Website-Sicherheitscheck

Was steht auf deiner Website offen?

Eine Seite kann schnell laden, gut aussehen und trotzdem offen stehen. Ein Passwort im Seitencode. Eine Schnittstelle, die Benutzernamen verrät. Fehlende Security-Header. Mails, die jeder in deinem Namen verschicken kann.

Der Sicherheitscheck zeigt dir, wo deine Seite steht, bevor es jemand anderes herausfindet.

Der Sicherheitscheck ist Teil jedes Audits, schon im Standard. Der kostenlose Check zeigt dir vorab den Bereich „Sicherheit und Zustellbarkeit" deiner Startseite.

Von Jordan Wichert, Product Owner von SpotLens · Stand: September 2026

Wo Schweizer Firmenseiten stehen.

Eigene Erhebung unter 13.507 Schweizer Firmenwebsites, 30. Juli 2026, gemessen an der Startseite. Zur Schweiz-Erhebung

37,8 %

senden keinen einzigen der sechs gemessenen Security-Header.

5.102 von 13.507

2,1 %

senden alle sechs.

282 von 13.507

97,4 %

sind verschlüsselt erreichbar. Verschlüsselung ist fast überall Standard, die Security-Header sind es nicht.

13.156 von 13.507 (97,4 %)

Welche Security-Header Schweizer Firmenseiten sendenVon 13.507 gemessenen Startseiten. Eine Seite kann mehrere Header senden, die Zeilen summieren sich nicht. Ein Balken über die ganze Breite wäre 100 %.
  1. Content-Security-Policy: nur erlaubte Skripte1.560 von 13.507 11,5 %
  2. HSTS: nur verschlüsselt verbinden6.656 von 13.507 49,3 %
  3. X-Content-Type-Options: Dateitypen nicht raten4.768 von 13.507 35,3 %
  4. X-Frame-Options: nicht in fremde Seiten einbetten2.825 von 13.507 20,9 %
  5. Referrer-Policy: weniger Daten beim Weiterklicken1.784 von 13.507 13,2 %
  6. Permissions-Policy: Kamera, Mikrofon & Co. sperren1.012 von 13.507 7,5 %

Was der Sicherheits­check prüft.

Von aussen, so wie jeder Besucher und jeder Bot deine Seite sieht. Nichts wird installiert, nichts verändert.

Security-Header

Die Anweisungen, die dein Server bei jedem Aufruf mitschickt: nur verschlüsselt verbinden, nur erlaubte Skripte ausführen, nicht in fremde Seiten einbetten und mehr.

Mozilla Observatory

Note und Punktzahl aus dem öffentlichen Test von Mozilla. Du kannst sie jederzeit selbst nachprüfen.

Verschlüsselung

Zertifikat und Laufzeit, und ob jede Adresse sauber auf die verschlüsselte Fassung weiterleitet.

Cookie-Einstellungen

Ob Cookies nur verschlüsselt übertragen werden und für Skripte gesperrt sind.

Verräterische Angaben

Server- und Software-Versionen, die dein Server ungefragt nennt und die Angreifern die Suche erleichtern.

E-Mail-Absicherung

SPF, DKIM und DMARC: ob deine Mails ankommen und ob jemand in deinem Namen senden kann.

Aus echten Audits, anonym

  • Ein Admin-Zugang mit Klartext-Passwort direkt im Seitencode.
  • Eine WordPress-Schnittstelle, die Benutzernamen offen herausgab.

Warum landen meine Mails im Spam?

Drei Einträge in den DNS-Einstellungen deiner Domain entscheiden mit, ob Postfächer deinen Mails vertrauen. Fehlen sie, landen echte Mails eher im Spam, und jeder kann Mails verschicken, die aussehen, als kämen sie von dir.

SPF
Legt fest, welche Server im Namen deiner Domain senden dürfen.
DKIM
Eine digitale Unterschrift auf jeder Mail. Sie zeigt, dass die Mail unterwegs nicht verändert wurde.
DMARC
Sagt dem Empfänger, was er mit Mails tun soll, die die Prüfung nicht bestehen. Erst mit der strengsten Stufe (reject) werden gefälschte Absender abgewiesen statt nur gemeldet.

So sieht es nach dem Audit aus

Case aureum-tech.com · Sicherheit, von 100

5095

  • Sicherheit 50 → 95. Alle bewerteten Header gesetzt, Mozilla Observatory von Note D auf A+ mit 135 Punkten.
  • DMARC auf p=reject. Gefälschte Absender werden abgewiesen und nicht mehr nur gemeldet.

Zum Case aureum-tech.com

Häufige Fragen

Was prüft ein Website-Sicherheitscheck?
Er prüft von aussen, was jeder Besucher und jeder Bot sehen kann: Security-Header, Verschlüsselung, Cookie-Einstellungen, verräterische Server-Angaben und die E-Mail-Absicherung über SPF, DKIM und DMARC. Dazu kommt die Note im öffentlichen Mozilla Observatory.
Was sind Security-Header?
Anweisungen, die dein Server bei jedem Aufruf mitschickt und die dem Browser sagen, was er darf: nur verschlüsselt verbinden, nur erlaubte Skripte ausführen, die Seite nicht in fremde Rahmen einbetten. In unserer Erhebung (30. Juli 2026) sendeten 5.102 von 13.507 Schweizer Firmenwebsites keinen einzigen der sechs gemessenen Header.
Warum landen meine E-Mails im Spam?
Ein möglicher Grund sind fehlende Einträge für SPF, DKIM und DMARC. Ohne sie können Postfächer nicht prüfen, ob eine Mail wirklich von dir kommt. Der Sicherheitscheck zeigt, welche der drei gesetzt sind und wie streng DMARC eingestellt ist.
Ist das ein Penetrationstest?
Nein. Wir prüfen von aussen, was öffentlich sichtbar ist, und versuchen nicht, in deine Seite einzudringen. Ein Penetrationstest geht weiter und gehört in die Hände von Sicherheitsfachleuten.
Was kostet der Sicherheitscheck?
Er ist Teil jedes Audits, schon im Audit Standard. Einen ersten Eindruck vom Bereich „Sicherheit und Zustellbarkeit" deiner Startseite gibt dir der kostenlose Check.

Weiter: Preise und Pakete · Cookie-Check · KI-Sichtbarkeit · Was ein SEO-Audit kostet · Studie: 70.139 Firmenwebsites

Wie sicher ist deine Seite?

Der Sicherheitscheck gehört zum Bereich Sicherheit und Datenschutz im vollen Audit. Note, Befunde und die nächsten Schritte stehen in bis zu 72 Stunden im Report.