System operativ · technische Analyse
Rechtsstand August 2026 ↑ Changelog

Leistungsumfang Deep Audit: alle 188 Tiefen-Prüfpunkte

Transparente Übersicht aller Prüfungen – was wird geprüft, welche Rechtsgrundlage steckt dahinter und was ist in welchem Produkt enthalten.

220+
Prüfungen gesamt
21
Kategorien
Inklusive
Pro + BFSG
Kritisch
Hoch
Mittel
Niedrig
Info
Deep Audit

Barrierefreiheit (axe-core)

2 Prüfungen

Worum geht es?

Der Deep Audit injiziert die axe-core Engine direkt in den gerenderten Browser-Kontext. Anders als rein HTML-basierte Prüfungen berücksichtigt axe-core den tatsächlichen DOM nach JavaScript-Ausführung, berechnete CSS-Styles und dynamisch hinzugefügte Inhalte. Über 200 WCAG 2.1 Level A und AA Regeln werden geprüft.

WCAG 2.1 Level AA ist der Referenzstandard für § 3 BFSG i.V.m. EN 301 549. axe-core wird auch von Google, Microsoft und staatlichen Prüfstellen eingesetzt.

Praxis-Tipp

Die häufigsten axe-core Violations und ihre Lösungen: color-contrast (Kontrast erhöhen auf 4.5:1), image-alt (Alt-Texte hinzufügen), label (Input-Labels verknüpfen), button-name (aria-label für Icon-Buttons), html-has-lang (lang="de" setzen).

ID Prüfung Schwere Rechtsgrundlage
AXE-*
WCAG 2.1 AA Violations (dynamisch)
axe-core prüft über 200 Regeln und meldet jede Violation mit dem betroffenen HTML-Element, CSS-Selektor, der verletzten WCAG-Regel und einem Hilfstext. Die Schweregrade: critical (verhindert Nutzung), serious (erhebliche Beeinträchtigung), moderate (Workaround möglich), minor (kosmetisch).
variiert WCAG 2.1 AA / BFSG
AXE-SUMMARY
axe-core Zusammenfassung
Überblick über Gesamtzahl der Prüfungen, Violations, unvollständige Prüfungen (benötigen manuelle Überprüfung) und bestandene Regeln. "Incomplete"-Items sollten manuell geprüft werden — sie enthalten häufig echte Probleme.
INFO WCAG 2.1 AA
👁

Visuelle Prüfungen

5 Prüfungen

Worum geht es?

Automatisierte Prüfung visueller Barrierefreiheitsanforderungen: Der Browser rendert die Seite in verschiedenen Viewports und Zoom-Stufen. Farbkontraste werden aus den tatsächlich berechneten CSS-Werten gemessen, nicht aus dem Quellcode.

WCAG 1.4.3 (Kontrast), 1.4.4 (Zoom), 1.4.10 (Reflow), 2.4.7 (Fokus-Indikator), 2.5.5 (Target-Größe). Seit BFSG gesetzliche Pflicht.

Praxis-Tipp

Testen Sie Ihre Website bei 320px Breite (Chrome DevTools → Device Toolbar) und bei 200% Browser-Zoom. Prüfen Sie Kontraste mit dem WebAIM Contrast Checker.

ID Prüfung Schwere Rechtsgrundlage
DEEP-VIS-001
Horizontales Scrollen bei 320px
Rendert die Seite in einem 320px-Viewport und misst den tatsächlichen Scroll-Überlauf. Horizontaler Scroll über 0px gilt als Verstoß, Ausnahmen gelten nur für Datentabellen, Bilder, Karten und Videos.
HOCH WCAG 1.4.10 (AA) / BFSG
DEEP-VIS-002
200% Zoom Funktionalität
Setzt den Browser-Zoom auf 200% und prüft, ob Inhalte überlaufen oder beschnitten werden. Besonders kritisch: Overlays, Modal-Dialoge und fixed-position Elemente, die bei starkem Zoom Inhalte verdecken.
HOCH WCAG 1.4.4 (AA) / BFSG
DEEP-VIS-004
Farbkontrast (WCAG AA/AAA)
Liest die tatsächlich berechneten CSS-Farbwerte (computed styles) und berechnet das Kontrastverhältnis. Prüft gegen WCAG AA (4.5:1 für normalen Text) und AAA (7:1 für erhöhten Kontrast).
HOCH WCAG 1.4.3 (AA) / BFSG
DEEP-KB-002
Fokus-Indikator sichtbar
Navigiert per Tastatur durch die Seite und prüft, ob der Fokus-Indikator (Outline-Ring) bei jedem fokussierbaren Element sichtbar ist. outline:none ohne Ersatz ist ein häufiger Verstoß.
HOCH WCAG 2.4.7 (AA) / BFSG
DEEP-KB-008
Touch-Target-Größe (44×44px)
Misst die tatsächlichen Abmessungen interaktiver Elemente. Klick-/Touchflächen unter 44×44 CSS-Pixel sind für motorisch eingeschränkte Nutzer und auf mobilen Geräten schwer zu treffen.
HOCH WCAG 2.5.5 (AAA)

Tastaturnavigation

10 Prüfungen

Worum geht es?

Vollautomatische Tastatur-Tests: Der Deep Audit simuliert Tab-Navigation, prüft Fokus-Fallen, misst Fokus-Sichtbarkeit und validiert die Heading-Struktur sowie ARIA-Attribute. Dies ist die Grundvoraussetzung für Barrierefreiheit.

WCAG 2.1.1 (Tastaturzugang), 2.1.2 (Keine Tastaturfalle), 2.4.1-2.4.7 (Navigation), 4.1.2 (ARIA). Keyboard-Trap ist ein WCAG Level A Verstoß — der schwerwiegendste.

Praxis-Tipp

Der einfachste Barrierefreiheits-Test: Legen Sie die Maus beiseite und navigieren Sie Ihre Website nur mit Tab, Enter, Escape und Pfeiltasten. Wenn Sie irgendwo feststecken, haben alle Tastatur-Nutzer dasselbe Problem.

ID Prüfung Schwere Rechtsgrundlage
DEEP-KB-001
Skip-Link zum Hauptinhalt
Prüft ob ein verstecktes, aber fokussierbares Element am Seitenanfang existiert, das bei Tab-Drück sichtbar wird und zum Hauptinhalt springt. Ohne Skip-Link müssen Tastatur-Nutzer bei jedem Seitenaufruf durch die gesamte Navigation tabben.
MITTEL WCAG 2.4.1 (A) / BFSG
DEEP-KB-003
Positive tabindex-Werte
Positive tabindex-Werte (>0) ändern die natürliche Fokus-Reihenfolge und führen fast immer zu Verwirrung. Der Deep Audit zählt alle Elemente mit positivem tabindex und bewertet den höchsten Wert.
HOCH WCAG 2.4.3 (A) / BFSG
DEEP-KB-004
Keyboard-Traps erkannt
Simuliert Tastatur-Navigation und prüft, ob der Fokus jemals in einem Element gefangen ist. Eine Tastaturfalle verhindert, dass Nutzer weiternavigieren können — das ist einer der schwerwiegendsten Barrierefreiheitsverstöße.
KRITISCH WCAG 2.1.2 (A) / BFSG
DEEP-KB-005
Interaktive Elemente per Tastatur bedienbar
Prüft ob alle interaktiven Elemente (Buttons, Links, Dropdowns, Tabs) per Tastatur erreichbar und bedienbar sind. <div onclick> ohne tabindex und keydown-Handler ist nicht tastatur-zugänglich.
HOCH WCAG 2.1.1 (A) / BFSG
DEEP-KB-006
Dialog/Modal Escape-Handling
Modale Dialoge und Overlays müssen durch Drücken der Escape-Taste schließbar sein. Ohne diese Möglichkeit können Tastatur-Nutzer in einem Modal gefangen sein.
HOCH WCAG 2.1.2 (A)
DEEP-KB-007
Unsichtbare fokussierte Elemente
Prüft ob Elemente, die per display:none oder visibility:hidden aus dem Layout entfernt sind, trotzdem fokussierbar sind. Der Fokus "verschwindet" dann optisch, was Tastatur-Nutzer desorientiert.
MITTEL WCAG 2.4.7 (AA) / BFSG
DEEP-KB-009
Überschriften-Hierarchie (h1-h6)
Überschriften bilden die Inhaltsstruktur und dienen als primäres Navigationsmittel für Screenreader. Der Deep Audit prüft: genau eine h1, keine übersprungenen Ebenen, keine leeren Headings.
HOCH WCAG 1.3.1 (A) / BFSG
DEEP-KB-010
ARIA Landmark-Regionen
ARIA Landmarks (main, nav, banner, contentinfo) definieren die Hauptbereiche und ermöglichen Screenreader-Nutzern, direkt zu Abschnitten zu springen. Prüft ob die wichtigsten Landmarks vorhanden sind.
MITTEL WCAG 1.3.1 (A) / BFSG
DEEP-KB-011
Sprach-Attribut auf HTML
Das lang-Attribut auf <html> teilt Browsern, Screenreadern und Übersetzungstools die Sprache der Seite mit. Fehlt es, rät der Screenreader die Sprache anhand von Heuristiken — oft falsch.
HOCH WCAG 3.1.1 (A) / BFSG
DEEP-KB-012
ARIA-Attribute Validierung
ARIA (Accessible Rich Internet Applications) erweitert HTML um Semantik für Screenreader. Falsche ARIA-Attribute verschlechtern die Barrierefreiheit statt sie zu verbessern. Prüft auf ungültige Rollen, fehlende Labels und Konflikte.
HOCH WCAG 4.1.2 (A) / BFSG
📝

Formulare

8 Prüfungen

Worum geht es?

