TLS 1.3, Zertifikat und Kette, HSTS preload, CSP-Bewertung, X-Frame-Options, Permissions-Policy, Referrer-Policy. Dieselben Prüfungen wie Mozilla Observatory — aber mit europäischem Kontext.
Keine Anmeldung. Kein Cookie-Banner. Nur URL → Ergebnis.
TLS-Handshake, Zertifikatskette, HSTS, CSP, Header-Bewertung. Insgesamt 18 Prüfungen.
Bei jedem Befund sehen Sie einen Link zum RFC, den exakten Wert und — falls fehlend — die empfohlene Konfiguration.
Dieselben Prüfungen wie Mozilla Observatory und SecurityHeaders.com, plus europa-spezifische Dinge (SPF mit lokalen Providern).
Diese Versionen sind seit 2020 veraltet und verletzen den PCI-DSS-Standard.
openssl s_client -tls1_1 → handshake OK
Ohne Strict-Transport-Security läuft die erste Anfrage immer über HTTP. Ein sslstrip-Angriff in öffentlichem WLAN ist dann trivial.
Strict-Transport-Security: (fehlt)
max-age ist gesetzt, aber die Domain steht nicht in der Chrome HSTS-Preload-Liste. Wir empfehlen max-age=31536000 + includeSubDomains + preload.
STS: max-age=300 (zu wenig für preload)
default-src 'self' 'unsafe-inline' deaktiviert faktisch den XSS-Schutz. Wir empfehlen, zu CSP mit Nonce zu wechseln.
CSP: default-src 'self' 'unsafe-inline'
Ohne diesen Header lässt sich die Seite in ein iframe einbetten und für Clickjacking missbrauchen. Moderne Alternative: CSP mit frame-ancestors.
X-Frame-Options: (fehlt)
Der Browser zeigt eine blockierende Warnung, weil der Hostname nicht vom Zertifikat abgedeckt ist.
CERTIFICATE_VERIFY_FAILED: hostname mismatch
Keine E-Mail, keine Anmeldung. Nur eine URL und Sie sehen das Ergebnis. PDF-Bericht können Sie anschließend per E-Mail anfordern.