forumNeues Thema

Kann man die Website-Sicherheit über Google prüfen, ohne Geld für Scans auszugeben?

HHilal Ç***Neues Mitglied
Funktion
IT-Leiter
Branche
bauwesen
Organisationsform
Werkstatt
Beigetreten
Aug. 2026
Nachricht
292

Doki · Interface-Design · 2025

#1

Wir betreiben von Chicago aus einen B2B-Shop für Gastronomie-Verpackungen und -Bedarf. Wir machen monatlich rund 45.000 Unique Visits und wickeln etwa 20.000 Dollar Online-Bestellvolumen ab. Als Basis nutzen wir ein gängiges Open-Source-CMS.

Gestern rief eine Security-Agentur an und meinte, unsere Seite sei total verwundbar. Wollten uns direkt ein monatliches Schwachstellen-Scanning für 150 Dollar andrehen. Der Vertriebler hat richtig Panik geschoben: "Google kann Sie jederzeit auf die Blacklist setzen, und wenn Kunden den roten Warnbildschirm sehen, ist Ihr Traffic sofort weg!"

Was ich mich frage: Kann man den Sicherheitsstatus der Seite nicht einfach kostenlos über Google-Bordmittel wie die Search Console und Transparenz-Tools im Auge behalten? Schlägt Google bei Malware oder Hacks rechtzeitig Alarm, oder braucht man solche kostenpflichtigen Scanning-Dienste wirklich?

VVeli K***Teilnehmer
Funktion
Lagerleiter
Branche
Logistik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juni 2022
Nachricht
204
Nützlichste Antwort#2

Kurze Antwort: Die Google-Tools sind ein hervorragendes kostenloses Monitoring-Werkzeug, um zu sehen, ob eure Seite bereits kompromittiert wurde oder Schadcode verteilt — aber sie sind kein proaktiver Schwachstellen-Scanner. Google warnt euch nicht vor offenen Sicherheitslücken, bevor etwas passiert; Google schlägt erst Alarm, wenn die Seite de facto gehackt wurde oder Spam schleudert.

Um das Google-Ökosystem sinnvoll als Sicherheits-Frühwarnsystem zu nutzen, solltet ihr 3 Dinge tun: 1) Richtet eine Domain-Property in der Google Search Console ein und checkt wöchentlich den Reiter "Sicherheit & Manuelle Maßnahmen". Stellt sicher, dass Mail-Benachrichtigungen direkt an die Technik gehen, damit ihr im Ernstfall sofort Bescheid wisst. 2) Jagt eure Domain regelmäßig durch den Safe-Browsing-Check im Google Transparenzbericht, um zu sehen, ob ihr als Verteiler von betrügerischen Inhalten oder Schadsoftware geflaggt wurdet. 3) Sucht regelmäßig per Site-Suchoperatoren nach eurer Domain, um zu sehen, ob heimlich Spam-Seiten oder fremdsprachige Spam-Links in euren Index oder die DB injiziert wurden.

Zu den 150 Dollar im Monat: Sobald Kundendaten oder Zahlungen im Spiel sind, gibt es Risiken wie Privilege Escalation auf Serverebene, Form-Jacking oder SQL-Injections, die Google von außen niemals sehen kann. Aber was solche Agenturen da verkaufen, ist meistens auch nur ein automatisierter Standard-Scan. Wenn ihr euer CMS, die Plugins und die Serverpakete immer sofort patcht und eine vernünftige Cloud-WAF davorpackt, könnt ihr euch dieses 150-Dollar-Abo locker sparen.

MMehmet Y***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
6
#3

Google ist nicht die Polizei, sondern die Feuerwehr: Google warnt dich nicht vor der Brandgefahr im Haus, sondern ruft erst an, wenn der Dachstuhl lichterloh brennt und die Nachbarn den Rauch sehen. Für präventive Sicherheit taugt Google allein nicht.

HHalilTeilnehmer
Funktion
Lieferkette
Beigetreten
Dez. 2023
Nachricht
114
#4

Wir sind letztes Jahr auf so eine Panikmache nicht reingefallen, haben dann aber auch zu spät in die Google Search Console geschaut. In unsere Seite wurde ein versteckter Redirect-Code eingeschleust. Bis Google das gecheckt und die rote Warnseite vorgeschaltet hat, vergingen 4 Tage – und in der Woche sind unsere Bestellungen von 5.000 Dollar auf 800 Dollar eingebrochen.