Prüft alle Formulare auf der Seite hinsichtlich Barrierefreiheit und Sicherheit: Labels, Autocomplete, Pflichtfelder, Fehlerbehandlung und Datenübertragung. Formulare sind der häufigste Interaktionspunkt und damit besonders kritisch.

WCAG 1.3.1, 1.3.5, 3.3.1-3.3.4. Art. 32 DSGVO für sichere Datenübertragung. Formulare ohne Labels sind der zweithäufigste Barrierefreiheitsverstoß (WebAIM Million 2024).

Praxis-Tipp

Jedes <input> braucht ein <label for="...">. Placeholder ist kein Label-Ersatz. Nutzen Sie autocomplete-Attribute für Name, Adresse, E-Mail, Telefon, Kreditkarte.

ID Prüfung Schwere Rechtsgrundlage
DEEP-FORM-000
Formular-Zusammenfassung
Überblick über alle gefundenen Formulare auf der Seite: Anzahl, Typen (Kontakt, Newsletter, Login, Suche), vorhandene Features (Labels, Autocomplete, Validation).
INFO
DEEP-FORM-001
Labels auf Eingabefeldern
Prüft ob jedes Eingabefeld ein programmatisch verknüpftes Label hat (<label for="..."> oder aria-label/aria-labelledby). Ohne Label können Screenreader-Nutzer nicht erkennen, was in das Feld eingegeben werden soll.
HOCH WCAG 1.3.1 (A) / BFSG
DEEP-FORM-002
Autocomplete-Attribute
WCAG 1.3.5 fordert, dass Eingabefelder für personenbezogene Daten das autocomplete-Attribut korrekt verwenden (z.B. autocomplete="email", autocomplete="given-name"). Dies ermöglicht Autofill und hilft bei motorischen Einschränkungen.
MITTEL WCAG 1.3.5 (AA) / BFSG
DEEP-FORM-003
Pflichtfelder mit aria-required
Pflichtfelder müssen visuell und programmatisch als solche erkennbar sein. Ein rotes Sternchen allein reicht nicht — aria-required="true" oder das HTML5 required-Attribut muss gesetzt sein.
NIEDRIG WCAG 3.3.2 (A)
DEEP-FORM-004
Fehlerbehandlungs-Muster
Prüft ob Formulare Fehlerbehandlungs-Muster implementieren: aria-invalid, aria-describedby für Fehlermeldungen, role="alert" für Live-Validation. Fehler müssen in Textform beschrieben werden.
MITTEL WCAG 3.3.1 (A) / BFSG
DEEP-FORM-005
Radio-Gruppen ohne fieldset/legend
Zusammengehörige Radio-Buttons und Checkboxen müssen in einem <fieldset> mit beschreibendem <legend> gruppiert sein. Ohne Gruppierung können Screenreader den Zusammenhang nicht vermitteln.
MITTEL WCAG 1.3.1 (A)
DEEP-FORM-006
Sensible Daten per GET-Methode
Formulare mit Passwort- oder Datei-Feldern, die method="get" verwenden, übertragen sensible Daten in der URL. Diese erscheinen im Browser-Verlauf, Server-Logs und Referrer-Headern. Ein schwerer Verstoß gegen Art. 32 DSGVO.
KRITISCH Art. 32 DSGVO
DEEP-FORM-007
CAPTCHA erkannt
CAPTCHAs sind für Barrierefreiheit grundsätzlich problematisch: Visuelle CAPTCHAs schließen blinde Nutzer aus, Audio-CAPTCHAs schließen gehörlose Nutzer aus. Empfehlung: Honeypot-Felder oder unsichtbares reCAPTCHA v3.
NIEDRIG WCAG 1.1.1 (A)

JavaScript & Rendering

10 Prüfungen

Worum geht es?

Prüft JavaScript-Fehler, serverseitige Fehlermeldungen, Mixed Content, Viewport-Konfiguration und weitere rendering-relevante Aspekte. Diese Checks sind nur mit einem echten Browser möglich — reine HTML-Analyse erfasst sie nicht.

Art. 32 DSGVO (sichtbare PHP-Fehler), WCAG 2.4.2 (Seitentitel), WCAG 1.4.4 (Zoom), WCAG 1.4.12 (Text Spacing), WCAG 2.3.3 (Animationen).

Praxis-Tipp

Aktivieren Sie in der Produktionsumgebung display_errors=off. Prüfen Sie Ihre Seite in Chrome DevTools → Console auf Fehler. Stellen Sie sicher, dass der Viewport-Tag kein maximum-scale oder user-scalable=no enthält.

ID Prüfung Schwere Rechtsgrundlage
DEEP-JS-001
JavaScript-Konsolenfehler
Protokolliert alle Fehler in der Browser-Konsole während des Seitenaufbaus. JavaScript-Fehler signalisieren defekten Code, der Funktionalität beeinträchtigen kann — von fehlenden Analytics bis zu defekten Warenkörben.
HOCH
DEEP-JS-002
PHP-Fehler im HTML sichtbar
Sichtbare PHP-Fehlermeldungen enthalten Dateipfade, Versionsnummern und Konfigurationsdetails. Diese Informationen sind für Angreifer wertvoll und stellen ein Sicherheits- und Datenschutzproblem dar.
KRITISCH Art. 32 DSGVO
DEEP-JS-003
noscript-Fallback
Prüft ob ein <noscript>-Element vorhanden ist, das Nutzern ohne JavaScript eine Alternative oder zumindest einen Hinweis bietet.
NIEDRIG
DEEP-JS-004
Lazy Loading für Bilder
Bilder unterhalb des sichtbaren Bereichs (below-fold) müssen nicht sofort geladen werden. loading="lazy" verzögert das Laden bis der Nutzer dorthin scrollt und verbessert die Ladezeit erheblich.
NIEDRIG
DEEP-JS-005
Mixed Content (HTTP auf HTTPS)
Wenn eine HTTPS-Seite Ressourcen über HTTP lädt, blockieren Browser aktive Inhalte (Scripts, iframes) und warnen bei passiven (Bilder). Dies kann Funktionalität zerstören und untergräbt die Verschlüsselung.
KRITISCH
DEEP-JS-006
Document-Title
Der <title>-Tag ist die erste Information, die Screenreader beim Seitenaufruf vorlesen. Er muss aussagekräftig sein und den Seiteninhalt beschreiben. Fehlende oder generische Titel ("Startseite") sind problematisch.
HOCH WCAG 2.4.2 (A) / BFSG
DEEP-JS-007
Inline Event-Handler
Inline-Event-Handler (onclick, onmouseover im HTML) verhindern Content Security Policy und erschweren die Wartung. Empfehlung: addEventListener in externen Scripts.
NIEDRIG
DEEP-JS-008
Viewport Zoom-Einschränkungen
Prüft ob der Viewport-Meta-Tag maximum-scale<2, minimum-scale, oder user-scalable=no enthält. Diese Einstellungen verhindern, dass Nutzer mit Seheinschränkungen die Seite vergrößern können.
HOCH WCAG 1.4.4 (AA) / BFSG
DEEP-JS-009
Text-Spacing Override
WCAG 1.4.12 fordert, dass Nutzer Textabstände anpassen können. Der Deep Audit erhöht programmatisch Zeilen-, Absatz-, Buchstaben- und Wortabstand und prüft ob Inhalte abgeschnitten werden.
MITTEL WCAG 1.4.12 (AA) / BFSG
DEEP-JS-010
prefers-reduced-motion
Prüft ob die Website die CSS-Media-Query prefers-reduced-motion respektiert. Menschen mit vestibulären Störungen oder Epilepsie können durch Animationen beeinträchtigt werden.
NIEDRIG WCAG 2.3.3 (AAA)
🚀

Performance & Web Vitals

13 Prüfungen

Worum geht es?

Misst die Core Web Vitals (LCP, CLS, TTFB) und analysiert Ressourcen, Bilder, Fonts und Drittanbieter-Requests. Performance beeinflusst nicht nur SEO und User Experience, sondern auch Barrierefreiheit und Datenschutz.

LG München I, 3 O 17493/20 (Google Fonts CDN), Art. 44-49 DSGVO (Drittlandtransfer bei CDNs), WCAG 1.1.1 (Alt-Texte).

