forumNeues Thema

Wie sehr können wir kostenlosen Online-Site-Sicherheitschecks vertrauen, bevor wir uns für ein kostenpflichtiges Audit entscheiden?

ŞŞerife D***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Recht
Organisationsform
Boutique-Agentur
Beigetreten
Okt. 2024
Nachricht
380
#1

Wir sind ein E-Commerce-Unternehmen mit acht Mitarbeitern aus den USA und verkaufen individuell gefertigte Küchenprodukte. Als Infrastruktur nutzen wir WordPress und ein E-Commerce-Plugin, unser Jahresumsatz liegt bei etwa 420.000 Dollar. Letzten Monat hat uns eine lokale Cybersicherheits-Beratungsfirma ein Angebot über 2.500 Dollar für einen umfassenden Penetrationstest und ein Audit unserer Website gemacht. Dieser Betrag ist für einen kleinen Betrieb wie unseren ein ernster Budgetposten.

Bevor wir Geld ausgeben, haben wir unsere Website mit den kostenlosen Online-Sicherheitscheck-Tools im Internet getestet. Interessanterweise zeigte ein Tool unsere Sicherheitsnote als A an, während ein anderes wegen eines veralteten Plugins und fehlender Sicherheitsheader eine Hochrisiko-Warnung ausgab.

Was erfassen diese kostenlosen Scanner wirklich, und welche kritischen Lücken übersehen sie komplett? Wie sollen wir die widersprüchlichen Ergebnisse interpretieren, und ab welchem Punkt wird ein professionelles kostenpflichtiges Audit unumgänglich?

HHatice Ş***Teilnehmer
Funktion
HR-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2025
Nachricht
123
Nützlichste Antwort#2

Kurze Antwort: Kostenlose Online-Site-Sicherheitscheck-Tools untersuchen nur die von außen sichtbare Hülle eurer Website; sie sind nützlich, um die Gültigkeit des SSL-Zertifikats, fehlende Sicherheitsheader und bekannte Softwareversionen zu erkennen, aber sie können niemals Datenbanklücken, Backdoors oder Fehler bei der Admin-Autorisierung sehen. Diese Tools sind für eine regelmäßige Basis-Hygienekontrolle nützlich, aber kein Ersatz für ein professionelles Audit.

Das Funktionsprinzip kostenloser Scanner ist ziemlich einfach. Sie schicken Anfragen an eure Website wie ein gewöhnlicher Besucher von außen. Sie prüfen die im Seitenquellcode sichtbare WordPress-Version, die verwendeten allgemeinen Bibliotheken, die Server-Antwortheader und ob eure Website auf bekannten Blacklists steht. Deshalb kann ein Scanner nur die Header prüfen und bei Mängeln eine Risikowarnung ausgeben, während ein anderer nur die Malware-Blacklist ansieht und eurer Website die volle Punktzahl gibt. Das ist der Grund für den Widerspruch.

Die Bereiche, in denen diese Tools völlig blind sind, sind jedoch die gefährlichsten. Zum Beispiel können sie Schwächen bei Login-Versuchen im Admin-Panel, in das Zahlungsformular eingeschleuste schädliche Skripte (Formjacking), Datei-Upload-Lücken oder serverseitige Rechteausweitungs-Lücken von außen nicht sehen.

Für einen Betrieb mit 420.000 Dollar Jahresumsatz mögen 2.500 Dollar für ein vollumfängliches Audit auf den ersten Blick hoch erscheinen. Aber wenn ihr keine Kreditkartendaten direkt verarbeitet und Zahlungen über externe sichere Zahlungsgateways abwickelt, ist es eine viel wirtschaftlichere Zwischenlösung, statt eines vollständigen Penetrationstests zuerst einen erfahrenen Entwickler eine Härtung auf Hosting-Ebene und eine Plugin-Bereinigung machen zu lassen.

EEsra O***Teilnehmer
Funktion
Qualitätsmanager
Branche
Landwirtschaft
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2023
Nachricht
84
#3

Die meisten kostenlosen Tools führen passives Scannen durch. Das heißt, sie schauen nur auf die Header in den HTTP-Antworten (wie Content-Security-Policy, Strict-Transport-Security). Sie können nicht auf Lücken in den Datenbankabfragen eurer Website oder in der Sitzungsverwaltung angemeldeter Nutzer schauen, weil sie keine Login-Berechtigungen haben. Header zu korrigieren ist gut, aber es bedeutet nicht, dass eure Website nicht gehackt werden kann.

VVildan O***Teilnehmer
Funktion
Exportbeauftragter
Branche
Möbelproduktion
Organisationsform
Boutique-Agentur
Beigetreten
Okt. 2025
Nachricht
210

Doki · Incident-Response-Support · 2026

#4

Wir hatten ein ähnliches Dilemma, als wir in der Umsatzklasse von 500.000 Dollar waren. Bei den kostenlosen Tools sah alles grün aus. Aber unser Hosting-Unternehmen hat unsere Website plötzlich gesperrt, weil im Hintergrund eine PHP-Datei hochgeladen worden war, die 3.000 Spam-E-Mails versendete. Um diese Datei bereinigen und die Datenbank retten zu lassen, mussten wir einem Notfallteam 1.800 Dollar zahlen.

