Online · passiver Scan Ihrer Website

Ich weiß, wo Ihre Website Lücken hat.

Vulscan prüft Ihre Domain in Sekunden und zeigt Ihnen, wo ein Angreifer zuschlagen würde — bevor Sie reagieren können. Ohne Registrierung, ohne Installation, kostenlos.

Passiver ScanOhne Anmeldung20+ Prüfungen
Domain eingebenhttps://
TIPP — probieren Sie
Gescannte Domains erscheinen in unserer öffentlichen Statistik · keine Cookies, keine IP-Adressen. Mehr
Was wir bisher gesehen haben
Unsere private Pipeline scannt das Web täglich. Hier ist eine Live-Zusammenfassung.
Verfolgte Domains
alle TLDs
Passiv gescannt
vollständiger Bericht
Inhaber über kritische Risiken informiert
nach unserer Benachrichtigung
Was wir prüfen

Über zwanzig Prüfungen, die Ihre IT durchführen sollte — aber meist nicht tut.

Wir prüfen Ihre Domain mit denselben Methoden, mit denen jeder Angreifer beginnt. Wenn wir etwas finden, erklären wir es verständlich und schlagen einen konkreten nächsten Schritt vor.

01
HTTPS & TLS
Zertifikatsgültigkeit und -kette, Protokollversion, HTTP→HTTPS-Weiterleitung, HSTS-Preload.
02
Sicherheits-Header
CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
03
DNS-Einträge
SPF, DMARC, CAA. Schutz vor E-Mail-Spoofing und Begrenzung von Zertifizierungsstellen.
04
Cookies & Datenschutz
Attribute Secure, HttpOnly, SameSite bei Session-Cookies. Konform mit DSGVO und ePrivacy.
05
Exponierte Pfade
/.git, /.env, /.htpasswd, phpinfo, /.DS_Store und offene Verzeichnislisten.
06
WordPress-Hygiene
Versionserkennung, xmlrpc, Benutzeraufzählung, exponiertes debug.log, offenes wp-admin.
07
Hosting-Diagnose
Reverse DNS und Hosting-Provider-Erkennung. Kontext für weitere Prüfungen.
08
security.txt & Kontakt
Vorhandensein der standardisierten Kontaktdatei nach RFC 9116 zur Meldung von Schwachstellen.
09
Informationspreisgabe
Server-Header, X-Powered-By — exakte Technologie-Versionen in Antworten.
Spezialisierte Audits

Audits passend zu Ihrer Website

Für manche Websites reicht ein generischer passiver Scan nicht. Wir haben vier Varianten mit konkreten Prüfungen für jeden Betriebstyp vorbereitet.

Was passiert, wenn Sie es ignorieren

  • 1
    Kundendatenleck. DSGVO-Bußgeld kann bis zu 4 % des Umsatzes erreichen. Reputationsschaden über Jahre.
  • 2
    Domain für Spam missbraucht. Schwaches SPF/DMARC — jeder kann E-Mails in Ihrem Namen versenden.
  • 3
    Schlechtere Google-Platzierung. Google stuft Seiten ohne HTTPS herab und warnt Besucher.
  • 4
    Website-Übernahme. Veraltetes WordPress-Plugin = Admin-Zugang in Minuten.

Warum jetzt beheben

  • A
    Korrekturen sind günstig. Die meisten Header sind in 15 Minuten eingerichtet. Einen Vorfall behandeln Sie wochenlang.
  • B
    Wir sind auf Ihrer Seite. Keine Paywalls. Wenn Sie nicht weiterkommen, schreiben Sie — ich helfe Ihnen.
  • C
    EU + NIS2-ready. Für die NIS2-Ära gebaut. Konkrete Empfehlungen für KMU-Betreiber.
  • D
    Kontinuierliche Überwachung. Bald: Wir alarmieren Sie, wenn sich etwas ändert — zum Guten oder Schlechten.

Finden Sie heraus, wo Sie verwundbar sind. Dauert nur Sekunden.

Passiver Scan, keine invasiven Tests. Keine Anmeldung.