IT-Sicherheit · Web-Schwachstellenscan

Was ein Angreifer
auf Ihrer Website findet.

Automatisierter Sicherheitsscan Ihrer Website und Webanwendung — wir prüfen jede Seite, jedes Formular und jedes Eingabefeld auf die Angriffe, mit denen Websites tatsächlich übernommen werden.

Note
A–F
Gesamtbewertung
Security-
Header
10 einzeln geprüft
DSGVO-
konform
Datenschutz
Ein DNS-
Eintrag
Kein Systemzugriff

Zwei Scans, zwei Ebenen

Welcher Scan ist der richtige?

Diese Seite
Sie nennen uns eine Domain
meinefirma.de

Geprüft wird Ihre Website: Formulare, Anmeldung, Eingabefelder und die Erweiterungen Ihres Content-Management-Systems.

Web-Schwachstellenscan · 549 € je Domain
Sie nennen uns IP-Adressen
81.169.145.84

Geprüft werden Ihre Systeme: welche Dienste von außen erreichbar sind und ob deren Softwarestand bekannte Lücken hat.

Infrastruktur-Schwachstellenscan · ab 240 € je IP

Was wir scannen

Umfassende Analyse.
Klare Prioritäten.

Wir arbeiten uns automatisiert durch Ihre gesamte Website — jede erreichbare Seite, jedes Formular, jede Schnittstelle — und prüfen sie auf die Schwachstellen, die in Webanwendungen tatsächlich vorkommen.

SQL-Injection & Datenbankzugriffe

Wir testen jedes Eingabefeld und jeden Parameter darauf, ob sich Datenbankbefehle einschleusen lassen — der Weg, über den Angreifer ganze Kundendatenbanken auslesen. Verdachtsfälle werden gezielt nachgeprüft.

Cross-Site-Scripting & Weiterleitungen

Prüfung, ob sich fremder Programmcode in Ihre Seiten einschleusen lässt (XSS), ob Ihre Seite in einen fremden Rahmen eingebettet werden kann (Clickjacking) und ob Weiterleitungen für Phishing missbraucht werden können.

Anmeldung & Sitzungsverwaltung

Cookies ohne Schutzattribute, unsichere Sitzungskennungen und Formulare ohne CSRF-Schutz — Schwachstellen, über die Angreifer die Sitzung eines angemeldeten Nutzers übernehmen.

Security-Header

Zehn Schutzeinstellungen, die Ihr Server jedem Browser mitgeben sollte — HSTS, Content-Security-Policy, X-Frame-Options und weitere. Sie erhalten dazu eine Übersicht, wie viele davon korrekt gesetzt sind.

Exponierte Dateien & Verzeichnisse

Vergessene Backup- und Konfigurationsdateien, offene Verzeichnislisten, erreichbare Admin-Oberflächen und Hinweise im Quelltext, die Angreifern die Vorarbeit abnehmen.

CMS, Plugins & Schnittstellen

Erkennung Ihres Content-Management-Systems, seiner Erweiterungen und der eingebundenen JavaScript-Bibliotheken samt Abgleich mit bekannten Schwachstellen — dazu die Prüfung öffentlich erreichbarer API-Schnittstellen.

Web-Schwachstellenscan

Warum ein Schwachstellenscan?

Wissen,
wo Sie verwundbar sind.

Ihre Website ist rund um die Uhr erreichbar — auch für automatisierte Angriffe. Mit unserem Scan wissen Sie zuerst, welche Lücken existieren, und können gezielt handeln.

  • Befunde mit betroffener URL und Nachweis — für Ihre Entwickler reproduzierbar
  • Priorisierte Handlungsliste — was zuerst zu beheben ist
  • Compliance-Nachweis für ISO 27001 / BSI
  • Regelmäßig wiederholbar — monatlich oder quartalsweise

So läuft es ab

Vier Schritte.
Ohne Systemzugriff.

  • 1
    Anfrage und Bestätigung

    Sie geben Ihre E-Mail-Adresse an und erhalten einen 6-stelligen Bestätigungscode. Erst nach dessen Eingabe geht es weiter — so kann niemand eine Anfrage in Ihrem Namen stellen. Danach nennen Sie uns Ihre Domain, einen Wunschtermin und die Bereiche, die ausgenommen bleiben sollen.

