Testkategorien

Was Sondar prüft

Die Sichtprüfung liest nur, was Ihr Server ohnehin öffentlich zeigt — sofort und für jede Adresse. Die Tiefenprüfung probiert mit harmlosen Testeingaben gezielt aus, ob eine Lücke wirklich ausnutzbar ist, und läuft ausschliesslich nach Besitznachweis Ihrer Domain. Jeder Befund kommt mit Schweregrad, Erklärung und Fix.

Sofort · für jede Adresse

Sichtprüfung (passive Checks)

Kein Eingriff, keine veränderten Daten — technisch dasselbe wie der Aufruf Ihrer Seite durch einen Browser.

Security-Header / CSP

Passiv

Prüft Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options und verwandte Kopfzeilen auf fehlende oder schwache Direktiven.

Diese Header sind die erste Verteidigungslinie des Browsers gegen XSS, Clickjacking und MIME-Sniffing. Fehlen sie, greifen Angriffe, die der Browser sonst selbst abwehren würde.

Beispielbefund · Mittel Keine Content-Security-Policy vorhanden — XSS-/Injection-Schäden werden nicht eingedämmt.

TLS & Zertifikat

Passiv

Kontrolliert Gültigkeit und Laufzeit des Zertifikats, die angebotenen Protokollversionen und die Verschlüsselungskonfiguration Ihrer HTTPS-Verbindung.

Ein abgelaufenes Zertifikat oder veraltete Protokolle wie TLS 1.0 untergraben genau die Verschlüsselung, auf die sich Ihre Besucher verlassen — und lösen im Browser Warnungen aus, die Vertrauen kosten.

Beispielbefund · Tief Zertifikat läuft in 12 Tagen ab — rechtzeitige Erneuerung einplanen.

DNS / SPF / DMARC

Passiv

Liest die öffentlichen DNS-Einträge Ihrer Domain und prüft den E-Mail-Absenderschutz: SPF, DMARC und DKIM-Hinweise sowie CAA-Einträge.

Ohne SPF und DMARC kann jede beliebige Person E-Mails im Namen Ihrer Domain versenden. Das ist der häufigste Hebel für Phishing gegen Ihre Kunden — und schadet Ihrer Zustellbarkeit.

Beispielbefund · Mittel Kein DMARC-Eintrag — Absender-Spoofing wird nicht erkannt oder gemeldet.

Exponierte Dateien

Passiv

Sucht gezielt nach versehentlich öffentlichen Pfaden: .env, .git/, Backups, Datenbank-Dumps und Konfigurationsdateien.

Eine öffentlich erreichbare .env enthält oft Datenbank-Passwörter und API-Schlüssel im Klartext. Ein offenes .git/-Verzeichnis gibt Ihren gesamten Quellcode preis.

Beispielbefund · Kritisch /.env öffentlich erreichbar — enthält vermutlich Zugangsdaten im Klartext.

Cookie-Attribute

Passiv

Prüft die vom Server gesetzten Cookies auf die Schutz-Attribute Secure, HttpOnly und SameSite.

Ohne HttpOnly kann ein XSS-Angriff das Session-Cookie auslesen und das Konto übernehmen. Ohne Secure wandert es auch über unverschlüsselte Verbindungen.

Beispielbefund · Mittel Session-Cookie ohne HttpOnly — per JavaScript auslesbar, Session-Diebstahl möglich.

CSP-Qualität

Passiv

Bewertet nicht nur, OB eine Content-Security-Policy da ist, sondern wie gut: unsafe-inline/eval, Wildcards, fehlendes object-src/base-uri/frame-ancestors.

Eine CSP zu haben heisst nicht, geschützt zu sein — viele Policies sind so lasch, dass sie den XSS-Schutz praktisch aufheben.

Beispielbefund · Hoch script-src erlaubt 'unsafe-inline' — der XSS-Schutz der CSP ist praktisch wirkungslos.

TLS-Tiefenanalyse

Passiv

Geht über die Basis hinaus: TLS-1.3-Unterstützung, Forward Secrecy, AEAD- statt CBC-Cipher, Schlüsselstärke des Zertifikats.

