forumNeues Thema

Ich habe kostenlose Schwachstellen-Scanner auf meiner Seite ausprobiert — Dutzende Schwachstellen kamen raus, welche muss ich wirklich beheben?

RReyhan K***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
16
#1

Für die E-Commerce-Seite unseres in Dubai ansässigen Groß- und Einzelhandelsgeschäfts für Heimtextilien mache ich mir in letzter Zeit zunehmend Sorgen um die Sicherheit. Letzte Woche bin ich im Internet auf drei verschiedene kostenlose Schwachstellen-Scanner gestoßen und habe unsere Domain dort eingegeben und testen lassen. Als die Ergebnisse kamen bin ich ehrlich gesagt in Panik geraten, denn in den Berichten waren insgesamt 48 verschiedene Sicherheitslücken und Warnungen aufgelistet.

Das Komische daran ist, dass eine Überschrift, die eine der Seiten als „kritisch" bezeichnet von einer anderen nur als „geringes Risiko" oder „Information" eingestuft wurde. Wir haben keinen Vollzeit-Entwickler im Unternehmen; für die technischen Arbeiten an der Seite zahlen wir einem freiberuflichen Webexperten 200 AED pro Stunde. Ich will diesen rohen Bericht auch nicht direkt dem Experten geben und blind hunderte Dirham ausgeben.

Welche der Dutzenden Warnungen die diese kostenlosen Tools ausspucken, gefährden wirklich unser Geschäft und unsere Kundendaten und welche sind nur Formalität oder Fehlalarm? Wie kann ich diese Liste priorisieren, ohne mein Geld und meine Zeit zu verschwenden?

AAdemTeilnehmer
Funktion
Agrarberater
Beigetreten
Juli 2024
Nachricht
82
Nützlichste Antwort#2

Kurze Antwort: Ein erheblicher Teil der Warnungen, die kostenlose Schwachstellen-Scanner produzieren, sind allgemeine Konfigurationsmängel oder False Positives, die keinen direkten Systemeinbruch ermöglichen. Zuerst solltet ihr euch um die Schwachstellen kümmern, die direkten Zugriff auf die Datenbank, das Admin-Panel oder Kundendaten ermöglichen, und die sekundären Punkte, die Informationslecks darstellen, nach hinten schieben.

Bevor ihr die 48 Punkte in eurem Bericht an den externen Experten weitergebt, filtert sie mit diesem dreistufigen Ansatz:

1) Echte und kritische Schwachstellen identifizieren: Schwachstellen wie SQL Injection, Remote Code Execution (RCE) und Auth Bypass erfordern sofortiges Handeln. Wenn ein kostenloser Schwachstellen-Scanner einen solchen Befund meldet, zeigt er im Bericht normalerweise eine Beispielanfrage, wie die Schwachstelle ausgelöst wird. Wenn es keine Beispielanfrage gibt und nur eine allgemeine Software-Versionswarnung ausgegeben wird, ist das meistens ein False Positive.

2) Sicherheitsheader in einem Paket bündeln: Fehlende X-Frame-Options, Content Security Policy oder HSTS werden einzeln als jeweils eigene Gefahr dargestellt, aber all das löst man mit einer einzigen 20-minütigen Konfiguration in den Servereinstellungen. Lasst euren Experten nicht für jeden Header separate Stunden abrechnen, sondern alle HTTP-Sicherheitsheader auf einmal definieren.

3) Versionsverschleierungs-Warnungen trennen: Der Punkt „Server-Versionsinfo offengelegt", den Scanner häufig markieren, ist für sich genommen kein Einfallsweg. Statt Budget nur dafür einzuplanen, die Versionsnummer zu verbergen, stellt sicher, dass die von euch genutzte Infrastruktur und die Plugins die neuesten Updates erhalten.

TTuğçe K***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
310
#3

Kostenlose Scanner schauen nur von außen auf die HTTP-Antworten. Wenn zum Beispiel in der Antwort, die euer Server zurückgibt, die PHP- oder Serverversion sichtbar ist, schreiben sie das sofort als mittelriskante Schwachstelle hin. Das ist keine Schwachstelle, sondern nur ein Informationsleck. Wenn es in dieser Version keine tatsächlich bestätigte Schwachstelle gibt, lohnt es sich nicht, Geld auszugeben.

HHasan Y***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
3
#4

Letztes Jahr haben wir in ähnlicher Panik für einen Bericht mit 35 Warnungen 1.600 AED nach draußen gezahlt. Als die Arbeit fertig war, haben wir gesehen, dass 28 der behobenen Dinge nur drei Zeilen Sicherheitsheader waren, die man dem Server hinzugefügt hat. Es gab genau eine Plugin-Schwachstelle mit echtem Risiko, und die hätten wir sowieso kostenlos schließen können, indem wir das Plugin aktualisieren.

