47 Analyser-Module

Website-Sicherheit gründlich prüfen

SSL/TLS, Security Headers, Cookie-Sicherheit, aktive Sicherheitsproben und CVE-Checks — alles in einem automatisierten Scan mit strukturiertem Bericht.

25+ passive Checks
9 aktive Probes
CVE-Datenbank täglich aktualisiert
Score A–F auf einen Blick

Passive Sicherheitsprüfungen

Diese Checks laufen bei jedem Scan — ab dem kostenlosen Free-Plan.

TLS/SSL

TLS 1.0–1.3 Protokollversion, Zertifikats-Ablaufdatum, HSTS-Header, autorisiertes Zertifikat

Security Headers

Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy

Cookie-Sicherheit

Secure-Flag, HttpOnly-Flag, SameSite-Attribut, Tracking-Cookies vor Consent

Secrets-Erkennung

API-Keys, Passwörter und Tokens im Quellcode; hardcodierte Zugangsdaten in JS-Dateien

Script Integrity (SRI)

Subresource Integrity für externe Skripte; verhindert CDN-basierte Supply-Chain-Angriffe

Mixed Content

HTTP-Ressourcen auf HTTPS-Seiten; Browser-Warnungen und Sicherheitsrisiken

IP-Blocklisten (DNSBL)

Prüfung aller Server-IPs (IPv4 & IPv6) gegen 6 Blocklisten: Spamhaus, CBL, SpamCop, Barracuda, SORBS, abuse.ch

IP-Reputation (AbuseIPDB)

Missbrauchs-Score, Meldungshistorie und ISP-Einordnung. Erkennt kompromittierte Server und Malware-IPs.

Domain-Blocklisten

URIBL und Spamhaus DBL: Prüfung ob die Domain in URI-Blocklisten eingetragen ist

Aktive Sicherheitsproben

Gezielte, passive Probes — ab Professional-Plan. Kein aggressives Fuzzing, nur gezielte Einzeltests.

Diese Probes sind bewusst nicht-destruktiv und senden gezielte Einzeltests (keine Brute-Force). Sie testen, ob Ihre Website grundlegende Angriffsvektoren abwehrt.

Reflected XSS

Testet ob Eingaben ungefiltert reflektiert werden; häufigster Angriffsvektor in Webapps

SQL Injection

Basis-SQLi-Probe auf Formularfelder und URL-Parameter; erkennt ungeschützte DB-Abfragen

NoSQL Injection

MongoDB/Redis-spezifische Injection-Muster; oft in modernen Webapps übersehen

Open Redirect

Prüft ob Weiterleitungen auf externe Domains möglich sind; Phishing-Vektor

Exposed Paths

Admin-Panels, .env-Dateien, Backup-Dateien, xmlrpc.php; häufig vergessene Einfallstore

HTTP-Methoden

PUT, DELETE, TRACE, CONNECT; oft unnötig aktiviert auf Webservern

Subdomain Takeover

Verwaiste DNS-Einträge die auf nicht mehr existierende Dienste zeigen

CORS-Fehlkonfiguration

Unsichere CORS-Policies die Cross-Origin-Requests erlauben

API-Sicherheit

GraphQL Introspection offen, Swagger/OpenAPI-Endpunkte exponiert

CMS-Erkennung & CVE-Lookup

urbanaudits erkennt automatisch das verwendete Content-Management-System Ihrer Website — darunter WordPress, Drupal, Joomla, TYPO3, Shopify, Contao und viele weitere. Anschließend werden erkannte Versionen direkt mit unserer täglich aktualisierten CVE-Datenbank abgeglichen, um bekannte Schwachstellen sofort sichtbar zu machen.

  • WordPress, WooCommerce, Drupal, Joomla, TYPO3, Shopify, Contao und mehr
  • Version aus Generator-Meta-Tag und Quellcode extrahiert
  • Automatischer Abgleich mit CVE-Datenbank
  • Plugins aus wp-content/plugins identifiziert
  • Empfehlung zu verfügbaren Updates

CMS-Versionen im Quellcode sind ein häufiger Angriffspunkt. Laut Sucuri werden 94 % aller gehackten WordPress-Sites durch veraltete Plugins und Core-Versionen kompromittiert.