Praxis-Tipp

Hosten Sie Fonts und Bibliotheken lokal. Optimieren Sie Bilder (WebP/AVIF, Lazy Loading). Minimieren Sie Drittanbieter-Scripts. Nutzen Sie Caching und Kompression.

ID Prüfung Schwere Rechtsgrundlage
DEEP-PERF-001
Largest Contentful Paint (LCP)
Misst die Renderzeit des größten sichtbaren Elements (Bild, Textblock, Video). Google-Empfehlung: unter 2.5 Sekunden gut, 2.5-4s verbesserungsbedürftig, über 4s schlecht.
HOCH
DEEP-PERF-002
Cumulative Layout Shift (CLS)
Misst, wie stark sich Seiteninhalte während des Ladens verschieben. Plötzlich springende Buttons führen zu Fehlklicks. Google-Empfehlung: unter 0.1 gut, 0.1-0.25 verbesserungsbedürftig, über 0.25 schlecht.
HOCH
DEEP-PERF-003
Time to First Byte (TTFB)
Die Zeit zwischen HTTP-Anfrage und dem ersten empfangenen Byte. Langsamer TTFB deutet auf Server-Probleme, fehlende Caching-Strategien oder überlastete Datenbanken hin.
MITTEL
DEEP-PERF-004
Ladezeiten (DOM, DCL, Load)
Misst DOMContentLoaded (HTML geparst), DOM Complete und Load Event (alle Ressourcen geladen). Langsame Ladezeiten erhöhen die Absprungrate und verschlechtern die User Experience.
HOCH
DEEP-PERF-005
Ressourcen-Anzahl und -Größen
Zählt HTTP-Requests und Transfervolumen nach Typ (Script, CSS, Bilder, Fonts). Jeder Request erzeugt Overhead: DNS, TCP, TLS-Handshake. Mehr als 80 Requests oder 3 MB Transfervolumen sind kritisch.
HOCH
DEEP-PERF-006
Render-blockierende Ressourcen
Scripts ohne async/defer im <head> blockieren das Rendering. Der Browser muss warten, bis jedes Script heruntergeladen und ausgeführt ist, bevor er weiteren Inhalt darstellt.
MITTEL
DEEP-PERF-007
Bild-Optimierung
Prüft Bilder auf: fehlende Dimensionsangaben (verursacht CLS), veraltete Formate (PNG/JPEG statt WebP/AVIF), überdimensionierte Bilder (Auflösung > Darstellungsgröße).
MITTEL
DEEP-PERF-008
Bilder ohne alt-Attribut
Das alt-Attribut dient mehreren Zwecken: Screenreader lesen es vor, Suchmaschinen indexieren es, und es wird angezeigt wenn das Bild nicht lädt. Fehlende Alt-Texte sind der häufigste WCAG-Verstoß weltweit.
HOCH WCAG 1.1.1 (A) / BFSG
DEEP-PERF-010
Google Fonts über CDN
Das LG München I entschied: Die automatische Weitergabe der IP-Adresse an Google beim Laden von Google Fonts über das CDN ist ohne Einwilligung unzulässig. Dies gilt analog für Adobe Fonts (Typekit) und Font Awesome CDN.
HOCH LG München I, 3 O 17493/20
DEEP-PERF-011
font-display Strategie
Ohne font-display-Einstellung im @font-face-Block verhält sich der Browser unvorhersehbar: Text kann kurz unsichtbar sein (FOIT) oder mit Systemschrift erscheinen und dann springen (FOUT).
NIEDRIG
DEEP-PERF-012
HTTP-Protokoll Version
HTTP/2 bietet erhebliche Verbesserungen gegenüber HTTP/1.1: Multiplexing, Header-Kompression, Server-Push. Die meisten modernen Hoster unterstützen HTTP/2, Konfiguration ist serverseitig.
NIEDRIG
DEEP-PERF-013
Netzwerk-Requests und Drittanbieter
Zählt alle HTTP-Requests und kategorisiert sie in First-Party und Third-Party. Drittanbieter-Requests übermitteln mindestens die IP-Adresse und erfordern oft eine Rechtsgrundlage nach DSGVO.
MITTEL Art. 13 DSGVO
DEEP-PERF-014
Font Awesome über externen CDN
Font Awesome über CDN (cdnjs, bootstrapcdn) übermittelt die IP-Adresse an US-Server. Analog zum Google-Fonts-Urteil ist dies ohne Einwilligung oder Vertragsgrundlage problematisch.
MITTEL Art. 44-49 DSGVO
🔍

Content-Analyse

12 Prüfungen

Worum geht es?

Analysiert den gerenderten Seiteninhalt: Links (intern/extern, broken), iframes, eingebettete Medien, Drittanbieter-Waterfall, Fingerprinting-Techniken und Social-Media-Embeds. Besonderer Fokus auf Datenschutz-Implikationen eingebetteter Inhalte.

§ 25 TDDDG, Art. 6/13 DSGVO, EuGH C-40/17 "Fashion ID" (gemeinsame Verantwortlichkeit bei Social Plugins), LG München I (externe Einbindung).

Praxis-Tipp

Ersetzen Sie direkte YouTube/Maps/Social-Embeds durch Fassaden (Facades), die erst bei Klick laden. Nutzen Sie 2-Klick-Lösungen für Social Sharing. Prüfen Sie regelmäßig auf Broken Links.

ID Prüfung Schwere Rechtsgrundlage
DEEP-CON-001
Broken interne Links
Defekte interne Links (404, 500) beeinträchtigen User Experience und SEO. Prüft alle internen Links auf der Seite und meldet HTTP-Fehler mit dem betroffenen Link und Ziel-URL.
MITTEL
DEEP-CON-002
Externe Links ohne rel=noopener
Links mit target="_blank" ohne rel="noopener" ermöglichen der Zielseite über window.opener Zugriff auf die Ausgangsseite. Potenzielle Sicherheitslücke (Tabnabbing).
NIEDRIG
DEEP-CON-003
Link-Inventar
Dokumentiert alle internen und externen Links auf der Seite mit Ziel-URL und Linktext. Grundlage für Qualitätssicherung und die Prüfung der Datenschutzerklärung auf Vollständigkeit.
INFO
DEEP-CON-004
Canvas/Browser Fingerprinting
Canvas-Fingerprinting nutzt die Canvas-API um ein gerätespezifisches Profil zu erstellen. Ist nach § 25 TDDDG einwilligungspflichtig, da auf Endgeräte-Informationen zugegriffen wird.
HOCH § 25 TDDDG
DEEP-CON-005
Service Worker registriert
Service Worker laufen im Hintergrund und können Push-Notifications, Background-Sync und Offline-Caching durchführen. Informationscheck — problematisch wenn Tracking-Funktionalität ohne Consent.
NIEDRIG § 25 TDDDG
DEEP-CON-006
iframes ohne title-Attribut
iframes ohne title-Attribut sind für Screenreader-Nutzer nicht identifizierbar. Der Titel sollte den Inhalt des iframes beschreiben (z.B. "Google Maps Standort" oder "YouTube Video: Produktvorstellung").
MITTEL WCAG 2.4.1 (A) / BFSG
DEEP-CON-007
Tracking-iframes erkannt
Versteckte oder minimale iframes (1x1 Pixel) von Tracking-Diensten laden beim Seitenaufruf automatisch und übermitteln Daten ohne sichtbare Interaktion. Einwilligungspflichtig.
HOCH § 25 TDDDG
DEEP-CON-008
Eingebettete Drittanbieter-Medien
YouTube-, Vimeo- oder Google Maps-iframes laden beim Seitenaufruf sofort Ressourcen vom Drittanbieter-Server und übermitteln die IP-Adresse. Ohne Einwilligung oder Rechtsgrundlage problematisch.
MITTEL Art. 6(1)(a) DSGVO / § 25 TDDDG
DEEP-CON-009
Drittanbieter-Domain Waterfall
Listet alle externen Domains, die beim Seitenaufruf kontaktiert werden, mit Request-Anzahl und Typ. Jede Domain erhält die IP-Adresse des Nutzers — wichtig für die Vollständigkeit der Datenschutzerklärung.
MITTEL Art. 13 DSGVO
DEEP-CON-010
Social Media Embeds
Social Plugins (Facebook Like, Twitter Share, Instagram Embed) laden beim Seitenaufruf Ressourcen vom jeweiligen Anbieter. EuGH Fashion ID: Website-Betreiber sind gemeinsam Verantwortliche.
MITTEL § 25 TDDDG / EuGH C-40/17
DEEP-CHAT-001
Live-Chat-Widget vor Consent
Live-Chat-Widgets (Zendesk, Intercom, Tidio, LiveChat) laden umfangreiche Scripts und setzen Cookies. Werden sie vor Einwilligung geladen, ist das ein Verstoß gegen § 25 TDDDG.
HOCH § 25 TDDDG
DEEP-RECAPTCHA-001
reCAPTCHA vor Consent
Google reCAPTCHA lädt Scripts von google.com und setzt Cookies. Es übermittelt umfangreiche Daten an Google-Server in den USA. Ohne Einwilligung oder Vertragsgrundlage problematisch.
HOCH § 25 TDDDG / Art. 6(1)(a) DSGVO
🔧

Technologie-Erkennung

10 Prüfungen

Worum geht es?

