Web Security Check¶
Prüft die Sicherheitskonfiguration deines Webservers: HTTPS-Erzwingung, Security-Header, exponierte Ports und Versionslecks.
| Check | Was wird geprüft |
|---|---|
| HTTPS | Ist die Seite per HTTPS erreichbar, und werden HTTP-Anfragen umgeleitet? |
| HSTS | Strict-Transport-Security mit ausreichendem max-age (≥ 1 Jahr ok, < 1 Tag warn)? |
| CSP | Existiert eine Content-Security-Policy? unsafe-inline/unsafe-eval oder Wildcards werten sie ab (warn). |
| Security-Header | X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy — fehlen drei oder mehr ⇒ warn. |
| Server-Info | Verraten Server- oder X-Powered-By-Header konkrete Versionsnummern? Versionen erleichtern gezielte Angriffe (warn). |
| Offene Ports | TCP-Verbindungsversuche auf 80/443/8080/8443 (Web) und 22/3306/5432/6379/27017 (sensibel). Öffentlich erreichbare Datenbank- oder SSH-Ports ⇒ warn. |
| robots.txt / security.txt | Sind die beiden Standard-Dateien vorhanden? Inhalt wird angezeigt (info). |
CVE-Abgleich (verifizierte Domains)¶
Für Domains, deren Inhaberschaft du im Workspace verifiziert hast, gleicht
Vernax eine erkannte Server-Version (z.B. nginx/1.24.0) zusätzlich mit der
NVD-Schwachstellendatenbank ab: bekannte CVEs werden gelistet, kritische
oder hohe Schweregrade führen zu fail.