Sicherheitsscans für alle, die Websites bauen
Warden macht Web-Sicherheitsprüfungen auf Enterprise-Niveau für Freelancer, Agenturen und kleine Teams zugänglich — ohne den Enterprise-Preis oder das nötige Fachwissen.
Ein Sicherheitsaudit sollte kein sechsstelliges Budget erfordern
Qualys Web Application Scanning startet bei 1.995 $/Jahr für 25 Anwendungen. Die Einstiegsstufe von Intruder kostet 149 $/Monat. Acunetix und Invicti verlangen individuelle Angebote, die selten unter 4.000 $ pro Jahr liegen. Nichts davon ergibt Sinn für einen Entwickler mit drei Kundenwebsites oder ein Startup, das ein Sicherheitsaudit bestehen möchte.
Gleichzeitig stellen Kunden und Einkaufsteams mehr Fragen zur Sicherheit als je zuvor. Lieferantenaudits, Versicherungsanforderungen und Beschaffungs-Checklisten von Unternehmen verlangen zunehmend dokumentierte Nachweise, dass Ihre Website sicher ist.
Erforderliche Sicherheitsexpertise
Automatisierte Sicherheitsprüfungen pro Scan
Startpreis pro Monat — keine Mindestlaufzeit
Was wir prüfen
Über 30 Sicherheitsprüfungen, nach Bereichen gruppiert
Warden ist eine automatisierte DAST-Plattform — dynamische Anwendungssicherheitstests, die gegen Ihre Live-Website und nicht gegen Ihren Quellcode ausgeführt werden. Standardprüfungen sind schreibgeschützt und nicht destruktiv, sodass Ihre Website während des gesamten Vorgangs online bleibt. Der optionale Deep Scan führt zusätzlich aktive Tests durch, die Sie pro Domain separat autorisieren: Er übermittelt Formulare, prüft auf Injection-Schwachstellen und meldet sich — wenn Sie ein Testkonto hinzufügen — an und scannt die Bereiche Ihrer Anwendung, die hinter einem Login liegen.
TLS-Protokollversion
Stärke der Verschlüsselungssuite
Zertifikatsgültigkeit
Zertifikatskette
HSTS-Header
HSTS-Preloading
E-Mail-Warnungen zum Zertifikatsablauf
Content-Security-Policy
X-Frame-Options
X-Content-Type-Options
Referrer-Policy
Permissions-Policy
Cross-Origin-Richtlinien
Secure-Flag
HttpOnly-Flag
SameSite-Attribut
Cookie-Gültigkeitsbereich
Offenlegung der Serverversion
Technologie-Fingerprinting
Exposition sensibler Dateien
Verzeichnisauflistung
Erkennung von Sicherungsdateien
Weiterleitung von HTTP zu HTTPS
Erkennung gemischter Inhalte
Zulässige HTTP-Methoden
Schutz vor Clickjacking
Erkennung der AI-Chatbot- und LLM-Angriffsfläche
Klassifizierung der AI-Angriffsfläche
Prompt-Injection-Prüfung eines von Ihnen konfigurierten und autorisierten Chatbot-Endpunkts (Teil von Deep Scan)
Cross-Site-Scripting (XSS) — reflektiert und gespeichert
SQL-Injection
Path Traversal & Local File Inclusion
Command Injection
Server-Side Request Forgery (SSRF)
Offene Weiterleitungen
Basierend auf OWASP ZAP, dem branchenüblichen Open-Source-Scanner
Aktive Tests, die Sie pro Domain separat autorisieren — sie werden niemals ausgeführt, wenn Sie sie nicht aktivieren
Fügen Sie ein Testkonto hinzu, und Deep Scan meldet sich vor dem Scan an
Formular-Login und Sitzungsverwaltung, damit der Scan Seiten hinter Ihrem Login erreicht
Prüfungen von Sitzungscookies und Headern nach der Authentifizierung
Rechteausweitung — ob ein Standardbenutzer auf ausschließlich für Administratoren bestimmte Seiten zugreifen kann
Kontenübergreifender Zugriff — ob ein Konto die Datensätze eines anderen Kontos lesen kann (fehlerhafte Zugriffskontrolle)
Browserbasiertes Crawling für Single-Page-Anwendungen
Importieren Sie ein OpenAPI- oder Swagger-Dokument, um Ihre dokumentierte API-Angriffsfläche abzubilden
Ob Endpunkte eine Authentifizierung erfordern
Ob eine Ratenbegrenzung angewendet wird
Ob Antworten sensible Felder offenlegen
Ob ein Konto über die API die Datensätze eines anderen Kontos lesen kann
CWE- / OWASP- / CVSS-Kennzeichnung bei Ergebnissen
Zuordnung zu PCI-DSS-Kontrollen
Zuordnung zu ISO-27001-Kontrollen
Zuordnung zu SOC-2-Kontrollen
Zuordnung zu Cyber Essentials & OWASP ASVS
Zusammenfassung der Kontrollabdeckung — sehen Sie, bei welchen Kontrollen aus ISO 27001 Anhang A offene Ergebnisse vorliegen (Pro und höher)
Ihr Bericht liefert Nachweise zur Schwachstellenbewertung für ISO-27001-Kontrolle A.8.8
Fügen Sie Ihre composer- oder npm-Lockdatei ein, und wir markieren bekannte verwundbare Bibliotheken — kostenlos in jedem Tarif.
