Kostenloser Website-Sicherheitsscanner
Prüfen Sie Ihre Website auf Schwachstellen, kostenlos, in Sekunden
Geben Sie Ihre Domain ein, und Defen.so prüft sie so, wie es ein Angreifer täte: offengelegte .env- und .git-Dateien, schwaches TLS, fehlende Sicherheits-Header, Malware-Exposition und Fehlkonfigurationen, von A bis F bewertet, mit einer einfügefertigen Lösung für jeden Befund.
Kostenlos. Melden Sie sich mit Google an, und Ihr erster Scan läuft sofort, ohne Kreditkarte, ohne Installation.
3 Befunde · 1 heute zu beheben
Jeder Befund kommt mit einer kopierfertigen Lösung für Ihren KI-Editor.
Was ein Website-Schwachstellenscan prüft
Jeder Scan führt die Perimeter-Prüfungen aus, die Angreifer zuerst versuchen, die Schwachstellen, die aus einer ruhigen Website einen Einbruch machen. Wählen Sie eine Kategorie, um genau zu sehen, was wir testen.
Sicherheits-Header
Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options und Referrer-Policy, die Antwort-Header, die Clickjacking, MIME-Sniffing und Mixed-Content-Downgrades verhindern. Wir markieren jeden fehlenden oder zu laxen Header und zeigen den genauen Wert, den Sie setzen sollten.
TLS & Zertifikat
Protokollversion, schwache oder veraltete Chiffren, Gültigkeit und Ablauf des Zertifikats und ob einfaches HTTP still herabgestuft wird, statt weiterzuleiten. Ein abgelaufenes Zertifikat färbt das Schloss für jeden Besucher rot. Wir sagen es Ihnen vorher.
Offengelegte Dateien & Secrets
Eine erreichbare .env, ein .git-Verzeichnis, ein Backup-Archiv, ein Datenbank-Dump oder eine Konfigurationsdatei übergibt Angreifern Ihre Schlüssel in einer einzigen Anfrage. Der Scanner prüft genau die Pfade, die automatisierte Bots zuerst treffen. So beginnt ein Einbruch meist.
Häufige Web-Schwachstellen
Oberflächensignale für die OWASP-klassifizierten Schwächen, die Angreifer zuerst automatisieren: injektionsanfällige Parameter, reflektierte Eingaben, offene Weiterleitungen und Path Traversal. Es ist die Perimeter-Lesung, die vor einem tieferen manuellen Pentest auftaucht.
Cookies & CORS
Sitzungs- und Auth-Cookies ohne Secure, HttpOnly oder SameSite und zu freizügige CORS-Richtlinien, die jeder Herkunft das Lesen authentifizierter Antworten erlauben. Kleine Signale, die still Session-Diebstahl und CSRF ermöglichen.
E-Mail-Sicherheit & DNS
SPF-, DKIM- und DMARC-Einträge entscheiden, ob Ihre Mail im Posteingang oder im Spam landet, und ihr Fehlen ist es, das jedem erlaubt, Ihre Domain zu fälschen. Wir prüfen die Einträge und die DNS-Hygiene, die Angreifer für Phishing und Übernahme missbrauchen.
So funktioniert der Online-Website-Scanner
URL eingeben
Geben Sie eine beliebige öffentliche Domain in den Scanner ein. Kein Agent, keine DNS-Änderung, nichts zu installieren.
Wir sondieren die Oberfläche
Gewöhnliche HTTPS-Anfragen prüfen Header, TLS, offengelegte Pfade und Konfiguration, dieselbe Art von Prüfungen, die ein Browser auslöst, ohne je auszunutzen, was sie finden.
Bewerteten Bericht erhalten
Die Befunde kommen in Sekunden als Note von A bis F zurück, jeweils nach realer Ausnutzbarkeit gewichtet.
Mit einem Prompt beheben
Jeder Befund liefert eine einfügefertige, von Experten verfasste Lösung, die Sie direkt an Ihren KI-Editor übergeben können.
Web-Sicherheitstools, die in Defen.so enthalten sind
Eine Note zeigt Ihnen, wo Sie stehen. Defen.so ist die Schicht, die das behebt und behoben hält: eine SDK-Zeile, keine Infrastruktur zu betreiben.
Blockieren, nicht nur warnen
Managed Web Application Firewall
Eine SDK-Zeile setzt eine Managed WAF vor Ihre App: SQL-Injection, XSS, SSRF und Bot-Angriffe blockiert durch 47 MITRE- und OWASP-getaggte Regeln, wöchentlich aktualisiert. Fail open, fügt ~4 ms hinzu, benötigt keine DNS-Änderung.
WAF entdeckenWissen, bevor Ihre Nutzer es tun
Uptime- & SSL-Monitoring
Jede Website erhält einen Uptime-Monitor mit SSL- und Domain-Ablaufwarnungen, Keyword-/Port-/DNS-Prüfungen und einer öffentlichen Statusseite, in der Sekunde, in der etwas kaputtgeht, an Slack, Discord, Telegram, E-Mail, Webhook oder Ihr Telefon geschickt.
