Machen Sie aus einem Scan einen Compliance-Nachweis
Ein Sicherheitsscan ist nur nützlich, wenn Sie danach handeln können. Jeder Befund hier ist einer Bedenkenkategorie zugeordnet und mit den relevanten SOC-2- und DSGVO-Kontrollen verknüpft.
Kostenloses Sicherheitsaudit startenWas der Scan abdeckt
Header & Transport
CSP, HSTS (mit einer Live-Prüfung gegen die Chrome-HSTS-Preload-Liste), X-Frame-Options sowie TLS-/Zertifikatskonfiguration.
Offenlegung
Offengelegte Geheimnisse, sensible Dateien sowie versehentlich in robots.txt preisgegebene Admin-/Backup-Pfade.
Cookies & CORS
Fehlende Secure-/HttpOnly-Cookie-Flags und zu freizügige CORS-Konfiguration.
Referenz-Zuordnung
Jeder Befund mit einer CWE-Kennung und einer OWASP-Top-10-(2021)-Kategorie versehen, plus PCI-Relevanz, wo zutreffend.
Zuordnung von Bedenkenkategorie zu Kontrolle
| Bedenken | SOC 2 | DSGVO |
|---|---|---|
| Offengelegte Geheimnisse | CC6.1, C1.1 | Art. 32 |
| Transportverschlüsselung | CC6.7 | Art. 32 |
| Zugriffskontrolle | CC6.1 | Art. 25 |
| Injection-Risiko | CC6.8 | Art. 32 |
| Schwachstellen in Abhängigkeiten | CC6.8 | Art. 32 |
| Offenlegung von Informationen | C1.1 | Art. 5(1)(f) |
| Lücken bei der Überwachung | CC7.2 | Art. 33 |
| Härtung der Konfiguration | CC6.6 | Art. 25 |
So funktioniert es
Von Rohbefunden zu kategorisierten, zugeordneten Nachweisen.
URL einfügen
Keine Agent-Installation, kein Codezugriff - ein externer Scan Ihrer Live-Website, dieselbe Sicht, die auch ein Angreifer hätte.
Befunde, kategorisiert
Jedes Problem wird einer Bedenkenkategorie zugeordnet (Geheimnisse, Transportverschlüsselung, Zugriffskontrolle und mehr), statt als flache Liste stehen zu bleiben.
Kontrollen zugeordnet
Jede Bedenkenkategorie wird relevanten SOC-2-Trust-Services-Kriterien und DSGVO-Artikeln zugeordnet - als Ausgangspunkt für Audit-Nachweise.
Häufig gestellte Fragen
Ist das eine zertifizierte SOC-2- oder DSGVO-Compliance-Bewertung?
Nein, und das machen wir im Produkt selbst explizit deutlich: Dies ist eine heuristische Kategoriezuordnung, keine zertifizierte Bewertung. Ein Scanner-Befund ist ein für eine Kontrolle relevanter Nachweis, kein Beweis, dass die Kontrolle erfüllt ist - SOC-2- und DSGVO-Compliance erfordern auch nicht-technische Kontrollen (Richtlinien, Zugriffsprüfungen, Lieferantenmanagement), die dieser Scan nicht bewerten kann. Nutzen Sie ihn als nützlichen Ausgangspunkt für die Nachweissammlung, nicht als Ersatz für ein echtes Audit.
Was ist der Unterschied zur Security-Headers-Prüfung?
Die Security-Headers-Prüfung geht bei einer Sache in die Tiefe - HTTP-Security-Header, mit vollständiger CSP-Direktivenanalyse und HSTS-Preload-Verifizierung. Dieses Audit nimmt den breiteren Scan (Header plus Geheimnisse, Cookies, CORS und mehr) und ordnet ihn Compliance-relevanten Bedenkenkategorien und deren zugeordneten Kontrollen zu.
Welche SOC-2-Trust-Services-Kriterien werden abgedeckt?
Die Befunde des Scans werden mehreren Common Criteria zugeordnet (CC6.1 Logical Access, CC6.6 Network Security Configuration, CC6.7 Transmission Confidentiality, CC6.8 Malicious Code Prevention, CC7.2 System Monitoring) sowie dem Confidentiality-Kriterium (C1.1) - den Kriterien, die am direktesten mit dem verknüpft sind, was ein externer Website-Scan tatsächlich beobachten kann.
Auf welche DSGVO-Artikel bezieht es sich?
In erster Linie Artikel 32 (Sicherheit der Verarbeitung), Artikel 25 (Datenschutz durch Technikgestaltung) und Artikel 5 Abs. 1 lit. f (Integrität und Vertraulichkeit) - die Artikel, die technische Sicherheitsmaßnahmen betreffen, wozu ein externer Scan tatsächlich Aussagen treffen kann.
Verwandte Audits
Website Audit
Run a free instant audit for performance, SEO, accessibility, and best practices.
SEO Audit
Check crawlability, metadata, structured data, and AI-agent discoverability.
Performance Audit
A full Lighthouse lab run across desktop and mobile, with framework-aware fixes.
Accessibility Audit
See exactly which WCAG 2.1/2.2 success criteria your site fails, and why.
Website Speed Test
How fast your site loads, in plain language - one number, no jargon.
Core Web Vitals Test
Check LCP, CLS, and INP against Google's thresholds, lab and field.
Broken Link Checker
Crawl a page's links and find the ones that are dead before your users do.
Security Headers Checker
CSP, HSTS, and every other HTTP security header - analyzed, not just listed.
Open Graph Checker
See whether your page has the og:title, og:description, and og:image tags social platforms need.
Schema Markup Checker
Check whether your page ships JSON-LD structured data search engines and AI agents can read.
Sitemap Checker
Check whether your sitemap.xml is reachable, valid, and free of common mistakes.
Redirect Checker
Trace a URL's redirect chain and catch loops, excess hops, and HTTPS-to-HTTP downgrades.
Anleitungen zur Behebung
Weiterführende Artikel
Website Security Headers Explained: The Complete Checklist
CSP, HSTS, X-Frame-Options, and every other HTTP security header your site should ship - with copy-pasteable examples.
How to Implement a Content Security Policy Without Breaking Your Site
CSP is the highest-leverage security header and the easiest one to break your own site with - a safe rollout strategy using report-only mode.
Starten Sie ein kostenloses Sicherheitsaudit
Befunde kategorisiert und SOC-2- sowie DSGVO-Kontrollen zugeordnet.
Run free audit