  • 2
    Domain nachweisen

    Sie hinterlegen einen von uns erzeugten DNS-Eintrag (_serancon-verify.ihre-domain.de). Damit ist belegt, dass Sie über die Domain verfügen. Wir brauchen keine Zugangsdaten, keinen Serverzugriff, und es wird nichts installiert.

  • 3
    Scan wird durchgeführt

    Der Scan läuft von einer festen IP-Adresse, die Sie vorab in Firewall und WAF freigeben. Er verändert und löscht nichts, sendet aber echte Anfragen und füllt Formulare aus — dafür gibt es die Ausschlussliste aus Schritt 1.

  • 4
    Bericht erhalten

    Sie erhalten einen Bericht mit einer Gesamtnote von A bis F, einer Übersicht der zehn Security-Header, allen Befunden samt betroffener URL und Nachweis sowie einer Liste, was zuerst zu beheben ist.

Abgrenzung

Schwachstellenscan oder
Penetrationstest?

Beides ergänzt sich, ist aber nicht dasselbe. Der Scan findet mechanisch, was bekannt ist. Der Penetrationstest findet, was es nur bei Ihnen gibt.

Unser Angebot
Web-Schwachstellenscan
Vorgehen

Automatisiert — mit echten Angriffs-Payloads gegen Formulare, Parameter und Schnittstellen

Tiefe

Bekannte Schwachstellenklassen: SQL-Injection, Cross-Site-Scripting, CSRF, Fehlkonfigurationen

Ihr Aufwand

Ein DNS-Eintrag. Keine Zugangsdaten, kein Systemzugriff

Preis

549 € Festpreis je Domain

Geeignet für

Regelmäßige Prüfung, Erstaufnahme, Nachweis gegenüber Audits und Versicherungen

Zum Vergleich
Penetrationstest
Vorgehen

Manuell — ein Prüfer arbeitet sich durch Ihre Anwendung und verkettet Funde

Tiefe

Geschäftslogik: Kann jemand die Rechnung eines anderen Kunden aufrufen? Den Preis im Warenkorb ändern?

Ihr Aufwand

Testkonten mit unterschiedlichen Rechten, Testinstanz, laufende Abstimmung

Preis

Projektabhängig, um ein Vielfaches höher

Geeignet für

Kritische Systeme und Compliance-Vorgaben, die ausdrücklich einen Penetrationstest verlangen

Was dieser Scan nicht abdeckt
  • Ihre Server, offenen Ports und Netzwerkdienste. Das prüft der Infrastruktur-Schwachstellenscan.
  • Interne Netze und Systeme hinter Ihrer Firewall — geprüft wird ausschließlich, was von außen erreichbar ist.
  • Geschäftslogik wie Bestell- und Zahlungsabläufe. Dafür braucht es einen manuellen Penetrationstest.
  • Social Engineering und Phishing gegen Ihre Mitarbeitenden. Dazu passt die Awareness-Schulung.

Wenn Ihre Anforderung in Richtung Penetrationstest geht, schreiben Sie uns das ins Kontaktformular — dann klären wir gemeinsam, was in Ihrem Fall wirklich nötig ist.

Preise

Festpreis.

Ein Scan, ein Preis, keine versteckten Kosten.

549,00 €
je Scan

Sofort buchbar · Schnelles Ergebnis

Jetzt Scan starten

Jetzt scannen

Wie sicher ist
Ihre Website?

Starten Sie den automatisierten Schwachstellenscan oder vereinbaren Sie ein Gespräch mit unserem Security-Team.

Zum Schutz vor Missbrauch erhalten Sie zunächst eine E-Mail mit einem 6-stelligen Bestätigungscode. Erst nach Eingabe dieses Codes wird die Anfrage an uns zugestellt.

Cookie-Einstellungen

Wir nutzen notwendige Cookies für die Grundfunktionen sowie optional Google Analytics zur anonymen Nutzungsstatistik. Details anzeigen

Notwendige Cookies

Sicherheit und Grundfunktionen. Ohne diese Cookies funktioniert die Website nicht.

Laufzeit: Sitzung

Immer aktiv

Statistik – Google Analytics

Anonymisierte Nutzungsstatistik zur Verbesserung dieser Website. Keine Profilbildung von Einzelpersonen.

Cookies: _ga_gid_ga_*  ·  Anbieter: Google LLC  ·  Laufzeit: bis 2 Jahre

Datenschutzerklärung