Tiefer TLS-Test · 18 Prüfungen · auf Deutsch

Test von TLS, HSTS und Sicherheits-Headern.

TLS 1.3, Zertifikat und Kette, HSTS preload, CSP-Bewertung, X-Frame-Options, Permissions-Policy, Referrer-Policy. Dieselben Prüfungen wie Mozilla Observatory — aber mit europäischem Kontext.

Passiver Scan · ohne Anmeldung · Ergebnisse in 30 Sekunden
https://
Scan dauert 30 Sekunden. PDF-Bericht anschließend über die Schaltfläche auf der Ergebnisseite anfordern.

So funktioniert es

3 Schritte · 30 Sekunden
01

URL eingeben

Keine Anmeldung. Kein Cookie-Banner. Nur URL → Ergebnis.

02

Wir führen Prüfungen durch

TLS-Handshake, Zertifikatskette, HSTS, CSP, Header-Bewertung. Insgesamt 18 Prüfungen.

03

Detaillierter Bericht

Bei jedem Befund sehen Sie einen Link zum RFC, den exakten Wert und — falls fehlend — die empfohlene Konfiguration.

Was der vollständige Scan testet

Dieselben Prüfungen wie Mozilla Observatory und SecurityHeaders.com, plus europa-spezifische Dinge (SPF mit lokalen Providern).

TLSkritisch

TLS 1.0 / 1.1 noch aktiviert

Diese Versionen sind seit 2020 veraltet und verletzen den PCI-DSS-Standard.

openssl s_client -tls1_1 → handshake OK
HSTSkritisch

HSTS fehlt

Ohne Strict-Transport-Security läuft die erste Anfrage immer über HTTP. Ein sslstrip-Angriff in öffentlichem WLAN ist dann trivial.

Strict-Transport-Security: (fehlt)
HSTSWarnung

HSTS ohne preload

max-age ist gesetzt, aber die Domain steht nicht in der Chrome HSTS-Preload-Liste. Wir empfehlen max-age=31536000 + includeSubDomains + preload.

STS: max-age=300 (zu wenig für preload)
CSPWarnung

CSP verwendet unsafe-inline

default-src 'self' 'unsafe-inline' deaktiviert faktisch den XSS-Schutz. Wir empfehlen, zu CSP mit Nonce zu wechseln.

CSP: default-src 'self' 'unsafe-inline'
HeadersWarnung

X-Frame-Options fehlt

Ohne diesen Header lässt sich die Seite in ein iframe einbetten und für Clickjacking missbrauchen. Moderne Alternative: CSP mit frame-ancestors.

X-Frame-Options: (fehlt)
TLSkritisch

Zertifikat passt nicht zur Domain

Der Browser zeigt eine blockierende Warnung, weil der Hostname nicht vom Zertifikat abgedeckt ist.

CERTIFICATE_VERIFY_FAILED: hostname mismatch
12.480
Header-Tests diesen Monat
78%
Domains ohne korrektes CSP
31%
Domains ohne HSTS
Über Vulscan

Mozilla Observatory mögen wir, aber uns fehlte der europäische Kontext — was sagt man einem Kunden, der bei einem lokalen europäischen Provider oder in der Cloud hostet. Dieser Test ist technisch, aber mit Rücksicht auf den, der es beheben muss.

01
Passiver Scan
Keine invasiven Tests. Wir verhalten uns wie ein Besucher — Ihre Website merkt nichts davon.
02
Europäischer Kontext
Wir kennen lokale Hoster, CMS-Systeme und Registrare. Empfehlungen sind konkret, nicht generisch.
03
Echte Hilfe
Wenn Sie einen Befund nicht verstehen, schreiben Sie — Ihnen antwortet ein Mensch, kein Bot.

Häufig gestellte Fragen

Wie unterscheidet es sich von Mozilla Observatory?+
Gleiche Grundbewertung, zusätzlich SPF-Prüfung mit lokalen Providern und Empfehlungen auf Deutsch.
Haben Sie eine API?+
Wir haben eine private API für Partner. Wenn Sie sie nutzen möchten, melden Sie sich und wir besprechen es.
Ist der Scan sicher? Beschädigt er die Website nicht?+
Ja. Der Scan ist passiv — er verhält sich wie ein gewöhnlicher Besucher. Wir probieren keine Exploits aus, knacken keine Passwörter, senden keine invasiven Payloads. Die Website merkt nichts davon.
Was machen Sie mit den Daten? Wo gehen die Ergebnisse hin?+
Sie sehen die Ergebnisse direkt auf der Website und können sich dann den PDF-Bericht mit einem Klick per E-Mail senden. Wir behalten Ihre E-Mail, um Sie zu informieren, falls ein neuer ernsthafter Befund auf Ihrer Domain auftaucht. Sie können sich jederzeit abmelden.
Was, wenn Sie ein kritisches Problem finden?+
Sie erhalten einen Bericht, in dem jedes Problem erklärt ist und einen konkreten Behebungsschritt hat. Das meiste schafft Ihr Webmaster. Wenn nicht, schreiben Sie uns — wir schauen es uns gerne an.

Starten Sie den vollständigen TLS- und Header-Test.

Keine E-Mail, keine Anmeldung. Nur eine URL und Sie sehen das Ergebnis. PDF-Bericht können Sie anschließend per E-Mail anfordern.

https://
Scan dauert 30 Sekunden. PDF-Bericht anschließend über die Schaltfläche auf der Ergebnisseite anfordern.