Alles Folgende ist von außen beobachtbar, ohne Zugangsdaten und ohne Ihre Mitwirkung. Das ist die bestimmende Eigenschaft: Ein Unternehmenskunde, eine Prüferin und ein Angreifer sehen dasselbe, und keiner von ihnen braucht Ihre Erlaubnis zum Hinsehen.
Geordnet danach, was Ihnen zuerst einen Abschluss kostet oder ein Audit scheitern lässt.
Stufe 1: disqualifizierend
Fehler hier beenden Lieferantenprüfungen. Beheben Sie sie vor allem anderen auf dieser Seite.
[ ] TLS 1.0 und 1.1 abgelehnt, nicht nur nachrangig behandelt
[ ] TLS 1.2 Minimum, TLS 1.3 unterstützt
[ ] Zertifikat gültig, nicht abgelaufen, korrekte SANs für jeden Hostnamen
[ ] Vollständige Zertifikatskette (keine fehlenden Zwischenzertifikate)
[ ] HTTP leitet auf HTTPS um
[ ] HSTS vorhanden mit langem max-age
[ ] Kein exponiertes .git-Verzeichnis, keine .env-Datei, kein Backup-Archiv
[ ] Kein Directory Listing im Web-Root
[ ] DMARC auf p=quarantine oder p=reject veröffentlicht
Exponierte .env- und .git-Pfade verdienen ihren Platz hier trotz ihrer Schlichtheit. Sie geben Zugangsdaten unmittelbar preis, und sie sind 2026 weiterhin auf Produktionsdomains auffindbar.
Eine Anmerkung zur Messung: Ein Pfad, der HTTP 200 zurückgibt, belegt keine Exposition. Single-Page-Anwendungen antworten auf jeden Pfad mit 200 und ihrer Hülle, sodass ein Prüfwerkzeug, das jede 200 als exponierte Datei meldet, Fehlbefunde erzeugt, die Teams das Ignorieren beibringen. Bestätigung per Inhaltssignatur ist die Lösung.
Stufe 2: von jedem ernsthaften Kunden erwartet
Fehlen beendet die Prüfung nicht, erzeugt aber Rückfragen und Nacharbeit.
[ ] Content-Security-Policy ohne 'unsafe-inline' in script-src
[ ] CSP mit Nonce + strict-dynamic statt einer Herkunfts-Positivliste
[ ] object-src 'none' und base-uri 'self'
[ ] frame-ancestors 'none' (oder eine ausdrückliche Positivliste)
[ ] X-Content-Type-Options: nosniff
[ ] Referrer-Policy gesetzt
[ ] Permissions-Policy deaktiviert ungenutzte mächtige Funktionen
[ ] Nur Cipher Suites mit Forward Secrecy
[ ] OCSP-Stapling aktiviert
[ ] SPF und DKIM veröffentlicht und mit DMARC ausgerichtet
[ ] DNSSEC auf der Zone (oder eine dokumentierte Entscheidung dagegen)
[ ] security.txt veröffentlicht (RFC 9116)
[ ] Keine Source Maps in der Produktion ausgeliefert
[ ] Keine bekannt verwundbaren JavaScript-Bibliotheksversionen
unsafe-inline in script-src ist der häufigste Befund dieser Stufe, und es reduziert eine lange, beeindruckend wirkende Richtlinie auf gar keinen Schutz. Die vollständige Reifegradleiter.
Stufe 3: die Ergänzungen 2026
Diese sind neu. Die meisten Anbieter haben keine davon, und genau deshalb unterscheiden sie.
[ ] MTA-STS im Modus enforce veröffentlicht (nicht testing)
[ ] TLS-RPT veröffentlicht und Berichte tatsächlich gelesen
[ ] Ausgestellte Zertifikatslaufzeit innerhalb der bei Ausstellung geltenden Obergrenze
[ ] Laufzeit <= 100 Tage, oder Erneuerung vor dem 15.03.2027 automatisiert
[ ] Hybride Schlüsselvereinbarung X25519MLKEM768 angeboten
[ ] Hybride Gruppe am Origin aktiviert, nicht nur am CDN-Edge
[ ] require-trusted-types-for 'script' in der CSP
[ ] trusted-types Positivliste deklariert
[ ] Integrity-Policy durchgesetzt (oder Report-only als erster Schritt)
[ ] SRI-Hashes an jedem Drittanbieter-Skript
Vier davon kosten jeweils etwa einen Nachmittag. Was jede misst und wie sie bewertet wird.
