Website-Sicherheitsscanner & Pentest, in Sekunden benotet.

Sehen Sie genau, was ein Angreifer sieht, bevor er es tut. Ein Scan prüft Ihre Security-Header, Ihr TLS, offengelegte Dateien, Cookies und Fehlkonfigurationen und liefert Ihnen eine klare Note mit einem Fix für jeden Fund.

  • Header, TLS & Cookies
  • Findet offengelegte .env & .git
  • Oberflächen- & Tiefen-Pentest
  • Ein Fix für jeden Fund
Auf GitHub ansehen
Defenso-Pentest-Bericht mit den auf einer Site gefundenen Schwachstellen und einem Fix für jede

Ein Scan, die gesamte Angriffsfläche.

Der Scan sondiert Ihre öffentliche Oberfläche so, wie es der erste Durchgang eines Angreifers täte, und erklärt dann jeden Fund in klarer Sprache mit einem Fix, den Sie direkt in Ihren Editor einfügen. Er läuft bei jedem Push, erneut auf Ihrer Live-Site und nach Zeitplan.

Ein Oberflächen-Pentest greift Ihre Live-Site so an, wie es ein Hacker täte. Der Tiefen-Pentest geht weiter: Er sondiert offene Ports, prüft Ihren Server auf verbreitete Fehlkonfigurationen und legt Infrastruktur-Schwachstellen frei, die die meisten Scanner übersehen.

HSTS, CSP und der Rest Ihrer Security-Header, TLS-Versionen und Zertifikatszustand, dazu erreichbare .env-, .git- und Backup-Dateien, die Ihre Secrets preisgeben. All das, wonach ein Angreifer zuerst sucht.

Jeder Fund kommt mit einem klaren Fix und einem einfügefertigen Prompt für Claude, Cursor oder Windsurf. Scannen Sie nach der Korrektur erneut und beobachten Sie, wie sich die Note bewegt. Die Historie bleibt auf der Zeitleiste Ihrer Site.

Defenso-Pentest-Bericht mit den gefundenen Schwachstellen und wie man jede behebt
Defenso-Scanbericht offengelegter Dateien und Fehlkonfigurationen
Defenso-Pentest-Bericht, benotet mit Fixes

Was der Scan für Sie prüft.

Die Schwachstellen, nach denen ein Angreifer zuerst sucht. Zum Pausieren und Lesen mit der Maus darüberfahren.

Fehlende Security-Header

Kein HSTS, CSP oder X-Frame-Options. Wir kennzeichnen jeden und geben Ihnen den exakten Header zum Hinzufügen.

Schwaches oder ablaufendes TLS

Alte TLS-Versionen oder ein bald ablaufendes Zertifikat, erkannt, bevor das Schloss rot wird.

Offengelegte .env-Dateien

Eine über HTTP erreichbare .env ist Ihre Secrets auf dem Silbertablett. Wir finden sie in Sekunden.

Erreichbares .git-Verzeichnis

Ein öffentlicher .git-Ordner erlaubt jedem, Ihren Quellcode nachzubauen. Wir erwischen ihn im Scan.

Verzeichnislistings

Offene Ordner, die klammheimlich Dateien preisgeben, die Sie nie veröffentlichen wollten.

Fehlende Security-Header

Kein HSTS, CSP oder X-Frame-Options. Wir kennzeichnen jeden und geben Ihnen den exakten Header zum Hinzufügen.

Schwaches oder ablaufendes TLS

Alte TLS-Versionen oder ein bald ablaufendes Zertifikat, erkannt, bevor das Schloss rot wird.

Offengelegte .env-Dateien

Eine über HTTP erreichbare .env ist Ihre Secrets auf dem Silbertablett. Wir finden sie in Sekunden.

Erreichbares .git-Verzeichnis

Ein öffentlicher .git-Ordner erlaubt jedem, Ihren Quellcode nachzubauen. Wir erwischen ihn im Scan.

Verzeichnislistings

Offene Ordner, die klammheimlich Dateien preisgeben, die Sie nie veröffentlichen wollten.

Unsichere Cookies

Fehlende HttpOnly-, Secure- oder SameSite-Flags an den Cookies, die Ihre Nutzer angemeldet halten.

Server- & Versionslecks

Banner, die einem Angreifer genau sagen, welche Software und Version er angreifen soll.

Offene Ports & Dienste

Der Tiefen-Pentest sondiert Dienste, die niemals zum Internet zeigen sollten.

