Exzellent

Basis-Score: 100 von 100 Punkten, plus 60 Bonus-Punkte. Gesamtscore: 160 von 166 Punkten.
Excellence-Bonus (max. 66)
Wolf-Agents Score
Analysierte Website
megavideo.dev
93.241.220.38
Let's Encrypt TLSv1.3
2/2
CT-Logs 2 SCTs Google, IPng
CAA 1 Issuer
3/3
DNSSEC Validiert
2/2
SRI Self-Hosted
PCI-DSS 4.0.1 unterstützt Req. 6.4.3
i
Was bedeuten diese Werte?
SSL/TLS-Verschlüsselung TLSv1.3

TLS 1.3 ist die aktuellste Version mit verbesserter Sicherheit und schnellerem Verbindungsaufbau. Das kurzlebige Zertifikat (7 Tage Laufzeit) wird automatisiert erneuert — Best Practice 2026.

Certificate Transparency (CT) 2 SCTs

Dieses Zertifikat ist in öffentlichen CT-Logs registriert. Jede Zertifikatsausstellung ist transparent nachvollziehbar und Missbrauch kann erkannt werden.

WAF/CDN Nicht erkannt

Keine WAF oder CDN erkannt. Eine Web Application Firewall schützt vor Angriffen, ein CDN verbessert Performance und DDoS-Resistenz. Für öffentliche Websites empfohlen.

CAA (DNS CAA Records) 1 Issuer erlaubt

CAA Records beschränken, welche Zertifizierungsstellen (CAs) Zertifikate für diese Domain ausstellen dürfen. Erlaubt: letsencrypt.org

DNSSEC Validiert

DNSSEC schützt DNS-Antworten durch kryptografische Signaturen vor Manipulation. Angreifer können keine gefälschten DNS-Antworten einschleusen.

Subresource Integrity (SRI) Self-Hosted

Alle Ressourcen werden selbst gehostet — keine externen Abhängigkeiten, die kompromittiert werden könnten.

PCI-DSS 4.0.1 unterstützt Req. 6.4.3

Die aktive Content Security Policy trägt zur Erfüllung von PCI-DSS 4.0.1 Requirement 6.4.3 bei (Pflicht seit März 2025 für Zahlungsseiten). Vollständige Konformität erfordert zusätzlich ein Skript-Inventar und Integritätssicherung (Subresource Integrity) — die CSP allein deckt 6.4.3 nicht vollständig ab.

Scan: 02.08.2026, 04:05 Uhr
Security Headers
CSP
HSTS
X-Frame
X-CTO
Referrer
Permissions
COOP
COEP
Score-Berechnung
Security Headers 100/100
Basis-Score 100/100
Excellence-Bonus +60/66
Gesamt 160/166
Unser Scoring prüft 12 Sicherheitsaspekte statt nur 6 wie andere Tools – für eine umfassendere Analyse nach BSI-Grundschutz.

Vorbildliche Sicherheit mit Excellence-Bonus: Ihre Website setzt aktuelle Best Practices um und schützt Ihre Besucher optimal. Alle sicherheitsrelevanten MUSS-Header sind gesetzt und korrekt konfiguriert. Der Excellence-Bonus von +60 Punkten zeigt, dass Sie zusätzlich zahlreiche freiwillige Härtungsmaßnahmen umgesetzt haben.

Was bedeutet Ihre Note?
Note Punkte Bedeutung Handlungsbedarf
A+ 150–166 Exzellent Monitoring beibehalten
A 135–149 Sehr gut Feintuning möglich
B+ 106–134 Gut Optimierung empfohlen
B 86–105 Ordentlich Verbesserung empfohlen
C 65–85 Befriedigend Handeln Sie zeitnah
D 45–64 Ausreichend Handlungsbedarf
E 25–44 Mangelhaft Dringender Handlungsbedarf
F 0–24 Ungenügend Sofortmaßnahmen erforderlich

Punkte von maximal 166 (100 Basis + 66 Excellence-Bonus). Die Skala ist qualitativ mit unseren E-Mail- und API-Checks harmonisiert: Dieselbe Note steht überall für dasselbe Schutzniveau – nicht für denselben Rohprozentsatz.