Erkennt das verwendete CMS, Frameworks, Bibliotheken, Analytics-Dienste und Consent-Management-Plattformen anhand von Quellcode-Signaturen, Cookies und HTTP-Headern. Identifiziert veraltete Software mit bekannten Schwachstellen.

Art. 32 DSGVO (veraltete Software = unzureichende technische Maßnahmen). jQuery-CVEs können XSS ermöglichen.

Praxis-Tipp

Entfernen Sie WordPress-Versionsnummern aus dem Quellcode. Aktualisieren Sie jQuery und Plugins regelmäßig. Nutzen Sie Subresource Integrity (SRI) für externe Scripts.

ID Prüfung Schwere Rechtsgrundlage
DEEP-TECH-000
Technologie-Stack Zusammenfassung
Überblick über alle erkannten Technologien: CMS, Server, Frameworks, Bibliotheken, Analytics, CMP. Basis für die Vollständigkeit der Datenschutzerklärung.
INFO
DEEP-TECH-001
CMS erkannt
Erkennt WordPress, Shopify, Wix, Squarespace, Joomla, Drupal, TYPO3, Magento u.a. anhand von Quellcode-Signaturen, Cookies und Meta-Tags. Zeigt Version falls sichtbar.
INFO
DEEP-TECH-002
Server-Information Leakage
Response-Header wie Server: Apache/2.4.51 und X-Powered-By: PHP/8.1 verraten Angreifern die eingesetzte Software und ermöglichen gezielte Angriffe auf bekannte Schwachstellen der jeweiligen Version.
NIEDRIG
DEEP-TECH-003
JavaScript-Frameworks erkannt
Erkennt React, Vue.js, Angular, Svelte, jQuery, Bootstrap und weitere anhand von globalen Variablen und Quellcode-Mustern. Informationscheck für Entwickler und Sicherheitsbewertung.
INFO
DEEP-TECH-004
jQuery mit bekannten CVEs
Bestimmte jQuery-Versionen (vor 3.5.0) haben bekannte XSS-Schwachstellen. Der Deep Audit erkennt die Version und prüft gegen die CVE-Datenbank. Betroffene Versionen sollten umgehend aktualisiert werden.
HOCH
DEEP-TECH-005
Analytics-Dienste erkannt
Erkennt Google Analytics, Matomo, Plausible, Fathom, Hotjar, Microsoft Clarity u.a. Alle Analytics-Dienste müssen in der Datenschutzerklärung aufgeführt sein.
INFO
DEEP-TECH-006
Consent Management Platform erkannt
Erkennt Cookiebot, Borlabs Cookie, OneTrust, usercentrics, Complianz u.a. anhand von Quellcode-Signaturen und Cookie-Mustern. Dokumentiert die eingesetzte CMP für die Compliance-Prüfung.
INFO
DEEP-TECH-007
WordPress-Version im Quellcode
WordPress gibt seine Version standardmäßig im HTML-Quellcode preis: <meta name="generator" content="WordPress 6.x">. Dies erleichtert Angreifern, bekannte Schwachstellen der jeweiligen Version auszunutzen.
MITTEL
DEEP-TECH-008
WordPress-Plugins erkannt
Erkennt eingesetzte WordPress-Plugins anhand von Quellcode-Pfaden und Signaturen. Veraltete Plugins sind das größte Sicherheitsrisiko bei WordPress-Installationen.
INFO
DEEP-TECH-009
Subresource Integrity (SRI)
SRI schützt vor Supply-Chain-Angriffen: Wird ein externes CDN-Script manipuliert, erkennt der Browser die geänderte Prüfsumme und lädt es nicht. Alle externen Scripts und Stylesheets sollten SRI-Hashes haben.
MITTEL
💡

Lighthouse Scores

10 Prüfungen

Worum geht es?

Berechnet Lighthouse-ähnliche Scores für Performance, SEO, Best Practices und Barrierefreiheit. Prüft zusätzlich grundlegende SEO-Elemente: Seitentitel, Meta-Description, h1, Canonical, JSON-LD und Open Graph.

WCAG 2.1 AA (Accessibility Score), technische SEO-Best-Practices.

Praxis-Tipp

Streben Sie Scores über 90 an für Performance und SEO. Der Accessibility-Score ist nur ein Schnelltest — die vollständige axe-core-Prüfung in der Barrierefreiheits-Kategorie ist aussagekräftiger.

ID Prüfung Schwere Rechtsgrundlage
DEEP-LH-001
Performance Score (0-100)
Aggregiert mehrere Metriken (LCP, CLS, TTFB, Ressourcenanzahl) zu einem Score. Unter 50: schlecht, 50-89: verbesserungsbedürftig, 90-100: gut.
HOCH
DEEP-LH-002
SEO Score (0-100)
Prüft technische SEO-Grundlagen: Seitentitel, Meta-Description, h1, Canonical, Sitemap-Referenz, robots.txt, strukturierte Daten.
HOCH
DEEP-LH-003
Seitentitel
Ein fehlender oder nicht-aussagekräftiger Seitentitel ist einer der grundlegendsten SEO-Fehler. Suchmaschinen verwenden ihn als Haupt-Snippet in den Suchergebnissen.
HOCH
DEEP-LH-004
Meta-Description
Die Meta-Description beeinflusst die Klickrate in den Suchergebnissen. Fehlt sie, generiert Google einen eigenen Auszug — oft weniger ansprechend.
MITTEL
DEEP-LH-005
h1 fehlt oder mehrfach
Jede Seite sollte genau eine h1 als Hauptüberschrift haben. Fehlende h1 oder mehrere h1-Elemente beeinträchtigen Screenreader-Navigation und SEO.
MITTEL
DEEP-LH-006
Canonical-Link
Ein <link rel="canonical"> teilt Suchmaschinen die bevorzugte URL für Seiten mit, die unter mehreren URLs erreichbar sind. Verhindert Duplicate-Content-Probleme.
NIEDRIG
DEEP-LH-007
Strukturierte Daten (JSON-LD)
Strukturierte Daten in JSON-LD (Schema.org) ermöglichen Rich Snippets in Suchergebnissen: Bewertungssterne, Preise, FAQs, Breadcrumbs. Erhöhen die Klickrate erheblich.
NIEDRIG
DEEP-LH-008
Open Graph Tags
Open Graph Tags (og:title, og:description, og:image) steuern die Darstellung beim Teilen auf Social Media. Ohne sie verwendet die Plattform beliebige Inhalte der Seite.
NIEDRIG
DEEP-LH-010
Best Practices Score (0-100)
Prüft Web-Qualitätsindikatoren: HTTPS, keine Mixed-Content-Fehler, keine Browser-Fehler, sichere APIs, korrekte Zeichensätze.
HOCH
DEEP-LH-011
Accessibility Quick-Score (0-100)
Lighthouse prüft eine Teilmenge der WCAG-Regeln (~35 Regeln). Für eine vollständige Prüfung siehe die axe-core Kategorie. Unter 50: kritisch, 50-89: verbesserungsbedürftig, 90+: gut.
HOCH WCAG 2.1 AA / BFSG
📄

Multi-Page Analyse

15 Prüfungen

Worum geht es?

Der Deep Audit crawlt bis zu 30 Unterseiten und prüft speziell Impressum und Datenschutzerklärung auf Vollständigkeit der Pflichtangaben. Außerdem werden alle gecrawlten Seiten auf Titel, h1, lang-Attribut und Alt-Texte geprüft.

§ 5 DDG (Impressumspflicht), Art. 13/14 DSGVO (Informationspflichten), WCAG 2.4.2, 1.3.1, 3.1.1.

Praxis-Tipp

Stellen Sie sicher, dass Impressum und Datenschutzerklärung von jeder Seite aus maximal 2 Klicks entfernt sind. Aktualisieren Sie die DSE bei jeder Änderung der eingesetzten Dienste.