ZZerrin T***Teilnehmer
Funktion
Exportbeauftragter
Branche
Recht
Organisationsform
Boutique-Agentur
Beigetreten
März 2024
Nachricht
3
#5

Öffnen Sie den Bericht und suchen Sie nach folgenden Begriffen: 'Injection', 'XSS', 'Bypass', 'Arbitrary File'. Markieren Sie die Zeilen, die diese Wörter enthalten – am Ende bleiben vielleicht 3-4 Punkte übrig. Bitten Sie Ihren Experten, nur diese Punkte zu verifizieren und zu beheben. Den Rest können Sie vorerst ignorieren.

ZZehra E***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
220
#6

Solche kostenlosen Scanner wollen einem meistens nur Angst einjagen, um ihre eigenen kostenpflichtigen Deep-Scans oder Beratungspakete zu verkaufen. Wenn man nach unten scrollt, steht neben dem Report meistens direkt das Angebot 'Lösen Sie das mit einem Klick professionell'. Man darf nicht alles glauben, was da rot markiert ist.

İİbrahim T***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
279
#7

Läuft die Seite auf einem fertigen CMS wie WordPress oder ist das ein komplett selbst entwickeltes System? Und wie sieht es bei den Zahlungen aus: Werden die Kreditkartendaten auf dem eigenen Server gespeichert oder leiten Sie auf das Hosted Payment Gateway des Zahlungsanbieters weiter? Je nachdem sieht die Risikoanalyse völlig anders aus.

ZZeynep K***Experte
Funktion
Marketing Manager
Branche
Textil
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2023
Nachricht
330
#8

Keine Panik, solange die Seite nicht gerade aktiv angegriffen wird, muss man nicht überstürzt handeln. Automatisierte Tools ziehen schon für jeden fehlenden Header Punkte ab. Im Web gibt es praktisch keine Seite, die zu 100 % warnungsfrei ist. Oberste Priorität sollten immer die Kundendatenbank, die Verschlüsselung für Admins und die Formularfelder haben.

ZZafer A***Teilnehmer
Funktion
Produktmanager
Branche
Textil
Organisationsform
Werkstatt
Beigetreten
Sept. 2024
Nachricht
61
#9

Neben den Punkten im Bericht stehen meistens 'CVE'- oder 'CWE'-Codes. Wenn Sie etwas nicht verstehen, suchen Sie einfach direkt nach diesem Code im Netz. Wenn Sie in ein paar Forenbeiträgen auf Türkisch oder Englisch nachlesen was die Lücke in der Praxis überhaupt bedeutet, können Sie dem Entwickler gegenüber viel fundierter auftreten.

BBarış Ç***Experte
Funktion
Lagerleiter
Branche
energie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2024
Nachricht
35
#10

Ich probiere es aus.

HHasan K***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
214
#11

Richtig. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

FFurkan B***ExperteCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
32
#12

Wenn ich dich richtig verstehe, meinst du Folgendes: Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt. An deiner Stelle würde ich so vorgehen.

AAslı O***Veteran
Funktion
Projektmanager
Branche
Software
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2023
Nachricht
23

Doki · KVKK-Compliance-Beratung · 2023

#13

Ich fasse kurz zusammen, was bisher gesagt wurde. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

BBurcuTeilnehmer
Funktion
Frontend-Entwickler
Beigetreten
Sept. 2024
Nachricht
96
#14

wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

wer bei Schwachstellen-Scanner-Website hetzt, stolpert alle an derselben Stelle. das wars entschuldige wenn ich zu lang war.

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#15

Ich stimme zu. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Das war's, entschuldige, wenn ich zu lang war.

İİbrahim Y***Experte
Funktion
Projektmanager
Branche
papier
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2023
Nachricht
120
#16

Wenn ich dich richtig verstehe, meinst du Folgendes: Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

ÖÖmer O***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
3
#17

Ja, die Situation bei Schwachstellen-Scanner-Website ist genau so. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

ŞŞerife D***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
IT-Dienstleistungen
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2024
Nachricht
101
#18

Ich habe mich lange damit beschäftigt. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

Ich hoffe das hilft dir weiter.

YYavuz Ö***Experte
Funktion
Grafikdesigner
Branche
Reinigungsdienstleistungen
Organisationsform
Filialkette
Beigetreten
Juli 2023
Nachricht
95
#19

Das wusste ich nicht. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

DDilara B***Teilnehmer
Funktion
Operations Manager
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
1

Doki · Interface-Design · 2024

#20

Ich habe keinerlei Erfahrung mit Schwachstellen-Scanner-Website, deshalb frage ich. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

An deiner Stelle würde ich so vorgehen.

Antwort schreiben