Verbreitete Fehlkonfigurationen

Debug-Modus angelassen, zu freizügiges CORS und die Standardwerte, die zum Einbruch werden.

Mixed Content & Weiterleitungen

HTTP-Ressourcen auf einer HTTPS-Seite und offene Weiterleitungen, die Ihre Nutzer per Phishing abfangen.

Unsichere Cookies

Fehlende HttpOnly-, Secure- oder SameSite-Flags an den Cookies, die Ihre Nutzer angemeldet halten.

Server- & Versionslecks

Banner, die einem Angreifer genau sagen, welche Software und Version er angreifen soll.

Offene Ports & Dienste

Der Tiefen-Pentest sondiert Dienste, die niemals zum Internet zeigen sollten.

Verbreitete Fehlkonfigurationen

Debug-Modus angelassen, zu freizügiges CORS und die Standardwerte, die zum Einbruch werden.

Mixed Content & Weiterleitungen

HTTP-Ressourcen auf einer HTTPS-Seite und offene Weiterleitungen, die Ihre Nutzer per Phishing abfangen.

Was ein Online-Sicherheitsscan tatsächlich benotet.

Richten Sie Defenso auf eine Live-URL, und es führt einen Oberflächen-Pentest gegen die echte, laufende Site aus, keine statische Kopie. Jede Prüfung ergibt eine Buchstabennote von A bis F, damit Sie auf einen Blick wissen, wo Sie stehen, und jeder Fund kommt mit einem klaren Fix statt Fachjargon.

Security-Header

Der Scanner prüft Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy und den Rest des Header-Sets, das Clickjacking, MIME-Sniffing und Mixed Content stoppt. Fehlende oder schwache Header ziehen Ihre Note nach unten und kommen mit dem exakten zu setzenden Wert.

TLS- und Zertifikatszustand

Ihr Online-Schwachstellenscan inspiziert die Zertifikatskette, Protokollversionen und Cipher-Suites und markiert ablaufendes oder fehlkonfiguriertes TLS, bevor ein Browser Ihre Besucher zu warnen beginnt.

Offenlegung und Lecks

Es sucht nach dem, was Sites klammheimlich versenkt: ein offengelegtes .env- oder .git-Verzeichnis, offene Admin-Pfade, Verzeichnislistings, ausführliche Stack-Traces und Secrets im Client-JavaScript. Alles, was aus dem öffentlichen Internet erreichbar ist, ist Freiwild.

Bekannte Schwachstellen

Funde werden gegen eine Schwachstellendatenbank abgeglichen, die wir täglich aktualisieren, sodass ein heute ausgeführter Sicherheitsscan die diese Woche veröffentlichten CVEs und Fehlkonfigurationen widerspiegelt, nicht eine Momentaufnahme vom letzten Quartal.

Eine einzige Buchstabennote

All das rollt sich zu einer einzigen Sicherheitsnote von A bis F pro Site zusammen. Beheben Sie die markierten Punkte, scannen Sie erneut und beobachten Sie, wie sich die Note bewegt. Es ist der schnellste Weg, einem Kunden oder Chef zu zeigen, dass die Site in guter Verfassung ist.

Ein klarer Fix pro Fund

Keine CVSS-Vektor-Dumps ohne nächsten Schritt. Jeder Fund benennt die zu ändernde Datei, den Header oder die Einstellung und den zu verwendenden Wert, sodass ein Entwickler ihn in derselben Sitzung schließen kann.

Vom schnellen Scan zum tiefen Website-Pentest.

Der kostenlose Oberflächenscan ist schon für sich genommen wirklich nützlich. Wenn Sie tiefer gehen müssen, sondiert der Tiefen-Pentest im Max-Tarif die Teile Ihrer Site, die ein schneller Scan nicht erreichen kann.

Der Oberflächen-Pentest ist kostenlos und läuft einmal im Monat pro Site, ohne Karte. Er benotet Header, TLS und öffentliche Offenlegung in Sekunden und liefert eine Note von A bis F mit einem Fix für jeden Fund. Er ist der richtige erste Schritt für jede Live-Site.

Der Tiefen-Pentest, verfügbar im Max-Tarif, ergänzt einen Portscan, um Dienste zu finden, die Sie nicht offenlegen wollten, eine Aufzählung der Admin-Oberfläche, um offen liegende Login- und Dashboard-Pfade zu erwischen, und einen Crawl der gerenderten Seite, der Ihre Site so lädt wie ein echter Browser, sodass auch Single-Page-Apps und JavaScript-Routen inspiziert werden. Diese Kombination bringt die Probleme ans Licht, an denen ein statischer Einmal-Scanner glatt vorbeigeht.