AAycan P***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
260
#5

90 Prozent dieser Agenturen, die einen da anrufen, lassen im Hintergrund bloß kostenlose Open-Source-Scanner aus dem Netz drüberlaufen und klatschen das in ein schickes PDF mit Logo. Statt 1.800 Dollar im Jahr für solche automatischen Reports zu verpulvern, holt euch lieber einmalig jemanden mit Plan von Server-Administration für ein ordentliches Security-Hardening.

RRamazan T***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
4
#6

Um die kostenlosen Google-Meldungen abzusichern, solltet ihr diese drei Schritte auf keinen Fall schleifen lassen: 1) Admin-Login-URL ändern und den Admin-Account zwingend per 2FA (SMS oder App) absichern. 2) Alle ungenutzten Themes und Plugins restlos löschen. 3) Auf DNS-Ebene eine kostenlose Firewall samt Caching vorschalten, um Bot-Traffic direkt auszusperren.

BBarış Y***Experte
Funktion
Backend-Entwickler
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2023
Nachricht
296
#7

Der Googlebot rendert die Seite von außen wie ein ganz normaler Besucher. Er kann also weder offene Ports hinter euren PHP-Dateien noch Backdoors oder Rechteprobleme in der Datenbank aufspüren. Der schlägt erst an, wenn im Quelltext Schadcode, versteckte Iframes oder Phishing-Formulare auftauchen.

İİbrahim Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
3
#8

macht um Agenturen, die mit Angst verkaufen wollen, immer einen großen Bogen. leitet die E-Mail-Benachrichtigungen der Serch Console aufs Handy von eurem Admin weiter und macht täglich automatisierte Backups von Datenbank und Dateien. selbst wenn mal was schiefgeht, ist das Backup in einer halben Stunde wieder eingespielt.

KKaan G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
1
#9

Geht morgen früh einfach mal in die Suchmaschine, gebt euren Seitennamen ein und checkt die Seitentitel in den Treffern. Wenn da kein Casino-Kram keine rezeptpflichtigen Pillen oder komische Schriftzeichen auftauchen und eure Search Console sauber ist lasst euch von der Agentur keine Panik einreden und spart euch das Geld.

BBurak G***Teilnehmer
Funktion
Buchhalter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2024
Nachricht
184

Doki · Penetrationstest · 2026

#10

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

An deiner Stelle würde ich so vorgehen.

SSinan B***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
140
#11

meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. ein automatisierter Scan-Report ist kein Penetrationstest.

fehler auf der website sicherheitscheck google-Seite sind meist rückgängig zu machen aber teuer aber übrigens wenn ihr das Ergebnis hier postet hilft es auch anderen.

HHavva Y***Teilnehmer
Funktion
Inhaber
Branche
Catering
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2023
Nachricht
6

Doki · Mobile App · 2024

#12

Ich schreibe mal meine Erfahrung auf. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

DDilekNeues Mitglied
Funktion
Konditorei
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
19
#13

das habe ich auch erlebt dann kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbeessern soll.

schreibt mir wenn ihr Fragen habt, ich antwotre so gut ich kann.

GGizem Y***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2024
Nachricht
209

Doki · Server-Wartungsvertrag · 2025

#14

Ich stimme voll und ganz zu. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

BBurcu A***Teilnehmer
Funktion
Operations Director
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Jan. 2022
Nachricht
5

Doki · Mobile App · 2026

#15

Ich habe mich lange damit beschäftigt. naja wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Viel Erfolg.

RRecep Y***Teilnehmer
Funktion
Systemadministrator
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2022
Nachricht
9
#16

Ich habe keinerlei Erfahrung mit website sicherheitscheck google, deshalb frage ich. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Viel Erfolg.

BBeren V***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Werbung und Marketing
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2024
Nachricht
123
#17

Es gab drei verschiedene Ansichten die sich alle ergänzen. naja ein automatisierter Scan-Report ist kein Penetrationstest.

Viel Erfolg.

ZZerrin T***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Gesundheitswesen
Organisationsform
Genossenschaft
Beigetreten
Okt. 2023
Nachricht
389

Doki · Interface-Design · 2024

#18

Ich werde das Gegenteil vertreten, bitte nicht böse sein. Wer bei website sicherheitscheck google hetzt, stolpert alle an derselben Stelle.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

İİlker K***Experte
Funktion
Softwareentwickler
Branche
Transport
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
42
#19

Teilweise stimme ich zu, teilweise nicht. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Nur als Notiz, könnte nützlich sein.

LLevent E***Teilnehmer
Funktion
Lagerleiter
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
108
#20

Hier ist etwas zu beachten. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Aus Erfahrung weiß ich das.

Antwort schreiben