forumNeues Thema

Drei kostenlose Website-Security-Scanner liefern drei verschiedene Ergebnisse — woran halten?

SSultan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Transport
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
143

Doki · KVKK-Compliance-Beratung · 2023

#1

Letzte Woche haben wir auf unserer E-Commerce-Website, über die wir Designartikel an Kunden in den USA vertreiben, eine seltsame Verlangsamung bemerkt. Um den Shop zu prüfen – immerhin rund 18.000 Dollar Monatsumsatz und täglich 800-900 Unique Visitors –, haben wir drei bekannte kostenlose Website-Sicherheits-Scanner drüberlaufen lassen. Das Ergebnis hat uns völlig verunsichert, denn jedes Tool zeichnet ein komplett anderes Bild.

Scanner eins meldet, die Seite sei völlig sauber und aktuell. Der zweite will in einer externen JavaScript-Datei eine verdächtige Weiterleitung gefunden haben und warnt vor einem drohenden Blacklisting. Der dritte wiederum findet keine Malware, stuft die Website aber wegen des SSL-Zertifikats und fehlender HTTP-Header als Hochrisiko ein. Diese Widersprüche machen uns extrem nervös; ein Angebot für ein komplettes Audit einer Sicherheitsfirma liegt bei rund 1.500 Dollar, aber bevor wir das Geld in die Hand nehmen, wollen wir die Lage verstehen.

Welchem dieser widersprüchlichen Berichte von Gratis-Scannern kann man überhaupt trauen? Lässt sich ein echter Schädlingsbefall über externe Scans verlässlich erkennen, oder welche Schritte müssen wir direkt auf dem Server einleiten?

BBetülExperte
Funktion
Managementberater
Beigetreten
Okt. 2023
Nachricht
164
Nützlichste Antwort#2

Kurz gesagt: Da kostenlose externe Scanner eure Website nur wie ein normaler Besucher sehen, ist auf keinen davon hundertprozentig Verlass. Schlägt allerdings auch nur ein Tool wegen Schadcode an, solltet ihr bis zum Beweis des Gegenteils von einem echten Vorfall ausgehen. Der Scanner, der alles grün anzeigt, hat die Bedrohung womöglich schlicht übersehen, weil er Serverdateien und Datenbank nicht einsehen kann.

Externe Gratis-Scanner prüfen lediglich den Quelltext der aufgerufenen Seite, eingebundene externe Skripte und bekannte Blacklists. Moderne Malware ist meist so gestrickt, dass sie sich tarnt: Suchmaschinen-Bots oder den IPs bekannter Scanner wird eine saubere Seite ausgeliefert, während der Schadcode nur bei echten Nutzern oder bestimmten Browsern zündet. Schaut euch die vom zweiten Scanner monierte JavaScript-Datei sofort in den Entwicklertools an und prüft, ob Requests an unbekannte externe Domains rausgehen.

Ihr müsst nicht gleich 1.500 Dollar für ein Audit verpulvern. Prüft serverseitig erst mal alle Core-Dateien, die in den letzten 14 Tagen geändert wurden, kontrolliert die Admin-Konten in der Datenbank und filtert die Server-Access-Logs nach verdächtigen POST-Requests ausländischer IPs. Beim Blick in die Codebasis klärt sich meist schnell, ob das nur ein altes Analytics-Skript ist oder eine echte Code-Injection.

IIrmak V***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2025
Nachricht
312
#3

Die JavaScript-Warnung des zweiten Tools deutet sehr wahrscheinlich auf einen Conditional-Redirect hin. Schadcode versteckt sich oft vor eingeloggten Admins und springt nur an, wenn der Referer-Header von Google kommt. Zieht euch den Quelltext mal übers Terminal via curl mit verschiedenen User-Agents und Referern. Sucht in den Dateien nach verdächtigen Funktionen wie eval, base64_decode oder document.write.

GGökhan A***Teilnehmer
Funktion
Hersteller · Möbel
Beigetreten
Okt. 2023
Nachricht
74
#4

Erstmal keine Panik, prüft am besten zwei Dinge: Erstens in der Google Search Console unter „Sicherheitsprobleme“ nachsehen; falls Google was entdeckt hat, steht es dort schwarz auf weiß. Zweitens das Datum des letzten sauberen Backups herausfinden. Wenn das Problem erst seit ein paar Tagen besteht ist ein Abgleich mit dem Backup meistens der schnellste Weg.

RReyhan A***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Schmuck
Organisationsform
Regionalhändler
Beigetreten
Okt. 2024
Nachricht
97
#5

Wir haben letztes Jahr eine ähnliche Warnung ignoriert, weil zwei Scanner meinten, alles sei sauber. 48 Stunden später wurde unsere Seite von der Suchmaschine mit einer fetten roten Warnseite geblockt. Die Werbeanzeigen wurden gestoppt und wir haben in der Woche rund 4.200 Dollar Umsatz verloren. Externe Scanner wiegen einen oft in falscher Sicherheit – nehmt Berichte, die Alarm schlagen, immer ernst.