ID Prüfung Schwere Rechtsgrundlage
DEEP-PAGE-IMP-000
Impressum-Seite gefunden
Prüft ob eine Impressum-Seite über typische Pfade (/impressum, /imprint) oder Footer-Links erreichbar ist. Fehlt sie, ist das ein Verstoß gegen § 5 DDG.
HOCH § 5 DDG
DEEP-PAGE-IMP-001
Impressum Vollständigkeit
Prüft das Impressum auf Pflichtangaben: Name/Firma, Anschrift, E-Mail, Telefon/Fax, Handelsregisternummer, USt-IdNr., Aufsichtsbehörde (bei Erlaubnispflicht). Bewertet den Prozentsatz der gefundenen Pflichtfelder.
HOCH § 5 DDG
DEEP-PAGE-DAT-000
Datenschutz-Seite gefunden
Prüft ob eine Datenschutzerklärung über typische Pfade (/datenschutz, /privacy) oder Footer-Links erreichbar ist.
HOCH Art. 13 DSGVO
DEEP-PAGE-DAT-001
Datenschutz Vollständigkeit
Prüft die DSE auf Pflichtangaben nach Art. 13 DSGVO: Verantwortlicher, Kontaktdaten, DSB, Zwecke, Rechtsgrundlagen, Empfänger, Drittlandtransfer, Speicherdauer, Betroffenenrechte, Beschwerderecht.
HOCH Art. 13/14 DSGVO
DEEP-PAGE-DAT-002
Veraltete Gesetzesreferenzen
Erkennt veraltete Verweise: "BDSG alt", "TMG" (seit 14.05.2024 DDG), "TTDSG" (seit 14.05.2024 TDDDG). Veraltete Referenzen signalisieren eine nicht aktualisierte DSE.
MITTEL Art. 13 DSGVO
DEEP-PAGE-DAT-003
Datenschutz veraltet (>1 Jahr)
Prüft ob die DSE ein Datum enthält und ob es älter als 12 Monate ist. Eine veraltete DSE ist ein Indikator für fehlende Aktualisierung bei geänderten Diensten.
MITTEL Art. 13 DSGVO
DEEP-PAGE-DAT-004
Datenschutz zu kurz
Eine DSE mit weniger als 300 Wörtern kann die Informationspflichten nach Art. 13 DSGVO kaum erfüllen. Typische vollständige DSE haben 2.000-5.000 Wörter.
HOCH Art. 13 DSGVO
DEEP-PAGE-FOO-001
Footer-Links (Impressum/Datenschutz)
Impressum und Datenschutzerklärung müssen von jeder Seite aus leicht erreichbar sein. Der Footer ist der etablierte Standard-Ort. Fehlende Footer-Links können bereits einen Verstoß darstellen.
HOCH § 5 DDG
DEEP-CRAWL-001
Deep Crawl Zusammenfassung
Folgt internen Links von der Startseite und prüft bis zu 30 Unterseiten. Dokumentiert Seitenanzahl, HTTP-Status, Ladezeiten und gefundene Probleme pro Seite.
INFO
DEEP-CRAWL-002
Broken Pages (HTTP-Fehler)
Seiten mit 404 (Not Found), 410 (Gone) oder 500 (Internal Server Error) werden erfasst. Kaputte Seiten beeinträchtigen User Experience und SEO-Ranking.
MITTEL
DEEP-CRAWL-003
Seiten ohne Title
Prüft alle gecrawlten Seiten auf vorhandene <title>-Tags. Fehlende Titel beeinträchtigen Screenreader-Navigation und SEO.
MITTEL WCAG 2.4.2 (A)
DEEP-CRAWL-004
Seiten ohne h1
Prüft alle gecrawlten Seiten auf vorhandene h1-Überschrift. Fehlt sie, fehlt die Hauptüberschrift für Screenreader-Navigation.
NIEDRIG WCAG 1.3.1 (A)
DEEP-CRAWL-005
Seiten ohne lang-Attribut
Prüft alle gecrawlten Seiten auf das lang-Attribut. Fehlende Sprachdeklaration betrifft Screenreader-Aussprache und Silbentrennung.
MITTEL WCAG 3.1.1 (A) / BFSG
DEEP-CRAWL-006
Bilder ohne Alt-Text (Crawl)
Aggregiert Alt-Text-Probleme über alle gecrawlten Seiten. Gibt die Gesamtanzahl fehlender Alt-Texte an und listet die betroffenen Seiten.
HOCH WCAG 1.1.1 (A) / BFSG
DEEP-CRAWL-007
JS-Fehler auf Unterseiten
Protokolliert JavaScript-Fehler auf allen gecrawlten Unterseiten. Fehler auf Unterseiten bleiben oft unentdeckt, da sie nicht auf der Startseite sichtbar sind.
NIEDRIG
🌐

DNS & E-Mail-Sicherheit

8 Prüfungen

Worum geht es?

Analysiert die DNS-Konfiguration und E-Mail-Sicherheit: SPF, DKIM und DMARC schützen vor E-Mail-Spoofing und Phishing. DNSSEC schützt vor DNS-Manipulation. CAA-Records kontrollieren, welche Zertifizierungsstellen SSL-Zertifikate ausstellen dürfen.

Art. 32 DSGVO (angemessene technische Maßnahmen). Fehlende SPF/DMARC ermöglichen Phishing mit Ihrer Domain als Absender.

Praxis-Tipp

Setzen Sie mindestens SPF und DMARC. Beginnen Sie mit DMARC p=none (Monitoring), dann p=quarantine, dann p=reject. DKIM wird vom Mailserver-Anbieter eingerichtet.

ID Prüfung Schwere Rechtsgrundlage
DEEP-DNS-001
SPF-Record
SPF legt per DNS-TXT-Record fest, welche Mailserver E-Mails im Namen Ihrer Domain senden dürfen. Ohne SPF kann jeder Server weltweit E-Mails mit Ihrer Absenderadresse versenden.
MITTEL
DEEP-DNS-002
DMARC-Record
DMARC baut auf SPF und DKIM auf und definiert eine Policy: Was soll mit E-Mails passieren, die die Prüfung nicht bestehen? Ohne DMARC werden gefälschte E-Mails trotzdem zugestellt.
MITTEL
DEEP-DNS-003
DKIM-Record
DKIM fügt ausgehenden E-Mails eine kryptographische Signatur hinzu, die vom Empfänger geprüft werden kann. Bestätigt, dass die E-Mail tatsächlich vom angegebenen Mailserver stammt und nicht verändert wurde.
MITTEL
DEEP-DNS-004
MX-Records
MX-Records definieren die Mailserver für Ihre Domain. Informationscheck zur Dokumentation des E-Mail-Setups.
INFO
DEEP-DNS-005
CAA-Records
CAA-Records legen fest, welche Zertifizierungsstellen SSL-Zertifikate für Ihre Domain ausstellen dürfen. Verhindert, dass Angreifer bei einer anderen CA ein Zertifikat für Ihre Domain beantragen.
NIEDRIG
DEEP-DNS-006
DNSSEC aktiviert
DNSSEC fügt kryptographische Signaturen zu DNS-Antworten hinzu und schützt vor DNS-Spoofing und Cache-Poisoning. Muss vom Domain-Registrar und DNS-Provider unterstützt werden.
NIEDRIG
DEEP-DNS-007
IPv6 Support (AAAA-Record)
IPv4-Adressen sind erschöpft. IPv6 ist der Standard für zukünftige Konnektivität. Prüft ob ein AAAA-Record vorhanden ist.
NIEDRIG
DEEP-DNS-015
SPF DNS-Lookup-Limit
RFC 7208 erlaubt maximal 10 DNS-Lookups bei der SPF-Validierung. Überschreitung führt zu PermError und Ihre SPF-Prüfung schlägt fehl — E-Mails werden als verdaechtigt eingestuft.
HOCH Art. 32 DSGVO / RFC 7208
🔒

SSL/TLS-Analyse

7 Prüfungen

Worum geht es?

Tiefenanalyse des SSL/TLS-Zertifikats und der Konfiguration: Gültigkeit, Protokollversionen, Cipher Suites, HSTS und HTTPS-Weiterleitung. Über den Standard-SSL-Check hinaus werden alte TLS-Versionen aktiv getestet.

Art. 32 DSGVO (Verschlüsselung als Pflicht-Maßnahme), BSI TR-02102 (Empfehlungen für TLS-Konfiguration).

Praxis-Tipp

Deaktivieren Sie TLS 1.0 und 1.1 in der Server-Konfiguration. Nutzen Sie HSTS mit einer Mindest-Laufzeit von 31536000 Sekunden (1 Jahr). Setzen Sie Let's Encrypt für automatische Zertifikatserneuerung ein.

ID Prüfung Schwere Rechtsgrundlage
DEEP-SSL-001
Zertifikat Gültigkeit/Ablauf
Prüft ob das Zertifikat gültig ist, wann es abläuft und ob eine rechtzeitige Erneuerung eingerichtet ist. Abgelaufene Zertifikate führen zu Browser-Warnungen, die Besucher abschrecken.
KRITISCH
DEEP-SSL-002
TLS-Protokollversion
Prüft die aktive TLS-Version. TLS 1.3 ist der aktuelle Standard, TLS 1.2 ist akzeptabel, TLS 1.0/1.1 sind unsicher und seit 2020 von allen Browsern abgelehnt.
HOCH
DEEP-SSL-003
Cipher Suite Stärke
Prüft die verwendete Cipher Suite auf bekannte Schwächen: RC4, DES, 3DES, MD5, NULL und EXPORT Cipher sind unsicher. Empfohlen: AES-256-GCM, ChaCha20-Poly1305.
HOCH
DEEP-SSL-004
Alte TLS-Versionen deaktiviert
Prüft aktiv, ob der Server noch Verbindungen mit TLS 1.0 oder 1.1 akzeptiert, indem eine Verbindung mit diesen Versionen versucht wird. Akzeptiert der Server sie, ist die Konfiguration unsicher.
HOCH
DEEP-SSL-005
HTTP zu HTTPS Weiterleitung
Alle HTTP-Anfragen sollten per 301-Redirect auf HTTPS weitergeleitet werden. Ohne Weiterleitung können Nutzer versehentlich die unverschlüsselte Version der Seite aufrufen.
HOCH
DEEP-SSL-006
HSTS (Strict Transport Security)
HSTS teilt dem Browser mit, für einen definierten Zeitraum ausschließlich HTTPS-Verbindungen zu verwenden. Schützt vor SSL-Stripping-Angriffen, bei denen ein Angreifer HTTPS auf HTTP herunterstuft.
MITTEL
DEEP-SSL-012
Zertifikatskette/CA-Vertrauen
Prüft ob das Zertifikat von einer vertrauenswürdigen Certificate Authority (CA) ausgestellt wurde und die Zertifikatskette vollständig ist. Selbstsignierte Zertifikate lösen Browser-Warnungen aus.
KRITISCH Art. 32 DSGVO
🛡

Security Headers

13 Prüfungen

Worum geht es?

