forumNeues Thema

Online-Sicherheitscheck für Website gemacht – gravierende Lücken gemeldet, wie ernst ist das?

YYavuz D***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Beratung
Organisationsform
Familienunternehmen
Beigetreten
Mai 2025
Nachricht
206
#1

Wir betreiben in Moskau einen kleineren Online-Shop für Textilien und Großhandelsbekleidung. Wir kommen auf etwa 1.500 Bestellungen im Jahr und nutzen eine Open-Source-Shopsoftware als Basis. Aus reiner Neugier habe ich unsere Adresse neulich durch einen beliebten, kostenlosen Online-Vulnerability-Scanner gejagt.

Im Ergebnisbericht tauchten plötzlich zwei «kritische» und vier «schwerwiegende» Sicherheitslücken auf. Da standen beunruhigende Dinge drin wie die Möglichkeit direkter Datenbankabfragen und fehlende Server-Header. Bei den ganzen roten Warnhinweisen habe ich sofort Panik bekommen – fühlte sich an als stünden all unsere Bestell- und Kundendaten sperrangelweit offen.

Als ich einen externen Experten gefragt habe hat er mir für eine detaillierte manuelle Prüfung direkt 45.000 Rubel angeboten. Kann man diesen kostenlosen Web-Tools wirklich trauen, oder machen die einem gezielt Angst, um Aufträge an Land zu ziehen? Worauf muss ich wirklich achten?

TTuğçe Y***Experte
Funktion
Content-Redakteur
Branche
E-Commerce
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
215
Nützlichste Antwort#2

Kurz gesagt: Man sollte Berichten von kostenlosen automatisierten Scannern keineswegs blind vertrauen, da sie lediglich oberflächliche Signaturen abgleichen, ohne den tatsächlichen Kontext zu verstehen. Ein großer Teil der Befunde sind harmlose Konfigurationsunterschiede und somit Fehlalarme. Hinweise auf SQL-Injections oder offene Ports sollte man aber nicht völlig ignorieren, sondern gezielt mit einfachen Basistests nachprüfen.

Automatisierte Tools werten meist nur die HTTP-Header aus, die Ihr Server zurückgibt. Fehlt etwa ein Header für Frame-Einschränkungen oder ist die Serverversion sichtbar, wird das direkt als kritisches Risiko eingestuft. In Wahrheit kompromittieren solche Details die Seite nicht von selbst; sie liefern Angreifern lediglich kleine Informationsschnipsel. Wirklich gefährlich sind ungeschützte Admin-Verzeichnisse, veraltete Plugins oder Formulare, über die Datenbankabfragen eingeschleust werden können.

So prüfen Sie das Ganze pragmatisch: 1) Testen Sie Formularfelder manuell mit Sonderzeichen wie Anführungszeichen, um zu sehen, ob das System Fehlermeldungen wirft, 2) Aktualisieren Sie alle Plugins und das Theme auf den neuesten Stand, um bekannte Sicherheitslücken zu schließen, 3) Schließen Sie alle ungenutzten Ports auf dem Server. Sofern keine Kreditkartendaten bei Ihnen gespeichert werden und Sie externe Zahlungsdienstleister nutzen, sollten Sie diese Schritte erst selbst abarbeiten und den Scan wiederholen, bevor Sie 45.000 Rubel investieren.

KKoray E***Experte
Funktion
Softwareentwickler
Branche
verpackung
Organisationsform
Filialkette
Beigetreten
Sept. 2023
Nachricht
25
#3

Solche Scanner lesen oft bloß die Versionsnummer von Apache oder Nginx aus dem Header aus und knallen einem alle bekannten Altlasten dieser Version in den Bericht. Dabei kann der entsprechende Patch auf dem Server längst im Hintergrund eingespielt sein. Wenn man die Versionsanzeige nach außen abschaltet, verschwindet der Großteil der Warnungen von ganz allein.

NNuri E***Experte
Funktion
General Coordinator
Branche
leder
Organisationsform
Regionalhändler
Beigetreten
Feb. 2023
Nachricht
386
#4

Die allermeisten kostenlosen Scan-Websites sind reine Marketing-Funnels. Da wird alles rot eingefärbt und dramatisiert, und direkt darunter prangt ein Button «Schwachstellen jetzt mit einem Klick beheben». Das ist kein echter Penetrationstest, sondern Panikmache zum Verkaufen.

PPınar K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
95
#5

Ich betreue seit Jahren E-Commerce-Projekte; bei den meisten Kunden, die mit solchen Schock-Reports ankamen, war real überhaupt nichts Kritisches los. Automatische Tools geben grobe Anhaltspunkte, taugen aber nicht als Handlungsanweisung. Lieber die Backup-Frequenz erhöhen und den Admin-Zugang per 2FA absichern.

