Was wir tun

Sicherheitsscans für alle, die Websites bauen

Warden macht Web-Sicherheitsprüfungen auf Enterprise-Niveau für Freelancer, Agenturen und kleine Teams zugänglich — ohne den Enterprise-Preis oder das nötige Fachwissen.

Ein Sicherheitsaudit sollte kein sechsstelliges Budget erfordern

Qualys Web Application Scanning startet bei 1.995 $/Jahr für 25 Anwendungen. Die Einstiegsstufe von Intruder kostet 149 $/Monat. Acunetix und Invicti verlangen individuelle Angebote, die selten unter 4.000 $ pro Jahr liegen. Nichts davon ergibt Sinn für einen Entwickler mit drei Kundenwebsites oder ein Startup, das ein Sicherheitsaudit bestehen möchte.

Gleichzeitig stellen Kunden und Einkaufsteams mehr Fragen zur Sicherheit als je zuvor. Lieferantenaudits, Versicherungsanforderungen und Beschaffungs-Checklisten von Unternehmen verlangen zunehmend dokumentierte Nachweise, dass Ihre Website sicher ist.

0

Erforderliche Sicherheitsexpertise

30+

Automatisierte Sicherheitsprüfungen pro Scan

€11.99

Startpreis pro Monat — keine Mindestlaufzeit

Was wir prüfen

Über 30 Sicherheitsprüfungen, nach Bereichen gruppiert

Warden ist eine automatisierte DAST-Plattform — dynamische Anwendungssicherheitstests, die gegen Ihre Live-Website und nicht gegen Ihren Quellcode ausgeführt werden. Standardprüfungen sind schreibgeschützt und nicht destruktiv, sodass Ihre Website während des gesamten Vorgangs online bleibt. Der optionale Deep Scan führt zusätzlich aktive Tests durch, die Sie pro Domain separat autorisieren: Er übermittelt Formulare, prüft auf Injection-Schwachstellen und meldet sich — wenn Sie ein Testkonto hinzufügen — an und scannt die Bereiche Ihrer Anwendung, die hinter einem Login liegen.

TLS & Zertifikate

TLS-Protokollversion

Stärke der Verschlüsselungssuite

Zertifikatsgültigkeit

Zertifikatskette

HSTS-Header

HSTS-Preloading

E-Mail-Warnungen zum Zertifikatsablauf

Sicherheits-Header

Content-Security-Policy

X-Frame-Options

X-Content-Type-Options

Referrer-Policy

Permissions-Policy

Cross-Origin-Richtlinien

Cookies

Secure-Flag

HttpOnly-Flag

SameSite-Attribut

Cookie-Gültigkeitsbereich

Informations-Exposition

Offenlegung der Serverversion

Technologie-Fingerprinting

Exposition sensibler Dateien

Verzeichnisauflistung

Erkennung von Sicherungsdateien

HTTP-Konfiguration

Weiterleitung von HTTP zu HTTPS

Erkennung gemischter Inhalte

Zulässige HTTP-Methoden

Schutz vor Clickjacking

AI- & LLM-Sicherheit

Erkennung der AI-Chatbot- und LLM-Angriffsfläche

Klassifizierung der AI-Angriffsfläche

Prompt-Injection-Prüfung eines von Ihnen konfigurierten und autorisierten Chatbot-Endpunkts (Teil von Deep Scan)

Injection- & Webanwendungstests (Deep Scan)

Cross-Site-Scripting (XSS) — reflektiert und gespeichert

SQL-Injection

Path Traversal & Local File Inclusion

Command Injection

Server-Side Request Forgery (SSRF)

Offene Weiterleitungen

Basierend auf OWASP ZAP, dem branchenüblichen Open-Source-Scanner

Aktive Tests, die Sie pro Domain separat autorisieren — sie werden niemals ausgeführt, wenn Sie sie nicht aktivieren

Authentifizierte Scans (Pro und höher)

Fügen Sie ein Testkonto hinzu, und Deep Scan meldet sich vor dem Scan an

Formular-Login und Sitzungsverwaltung, damit der Scan Seiten hinter Ihrem Login erreicht

Prüfungen von Sitzungscookies und Headern nach der Authentifizierung

Rechteausweitung — ob ein Standardbenutzer auf ausschließlich für Administratoren bestimmte Seiten zugreifen kann

Kontenübergreifender Zugriff — ob ein Konto die Datensätze eines anderen Kontos lesen kann (fehlerhafte Zugriffskontrolle)

Browserbasiertes Crawling für Single-Page-Anwendungen

API-Tests (Pro und höher)

Importieren Sie ein OpenAPI- oder Swagger-Dokument, um Ihre dokumentierte API-Angriffsfläche abzubilden