Hinweis zu Subdomains

Subdomains wie shop.ihredomain.de oder blog.ihredomain.de sind technisch eigenständig. Die Sicherheitskonfiguration Ihrer Hauptdomain gilt dort nicht automatisch – jede Subdomain muss separat abgesichert werden.

Stand der Technik erfüllt

Ihre Website erfüllt die technischen Anforderungen nach Art. 32 DSGVO und BSI-Grundschutz.

Bei einem Sicherheitsvorfall können Sie nachweisen, dass angemessene technische Maßnahmen getroffen wurden.

Excellence-Bonus +66 Punkte möglich
+60/66
Content Security Policy
CSP strict-dynamic script-src 'strict-dynamic' verwenden
CSP Nonces Nonces für Inline-Scripts nutzen
CSP Hashes SHA-Hashes für Inline-Scripts
CSP default-src: none
CSP object-src: none
CSP base-uri eingeschränkt
CSP frame-ancestors
CSP form-action
CSP upgrade-insecure-requests
CSP Reporting (report-uri)
Modernes CSP-Reporting (report-to)
Trusted Types
HTTP Strict Transport Security
HSTS max-age >= 1 Jahr
HSTS includeSubDomains
HSTS preload Flag
HSTS Preload-Liste
HSTS Preload-Antrag ausstehend Preload-Antrag bei hstspreload.org eingereicht (wartet auf Aufnahme)
Cookie-Sicherheit
Alle Cookies Secure Secure-Flag für alle Cookies
Alle Cookies HttpOnly HttpOnly-Flag für alle Cookies
Alle Cookies SameSite=Strict SameSite=Strict für alle Cookies
Cookie __Host- Prefix __Host- Prefix für sichere Cookies
Datensparsamkeit (Keine Cookies)
Subresource Integrity
Alle CDN mit SRI integrity= für CDN-Ressourcen
Alle externen Ressourcen geschützt SRI für alle externen Scripts/Styles
Keine externen Abhängigkeiten
HTTPS-Redirects
Direkt HTTPS
Sauberer HTTP-zu-HTTPS Redirect
WWW-Normalisierung
Cross-Origin Headers
Cross-Origin-Opener-Policy
Cross-Origin-Embedder-Policy
CORP: same-origin
CORP: same-site Guter Schutz - Ressource nur von gleicher Site ladbar
CORP: cross-origin Nur mit COEP sinnvoll - erlaubt Einbettung von überall
Cross-Origin Isolated
Security Reporting
Report-To Header
Network Error Logging
Reporting-Endpoints Header
Origin-Agent-Cluster
DNSSEC
DNSSEC Validiert
DNSSEC Aktiviert (teilweise) DNSSEC aktiviert, aber nicht vollständig validiert
CAA issue/issuewild-Records
CAA iodef-Reporting
SSL/TLS-Verschlüsselung
TLS 1.3
Cache-Control (BSI)
Cache-Control Header
no-store Direktive
private Direktive
must-revalidate Direktive
OWASP-konforme Konfiguration
Clear-Site-Data
Stateless Website (Ohne Login)
Clear-Site-Data Header Clear-Site-Data Header vorhanden (gut für Logout-Seiten)
Vollständige Clear-Site-Data Alle Direktiven: "cache", "cookies", "storage" oder "*"
security.txt (RFC 9116)
security.txt vorhanden
security.txt vollständig

+6 weitere Punkte möglich durch Implementierung der oben markierten Maßnahmen.

Vollständigen Report per E-Mail erhalten

Geben Sie Ihre E-Mail-Adresse ein, um den detaillierten Security-Report mit allen Handlungsempfehlungen zu erhalten.

Geschützt durch Proof-of-Work

Der Report wird unabhängig von der Einwilligung oben zugestellt. Details zur Verarbeitung: Datenschutzerklärung