Analysiert HTTP-Antwort-Header, die den Browser anweisen, bestimmte Sicherheitsrichtlinien durchzusetzen. Security Headers sind eine der einfachsten und wirksamsten Maßnahmen zur Absicherung einer Website.

Art. 32 DSGVO (angemessene technische Maßnahmen). Security Headers gelten als Best Practice und können bei einem Datenschutzvorfall relevant sein.

Praxis-Tipp

Konfigurieren Sie mindestens: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und eine grundlegende Content-Security-Policy. Alle können per .htaccess oder Server-Konfiguration gesetzt werden.

ID Prüfung Schwere Rechtsgrundlage
DEEP-HDR-000
Security Headers Zusammenfassung
Gesamtbewertung der 7 primären Security-Header. Gibt einen Score basierend auf Vorhandensein und Konfigurationsqualität aller geprüften Header.
HOCH
DEEP-HDR-001
Strict-Transport-Security (HSTS)
Erzwingt HTTPS-Verbindungen für einen definierten Zeitraum. Empfohlene Konfiguration: max-age=31536000; includeSubDomains; preload.
MITTEL
DEEP-HDR-002
Content-Security-Policy (CSP)
CSP definiert, welche Quellen für Scripts, Styles, Bilder und andere Ressourcen erlaubt sind. Einer der mächtigsten Sicherheits-Header gegen XSS und Code-Injection.
MITTEL
DEEP-HDR-003
X-Content-Type-Options: nosniff
Verhindert MIME-Type-Sniffing: Ohne ihn könnten Browser versuchen, den Inhaltstyp zu erraten und etwa eine als Bild getarnte JavaScript-Datei ausführen.
NIEDRIG
DEEP-HDR-004
X-Frame-Options (Clickjacking)
Schützt vor Clickjacking: Ein Angreifer bettet Ihre Website unsichtbar in einen iframe auf seiner Seite ein und verleitet Nutzer zu Klicks auf versteckte Elemente.
NIEDRIG
DEEP-HDR-005
Referrer-Policy
Steuert, welche URL-Informationen beim Klick auf einen Link an die Zielseite übermittelt werden. Ohne Policy wird die vollständige URL übermittelt — inklusive Query-Parameter mit sensiblen Daten.
NIEDRIG
DEEP-HDR-006
Permissions-Policy
Kontrolliert, welche Browser-APIs die Website und eingebettete iframes nutzen dürfen: Kamera, Mikrofon, Geolocation, Payment, Fullscreen u.a.
NIEDRIG
DEEP-HDR-007
X-XSS-Protection (Legacy)
War ein Browser-Feature zur XSS-Filterung. Ist veraltet und wurde von allen modernen Browsern entfernt. Kann sogar Sicherheitsprobleme verursachen. Empfehlung: Auf CSP setzen.
INFO
DEEP-HDR-008
CORS-Konfiguration
CORS steuert, welche Domains über Browser-Requests auf Ihre Ressourcen zugreifen dürfen. Access-Control-Allow-Origin: * erlaubt jedem Zugriff und ist in den meisten Fällen zu weit gefasst.
HOCH
DEEP-HDR-009
Server-Versions-Leakage
Prüft ob Server-Header (Server, X-Powered-By) Versionsnummern preisgeben. Diese Information erleichtert gezielte Angriffe auf bekannte Schwachstellen.
NIEDRIG
DEEP-HDR-010
robots.txt Präsenz/Inhalt
Prüft ob eine robots.txt vorhanden ist und ob sie sinnvolle Anweisungen enthält. Warnt vor problematischen Einträgen (z.B. Disallow: / blockiert alle Crawler).
NIEDRIG
DEEP-HDR-011
sitemap.xml Präsenz
Prüft ob eine XML-Sitemap vorhanden und valide ist. Hilft Suchmaschinen, alle Seiten zu finden und zu indexieren.
NIEDRIG
DEEP-HDR-012
Cookie Security Flags
Prüft Cookies auf Sicherheitsflags: Secure (nur über HTTPS), HttpOnly (kein JavaScript-Zugriff), SameSite (CSRF-Schutz). Fehlende Flags erhöhen das Angriffsrisiko.
MITTEL
🚪

Port-Scan

14 Prüfungen

Worum geht es?

Scannt 15 bekannte Ports auf öffentliche Erreichbarkeit. Offene Datenbank-Ports (MySQL, PostgreSQL, MongoDB, Redis) oder Verwaltungs-Ports (RDP, VNC, Telnet) sind kritische Sicherheitsrisiken, die sofort geschlossen werden sollten.

Art. 32 DSGVO (technische Maßnahmen). Öffentlich erreichbare Datenbanken sind ein schwerwiegender Verstoß gegen die Pflicht zu angemessenen Schutzmaßnahmen.

Praxis-Tipp

Nur Ports 80 (HTTP) und 443 (HTTPS) sollten öffentlich erreichbar sein. Alle anderen Dienste per Firewall blockieren oder über VPN/SSH-Tunnel zugreifen. Datenbanken niemals direkt aus dem Internet erreichbar machen.

ID Prüfung Schwere Rechtsgrundlage
DEEP-PORT-000
Port-Scan Zusammenfassung
Gesamtbewertung: Welche Ports sind offen, welche entsprechen dem Erwarteten (80, 443), welche sind unerwartet und potenziell gefährlich.
KRITISCH Art. 32 DSGVO
DEEP-PORT-FW
Firewall-Konfiguration Bewertung
Basierend auf den Port-Scan-Ergebnissen wird die Gesamtqualität der Firewall-Konfiguration bewertet. Nur HTTP/HTTPS offen = gut. Datenbank-Ports offen = kritisch.
HOCH Art. 32 DSGVO
DEEP-PORT-00021
FTP offen (Port 21)
FTP überträgt Zugangsdaten im Klartext. Sollte durch SFTP (SSH, Port 22) ersetzt werden. Öffentlich erreichbares FTP ist ein Sicherheitsrisiko.
HOCH
DEEP-PORT-00023
Telnet offen (Port 23)
Telnet überträgt alles im Klartext — inklusive Passwörter. Darf auf keinem Produktionsserver öffentlich erreichbar sein. Durch SSH ersetzen.
KRITISCH
DEEP-PORT-03306
MySQL öffentlich erreichbar (Port 3306)
Eine öffentlich erreichbare MySQL-Datenbank ist eines der schwerwiegendsten Sicherheitsrisiken. Brute-Force-Angriffe auf Datenbank-Passwörter sind ein Standard-Angriffsvektor.
KRITISCH Art. 32 DSGVO
DEEP-PORT-03389
RDP öffentlich erreichbar (Port 3389)
Remote Desktop Protocol ermöglicht vollständige Server-Fernsteuerung. Öffentlich erreichbares RDP ist ein häufiger Einstiegspunkt für Ransomware-Angriffe.
KRITISCH
DEEP-PORT-05432
PostgreSQL öffentlich erreichbar (Port 5432)
Wie MySQL — eine öffentlich erreichbare PostgreSQL-Datenbank ist ein kritisches Sicherheitsrisiko. Zugriff nur über localhost oder VPN erlauben.
KRITISCH Art. 32 DSGVO
DEEP-PORT-05900
VNC öffentlich erreichbar (Port 5900)
VNC ermöglicht graphische Fernsteuerung. Viele VNC-Implementierungen haben keine starke Authentifizierung. Muss per VPN oder SSH-Tunnel geschützt werden.
KRITISCH
DEEP-PORT-06379
Redis öffentlich erreichbar (Port 6379)
Redis hat standardmäßig keine Authentifizierung. Ein öffentlich erreichbarer Redis-Server kann von jedem gelesen und beschrieben werden — ein extremes Sicherheitsrisiko.
KRITISCH
DEEP-PORT-09200
Elasticsearch öffentlich erreichbar (Port 9200)
Elasticsearch hat standardmäßig keine Authentifizierung. Enthält oft sensible Daten (Suchindizes, Logs). Tausende offene Elasticsearch-Instanzen werden regelmäßig von Angreifern gescannt.
KRITISCH
DEEP-PORT-27017
MongoDB öffentlich erreichbar (Port 27017)
MongoDB ohne Authentifizierung ist einer der häufigsten Gründe für Datenlecks. Enthält oft personenbezogene Daten. Muss per Firewall und Authentifizierung geschützt werden.
KRITISCH
DEEP-PORT-00110
POP3 offen (Port 110)
POP3 (unverschlüsselt) für E-Mail-Abruf. Sollte durch POP3S (Port 995) oder IMAPS (Port 993) ersetzt werden.
NIEDRIG
DEEP-PORT-00143
IMAP offen (Port 143)
IMAP (unverschlüsselt) für E-Mail-Zugriff. Sollte durch IMAPS (Port 993) ersetzt werden.
NIEDRIG
DEEP-PORT-08080
Alternativer HTTP-Port offen (8080)
Port 8080 wird oft für Entwicklungsserver, Proxies oder alternative Webserver verwendet. Kann auf einen ungesicherten Dienst hinweisen.
NIEDRIG
📂

Sensible Dateien

11 Prüfungen

Worum geht es?