Wir markieren verwaiste, veraltete oder riskante Bibliotheken in Ihrem Stack.
Jeder Tarif zeigt das Ablaufdatum der Registrierung Ihrer Domain und den Registrar; Starter und höher ergänzen zwei E-Mail-Erinnerungen vor dem Ablauf, damit Ihre Website und E-Mail-Dienste nicht ausfallen.
XML-RPC-Exposition
REST-API-Benutzeraufzählung
Offenlegung der readme.html-Version
Offengelegtes Debug-Log
Erkannte Versionen werden täglich anhand offizieller Veröffentlichungspläne der Anbieter geprüft
End-of-Life-Software wird als tatsächliches Risiko und nicht als routinemäßiger Hinweis markiert
Unterstützte, aber veraltete Versionen werden zur Aktualisierung vermerkt
Titel, Meta-Beschreibungen & Überschriften Seite für Seite
Open Graph / Twitter Card & strukturierte Daten
Alternativtexte für Bilder, URL-Struktur & Seitengröße
Sitemap, robots.txt & HTTPS-Weiterleitung (für die gesamte Website)
Bewertung von 0–100 mit Korrekturen in einfacher Sprache — informativ und niemals Bestandteil Ihrer Bewertung
AI-Tiefenanalyse für vorgeschlagene Korrekturen (Pro und höher)
Durchsucht Ihre öffentlichen Seiten und erstellt ein Seiteninventar
Formulare & Login-Formulare mit Erkennung des Formularschutzes
Externe Links, E-Mail-Adressen & Skripte von Drittanbietern
Erkennung defekter Links
Informative Seitenkarte — niemals Bestandteil Ihrer Bewertung
Bewertung von TLS-Verschlüsselung und -Protokoll
Subdomain-Erkennung & Erkennung von Übernahmen
Informationen zu bekannten CVE und Patches
Offene Ports & Dienste
Jeder Scan prüft automatisch, ob Ihre Website einen Chatbot oder LLM-Endpunkt offenlegt. Ihn tatsächlich zu testen — ihm Prompts zu senden, um zu sehen, wie er reagiert — ist ein separater, bedarfsgesteuerter Test, den Sie selbst konfigurieren und autorisieren; Warden sondiert niemals eine KI-Oberfläche ohne Ihre Zustimmung.
Ein autorisierter, bedarfsgesteuerter Test, der feindliche Prompts an Ihren eigenen konfigurierten Chatbot-Endpunkt sendet, um zu prüfen, ob er seine Anweisungen ignoriert, seinen System-Prompt preisgibt oder sensible Daten offenlegt. Teil des Deep Scan, verfügbar ab dem Pro-Tarif, und wird ausschließlich gegen Domains ausgeführt, die Sie verifiziert und für die Sie dem Test zugestimmt haben.
Der Ablauf
Von der Anmeldung zum bewerteten Bericht — ohne wochenlange Wartezeit
Konto erstellen
Melden Sie sich in weniger als 2 Minuten an und wählen Sie den passenden Tarif.
Domain hinzufügen und verifizieren
Fügen Sie einen DNS-TXT-Eintrag hinzu oder laden Sie eine kleine Verifizierungsdatei hoch. Dauert weniger als 5 Minuten und bestätigt, dass Sie zum Scannen berechtigt sind.
Scan ausführen
Klicken Sie auf „Scan“. Warden führt über 30 automatisierte Prüfungen im Hintergrund durch — Standardprüfungen sind ausschließlich lesende Prüfungen, und der optionale Deep Scan ergänzt aktive Tests, die Sie separat autorisieren. Sie erhalten eine E-Mail, sobald der Bericht bereitsteht.