DNS, E-Mail-Sicherheit & IP-Reputation

Umfassende Prüfung der DNS-Konfiguration, E-Mail-Authentifizierung und IP-Reputation. Erkennt kompromittierte Server, Blocklisten-Einträge und falsch konfigurierte E-Mail-Infrastruktur.

  • SPF, DKIM, DMARC, BIMI & MTA-STS Konfiguration
  • DNSSEC-Validierung und CAA-Records
  • IP-Blocklisten (Spamhaus, CBL, SpamCop, Barracuda, SORBS, abuse.ch)
  • Domain-Blocklisten (URIBL, Spamhaus DBL)
  • Open-Relay-Erkennung (SMTP-Test)
  • AbuseIPDB: IP-Missbrauchs-Score & Meldungshistorie
  • IPv4 & IPv6 Prüfung für alle Server-IPs

Kompromittierte Server sind oft selbst das Problem. WordPress-Installationen mit Malware versenden Spam und landen auf Blocklisten — das schadet der gesamten Domain-Reputation und Zustellbarkeit aller E-Mails.

Passend zu Ihrem Bedarf

Free
0 € / Monat
  • TLS/SSL-Prüfung
  • Security Headers
  • Cookie-Sicherheit (Basis)
  • Mixed Content
  • IP-Blocklisten & Reputation
  • Score A–F
  • Aktive Probes
  • CVE-Lookup
  • Secrets-Erkennung
Kostenlos starten
Starter
29 € / Monat
  • Alle passiven Checks
  • IP-Blocklisten, AbuseIPDB, Open Relay
  • Secrets-Erkennung
  • Script Integrity (SRI)
  • CMS-Erkennung
  • DSGVO-Basisprüfung
  • Detaillierter Bericht
  • Aktive Probes
  • CVE-Lookup
Plan ansehen

Häufige Fragen

Sind die aktiven Probes legal?

Ja. Sie führen einen Scan auf Ihrer eigenen Website oder im Auftrag eines Kunden durch. Durch die Nutzung von urbanaudits bestätigen Sie, dass Sie die Berechtigung besitzen, die geprüfte Domain zu scannen. Unsere aktiven Probes sind bewusst nicht-destruktiv, senden keine Brute-Force-Anfragen und entsprechen dem, was ein normaler Browser-Besuch auslöst — ergänzt um gezielte Einzeltests auf bekannte Angriffsvektoren.

Beeinträchtigen die Scans meine Website-Performance?

Nein. Unsere Scans sind auf minimale Last ausgelegt und senden nur so viele Anfragen wie nötig. Ein vollständiger Security-Scan ist in der Regel in unter 60 Sekunden abgeschlossen und erzeugt keine messbare Zusatzlast auf Ihrem Server.

Was ist der Unterschied zu einem Penetrationstest?

Ein manueller Penetrationstest ist aufwändig, teuer und einmalig. urbanaudits ist ein automatisierter, kontinuierlicher Scan, der in Sekunden läuft und regelmäßig wiederholt werden kann. Wir decken die häufigsten Schwachstellenklassen ab und liefern strukturierte Berichte — sind aber kein Ersatz für einen tiefgehenden, manuellen Pentest bei sicherheitskritischen Systemen.

Wie aktuell ist die CVE-Datenbank?

Unsere CVE-Datenbank wird täglich mit Einträgen aus dem NVD (National Vulnerability Database) und weiteren Quellen synchronisiert. Neue kritische Schwachstellen — insbesondere für WordPress-Plugins und verbreitete CMS — werden in der Regel innerhalb von 24 Stunden erfasst.

Was bekomme ich im Bericht?

Der Bericht enthält: eine Übersichts-Scorecard (A–F), eine priorisierte Liste aller gefundenen Probleme nach Schweregrad (kritisch, hoch, mittel, niedrig), konkrete Handlungsempfehlungen und — im Professional-Plan — eine KI-gestützte Zusammenfassung sowie einen PDF-Download zum Weitergeben an Kunden oder Entwickler.

Website jetzt kostenlos prüfen — in 60 Sekunden zum Ergebnis

Kein Konto erforderlich. Sofortiger Sicherheitsscore für Ihre Domain.

Kostenlos starten