Zum Inhalt

Web Security Check

Prüft die Sicherheitskonfiguration deines Webservers: HTTPS-Erzwingung, Security-Header, exponierte Ports und Versionslecks.

Check Was wird geprüft
HTTPS Ist die Seite per HTTPS erreichbar, und werden HTTP-Anfragen umgeleitet?
HSTS Strict-Transport-Security mit ausreichendem max-age (≥ 1 Jahr ok, < 1 Tag warn)?
CSP Existiert eine Content-Security-Policy? unsafe-inline/unsafe-eval oder Wildcards werten sie ab (warn).
Security-Header X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy — fehlen drei oder mehr ⇒ warn.
Server-Info Verraten Server- oder X-Powered-By-Header konkrete Versionsnummern? Versionen erleichtern gezielte Angriffe (warn).
Offene Ports TCP-Verbindungsversuche auf 80/443/8080/8443 (Web) und 22/3306/5432/6379/27017 (sensibel). Öffentlich erreichbare Datenbank- oder SSH-Ports ⇒ warn.
robots.txt / security.txt Sind die beiden Standard-Dateien vorhanden? Inhalt wird angezeigt (info).

CVE-Abgleich (verifizierte Domains)

Für Domains, deren Inhaberschaft du im Workspace verifiziert hast, gleicht Vernax eine erkannte Server-Version (z.B. nginx/1.24.0) zusätzlich mit der NVD-Schwachstellendatenbank ab: bekannte CVEs werden gelistet, kritische oder hohe Schweregrade führen zu fail.