Eine veraltete Verschlüsselungskonfiguration lässt sich unterwegs schwächen oder aufzeichnen — auch mit gültigem Zertifikat.

Beispielbefund · Mittel Keine Forward Secrecy — aufgezeichneter Verkehr wäre bei späterem Schlüsseldiebstahl entschlüsselbar.

Technologie & Versionen

Passiv

Erkennt eingesetzte Software (Server, CMS, Frameworks, JS-Bibliotheken) und deren Version und gleicht sie gegen bekannte veraltete Stände ab.

Veraltete Komponenten sind der häufigste Einbruchsweg — für bekannte Lücken existiert oft fertiger Angriffscode.

Beispielbefund · Mittel jQuery 3.3.1 erkannt — bekannte XSS-Lücken (CVE-2020-11022). Aktualisieren empfohlen.

Supply-Chain & SRI

Passiv

Prüft eingebundene Fremd-Skripte auf Subresource Integrity (SRI) und die Seite auf Mixed Content (HTTP-Ressourcen auf HTTPS).

Wird ein Fremd-Anbieter kompromittiert, läuft dessen Schadcode ohne SRI direkt auf Ihrer Seite — ein Supply-Chain-Angriff.

Beispielbefund · Mittel Fremd-Skript ohne integrity-Attribut — Kompromittierung des CDN würde Schadcode einschleusen.

Informationspreisgabe

Passiv

Sucht ausführliche Fehler/Stacktraces, verräterische Versions-Header, interne IP-Adressen und mögliche Personendaten im Klartext.

Solche Details verraten Angreifern die interne Struktur — offen liegende Personendaten sind zudem nach revDSG heikel.

Beispielbefund · Mittel Datenbank-Stacktrace sichtbar — verrät Softwareversion und interne Pfade.

Subdomain-Takeover

Passiv

Prüft, ob die Domain per CNAME auf einen Cloud-Dienst zeigt, der dort nichts mehr betreibt (verwaister Eintrag).

Wer den freien Namen beim Anbieter registriert, kann beliebigen Inhalt unter Ihrer Domain ausliefern — inklusive gültigem Zertifikat.

Beispielbefund · Hoch shop.beispiel.ch zeigt auf einen nicht mehr beanspruchten Dienst — übernahmegefährdet.

Offene Verzeichnislisten

Passiv

Erkennt offen einsehbare Verzeichnisindizes („Index of /") an typischen Pfaden.

Eine offene Liste zeigt Dateinamen und Struktur, die nicht öffentlich sein sollten — oft inklusive Backups.

Beispielbefund · Mittel /uploads/ liefert einen offenen Verzeichnisindex — alle Dateinamen einsehbar.

HTTP-Methoden

Passiv

Fragt ab, welche HTTP-Methoden der Server erlaubt, und warnt vor gefährlichen (PUT/DELETE/TRACE) — ohne sie auszuführen.

Eine offene PUT-Methode kann bedeuten, dass sich Dateien auf den Server schreiben lassen — bis hin zur Übernahme.

Beispielbefund · Hoch PUT ist erlaubt — mögliches Hochladen eigener Dateien auf den Server.

Cookie-Scope & Prefixes

Passiv

Ergänzt die Cookie-Prüfung um __Host-/__Secure-Prefixes und einen zu weit gefassten Domain-Scope.

Ein zu weit gefasstes Cookie kann von einer kompromittierten Subdomain gelesen oder gesetzt werden.

Beispielbefund · Tief Session-Cookie ohne __Host--Prefix — anfällig für Cookie-Injektion über Subdomains.

CORS-Konfiguration

Passiv

Liest Ihre Cross-Origin-Regeln aus und meldet, wenn sie zu grosszügig gesetzt sind und fremden Seiten Zugriff auf Ihre Daten erlauben.

Eine zu offene CORS-Regel lässt beliebige fremde Websites im Namen eingeloggter Besucher Ihre API abfragen und deren Daten auslesen — ohne dass die Betroffenen etwas merken.

Beispielbefund · Hoch Access-Control-Allow-Origin spiegelt jede Herkunft mit Credentials — Datenabfluss möglich.