GGürkan U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Einzelhandel
Organisationsform
mittelständisches Unternehmen
Beigetreten
Jan. 2023
Nachricht
2
#6

Dass der dritte Scanner wegen fehlender HTTP-Header direkt „hohes Risiko“ schreit, ist eine typische Marketingmasche. Viele kostenlose Tools stellen fehlende Security-Header so dar, als wäre der Server komplett verseucht nur um ihr kostenpflichtiges Plugin zu verkaufen. Konfigurationslücken und ein aktiver Malware-Befall sind zwei völlig verschiedene Paar Schuhe.

Edit: Ich habe ein paar Tippfehler korrigiert.

OOsman K***VeteranCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
279
#7

die warnung wegen des externen scripts würde ich keinesfalls ignorieren. meistens werden alte vergessene counter oder third-party chat-pixel gehackt und leiten dann weiter und also schau mal im quellcoed zwischen den head-tags nach, fremde domains stechen da sofort ins auge.

ZZehra T***Teilnehmer
Funktion
Operations Manager
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2026
Nachricht
68

Doki · Penetrationstest · 2025

#8

Läuft die Seite auf WordPress oder ist das ein komplett eigenes System? Und liegt die verdächtige JavaScript-Datei direkt auf eurem Server oder wird sie extern von woanders nachgeladen? Mit den beiden Infos könnte man euch deutlich gezielter weiterhelfen.

VVeli P***Experte
Funktion
Produktmanager
Branche
Textil
Organisationsform
Filialkette
Beigetreten
Dez. 2024
Nachricht
23
#9

Um die widersprüchlichen Berichte aufzuklären, geht am besten so vor: 1) Den vollständigen Pfad des vom zweiten Scanner markierten Scripts notieren. 2) Den Quellcode der Datei auf dem Server öffnen und nach fremden Weiterleitungen absuchen. 3) Per FTP oder Hosting-Panel das Datum der letzten Änderung prüfen. 4) Die Zertifikats- und Header-Meldungen des dritten Tools erst mal hinten anstellen.

BBeren N***Teilnehmer
Funktion
Projektmanager
Branche
Versicherungswesen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2024
Nachricht
6

Doki · Interface-Design · 2025

#10

Lasst den Kopf nicht hängen, bei aktiven E-Commerce-Seiten kommen solche Fehlalarme oder kleine Script-Lecks immer mal wieder vor. Wenn ihr euch an den Code nicht selbst rantraut, macht einfach ein Ticket beim Support eures Hosters auf und hängt das Log vom zweiten Scanner an – einen internen Antiviren-Scan auf dem Server machen die normalerweise kostenlos.

OOsman A***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
316
#11

Vor zwei Jahren habe ich genau dasselbe erlebt. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Wenn es jemand anders macht, würde mich das auch interessieren.

DDilekNeues Mitglied
Funktion
Konditorei
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
19
#12

bei website security scanner kostenlos ist es meiner Meinung nach schwierig so eindeutig zu sprechen. menschen verteidigen nicht den Prozess, sondern die Gewohnheit.. dann der Widerstand kommt daher.

KKemal S***Teilnehmer
Funktion
Content-Redakteur
Branche
Sport & Fitness
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2022
Nachricht
1
#13

Funktioniert das deiner Meinung nach in jeder Größe? Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Viel Erfolg.

OOnur Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
222
#14

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Beginnt mit einem kleinen Test, bindet nicht gleich alles fest. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

OOya Ç***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Medien und Verlagswesen
Organisationsform
Regionalhändler
Beigetreten
Okt. 2023
Nachricht
248
#15

es gab drei verschiedene Ansichten die sich alle ergänzen... also wenn Genehmigung und Umfang nicht schriftlich vorliegen darf der Test nicht starten.

an deiner Stelle würde ich so vorgehen.

ÖÖzlemTeilnehmer
Funktion
Werbeagentur
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
108
#16

Richtig. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn es jemand anders macht, würde mich das auch interessieren.

NNeslihan K***Experte
Funktion
IT-Leiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
40
#17

Ich stimme voll und ganz zu. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wenn es jemand anders macht, würde mich das auch interessieren.

CCansu C***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
66
#18

Ich stimme zu, möchte das sogar besonders betonen. Menschen verteidigen nicht den Prozess sondern die Gewohnheit. Der Widerstand kommt daher.

Aus Erfahrung weiß ich das.

FFerhat O***Teilnehmer
Funktion
Software-Teamleiter
Branche
verpackung
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
52

Doki · Infrastruktur-Migration · 2024

#19

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Nur als Notiz, könnte nützlich sein.

ÜÜmit Ö***Teilnehmer
Funktion
Vertriebsleiter
Branche
Druckerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2024
Nachricht
108
#20

Ich schreibe das, damit ihr denselben Fehler nicht macht. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Das war's, entschuldige, wenn ich zu lang war.

Antwort schreiben