Erklärungen & Bewertungsmethodik

Jeder einzelne Check ist auf sechs Themenseiten dokumentiert: was geprüft wird, warum es zählt und wie es bewertet wird – mit konkreten Tipps, wie sich das Ergebnis verbessern lässt.

Stand: Juli 2026 · 108 Checks auf den Themenseiten dokumentiert

📊 Bewertungsmethodik

Jeder Check erzeugt ein Finding mit einem Status und einem Gewicht. Die gewichteten Findings eines Moduls ergeben eine Prozentzahl, die in eine Buchstabennote (A+ … F) umgerechnet wird. Die Startseite fasst alle Module zu einer Gesamtnote zusammen.

  • pass – bestanden (volle Punktzahl)
  • good – erfüllt, zählt aber nicht in die Note (optionale Härtung)
  • warn – Verbesserungspotenzial (halbe Punktzahl)
  • fail – Problem/Risiko (0 Punkte)
  • info / skip – rein informativ oder nicht prüfbar (zählt nicht in die Note)

Bewertungs-Caps (nach dem Vorbild von SSL Labs)

Ein einzelnes schweres Finding darf nicht durch viele „pass“-Ergebnisse weggemittelt werden. Deshalb deckeln bestimmte Findings die Modulnote unabhängig vom Durchschnitt (Minimum-Logik):

  • Cap A-: kein TLS 1.3.
  • Cap B: veraltetes TLS 1.0/1.1, keine Forward Secrecy, keine AEAD-Cipher, unvollständige Zertifikatskette, schwache DH-Parameter, RC4.
  • Cap C: RC4/3DES mit TLS 1.1+, MX nur im Klartext (kein STARTTLS), DMARC p=none, DANE-TLSA ohne DNSSEC.
  • Cap F: abgelaufenes/zu schwaches Zertifikat, NULL-/Export-/anonyme Cipher, abgelaufene DNSSEC-Signaturen.
  • T (Trust) bzw. M (Mismatch): nicht vertrauenswürdiges Zertifikat oder Zertifikat, das nicht zum Hostnamen passt – übersteuert die Buchstabennote.

Methodik angelehnt an den SSL Labs Server Rating Guide, Mozilla, OWASP und die einschlägigen RFCs.

🌐 Website / HTTPS-TLS (23 Checks)

Alle Checks dieser Gruppe: HTTPS erreichbar (Port 443) · Zieladresse blockiert (Scanner-Schutz) · Zertifikatskette gültig & vertrauenswürdig · Zertifikat passt zum Hostnamen · Restlaufzeit des Zertifikats · Signaturalgorithmus des Zertifikats · Schlüsselstärke · Vollständige Zertifikatskette · DANE / TLSA (HTTPS) · Gesamtlaufzeit des Zertifikats · Certificate Transparency (SCT) · Sperrstatus (CRL/OCSP) · OCSP Must-Staple · TLS-Protokollversionen · HTTP-Versionen (1.1 / 2 / 3) · Perfect Forward Secrecy · Stärke der Diffie-Hellman-Parameter · Cipher Suites & AEAD · Webserver-Backends (pro IP) · Server-Cipher-Präferenz (TLS ≤ 1.2) · Hash-Funktion für den Schlüsselaustausch · Client-Kompatibilität (Simulation) · HTTP-zu-HTTPS-Redirect

📋 HTTP-Security-Header (31 Checks)

Alle Checks dieser Gruppe: HTTP-Antwort erreichbar · Redirect-Ziel · Strict-Transport-Security (HSTS) · HSTS-Preload · Content-Security-Policy · CSP-Härtung (object-src / base-uri / form-action) · CSP upgrade-insecure-requests · CSP Trusted Types · CSP sandbox · CSP-Violation-Reporting · X-Content-Type-Options: nosniff · Clickjacking-Schutz · Referrer-Policy · Permissions-Policy · Cross-Origin-Isolation (COOP/COEP) · Origin-Agent-Cluster · Document-Policy · Mixed Content · Subresource Integrity (SRI) · Integrity-Policy · Cookie-Sicherheitsattribute · Cookie-Namenspräfixe (__Host-/__Secure-) · Cache-Control bei authentifizierten Antworten · CORS (Access-Control-Allow-Origin) · X-Permitted-Cross-Domain-Policies · X-XSS-Protection (veraltet) · HTTP Public Key Pinning (HPKP) · Expect-CT (veraltet) · Violation-/Fehler-Reporting · Technologie-Preisgabe (Server / X-Powered-By) · security.txt (RFC 9116)

📇 DNS (14 Checks)

Alle Checks dieser Gruppe: Anzahl autoritativer Nameserver · Nameserver über IPv6 erreichbar · Nameserver-Adressen (Routbarkeit & Reverse DNS) · Offener Zonentransfer (AXFR) · Nameserver-Verteilung (RFC 2182) · IP-Adressen (A / AAAA) · CNAME am Zonen-Apex · HTTPS-Record (SVCB, RFC 9460) · RPKI (Route Origin Validation) · Mailserver (MX-Records) · MX-Ziele gültig · CAA-Records · CAA für S/MIME (issuemail) · SOA-Record (Zonen-Konfiguration)

🔐 DNSSEC (8 Checks)

Alle Checks dieser Gruppe: DNSSEC aktiviert (Zone signiert) · DS-Record in der Elternzone · Validierung durch Resolver (AD-Flag) · Schlüsselalgorithmen & -stärke · DS-Digest-Algorithmus · RRSIG-Restlaufzeit · Authenticated Denial (NSEC/NSEC3) · Automatisierte DS-Pflege (CDS/CDNSKEY)

🛡️ E-Mail-Authentifizierung (23 Checks)

Alle Checks dieser Gruppe: Bewertete Domain (www → Apex) · SPF-Record vorhanden · SPF-Standardverhalten (all) · Genau ein SPF-Record · Veralteter ptr-Mechanismus · SPF-DNS-Lookups (Limit 10) · SPF-include/redirect-Ziele gültig · DMARC-Record vorhanden · DMARC-Policy (p=) · DMARC-Testmodus (t=) · DMARC-Abdeckung (pct=) · DMARC-Aggregate-Reports (rua) · Externe Report-Empfänger autorisiert · Subdomain-Policy (sp=/np=) · DMARC-Record-Syntax · DKIM-Schlüssel auffindbar · DKIM-Schlüssellänge · DKIM-Schlüsselattribute · BIMI (Markenlogo) · Null MX (RFC 7505) · E-Mail-Anbieter · MTA-STS · TLS-RPT (SMTP TLS Reporting)

✉️ Mailserver-TLS & DANE (9 Checks)

Alle Checks dieser Gruppe: Mailserver vorhanden · Null MX (Mail explizit abgelehnt) · STARTTLS auf dem MX · Mailserver-TLS-Version & Cipher-Stärke · Cipher Suites je TLS-Version · Mailserver-Zertifikate · Reverse DNS der Mailserver (FCrDNS) · DANE / TLSA · DANE-Konfiguration