FFeyza S***Experte
Funktion
Exportbeauftragter
Branche
kosmetik
Organisationsform
Familienunternehmen
Beigetreten
Feb. 2024
Nachricht
99
#6

Bloß nicht sofort Geld rauswerfen. Ändert zuerst den Login-Pfad zum Adminbereich weg vom Standard. Schaut dann nach, ob auf Serverebene eine Web Application Firewall aktiv ist. Mit diesen zwei Handgriffen laufen die meisten automatisierten Scans von außen ohnehin ins Leere.

EEmre K***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Recht
Organisationsform
Genossenschaft
Beigetreten
Feb. 2025
Nachricht
1
#7

Bei unserer eigenen Seite hatte ein ähnliches Tool fünf kritische Lücken gemeldet. Als ich unseren Entwickler drüberschauen ließ, stellten sich vier davon als Fehlalarm heraus, nur bei einer ging es um ein altes Kontaktformular-Plugin. Das Plugin zu entfernen und eine Alternative zu installieren hat eine halbe Stunde gedauert und uns keinen einzigen Ruble gekostet.

EEfe Y***Teilnehmer
Funktion
Bauleiter
Branche
leder
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2025
Nachricht
367
#8

automatische tools lesen meistens wie roboter nur die header aus und das wars. ob man über formulare wirklich daten abgreifen kann prüfen die gar nicht. übrigens bevor du panik schiebst und geld rauswirfst probier es lieber nochmal mit nem kostenlosen open-source-scanner.

HHasan U***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
41
#9

Wie läuft der Bezahlvorgang auf Ihrer Seite ab? Erfassen Sie die Kartendaten direkt in einem Formular auf Ihrer Seite oder leiten Sie die Kunden auf eine externe Bankseite weiter? Wenn Sie eine externe Zahlungsabwicklung nutzen, besteht ohnehin kein Risiko für Kartenlecks, allenfalls die Kundenadressdaten wären gefährdet.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

FFeyza Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
61
#10

Um es zusammenzufassen: Geben Sie wegen der roten Warnungen im Bericht nicht voreilig 45.000 Ruble aus. Die meisten Lücken betreffen lediglich Versionsangaben oder fehlende Sicherheits-Header. Halten Sie Ihre Software aktuell, aktivieren Sie die Zwei-Faktor-Authentifizierung und holen Sie sich bei Bedarf nur für bestimmte Plugins Expertenrat ein.

GGizem A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
341
#11

Da hast du recht. Wer bei sicherheitsüberprüfung website hetzt, stolpert alle an derselben Stelle.

An deiner Stelle würde ich so vorgehen.

MMurat T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
53
#12

Ich fasse das Thema mal zusammen da es mehrere unterschiedliche Antworten gab. Sicherheit ist nicht absolut; es bedeutet den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt... halt aus Erfahrung weiß ich das.

İİsmail E***Teilnehmer
Funktion
Logistikplanung
Branche
energie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2025
Nachricht
144

Doki · E-Commerce-Infrastruktur · 2023

#13

ich würde mich freuen, wenn du das Ergebnis postest.

OOsman E***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
401
#14

Richtig. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

KKeremTeilnehmer
Funktion
Agenturvertrieb
Beigetreten
Juli 2024
Nachricht
94
#15

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. Wenn deine Situation anders ist, ändert sich das natürlich.

NNeslihan C***Teilnehmer
Funktion
Operations Director
Branche
Recht
Organisationsform
Regionalhändler
Beigetreten
Mai 2023
Nachricht
4

Doki · Backup-Einrichtung · 2023

#16

Notiert, danke.

HHakan C***Teilnehmer
Funktion
Länderleiter
Branche
Möbelproduktion
Organisationsform
Werkstatt
Beigetreten
Jan. 2025
Nachricht
417
#17

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn deine Situation anders ist, ändert sich das natürlich.

ZZerrin C***Teilnehmer
Funktion
Supply-Chain-Manager
Branche
Gesundheitswesen
Organisationsform
Werkstatt
Beigetreten
Jan. 2024
Nachricht
10
#18

Das habe ich auch erlebt. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

NNazlı K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
104
#19

Ich möchte etwas fragen. also wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

VVahide K***Teilnehmer
Funktion
Grafikdesigner
Branche
energie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
411
#20

Lasst uns die Begriffe trennen, sie werden oft verwechselt. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn man versucht, alles gleichzeitig zu ändern etabliert sich nichts richtig. Ich hoffe, das hilft dir weiter.

Antwort schreiben