- Technischer Name
- Transportsicherheit, Header-Werte, Cookies und Angriffsfläche
- Was geprüft wird
- HTTPS nach Weiterleitungen und ob http:// dauerhaft auf HTTPS weiterleitet; das TLS-Zertifikat (Vertrauenswürdigkeit, Hostname, Protokollversion, Aussteller, Ablauf); Werte der Sicherheits-Header – HSTS max-age (mindestens 180 Tage) und Syntax, CSP-Direktiven einschließlich 'unsafe-inline', 'unsafe-eval', weit gefasster Skriptquellen, Nonces und Hashes, object-src und base-uri, X-Frame-Options oder CSP frame-ancestors, X-Content-Type-Options, Referrer-Policy, Permissions-Policy; Cookie-Flags (Secure, HttpOnly, SameSite, Domain) nur nach Name; CORS mit einem harmlosen Test-Origin; gemischte Inhalte; security.txt; Header, die Versionen verraten, und öffentliche Source Maps; Technologien und sichtbare Angriffsfläche wie Login-Formulare und API-Verweise; Inline-Event-Handler und Skripte ohne Subresource Integrity, markiert zur manuellen Prüfung.
- Wie bewertet wird
- Beginnt bei 100. Kein HTTPS −40, ungültiges oder abgelaufenes Zertifikat −40, fehlgeschlagene TLS-Verbindung −30, CORS, das jedem Origin mit Anmeldedaten vertraut −25, kein HSTS −15, keine CSP −12, keine Weiterleitung von http auf https −10, kein Clickjacking-Schutz −8, aktive gemischte Inhalte −8, CSP nur im Report-Only-Modus −8, kein X-Content-Type-Options −6, 'unsafe-inline'-Skripte −6, Cookies ohne Secure −6, schwaches HSTS −5 und kleinere Abzüge für andere schwache Werte. Viele informative Befunde, etwa eine fehlende security.txt, kosten nichts.
- Getestet mit
- Python requests (nur GET und HEAD) + das ssl-Modul der Standardbibliothek