Stufe 4: Angriffsfläche
Weniger eine Frage der Konfiguration, mehr eine Frage dessen, was existiert und vergessen wurde.
[ ] Subdomain-Inventar mit Certificate-Transparency-Logs abgeglichen
[ ] Keine verwaisten DNS-Einträge auf abgebaute Dienste
[ ] Keine exponierten Admin-Oberflächen oder Management-Schnittstellen
[ ] Keine exponierten Edge-Geräte (VPN, Mail-Gateway) am Perimeter
[ ] Staging- und Entwicklungshosts nicht öffentlich erreichbar oder authentifiziert
[ ] DNS-Zonentransfer abgelehnt
[ ] Keine ausführlichen Fehlerseiten mit Stacktraces oder Framework-Versionen
Certificate Transparency ist der ergiebigste Punkt. Jedes je für Ihre Domain ausgestellte Zertifikat ist öffentlich, also sind es Ihre vergessenen Subdomains auch. Diese Liste mit dem abzugleichen, was Sie zu betreiben glauben, fördert regelmäßig Hosts zutage, die seit zwei Jahren niemand gepatcht hat.
Verwaistes DNS ist das, was zum echten Zwischenfall wird, denn ein CNAME auf eine abgebaute Cloud-Ressource kann von jemand anderem übernommen werden.
Anwendung
Arbeiten Sie nicht von oben nach unten durch. Messen Sie zuerst alles, dann beheben Sie in Stufenreihenfolge. Der übliche Fehler ist ein Team, das einen Sprint auf Stufe 3 verwendet, während ein Punkt aus Stufe 1 auf einer vergessenen Subdomain offen ist.
Prüfen Sie Ihre Anwendungs-Subdomain getrennt von der Marketingseite. Sie unterscheiden sich häufig, und diejenige mit den Kundendaten ist oft die schwächere.
Messen Sie wiederholt, nicht einmalig. Ein einzelnes sauberes Ergebnis belegt einen Zeitpunkt. Prüfer fragen unter NIS2 nach Drifterkennung, und der wiederkehrende Befund der Bewertungen 2026 ist der fehlende Nachweis und nicht die fehlende Sicherheit. Eine datierte Reihe ist das Artefakt, das darauf antwortet.
Seien Sie beim Geltungsbereich präzise. Nichts davon deckt Verschlüsselung ruhender Daten, internen Dienstverkehr, Schlüsselverwahrung, Zugriffssteuerung oder Geschäftslogik ab. Eine externe Messung so vorzulegen, als decke sie eine ganze Kontrolle ab, provoziert eine Korrektur. Wo die Grenze verläuft.
Zuordnung zu Rahmenwerken
| Stufe | NIS2 | ISO/IEC 27001:2022 | DORA |
|---|---|---|---|
| TLS und Zertifikate | 21(2)(h) | A.8.24 | Art.9 |
| Header und CSP | 21(2)(g), 21(2)(e) | A.8.26, A.8.28 | Art.9 |
| Mailtransport | 21(2)(h), 21(2)(e) | A.8.24, A.5.14 | Art.9, Art.7 |
| Integrität von Drittanbieter-Skripten | 21(2)(d) | A.5.21 | Art.28 |
| Angriffsfläche | 21(2)(a), 21(2)(e) | A.8.8, A.5.7 | Art.8 |
Eine Messung, drei Zuordnungen. Für Teams, die mehr als ein Rahmenwerk beantworten, ist den externen Nachweis einmal zu erzeugen und zuzuordnen deutlich weniger Aufwand als getrennte Übungen. Wie NIS2 und ISO 27001 zusammenhängen.
Kurzfassung
Stufe 1 kostet Abschlüsse. Stufe 2 erzeugt Reibung. Stufe 3 unterscheidet und ist derzeit günstig, weil es fast niemand gemacht hat. Stufe 4 ist, woher der Zwischenfall kommt.
Erst messen, in Reihenfolge beheben, und die datierten Ergebnisse aufbewahren.
Von der Theorie zur Praxis
Scannen Sie Ihre Domain kostenlos. Erste Ergebnisse in unter 10 Sekunden — ohne Registrierung.