JJülide A***Teilnehmer
Funktion
Test-Spezialist
Branche
Elektro- und Elektronikindustrie
Organisationsform
Genossenschaft
Beigetreten
Feb. 2024
Nachricht
1
#5

Sich auf die Note kostenloser Scanner zu verlassen ist wie ein Auto nur von außen zu waschen und herauszufinden zu wollen, ob der Motor ein Ölleck hat. Die Karosserie glänzt, aber das Getriebe steht kurz vor dem Auseinanderfallen. Schlaft auf diesem Panel nicht ruhig nur weil von außen grünes Licht gegeben wird.

HHavva E***Teilnehmer
Funktion
Finanzleiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
150
#6

Nehmt das Angebot über 2.500 Dollar nicht sofort an. Schließt zuerst die fehlenden Header, vor denen die kostenlosen Tools warnen, über eure Server-Konfigurationsdatei oder mit einem Sicherheits-Plugin. Löscht dann alle unnötigen Plugins und aktualisiert eure PHP-Version. Nachdem ihr eure grundlegenden Hausaufgaben gemacht habt, könnt ihr verhandeln, wenn der Bedarf weiterhin besteht.

NNuri E***Experte
Funktion
General Coordinator
Branche
leder
Organisationsform
Regionalhändler
Beigetreten
Feb. 2023
Nachricht
386
#7

Manche Audits, die Sicherheitsfirmen für 2.500 Dollar verkaufen, können tatsächlich nur darin bestehen, automatische kommerzielle Software laufen zu lassen und den PDF-Output zu liefern. Fragt unbedingt, ob die Firma, die das Angebot macht, eine manuelle Logikprüfung durchführen wird. Wenn sie nur automatische Tools laufen lassen, müsst ihr dieses Geld definitiv nicht ausgeben.

DDenizNeues Mitglied
Funktion
Junior-Entwickler
Beigetreten
Feb. 2025
Nachricht
36
#8

aber wenn wir Zahlungen ohnehin über einen bekannten externen Zahlungsanbieter weiterleiten, besteht dann die Möglichkeit, dass Kundenkarten gestohlen werden selbst wenn unsere Website einen Virus bekommt? übrigens wir waren entspannt, weil wir die Kartennummern gar nicht speichern.

NNuri G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Landwirtschaft
Organisationsform
neu gegründetes Startup
Beigetreten
März 2023
Nachricht
62
#9

Die Reihenfolge bei der Bewertung kostenloser Ergebnisse: 1) Wenn die Blacklist-Checks grün sind, steht eure Domain nicht auf der Spam-Liste, das ist ein grundlegender Pluspunkt. 2) Beseitigt die Warnungen über fehlende Header gemäß der Scanner-Empfehlung über die Server-Konfiguration. 3) Aktualisiert veraltete Plugin-Warnungen sofort oder ersetzt sie durch Alternativen. 4) Richtet serverseitig einen Datei-Integritätsmonitor ein, der tägliche Dateiänderungen verfolgt.

HHalil Ö***Teilnehmer
Funktion
Systemadministrator
Branche
chemie
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
4
#10

ich mache seit zwei jahren e-commerce, kostenlose scanner zeigen nur einfache fehler. eine ip-beschränkung fürs wp-admin-panel einzurichten und den wp-admin-login zu ändern blockiert zum beispiel dutzende angriffe die kostenlose scanner nicht anzeigen können macht das erstmal das reicht vorläufig.

MMelekNeues Mitglied
Funktion
Betreiber einer Kindertagesstätte
Beigetreten
Sept. 2024
Nachricht
40

Doki · Log-Management-Einrichtung · 2026

#11

So klar geschriebene Texte sind selten. Je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

DDamla Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
199
#12

richtig.

CCaner E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
11
#13

Kurzfassung für Neueinsteiger: Nur weil alle es tun, heißt es nicht, dass es richtig ist.

An deiner Stelle würde ich so vorgehen.

HHilal Y***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Werbung und Marketing
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2022
Nachricht
419

Doki · Backup-Einrichtung · 2023

#14

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

NNeslihan T***Experte
Funktion
Einkaufsleiter
Branche
Maschinenbau
Organisationsform
Werkstatt
Beigetreten
Dez. 2024
Nachricht
229
#15

Dieses Thema ist archiviert.

TTolgaNeues Mitglied
Funktion
Softwareentwickler
Organisationsform
Genossenschaft
Beigetreten
Nov. 2024
Nachricht
41
#16

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Aus Erfahrung weiß ich das.

YYasemin T***VeteranCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
274
#17

mich interessiert das auch.

TTanerTeilnehmer
Funktion
Bauunternehmen
Beigetreten
Okt. 2023
Nachricht
68
#18

Da ist mir noch ein Punkt unklar. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist reicht ein gestohlenes Passwort allein nicht aus. Wenn deine Situation anders ist, ändert sich das natürlich.

UUfuk S***Veteran
Funktion
Netzwerkadministrator
Branche
Möbelproduktion
Organisationsform
Werkstatt
Beigetreten
Okt. 2024
Nachricht
187
#19

dabei gibt es einen sehr häufigen Fehler. übrigens die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort.

an deiner Stelle würde ich so vorgehen.

EEmre O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
104
#20

Ich stimme zu, möchte das sogar besonders betonen. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor. Das war's, entschuldige, wenn ich zu lang war.

Antwort schreiben