Sitemap & robots.txt

Passiv

Wertet robots.txt und sitemap.xml aus: veröffentlichte Verwaltungs- oder Staging-Bereiche, Einträge auf http:// statt https://, tote Adressen — und was ein Disallow-Eintrag ungewollt verrät.

Beide Dateien sind die Landkarte Ihrer Website. Sie sollen existieren — nur verraten sie manchmal mehr als gewollt. Ein Disallow-Eintrag hält höfliche Suchmaschinen fern, aber niemanden sonst: für einen Angreifer ist er ein Wegweiser.

Beispielbefund · Mittel Sitemap listet /wp-admin/ — Verwaltungsbereich öffentlich beworben.

Nach Besitznachweis · in jedem Paket

Tiefenprüfung (aktive Tests)

Senden gezielt präparierte, harmlose Marker und prüfen die Reaktion. Sie laufen erst, wenn Sie den Besitz der Domain nachgewiesen haben — gegen fremde Ziele lässt Sondar sich baulich nicht scharf schalten.

SQL-Injection

Aktiv

Weist SQL-Injection nach — über Datenbank-Fehlermeldungen und differenzielle Antworten. Nur Nachweis, kein Datenabzug.

Über eine SQL-Injection lassen sich Kundendaten, Passwörter und Bestellungen auslesen — der folgenreichste Web-Fehler überhaupt.

Beispielbefund · Kritisch Parameter „id" ist injizierbar (Datenbankfehler auf ein Anführungszeichen) — nur nachgewiesen, nichts ausgelesen.

Reflected XSS

Aktiv

Sendet einen eindeutigen, harmlosen Marker in Parametern und Formularfeldern und prüft, ob er ungefiltert in der Antwort landet.

Landet Nutzereingabe ungefiltert im HTML, kann eine Angreiferin darüber Schadcode im Browser Ihrer Besucher ausführen — Sessions übernehmen, Eingaben mitlesen, die Seite umschreiben.

Beispielbefund · Hoch Parameter „q" wird ungefiltert reflektiert — Marker im Antwort-HTML nachgewiesen.

Open Redirect

Aktiv

Prüft Weiterleitungsparameter darauf, ob sie sich auf ein beliebiges fremdes Ziel umlenken lassen.

Ein offener Redirect auf Ihrer Domain lässt Phishing-Links echt aussehen: Das Opfer sieht Ihre vertraute Adresse, landet aber auf der Seite der Angreiferin. Ein klassischer Vertrauensmissbrauch.

Beispielbefund · Mittel Parameter „next" leitet auf externe Domains um — für Phishing missbrauchbar.

CSV / Formel-Injection

Aktiv

Prüft, ob Eingaben unverändert in CSV- oder Excel-Exporte gelangen und dort zu ausführbaren Formeln werden können.

Öffnet jemand den Export in Excel, führt eine eingeschleuste Formel Befehle auf dem Rechner der auswertenden Person aus — ein Angriff, der gerade Ihre eigenen Mitarbeitenden trifft.

Beispielbefund · Mittel Formularfeld landet ungeschützt im CSV-Export — Formel-Injection möglich.

Mail-Header-Injection

Aktiv

Prüft Kontakt- und Anmeldeformulare darauf, ob sich über Eingabefelder zusätzliche E-Mail-Header einschleusen lassen.

Gelingt das, wird Ihr Kontaktformular zur Spam-Schleuder: Angreiferinnen versenden über Ihren Server Mails an Dritte — auf Kosten Ihrer Domain-Reputation und Zustellbarkeit.

Beispielbefund · Mittel Namensfeld erlaubt Zeilenumbrüche — zusätzliche Empfänger einschleusbar.

Aktive Tests senden nur klar markierte, harmlose Test-Payloads, sind in der Anfragerate gedrosselt und laufen ausschliesslich gegen Domains mit nachgewiesenem Besitz.

Sehen, was auf Ihrer Seite offen liegt.

Der passive Überblick ist gratis und dauert eine Minute. Für die aktiven Tests genügt ein kurzer Besitznachweis.