Monitoring entdeckenTiefer als der Oberflächenscan
Bewertete Pentest-Scans
Der On-Demand-Pentest geht über den Perimeter hinaus: vollständige Abdeckung von Headern, TLS, Expositionen und Fehlkonfigurationen, von A bis F bewertet, über die Zeit verfolgt, mit einem Fix-Prompt für jeden Befund und einer Warnung, sobald ein Deploy Ihre Note senkt.
Pentest-Scans entdeckenLecks vor den Angreifern finden
Repo- & Secret-Scanning
Richten Sie Defen.so auf ein öffentliches GitHub-, GitLab- oder Bitbucket-Repo, und es jagt committete Secrets, offengelegte .env-Dateien, Service-Account-Schlüssel und offene Buckets, plus guard_code, das riskanten Code direkt in Ihrem KI-Editor prüft.
Repo-Scanning entdeckenMachen Sie einen Einbruch wertlos
Aktive Täuschung & Honeypots
Bestätigte Angreifer bekommen stimmige Fälschungen statt Ihrer echten Daten (Köder-.env-Dateien, Honeytoken-Schlüssel und falsche Admin-Panels), und Sie werden alarmiert, sobald jemand den Köder berührt.
Täuschung entdeckenSicherheit, die Ihre KI ausführen kann
MCP für KI-Editoren
Der MCP-Server von Defen.so gibt Claude Code, Cursor, Windsurf und VS Code echte Sicherheitsfähigkeiten: eine Website scannen, den gerade geschriebenen Code prüfen, geleakte Secrets aufspüren und ein WAF-Urteil erklären, direkt in Ihrem Editor.
MCP entdeckenDer 3-Uhr-Ausfall, den Sie nicht verpassen dürfen
Defenso Alerts Mobile-App
Überwachen Sie Ihre Websites vom Telefon und werden Sie in der Sekunde benachrichtigt, in der eine ausfällt, sich erholt oder angegriffen wird, mit anrufartigen Alarmen, die durch den Lautlos-Modus klingeln, bis Sie antworten. Kostenlos bei Google Play.
App entdeckenSo wird die Sicherheitsnote A–F berechnet
Jede Prüfung trägt ein Gewicht nach realer Ausnutzbarkeit: eine offengelegte .env wiegt schwerer als ein fehlender Header. Bestandene Prüfungen, Warnungen und Fehler ergeben zusammen einen 0-100-Score, der einem Buchstaben zugeordnet wird.
Verfolgen Sie die Note über die Zeit und werden Sie alarmiert, sobald ein Deploy sie senkt. Geplante Scans laufen monatlich bei Free und wöchentlich ab Pro.
Häufig gestellte Fragen
Ist der Website-Scanner wirklich kostenlos?
Ja. Erstellen Sie ein Konto mit Google, und Ihr erster Scan läuft sofort, ohne Kreditkarte. Jeder Tarif enthält geplante Scans (monatlich bei Free, wöchentlich ab Pro), und Sie können jederzeit einen On-Demand-Scan aus dem Dashboard oder über die MCP-Tools in Ihrem KI-Editor starten.
Ist es sicher, meine Produktiv-Website zu scannen?
Ja. Der Scan ist nur lesend und nicht-intrusiv: Er sendet gewöhnliche HTTPS-Anfragen, nutzt nie aus, was er findet, sendet keine Formulare ab und verändert keine Daten. Es ist dieselbe Art von Prüfungen, die ein Browser oder ein Suchcrawler auslöst.
Prüft er auch auf Malware und Viren?
Der Scan meldet Malware-Exposition am Perimeter (erreichbare Schaddateien, injizierte Skripte und die offengelegten Pfade, über die eine Website infiziert wird) neben den Schwachstellen- und Fehlkonfigurationsprüfungen. Für das Malware-Scanning hochgeladener Dateien innerhalb Ihrer App fügt das SDK eine eigene Upload-Scanning-API hinzu.
Was ist der Unterschied zu einem manuellen Pentest?
Der automatisierte Scan deckt die Perimeter-Bedingungen ab, die Angreifer zuerst prüfen, und antwortet in Sekunden. Ein manuelles Audit geht tiefer in Ihren Code, Ihre Geschäftslogik und Ihre Authentifizierungsabläufe. Für vibe-codierte Apps bieten wir das als Festpreis-Service mit inbegriffenen Fixes an. Siehe Sicherheit vibe-codierter Apps.
Muss ich etwas installieren?
Nein. Der Scanner arbeitet von außen gegen jede öffentliche URL, kein SDK nötig. Das spätere Installieren des SDK fügt die Managed WAF, das Angriffsprotokoll und tiefere Runtime-Abdeckung hinzu, aber das Scannen allein ist ohne Eingriff möglich.
Was mache ich mit den Befunden?
Jeder Befund kommt mit einer klar verständlichen Erklärung und einem einfügefertigen Fix-Prompt. Übergeben Sie ihn an Claude Code, Cursor oder Windsurf und wenden Sie die Änderung an, oder beheben Sie es von Hand. Der Bericht sagt Ihnen genau, was falsch ist und warum es wichtig ist.
Prüfen Sie Ihre Website auf Schwachstellen, kostenlos
Gehen Sie tiefer mit dem bewerteten Pentest-Scan, der Managed WAF und der vollständigen Bedrohungsabdeckung. Siehe Preise.