit verfolgt wird.
Ergebnisse (4 von 4)
Ergebnisübersicht
| Problem | Schweregrad | Priorität | Verantwortlich |
|---|---|---|---|
| Kein Strict-Transport-Security-Header | Niedrig | P3 | Developer / server admin |
| TLS-Zertifikat läuft innerhalb von 14 Tagen ab | Mittel | P2 | Server / hosting admin |
| Kein Content-Security-Policy-Header | Mittel | P1 | Developer / server admin |
| Kein SPF record für die Domain veröffentlicht | Mittel | P2 | DNS / email admin |
Härtungsmöglichkeiten
Verbesserungen der mehrschichtigen Verteidigung — keine aktiven Schwachstellen.
P3Verantwortlich: Developer / server adminConfirmedWirkt sich auf den Score aus
In Ihrem Konto verfügbar — markieren Sie Probleme als behoben, akzeptieren Sie ein Risiko oder lassen Sie die KI eine Lösung vorschlagen.
The site does not send a Strict-Transport-Security header, so browsers do not remember to use HTTPS-only on a visitor's next visit.
- Geschäftliche Auswirkung
- A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.
- Technisches Risiko
- Without HSTS a network attacker can strip HTTPS on the first request of a session, intercepting traffic before any redirect to HTTPS occurs.
- So beheben Sie das Problem
- Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
- So überprüfen Sie es
- Fetch the site over HTTPS and confirm the Strict-Transport-Security header is present with max-age of at least 31536000.
P2Verantwortlich: Server / hosting adminConfirmedWirkt sich auf den Score aus
In Ihrem Konto verfügbar — markieren Sie Probleme als behoben, akzeptieren Sie ein Risiko oder lassen Sie die KI eine Lösung vorschlagen.
The certificate presented by the site expires within 14 days.
- Geschäftliche Auswirkung
- If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.
- Technisches Risiko
- An expired leaf certificate fails validation in all major browsers and in most API clients.
- So beheben Sie das Problem
- Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
- So überprüfen Sie es
- Re-run the scan after renewal and confirm the certificate expiry is more than 14 days out.
Betroffen: https://your-site.com
P1Verantwortlich: Developer / server adminConfirmedWirkt sich auf den Score aus
In Ihrem Konto verfügbar — markieren Sie Probleme als behoben, akzeptieren Sie ein Risiko oder lassen Sie die KI eine Lösung vorschlagen.
The site does not send a Content-Security-Policy header, so the browser has no instruction limiting where scripts may be loaded from.
- Geschäftliche Auswirkung
- Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.
- Technisches Risiko
- No restriction on script-src, so any injected or third-party script executes with full origin privileges.
- So beheben Sie das Problem
- Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
- So überprüfen Sie es
- Request any page and confirm a Content-Security-Policy response header is present and does not contain unsafe-inline in script-src.
KI-vorgeschlagene Lösung
Add a Content-Security-Policy header, starting in report-only mode so you can find what breaks before you enforce it.
Vorgeschlagene Änderung nginx
add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'self'; base-uri 'self'" always;Schritte
1. Deploy the policy as Content-Security-Policy-Report-Only first. 2. Watch the browser console (and any report-uri endpoint) for a week to catch legitimate script origins you have missed. 3. Add those origins to script-src explicitly — avoid 'unsafe-inline'. 4. Switch the header to Content-Security-Policy to enforce it.
Validierung
Reload the site and confirm the Content-Security-Policy header is present and that no console errors report blocked legitimate resources.
KI-gestützter Vorschlag — vor der Anwendung überprüfen.
P2Verantwortlich: DNS / email adminConfirmedWirkt sich auf den Score aus
In Ihrem Konto verfügbar — markieren Sie Probleme als behoben, akzeptieren Sie ein Risiko oder lassen Sie die KI eine Lösung vorschlagen.
The domain has no SPF record, so mail receivers cannot verify which servers are authorised to send mail on its behalf.
- Geschäftliche Auswirkung
- Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.
- Technisches Risiko
- Without an SPF TXT record, receivers fall back to their own default handling of unauthenticated senders, which is inconsistent and frequently permissive.
- So beheben Sie das Problem
- Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
- So überprüfen Sie es
- Query the domain's TXT records and confirm an SPF record (v=spf1 ...) is present.
Bekannte Sicherheitshinweise, Sperrlisten & Komponenten am Ende ihres Lebenszyklus
Bekannte Sicherheitswarnungen (CVE / GHSA, einschließlich der von CISA als aktiv ausgenutzt bekannten), Komponenten am Ende ihres Lebenszyklus sowie Einträge in Sicherheits-Sperrlisten oder DNS-Filter-Sperren, die auf your-site.com erkannt wurden. Einträge mit der Bewertung „Niedrig“ oder höher fließen in die Gesamtbewertung ein; informative Einträge werden zur Kenntnisnahme angezeigt.
Bibliotheksgesundheit KI · Hinweis
Your stack is broadly current. One package is no longer maintained and should be replaced, and two are far enough behind that upgrading them now will be easier than upgrading them later.
- laravel/framework 11.9.2Gesund
Actively maintained and close to the latest release.
No action needed.
- moment 2.29.4Abgekündigt
Moment.js is in maintenance mode and its maintainers recommend migrating away.
Replace with date-fns, Day.js or the native Intl APIs.
- request 2.88.2Verlassen
Deprecated since 2020 and no longer receiving security fixes.
Replace with the native fetch API or undici.
- guzzlehttp/guzzle 7.4.1Veraltet
Several minor versions behind; later releases include security fixes.
Upgrade to the latest 7.x release.
Nur zur Information — nicht Teil Ihrer Bewertung. Basierend auf Live-Daten der Packagist-/npm-Registries zum Analysezeitpunkt.