Ob Endpunkte eine Authentifizierung erfordern

Ob eine Ratenbegrenzung angewendet wird

Ob Antworten sensible Felder offenlegen

Ob ein Konto über die API die Datensätze eines anderen Kontos lesen kann

Compliance-Zuordnung

CWE- / OWASP- / CVSS-Kennzeichnung bei Ergebnissen

Zuordnung zu PCI-DSS-Kontrollen

Zuordnung zu ISO-27001-Kontrollen

Zuordnung zu SOC-2-Kontrollen

Zuordnung zu Cyber Essentials & OWASP ASVS

Zusammenfassung der Kontrollabdeckung — sehen Sie, bei welchen Kontrollen aus ISO 27001 Anhang A offene Ergebnisse vorliegen (Pro und höher)

Ihr Bericht liefert Nachweise zur Schwachstellenbewertung für ISO-27001-Kontrolle A.8.8

Kostenlose Abhängigkeitsprüfung

Fügen Sie Ihre composer- oder npm-Lockdatei ein, und wir markieren bekannte verwundbare Bibliotheken — kostenlos in jedem Tarif.

AI Library Health — Pro und höher

Wir markieren verwaiste, veraltete oder riskante Bibliotheken in Ihrem Stack.

Überwachung des Domainablaufs

Jeder Tarif zeigt das Ablaufdatum der Registrierung Ihrer Domain und den Registrar; Starter und höher ergänzen zwei E-Mail-Erinnerungen vor dem Ablauf, damit Ihre Website und E-Mail-Dienste nicht ausfallen.

WordPress-Härtung

XML-RPC-Exposition

REST-API-Benutzeraufzählung

Offenlegung der readme.html-Version

Offengelegtes Debug-Log

Aktualität von Versionen & End-of-Life

Erkannte Versionen werden täglich anhand offizieller Veröffentlichungspläne der Anbieter geprüft

End-of-Life-Software wird als tatsächliches Risiko und nicht als routinemäßiger Hinweis markiert

Unterstützte, aber veraltete Versionen werden zur Aktualisierung vermerkt

SEO-Zustand (jeder Tarif)

Titel, Meta-Beschreibungen & Überschriften Seite für Seite

Open Graph / Twitter Card & strukturierte Daten

Alternativtexte für Bilder, URL-Struktur & Seitengröße

Sitemap, robots.txt & HTTPS-Weiterleitung (für die gesamte Website)

Bewertung von 0–100 mit Korrekturen in einfacher Sprache — informativ und niemals Bestandteil Ihrer Bewertung

AI-Tiefenanalyse für vorgeschlagene Korrekturen (Pro und höher)

Seitenkarte & Angriffsfläche (Pro und höher)

Durchsucht Ihre öffentlichen Seiten und erstellt ein Seiteninventar

Formulare & Login-Formulare mit Erkennung des Formularschutzes

Externe Links, E-Mail-Adressen & Skripte von Drittanbietern

Erkennung defekter Links

Informative Seitenkarte — niemals Bestandteil Ihrer Bewertung

Erweiterte Deep-Scan-Prüfungen

Bewertung von TLS-Verschlüsselung und -Protokoll

Subdomain-Erkennung & Erkennung von Übernahmen

Informationen zu bekannten CVE und Patches

Offene Ports & Dienste

Testen Sie KI-Chatbots?

Jeder Scan prüft automatisch, ob Ihre Website einen Chatbot oder LLM-Endpunkt offenlegt. Ihn tatsächlich zu testen — ihm Prompts zu senden, um zu sehen, wie er reagiert — ist ein separater, bedarfsgesteuerter Test, den Sie selbst konfigurieren und autorisieren; Warden sondiert niemals eine KI-Oberfläche ohne Ihre Zustimmung.

Was ist Prompt-Injection-Testing?

Ein autorisierter, bedarfsgesteuerter Test, der feindliche Prompts an Ihren eigenen konfigurierten Chatbot-Endpunkt sendet, um zu prüfen, ob er seine Anweisungen ignoriert, seinen System-Prompt preisgibt oder sensible Daten offenlegt. Teil des Deep Scan, verfügbar ab dem Pro-Tarif, und wird ausschließlich gegen Domains ausgeführt, die Sie verifiziert und für die Sie dem Test zugestimmt haben.

Der Ablauf

Von der Anmeldung zum bewerteten Bericht — ohne wochenlange Wartezeit

1

Konto erstellen

Melden Sie sich in weniger als 2 Minuten an und wählen Sie den passenden Tarif.

