In drei Schritten
So funktioniert Sondar
Vom sofortigen Oberflächen-Check bis zum tiefen, autorisierten Test. Jeder Schritt ist nachvollziehbar, und aktive Tests laufen nie ohne Ihren Besitznachweis.
Domain eingeben
Adresse eintippen, Oberfläche sofort prüfen. Security-Header, TLS, DNS und exponierte Dateien werden passiv gelesen — ohne Login, ohne Eingriff. Sie sehen in einer Minute, wo Ihre Seite steht.
Besitz bestätigen
Sie legen eine kleine Datei mit einem von Sondar erzeugten Token unter /.well-known/ ab — in rund 60 Sekunden erledigt. So testet Sondar nachweislich nur Ihre eigene Domain.
Verifiziertes, autorisiertes TestenTief testen & Report
Nach dem Nachweis geht Sondar in die Tiefe: Es probiert mit harmlosen Testeingaben aus, ob eine Lücke wirklich ausnutzbar ist — statt sie nur zu vermuten. Jeder Befund kommt mit Schweregrad und konkretem Fix — auf Deutsch oder Englisch, wiederhol- und exportierbar. Ab dem Basic-Paket planen Sie Prüfungen auf einen Termin oder wiederkehrend und erhalten den Report per E-Mail.
Der Besitznachweis
Warum eine Datei genügt
Der Nachweis belegt, dass Sie die Auslieferung der Domain kontrollieren — die Grundvoraussetzung für jeden aktiven Test.
Token erzeugen
Sondar erstellt für jedes Ziel einen individuellen, zufälligen Token. Er gilt nur für diese eine Domain.
Datei ablegen
Sie hinterlegen den Token in einer Datei unter /.well-known/attest-authorization.txt, öffentlich abrufbar. Nur wer den Web-Root kontrolliert, kann das.
Bei jedem Scan geprüft
Sondar ruft die Datei zu Beginn jedes aktiven Laufs erneut ab und vergleicht den Inhalt. Stimmt er nicht, laufen nur die passiven Checks.
Der Nachweis belegt die Verfügungsgewalt über die Domain — nicht, dass eine rechtsgültige Erlaubnis Dritter vorliegt. Sie sichern bei der Registrierung zu, nur eigene oder ausdrücklich beauftragte Systeme prüfen zu lassen. Details in den AGB.
Sicherheitsarchitektur
Baulich sicher, nicht nur versprochen
Sondar ist so gebaut, dass es sich nicht gegen fremde Ziele richten oder in ein Angriffswerkzeug verwandeln lässt.
Nicht-destruktiv by design
Kein Flood-, Volumen- oder DoS-Primitiv im Code. Anfragen sind gedrosselt, aktive Payloads sind harmlose Marker. Ihre Website läuft während des Scans normal weiter.
Identifizierbar & protokolliert
Jede Anfrage trägt eine feste, zuordenbare Kennung. Jeder Lauf landet in einem hash-verketteten Audit-Log: wer, wann, welches Ziel, mit welchem Nachweis. Nachträgliche Änderungen werden erkennbar.
Autorisiertes Testen
Aktive Tests nur nach Besitznachweis, in jedem Paket. Ohne Nachweis läuft ausschliesslich der passive Oberflächen-Check. Gegen fremde Domains lässt sich Sondar nicht scharf schalten.
Schweizer Hosting
Die Anwendung läuft in Schweizer Rechenzentren, die Datenbank innerhalb Europas — beides mit angemessenem Datenschutzniveau nach DSG und DSGVO. Von uns aus geben wir Ziele, Scan-Inhalte und Befunde nicht an Dritte weiter.
Ehrlich bleibt ehrlich: Ein Scan ist eine Momentaufnahme. Er findet Schwachstellen — er beweist keine Sicherheit. Sondar verspricht keine „garantiert sichere" Website. Sicherheit ist ein laufender Prozess, deshalb sind wiederholte Prüfungen der Kern des Angebots.
Fangen Sie mit dem Gratis-Scan an.
Ein Überblick ohne Konto und ohne Eingriff — und wenn Sie tiefer gehen wollen, ist der Besitznachweis in einer Minute erbracht.