Was wir geprüft haben
Api
Das Modul Api hat 3 Prüfungen durchgeführt: 3 bestanden. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.
Authn
Das Modul Authn hat 3 Prüfungen durchgeführt: 3 bestanden. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.
Authz
Das Modul Authz hat 2 Prüfungen durchgeführt: 2 bestanden. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.
Exposure
Das Modul Exposure hat 4 Prüfungen durchgeführt: 4 bestanden. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.
Headers
Das Modul Headers hat 8 Prüfungen durchgeführt: 6 bestanden, 2 fehlgeschlagen. Er erreichte 65/100 Punkte. 2 Prüfungen sind fehlgeschlagen und erfordern Aufmerksamkeit.
Infrastructure
Das Modul Infrastructure hat 5 Prüfungen durchgeführt: 4 bestanden, 1 fehlgeschlagen. 1 Prüfung ist fehlgeschlagen und erfordert Aufmerksamkeit.
Tls
Das Modul Tls hat 7 Prüfungen durchgeführt: 6 bestanden, 1 fehlgeschlagen. Er erreichte 43/100 Punkte. 1 Prüfung ist fehlgeschlagen und erfordert Aufmerksamkeit.
Web App
Das Modul Web App hat 5 Prüfungen durchgeführt: 4 bestanden, 1 informativ. Er erreichte 100/100 Punkte. Es wurden keine Fehlschläge festgestellt.
Testergebnisse
32 bestanden · 4 fehlgeschlagen · 0 Warnung(en) · 37 insgesamt
api
| API CORS policy is restrictive | bestanden |
| Every documented endpoint requires authentication | bestanden |
| No endpoint returned another account's records | bestanden |
authn
| Login form submits over HTTPS | bestanden |
| Session cookie sets Secure, HttpOnly and SameSite | bestanden |
| Signed in successfully with the supplied test account | bestanden |
authz
| No administrator-only page was reachable as a standard user | bestanden |
| Signed-in pages are not reachable while signed out | bestanden |
exposure
| .env-Umgebungsdatei nicht offengelegt | bestanden |
| .git/config nicht offengelegt | bestanden |
| Backup-Archiv nicht offengelegt | bestanden |
| Keine Verzeichnisauflistung unter / | bestanden |
headers
| Content-Security-Policy fehlt | fehlgeschlagen |
| HSTS (Strict-Transport-Security) fehlt | fehlgeschlagen |
| Einem Cookie fehlt das Secure-Flag | bestanden |
| Cookies verwenden HttpOnly | bestanden |
| Permissions-Policy vorhanden | bestanden |
| Referrer-Policy vorhanden | bestanden |
| X-Content-Type-Options vorhanden | bestanden |
| X-Frame-Options fehlt | bestanden |
infrastructure
| Kein SPF record | fehlgeschlagen |
| 1 A record(s) gefunden | bestanden |
| DKIM record vorhanden (selector: default) | bestanden |
| DMARC-Eintrag vorhanden | bestanden |
| Server header legt Version offen | bestanden |
tls
| TLS-Zertifikat läuft innerhalb von 14 Tagen ab | fehlgeschlagen |
| Zertifikatskette und TLS-Robustheitsprüfungen bestanden | bestanden |
| Certificate deckt your-site.com ab | bestanden |
| Keine schwachen TLS-Chiffren erkannt | bestanden |
| TLS 1.0 ist deaktiviert | bestanden |
| TLS-Zertifikat für your-site.com ist nicht abgelaufen | bestanden |
| TLS-Zertifikat für your-site.com vorhanden | bestanden |
web_app
| ZAP active scan ran authenticated, with the AJAX spider enabled | informativ |
| 2 Drittanbieter-Werbe-/Analytics-Script-Quelle(n) im ausgelieferten HTML vorhanden | bestanden |
| CORS policy ist restriktiv oder fehlt | bestanden |
| Keine gemischten (http://)-Subressourcen auf der HTTPS-Seite | bestanden |
| ZAP active scan found no further injection issues | bestanden |
Nachweise
No Content-Security-Policy header (headers.csp)
Response headers with no Content-Security-Policy
HTTP/1.1 200 OK strict-transport-security: max-age=2592000 x-content-type-options: nosniff
Scan-Zuverlässigkeit
Hoch(100/100)
Scan-Tiefe und -Abdeckung
Tiefe: Deep Scan (authentifizierte aktive Tests)
Warden führt automatisierte Black-Box-Sicherheitstests von außen durch — es hat keinen Zugriff auf den Quellcode der Anwendung. Ganze Problemklassen können daher nicht erschöpfend erkannt werden, darunter Schwachstellen in der Geschäftslogik und Autorisierung, viele gespeicherte/second-order- und blinde Injection-Pfade, Schwachstellen, die nur nach Authentifizierung oder in einem bestimmten Anwendungszustand erreichbar sind, sowie Design-Schwächen. Das Fehlen von Befunden ist kein Beweis dafür, dass eine Website frei von Schwachstellen ist.
Ein Deep Scan fügt aktive Sondierung (Payload-Injektion) hinzu, bleibt aber automatisiert und Black-Box; er entspricht nicht einem vollständigen manuellen Penetrationstest mit Quellcode-Zugriff und menschlicher Analyse. Für Anforderungen mit hoher Sicherheitsgewähr beauftragen Sie eine quellcodegestützte oder manuelle Überprüfung.
Schweregrad-Leitfaden
- Critical — A serious flaw that is likely being or could easily be exploited. Fix immediately.
- High — An important weakness that could lead to compromise. Fix as a priority.
- Medium — A weakness that increases risk and should be scheduled for remediation.
- Low — A minor issue or hardening opportunity with limited direct impact.
- Info — Informational only — context for review, not a vulnerability by itself.