2

Domain hinzufügen und verifizieren

Fügen Sie einen DNS-TXT-Eintrag hinzu oder laden Sie eine kleine Verifizierungsdatei hoch. Dauert weniger als 5 Minuten und bestätigt, dass Sie zum Scannen berechtigt sind.

3

Scan ausführen

Klicken Sie auf „Scan“. Warden führt über 30 automatisierte Prüfungen im Hintergrund durch — Standardprüfungen sind ausschließlich lesende Prüfungen, und der optionale Deep Scan ergänzt aktive Tests, die Sie separat autorisieren. Sie erhalten eine E-Mail, sobald der Bericht bereitsteht.

4

Bericht prüfen

Sehen Sie Ihre Bewertung von A–F, Ihren Zustandswert und Ergebnisse mit Erklärungen in einfacher Sprache sowie schrittweisen Anweisungen zur Behebung.

5

Beheben und erneut scannen

Beheben Sie Ergebnisse anhand der Anleitungen in Ihrem Bericht und markieren Sie sie anschließend als behoben — Warden führt automatisch einen erneuten Scan zur Verifizierung durch und bewertet Ihren Bericht neu, sodass Ihr Ergebnis aktualisiert wird, ohne dass Sie auf den nächsten geplanten Scan warten müssen.

6

Mit geplanten erneuten Scans automatisieren

Richten Sie einen wöchentlichen oder monatlichen Rhythmus ein, damit Warden Ihre Domain automatisch erneut scannt und Ihren Bericht aktuell hält — Sie müssen nicht daran denken, auf „Scan“ zu klicken.

Für wen Warden gemacht ist

Gemacht für Macher, nicht für Konzerne

👩‍💻

Freiberuflicher Entwickler

Liefern Sie mit jedem Website-Launch einen Sicherheitsbericht. Zeigen Sie Professionalität und ergänzen Sie Ihr Angebot um eine hochwertige Leistung.

→ Solo-Tarif · €11.99/Monat
🏢

Digitalagentur

Scannen Sie alle Websites Ihrer Kunden von einem einzigen Dashboard aus. White-Label-Berichte unter Ihrer eigenen Marke. Fügen Sie eine wiederkehrende Sicherheits-Servicelinie hinzu.

→ Agency-Tarif · €149.99/Monat
🚀

SaaS-Startup

Bestehen Sie Lieferanten-Sicherheitsaudits und Beschaffungs-Checklisten von Unternehmen mit einem unabhängigen Bericht von Dritten. Automatisiert — keine wochenlange Wartezeit.

→ Pro-Tarif · €79.99/Monat
🔒

IT-Manager

Überwachen Sie die Web-Präsenzen Ihrer Organisation kontinuierlich. Werden Sie über neue Probleme zwischen Scans informiert. Halten Sie Ihr Management auf dem Laufenden.

→ Business-Tarif · €349.99/Monat
📊

Marketing-Team

Ihre Website ist ein geschäftskritisches Asset. Kennen Sie ihre Sicherheitslage, ohne dass die IT einen Bericht erstellen muss. Schnell, klar, umsetzbar.

→ Starter-Tarif · €34.99/Monat

Der Vergleich

Warden im Vergleich zu den Alternativen

FunktionWardenWettbewerberManueller Penetrationstest
Einstiegspreis€11.99/Monat149–1.995 $/Monat2.000–20.000 $+
Erhalt Ihres BerichtsAutomatisiert, Self-ServiceAutomatisiert, Self-Service2–6-wöchiger Auftrag
Aktives DAST (XSS / SQL-Injection)✓ (Pro+, autorisiert)
Authentifizierte Scans✓ (Pro+)Nur Enterprise-Tarife
API- / OpenAPI-Tests✓ (Pro+)Variiert
Fehlerhafte Zugriffskontrolle (IDOR)✓ (Pro+, zwei Testkonten)Selten
Geschäftslogik- & verkettete Exploits
Ergebnisse in einfacher SpracheVariiertVariiert
Keine Sicherheitsexpertise erforderlich
PDF-Bericht für Kunden
Monatliche Abrechnung verfügbarOft nur jährlichN/A
White-Label verfügbar✓ (Agency+)SeltenAbhängig
Compliance-Zuordnung (PCI DSS / ISO 27001 / SOC 2)Variiert✓ (individuell)
Slack- / Webhook- / Jira-IntegrationenNur Enterprise-TarifeN/A
Nachprüfungs-Scans zur FehlerbehebungSeltenZusätzliche Kosten
REST-API-Zugriff✓ (Business)Nur Enterprise-TarifeN/A
Geplante erneute ScansN/A

Bereit, Ihre Sicherheitsnote herauszufinden?

Jeder Tarif enthält die vollständige Scan-Engine. Jederzeit kündbar.

Loslegen