Prüft 15 bekannte Pfade auf öffentliche Erreichbarkeit. Diese Dateien sollten niemals öffentlich zugänglich sein: Konfigurationsdateien, Datenbank-Dumps, Versionskontrolle, Debug-Logs und Server-Status-Seiten.

Art. 32 DSGVO (Zugriffskontrolle). Exponierte Konfigurationsdateien mit Datenbank-Passwörtern oder API-Keys sind ein meldepflichtiger Datenschutzvorfall nach Art. 33 DSGVO.

Praxis-Tipp

Blockieren Sie den Zugriff auf sensible Pfade per .htaccess (Apache) oder Server-Konfiguration (nginx). Nutzen Sie .gitignore für .env-Dateien. Löschen Sie phpinfo.php von Produktionsservern.

ID Prüfung Schwere Rechtsgrundlage
DEEP-SEC-000
Sensible Dateien Zusammenfassung
Gesamtbewertung: Anzahl der gefundenen exponierten Dateien und deren Kritikalität. Jede exponierte sensible Datei ist ein sofortiger Handlungsbedarf.
KRITISCH
DEEP-SEC-001
.env Konfigurationsdatei
Die .env-Datei enthält Umgebungsvariablen: Datenbank-Passwörter, API-Keys, geheime Schlüssel. Öffentlicher Zugriff ermöglicht vollständige Kompromittierung des Systems.
KRITISCH
DEEP-SEC-002
.git Repository
Ein exponiertes .git-Verzeichnis ermöglicht das Herunterladen des gesamten Quellcodes inkl. Git-History. Kann Passwörter, API-Keys und interne Logik offenlegen.
KRITISCH
DEEP-SEC-003
WordPress-Config Backup
wp-config.php.bak oder wp-config.php~ enthalten Datenbank-Zugangsdaten im Klartext. PHP-Backup-Dateien werden vom Server als Plaintext ausgeliefert, nicht ausgeführt.
KRITISCH
DEEP-SEC-005
SQL-Dump exponiert
Datenbank-Dumps (.sql, .sql.gz) können den gesamten Datenbestand enthalten: Nutzerdaten, Passwörter, Bestellungen, E-Mails. Meldepflichtiger Datenschutzvorfall wenn personenbezogene Daten enthalten.
KRITISCH
DEEP-SEC-007
phpinfo.php exponiert
phpinfo() zeigt die gesamte PHP-Konfiguration: Pfade, Module, Umgebungsvariablen (oft inkl. Passwörter), Server-Informationen. Muss auf Produktionsservern gelöscht werden.
HOCH
DEEP-SEC-008
.htpasswd Datei
Enthält gehashte Passwörter für HTTP-Basic-Auth. Obwohl gehasht, können schwache Passwörter offline geknackt werden.
KRITISCH
DEEP-SEC-009
Apache server-status
Zeigt detaillierte Informationen über aktive Verbindungen, Anfragen und Server-Last. Kann IP-Adressen von Besuchern und interne URLs offenlegen.
HOCH
DEEP-SEC-011
debug.log exponiert
Debug-Logs können Fehlermeldungen, Stack-Traces, Datenbankabfragen und teilweise personenbezogene Daten enthalten. Sollten nie öffentlich zugänglich sein.
HOCH
DEEP-SEC-013
security.txt vorhanden
Security.txt (RFC 9116) unter /.well-known/security.txt ermöglicht Sicherheitsforschern, Schwachstellen verantwortungsvoll zu melden. Sollte Kontakt-E-Mail und Verschlüsselungskey enthalten.
NIEDRIG
DEEP-SEC-014
Directory Listing aktiviert
Wenn der Webserver Verzeichnisinhalte als HTML-Liste anzeigt, können Angreifer die Dateistruktur durchsuchen und sensible Dateien finden, die nicht direkt verlinkt sind.
MITTEL
🌐

Subdomain-Analyse

5 Prüfungen

Worum geht es?

Prüft 55 häufig verwendete Subdomain-Namen auf Erreichbarkeit. Kritische Subdomains wie db.*, admin.* oder staging.* sollten nie öffentlich erreichbar sein. Zusätzlich wird auf Subdomain-Takeover Risiken geprüft.

Art. 32 DSGVO (Zugriffskontrolle), Art. 32/33 DSGVO (Subdomain-Takeover als Sicherheitsvorfall).

Praxis-Tipp

Entfernen Sie DNS-Records für nicht mehr genutzte Subdomains. Schützen Sie Entwicklungs- und Staging-Systeme per VPN oder IP-Whitelist. Prüfen Sie regelmäßig auf verwaiste CNAME-Records.

ID Prüfung Schwere Rechtsgrundlage
DEEP-SUB-000
Subdomain-Enumeration Zusammenfassung
Überblick über alle gefundenen Subdomains mit Kategorisierung in kritisch, riskant und informativ. Basis für die Bewertung der Angriffsoberfläche.
KRITISCH
DEEP-SUB-WC
DNS Wildcard erkannt
Ein DNS-Wildcard-Eintrag (*.domain.de) lässt jeden beliebigen Subdomain-Namen auflösen. Kann die Subdomain-Enumeration beeinflussen und ungewollte Angriffsvektoren eröffnen.
NIEDRIG
DEEP-SUB-001
Kritische Subdomains exponiert
Prüft auf: db.*, database.*, mysql.*, phpmyadmin.*, admin.*, cpanel.*, staging.*, production.*. Diese Subdomains deuten auf sensible Systeme hin, die nie öffentlich erreichbar sein sollten.
KRITISCH Art. 32 DSGVO
DEEP-SUB-002
Riskante Subdomains exponiert
Prüft auf: dev.*, test.*, beta.*, internal.*, intranet.*, jenkins.*, gitlab.*. Diese Subdomains können Entwicklungsumgebungen mit schwacher Authentifizierung exponieren.
HOCH Art. 32 DSGVO
DEEP-DNS-017
Subdomain-Takeover Risiko
Prüft auf verwaiste CNAME-Records (dangling CNAMEs): Subdomains die auf nicht mehr existierende Dienste (Heroku, GitHub Pages, AWS) zeigen, können von Angreifern übernommen werden.
KRITISCH Art. 32/33 DSGVO
📅

WHOIS / Domain-Info

2 Prüfungen

Worum geht es?

Prüft Domain-Registrierungsinformationen: Ablaufdatum und Privacy-Schutz. Eine abgelaufene Domain führt zum vollständigen Verlust der Online-Präsenz.

§ 5 DDG (Erreichbarkeit), Art. 32 DSGVO (Verfügbarkeit als Schutzziel), Art. 13 DSGVO (WHOIS-Daten).

Praxis-Tipp

Aktivieren Sie die automatische Domain-Verlängerung bei Ihrem Registrar. Setzen Sie Kalender-Erinnerungen für 90, 60 und 30 Tage vor Ablauf.

ID Prüfung Schwere Rechtsgrundlage
DEEP-WHOIS-001
Domain-Ablaufdatum
Prüft wann die Domain abläuft. Unter 30 Tagen: kritisch (sofort verlängern). Unter 90 Tagen: hoch (zeitnah verlängern). Über 180 Tagen: ok.
KRITISCH § 5 DDG / Art. 32 DSGVO
DEEP-WHOIS-002
WHOIS Privacy Protection
Prüft ob WHOIS Privacy aktiviert ist. Ohne Privacy sind Name, Adresse, Telefon und E-Mail des Domain-Inhabers öffentlich einsehbar.
NIEDRIG Art. 13 DSGVO
📡

Domain & Hosting

3 Prüfungen

Worum geht es?

Ermittelt Server-Standort, Hosting-Anbieter und prüft auf offene Admin-Interfaces. Der Server-Standort ist relevant für den DSGVO-Datentransfer: Nicht-EU-Standorte erfordern zusätzliche Schutzmaßnahmen.

Art. 44-49 DSGVO (Drittlandtransfer), Art. 28 DSGVO (Auftragsverarbeitung), Art. 32 DSGVO (offene Admin-Interfaces).