Funde aus beiden Scans speisen denselben Bericht und fächern sich zu denselben Alerts auf. Kombinieren Sie den Scanner mit einer verwalteten WAF, um Live-Angriffe zu blockieren, führen Sie einen Online-Repo- und Code-Scan aus, um Secrets vor dem Ausliefern zu erwischen, und behalten Sie die Verfügbarkeit mit Uptime-Monitoring im Blick. Lieber alles aus Ihrem Editor steuern? Der Security-MCP-Server stellt dieselben Scans für Claude und Cursor bereit.

Defenso-Pentest-Bericht mit einer Website-Sicherheitsnote und priorisierten Funden

Oberflächenscan, Tiefen-Pentest, und ein Einmal-Scanner.

Ein Einmal-Scanner im Netz gibt Ihnen einen einzigen Bericht und wird dann still. Defenso benotet Ihre Site nach Zeitplan, hält seine Prüfungen aktuell und lebt im selben Konto wie Ihre Firewall und Ihr Monitoring. So stellen sich die Tarife gegenüber.

Einmal-ScannerDefenso-OberflächenscanDefenso-Tiefen-Pentest
Note für Security-Header & TLS
Buchstabennote von A bis F×
Prüfung auf offengelegte .env / .git & Lecksmanchmal
Täglich aktualisierte Schwachstellendatenbank×
Klarer Fix bei jedem Fund×
Portscan & Aufzählung der Admin-Oberfläche××
Crawl der gerenderten Seite für SPAs××
Läuft nach Zeitplan, alarmiert bei neuen Funden×
Kostenloser Tarif, ohne Karte×

Häufige Fragen.

Alles, was man vor dem Start fragt. Noch unsicher? Wir sind eine Nachricht entfernt.

Ja. Der Oberflächen-Pentest ist kostenlos und läuft einmal im Monat pro Site, ohne Karte. Er benotet Ihre Header, Ihr TLS und Ihre öffentliche Offenlegung und liefert eine Note von A bis F mit einem Fix für jeden Fund. Der Tiefen-Pentest, der einen Portscan, eine Aufzählung der Admin-Oberfläche und einen Crawl der gerenderten Seite ergänzt, ist im Max-Tarif verfügbar.

Der Oberflächenscan ist in Sekunden fertig. Sie richten ihn auf eine Live-URL, er sondiert die laufende Site und liefert einen benoteten Bericht, auf den Sie sofort reagieren können. Tiefen-Pentests dauern etwas länger, weil sie die gerenderte Seite crawlen und Dienste aufzählen.

Sie ist eine einzige Zusammenfassung, wie die Site bei Headern, TLS, Offenlegung und bekannten Schwachstellen abgeschnitten hat. Ein A bedeutet, dass die Prüfungen sauber bestanden wurden. Niedrigere Noten verweisen auf konkrete Funde, jeder mit der exakten zu ändernden Einstellung oder Datei. Beheben Sie die Punkte und scannen Sie erneut, um die Note zu bewegen.

Nein. Der Scanner liest Ihre öffentliche Oberfläche so, wie es ein Browser oder Angreifer täte. Er ändert Ihre Anwendung nicht, und Defenso als Ganzes fällt offen aus, sodass während eines Scans nichts in der Plattform zwischen Ihren Besuchern und Ihrer Site steht.

Um einen Scan auszuführen, nein. Sie geben eine URL ein und erhalten einen benoteten Bericht. Wenn Sie die verwaltete WAF neben Ihren Scans Live-Angriffe blockieren lassen wollen, installiert sich das in einer Zeile, und dasselbe Konto betreibt Ihre Firewall, Ihr Monitoring und Ihre Repo-Scans zusammen.

Ein Code-Scanner liest Ihren Quellcode. Dieser scannt die echte, laufende Site und erwischt so fehlkonfigurierte Header, abgelaufenes TLS, offengelegte Dateien und offene Admin-Pfade, die es nur in der Produktion gibt. Machen Sie beides: Kombinieren Sie diesen mit unserem Online-Repo- und Code-Scan für volle Abdeckung von der Quelle bis zum Server.

Benoten Sie Ihre Site in Sekunden, kostenlos.

Führen Sie einen Online-Sicherheitsscan auf einer Live-URL aus und erhalten Sie eine Note von A bis F mit einem klaren Fix für jeden Fund. Ohne Karte.