Bericht prüfen
Sehen Sie Ihre Bewertung von A–F, Ihren Zustandswert und Ergebnisse mit Erklärungen in einfacher Sprache sowie schrittweisen Anweisungen zur Behebung.
Beheben und erneut scannen
Beheben Sie Ergebnisse anhand der Anleitungen in Ihrem Bericht und markieren Sie sie anschließend als behoben — Warden führt automatisch einen erneuten Scan zur Verifizierung durch und bewertet Ihren Bericht neu, sodass Ihr Ergebnis aktualisiert wird, ohne dass Sie auf den nächsten geplanten Scan warten müssen.
Mit geplanten erneuten Scans automatisieren
Richten Sie einen wöchentlichen oder monatlichen Rhythmus ein, damit Warden Ihre Domain automatisch erneut scannt und Ihren Bericht aktuell hält — Sie müssen nicht daran denken, auf „Scan“ zu klicken.
Für wen Warden gemacht ist
Gemacht für Macher, nicht für Konzerne
Freiberuflicher Entwickler
Liefern Sie mit jedem Website-Launch einen Sicherheitsbericht. Zeigen Sie Professionalität und ergänzen Sie Ihr Angebot um eine hochwertige Leistung.
Digitalagentur
Scannen Sie alle Websites Ihrer Kunden von einem einzigen Dashboard aus. White-Label-Berichte unter Ihrer eigenen Marke. Fügen Sie eine wiederkehrende Sicherheits-Servicelinie hinzu.
SaaS-Startup
Bestehen Sie Lieferanten-Sicherheitsaudits und Beschaffungs-Checklisten von Unternehmen mit einem unabhängigen Bericht von Dritten. Automatisiert — keine wochenlange Wartezeit.
IT-Manager
Überwachen Sie die Web-Präsenzen Ihrer Organisation kontinuierlich. Werden Sie über neue Probleme zwischen Scans informiert. Halten Sie Ihr Management auf dem Laufenden.
Marketing-Team
Ihre Website ist ein geschäftskritisches Asset. Kennen Sie ihre Sicherheitslage, ohne dass die IT einen Bericht erstellen muss. Schnell, klar, umsetzbar.
Der Vergleich
Warden im Vergleich zu den Alternativen
| Funktion | Warden | Wettbewerber | Manueller Penetrationstest |
|---|---|---|---|
| Einstiegspreis | €11.99/Monat | 149–1.995 $/Monat | 2.000–20.000 $+ |
| Erhalt Ihres Berichts | Automatisiert, Self-Service | Automatisiert, Self-Service | 2–6-wöchiger Auftrag |
| Aktives DAST (XSS / SQL-Injection) | ✓ (Pro+, autorisiert) | ✓ | ✓ |
| Authentifizierte Scans | ✓ (Pro+) | Nur Enterprise-Tarife | ✓ |
| API- / OpenAPI-Tests | ✓ (Pro+) | Variiert | ✓ |
| Fehlerhafte Zugriffskontrolle (IDOR) | ✓ (Pro+, zwei Testkonten) | Selten | ✓ |
| Geschäftslogik- & verkettete Exploits | ✗ | ✗ | ✓ |
| Ergebnisse in einfacher Sprache | ✓ | Variiert | Variiert |
| Keine Sicherheitsexpertise erforderlich | ✓ | ✗ | ✗ |
| PDF-Bericht für Kunden | ✓ | ✓ | ✓ |
| Monatliche Abrechnung verfügbar | ✓ | Oft nur jährlich | N/A |
| White-Label verfügbar | ✓ (Agency+) | Selten | Abhängig |
| Compliance-Zuordnung (PCI DSS / ISO 27001 / SOC 2) | ✓ | Variiert | ✓ (individuell) |
| Slack- / Webhook- / Jira-Integrationen | ✓ | Nur Enterprise-Tarife | N/A |
| Nachprüfungs-Scans zur Fehlerbehebung | ✓ | Selten | Zusätzliche Kosten |
| REST-API-Zugriff | ✓ (Business) | Nur Enterprise-Tarife | N/A |
| Geplante erneute Scans | ✓ | ✓ | N/A |
Bereit, Ihre Sicherheitsnote herauszufinden?
Jeder Tarif enthält die vollständige Scan-Engine. Jederzeit kündbar.