Praxis-Tipp

Hosten Sie in der EU oder im EWR. Schließen Sie einen Auftragsverarbeitungsvertrag (AVV) mit Ihrem Hoster ab. Schützen Sie Admin-Interfaces per IP-Whitelist oder VPN.

ID Prüfung Schwere Rechtsgrundlage
DEEP-NET-002
Server-Standort & Datentransfer
Ermittelt den physischen Standort des Servers über GeoIP-Datenbanken. Server außerhalb der EU/EWR erfordern zusätzliche Schutzmaßnahmen nach Art. 44-49 DSGVO (Standardvertragsklauseln, Angemessenheitsbeschluss).
HOCH Art. 44-49 DSGVO
DEEP-NET-003
Hosting-Anbieter & AVV
Identifiziert den Hosting-Anbieter und prüft ob ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO typischerweise angeboten wird. Informationscheck für Ihre Compliance-Dokumentation.
INFO Art. 28 DSGVO
DEEP-NET-004
Offene Admin-Interfaces
Prüft auf öffentlich erreichbare Admin-Interfaces: phpMyAdmin, Adminer, Webmin, cPanel, Plesk, WHM. Diese Interfaces sollten nie ohne zusätzlichen Schutz öffentlich erreichbar sein.
HOCH Art. 32 DSGVO

Bonus-Checks (SEO, E-Mail, Reputation)

8 Prüfungen

Worum geht es?

Zusätzliche Prüfungen über Rechts-Compliance hinaus: SEO-Probleme (Duplicate Content, noindex), E-Mail-Zustellbarkeit (PTR, MTA-STS), Ressourcen-Kompression und Spam-Blacklist-Prüfung.

— (Bonus-Checks ohne direkte gesetzliche Grundlage, aber relevant für Gesamtqualität und Reputation).

Praxis-Tipp

Richten Sie eine einheitliche www/non-www Weiterleitung ein. Prüfen Sie regelmäßig ob Ihre Server-IP auf Blacklists steht. Aktivieren Sie Gzip/Brotli-Kompression auf dem Server.

ID Prüfung Schwere Rechtsgrundlage
BONUS-SEO-001
www/non-www Duplicate Content
Prüft ob beide Varianten (www und non-www) erreichbar sind und ob eine korrekte 301-Weiterleitung eingerichtet ist. Ohne Weiterleitung indexiert Google beide als separate Seiten.
HOCH
BONUS-SEO-004
robots.txt problematische Einträge
Prüft robots.txt auf Einträge, die wichtige Seiten blockieren (z.B. Disallow: /impressum). Kann SEO und Erreichbarkeit beeinträchtigen.
NIEDRIG
BONUS-SEO-005
noindex auf Produktions-Seite
Prüft ob die Startseite ein noindex-Meta-Tag oder X-Robots-Tag enthält. Auf Produktionsseiten ist dies fast immer ein versehentlich vergessenes Staging-Relikt.
HOCH
BONUS-SEO-007
Redirect-Chain Länge
Zählt die Anzahl der Weiterleitungen von der eingegebenen URL bis zur endgültigen Seite. Lange Ketten (3+) verlangsamen das Laden und verwirren Suchmaschinen.
MITTEL
BONUS-MAIL-004
Reverse-DNS (PTR-Record)
Prüft ob ein PTR-Record für die Server-IP existiert. Fehlender Reverse-DNS kann dazu führen, dass E-Mails als Spam eingestuft werden.
MITTEL
BONUS-MAIL-005
MTA-STS (E-Mail-Verschlüsselung)
MTA-STS (Mail Transfer Agent Strict Transport Security) erzwingt TLS-verschlüsselte E-Mail-Übertragung. Schützt vor Downgrade-Angriffen auf E-Mail-Verbindungen.
NIEDRIG
BONUS-PERF-003
Ressourcen-Kompression
Prüft ob der Server Gzip- oder Brotli-Kompression für HTML, CSS und JavaScript aktiviert hat. Kompression kann das Transfervolumen um 60-80% reduzieren.
MITTEL
BONUS-REP-001
Server-IP auf Spam-Blacklists
Prüft die Server-IP gegen bekannte DNS-basierte Blacklists (DNSBL). Eine gelistete IP kann E-Mail-Zustellung und Website-Reputation beeinträchtigen.
HOCH
🤖

KI-Transparenz (AI Act)

6 Prüfungen

Worum geht es?

Art. 50 der KI-Verordnung ist seit dem 02.08.2026 anwendbar. Der Pro-Check prüft bereits alles, was im ausgelieferten HTML sichtbar ist – Skript-Einbindungen, Medien-Signaturen, Generator-Angaben, API-Schlüssel. Die folgenden Prüfungen gehen darüber hinaus: Sie brauchen ein tatsächlich gerendertes DOM, die Metadaten der Bilddateien selbst oder die beobachteten Netzwerk-Requests. Genau das leistet nur die Browser-Engine.

Art. 50 KI-VO (EU) 2024/1689 (Transparenzpflichten), Art. 13 und Art. 44 ff. DSGVO (Empfängerangabe und Drittlandtransfer bei KI-Dienstleistern), Art. 32 DSGVO (technische Schutzmaßnahmen).

Praxis-Tipp

Verlassen Sie sich bei der Kennzeichnung nie auf Metadaten, sondern immer auf die sichtbare Angabe am Inhalt. Ein Hinweis nur im Impressum genügt nicht – Abs. 5 verlangt die Information dort, wo der Inhalt wahrgenommen wird. Ob Verstöße gegen Art. 50 wettbewerbsrechtlich abmahnbar sind, ist derzeit nicht geklärt; diese Befunde sind Compliance-Vorsorge und fließen nicht in den Abmahnrisiko-Score ein.

ID Prüfung Schwere Rechtsgrundlage
DEEP-AI-001
Chatbot ohne KI-Kennzeichnung
Öffnet das Chat-Widget im gerenderten DOM – einschließlich iFrames und Shadow DOM – und prüft Launcher, Kopfzeile und Eingabebereich auf einen erkennbaren KI-Hinweis. Der Pro-Check kann das Widget nur erkennen, nicht bewerten: Die Beschriftung entsteht erst durch JavaScript.
HOCH Art. 50 Abs. 1 KI-VO
DEEP-AI-002
Chatbot-Kennzeichnung nur schwach erkennbar
Abgestufte Bewertung: Bezeichnungen wie „Assistent“, „Helfer“ oder ein bloßer Vorname lassen offen, ob ein Mensch oder eine Maschine antwortet. „Bot“ ist ein Grenzfall. Abs. 5 verlangt eine klare und eindeutige Kennzeichnung.
MITTEL Art. 50 Abs. 1 i. V. m. Abs. 5 KI-VO
DEEP-AI-003
KI-Bild mit Herkunftsmetadaten ohne sichtbare Kennzeichnung
Lädt die Bilddateien und liest ihre Metadaten aus: C2PA Content Credentials, IPTC DigitalSourceType, XMP-Felder und den EXIF-Software-Tag. Bei einem Treffer wird das Umfeld des Bildes auf eine sichtbare Kennzeichnung geprüft. Wichtig: Bildoptimierung entfernt Metadaten fast immer – ein negativer Befund beweist deshalb nichts.
HOCH Art. 50 Abs. 4 KI-VO
DEEP-AI-004
KI-Dienste im Netzwerk-Trace ohne Datenschutzhinweis
Beobachtet die tatsächlich ausgelösten Netzwerk-Requests und erkennt so auch KI-Dienste, die erst zur Laufzeit nachgeladen werden und im Quelltext nicht stehen. Zusätzlich werden JavaScript-Bundles nach eingebundenen Anbieter-SDKs durchsucht. Serverseitige Aufrufe aus dem eigenen Backend bleiben allerdings auch hier unsichtbar.
HOCH Art. 13 DSGVO, Art. 44 ff. DSGVO
DEEP-AI-005
Hinweis auf Metadaten-Verlust bei Bildoptimierung
Erkennt Optimierungs-Dienste, die Metadaten entfernen. Ist eine solche Optimierung aktiv, kann die Bildprüfung KI-Herkunftsdaten grundsätzlich nicht mehr finden. Der Check macht diese Prüflücke transparent, statt sie zu verschweigen.
INFO Art. 50 Abs. 2 KI-VO (Kontext)
DEEP-AI-006
Inventar eingesetzter KI-Dienste
Reiner Informations-Befund ohne Wertung: listet alle erkannten KI-Integrationen, Widgets, Generatoren-Signaturen und Medien mit Herkunftsmetadaten in einer Tabelle. Ohne diesen Überblick lässt sich keine Kennzeichnungsstrategie festlegen; das Inventar ist zugleich der Startpunkt für die interne Dokumentation.
INFO Art. 50 KI-VO

220+ Tiefenprüfungen mit Playwright Browser-Engine

Inklusive Pro-Check + BFSG-Modul + PDF-Report per E-Mail. Ab 169 €.

Deep Audit starten →