Kostenloser Website-Sicherheitsscanner

Prüfen Sie Ihre Website auf Schwachstellen, kostenlos, in Sekunden

Geben Sie Ihre Domain ein, und Defen.so prüft sie so, wie es ein Angreifer täte: offengelegte .env- und .git-Dateien, schwaches TLS, fehlende Sicherheits-Header, Malware-Exposition und Fehlkonfigurationen, von A bis F bewertet, mit einer einfügefertigen Lösung für jeden Befund.

Kostenlos. Melden Sie sich mit Google an, und Ihr erster Scan läuft sofort, ohne Kreditkarte, ohne Installation.

Nur lesend & sicher im Produktivbetrieb Keine Installation, keine DNS-Änderung Eine Lösung für jeden Befund
Beispielbericht · example.com
B
82 / 100
3 Befunde · 1 heute zu beheben
TLS 1.3 gültiges Zertifikat, starke Chiffren PASS
!Sicherheits-Header CSP & HSTS fehlen WARN
×Offengelegte Datei /.env erreichbar CRITICAL
Malware keine bekannten Schadsignaturen PASS

Jeder Befund kommt mit einer kopierfertigen Lösung für Ihren KI-Editor.

Was ein Website-Schwachstellenscan prüft

Jeder Scan führt die Perimeter-Prüfungen aus, die Angreifer zuerst versuchen, die Schwachstellen, die aus einer ruhigen Website einen Einbruch machen. Wählen Sie eine Kategorie, um genau zu sehen, was wir testen.

Sicherheits-Header

Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options und Referrer-Policy, die Antwort-Header, die Clickjacking, MIME-Sniffing und Mixed-Content-Downgrades verhindern. Wir markieren jeden fehlenden oder zu laxen Header und zeigen den genauen Wert, den Sie setzen sollten.

CSPHSTSX-Frame-OptionsX-Content-Type-OptionsReferrer-Policy

So funktioniert der Online-Website-Scanner

URL eingeben

Geben Sie eine beliebige öffentliche Domain in den Scanner ein. Kein Agent, keine DNS-Änderung, nichts zu installieren.

Wir sondieren die Oberfläche

Gewöhnliche HTTPS-Anfragen prüfen Header, TLS, offengelegte Pfade und Konfiguration, dieselbe Art von Prüfungen, die ein Browser auslöst, ohne je auszunutzen, was sie finden.

Bewerteten Bericht erhalten

Die Befunde kommen in Sekunden als Note von A bis F zurück, jeweils nach realer Ausnutzbarkeit gewichtet.

Mit einem Prompt beheben

Jeder Befund liefert eine einfügefertige, von Experten verfasste Lösung, die Sie direkt an Ihren KI-Editor übergeben können.

Web-Sicherheitstools, die in Defen.so enthalten sind

Eine Note zeigt Ihnen, wo Sie stehen. Defen.so ist die Schicht, die das behebt und behoben hält: eine SDK-Zeile, keine Infrastruktur zu betreiben.

Blockieren, nicht nur warnen

Managed Web Application Firewall

Eine SDK-Zeile setzt eine Managed WAF vor Ihre App: SQL-Injection, XSS, SSRF und Bot-Angriffe blockiert durch 47 MITRE- und OWASP-getaggte Regeln, wöchentlich aktualisiert. Fail open, fügt ~4 ms hinzu, benötigt keine DNS-Änderung.

WAF entdecken

So wird die Sicherheitsnote A–F berechnet

Jede Prüfung trägt ein Gewicht nach realer Ausnutzbarkeit: eine offengelegte .env wiegt schwerer als ein fehlender Header. Bestandene Prüfungen, Warnungen und Fehler ergeben zusammen einen 0-100-Score, der einem Buchstaben zugeordnet wird.

AKein nennenswerter Befund. Header, TLS und Exposition alle sauber.
CHärtungslücken: fehlende Header oder schwaches TLS, die eine Behebung wert sind.
FEtwas Ausnutzbares ist gerade jetzt öffentlich. Heute beheben.

Verfolgen Sie die Note über die Zeit und werden Sie alarmiert, sobald ein Deploy sie senkt. Geplante Scans laufen monatlich bei Free und wöchentlich ab Pro.

Häufig gestellte Fragen

Ist der Website-Scanner wirklich kostenlos?

Ja. Erstellen Sie ein Konto mit Google, und Ihr erster Scan läuft sofort, ohne Kreditkarte. Jeder Tarif enthält geplante Scans (monatlich bei Free, wöchentlich ab Pro), und Sie können jederzeit einen On-Demand-Scan aus dem Dashboard oder über die MCP-Tools in Ihrem KI-Editor starten.

Ist es sicher, meine Produktiv-Website zu scannen?

Ja. Der Scan ist nur lesend und nicht-intrusiv: Er sendet gewöhnliche HTTPS-Anfragen, nutzt nie aus, was er findet, sendet keine Formulare ab und verändert keine Daten. Es ist dieselbe Art von Prüfungen, die ein Browser oder ein Suchcrawler auslöst.

Prüft er auch auf Malware und Viren?

Der Scan meldet Malware-Exposition am Perimeter (erreichbare Schaddateien, injizierte Skripte und die offengelegten Pfade, über die eine Website infiziert wird) neben den Schwachstellen- und Fehlkonfigurationsprüfungen. Für das Malware-Scanning hochgeladener Dateien innerhalb Ihrer App fügt das SDK eine eigene Upload-Scanning-API hinzu.

Was ist der Unterschied zu einem manuellen Pentest?

Der automatisierte Scan deckt die Perimeter-Bedingungen ab, die Angreifer zuerst prüfen, und antwortet in Sekunden. Ein manuelles Audit geht tiefer in Ihren Code, Ihre Geschäftslogik und Ihre Authentifizierungsabläufe. Für vibe-codierte Apps bieten wir das als Festpreis-Service mit inbegriffenen Fixes an. Siehe Sicherheit vibe-codierter Apps.

Muss ich etwas installieren?

Nein. Der Scanner arbeitet von außen gegen jede öffentliche URL, kein SDK nötig. Das spätere Installieren des SDK fügt die Managed WAF, das Angriffsprotokoll und tiefere Runtime-Abdeckung hinzu, aber das Scannen allein ist ohne Eingriff möglich.

Was mache ich mit den Befunden?

Jeder Befund kommt mit einer klar verständlichen Erklärung und einem einfügefertigen Fix-Prompt. Übergeben Sie ihn an Claude Code, Cursor oder Windsurf und wenden Sie die Änderung an, oder beheben Sie es von Hand. Der Bericht sagt Ihnen genau, was falsch ist und warum es wichtig ist.

Prüfen Sie Ihre Website auf Schwachstellen, kostenlos