Kostenloses Tool · kein Konto erforderlich

Free Website Security Audit & SSL Checker

Audit website security posture, TLS/SSL certificates, HTTP security headers, and open ports with instant live evidence. Free online security check.

Auch bekannt als: SSL checker · security headers test
Beweis angezeigt mit QuelleKein Konto erforderlichKeine erfundenen Metriken

Führen Sie eine echte Prüfung oben durch

Reichen Sie eine öffentliche URL, Domain oder ein Keyword ein. Novaverb zeigt nur die Beweise an, die dieses Tool tatsächlich abrufen oder messen kann.

Beweis-Modell

Wissen, was das Ergebnis beweist

This check proves what a site presents to any visitor at the network edge: the live TLS certificate, the negotiated protocol version and cipher, which of the six OWASP baseline response headers are present, the disclosed Server banner and a small set of exposed common ports. It cannot prove that a site is secure, because no external probe can see application logic, patch level or access control.

1. Quelle

One live TLS handshake, HTTPS response, and seven selected TCP-port probes. The result identifies where its evidence came from.

2. Grenze

This is a limited, non-intrusive external probe - not a vulnerability scan or penetration test. It cannot prove that a website is secure or compromised.

3. Nächste Aktion

Verwende das Ergebnis, um ein Problem zu überprüfen, und verbinde dann einen Arbeitsbereich, wenn du Historie, Überwachung oder eine standortweite Analyse benötigst.

Was testet dieser Website Security Checker?

Novaverb führt eine begrenzte externe Überprüfung einer öffentlichen Website durch: Es überprüft das auf Port 443 präsentierte TLS-Zertifikat, liest ausgewählte HTTPS-Antwortheader, notiert sichtbare Serveridentifikatoren und versucht TCP-Verbindungen zu sieben häufig überprüften Dienstports. Die Ausgabe ist ein zeitpunktbezogener Beweis - kein vollständiger Schwachstellenscan, Malware-Scan oder Penetrationstest.

Wie der kostenlose Website-Sicherheitscheck funktioniert

1

Validieren Sie das Ziel

Der Checker akzeptiert nur einen öffentlich routbaren Hostnamen und lehnt private oder reservierte Netzwerkziele ab.

2

TLS verifizieren

Es öffnet eine Live-TLS-Verbindung, überprüft den Hostnamen und die Zertifikatkette und zeichnet dann die verhandelte Version und den Cipher auf.

3

Eine Antwort lesen

Es fordert die HTTPS-Startseite an und zeichnet sechs ausgewählte Richtlinien-Header sowie sichtbare Server-Identifikatoren auf.

4

Versuchen Sie sieben Ports

Es versucht TCP-Verbindungen zu 21, 22, 23, 25, 3306, 5432 und 6379. Eine Antwort bedeutet erreichbar, nicht verwundbar.

Gemessene Beweise versus Sicherheitsansprüche

Was diese Überprüfung beobachten kann

  • Ob ein browservertrauenswürdiges TLS-Zertifikat für den Hostnamen verifiziert werden kann
  • Die ausgehandelte TLS-Version und Cipher-Suite für eine Verbindung
  • Ob sechs ausgewählte HTTP-Sicherheitsheader in einer Antwort deklariert wurden
  • Ob sieben ausgewählte TCP-Ports eine Verbindung von der Novaverb-Probe akzeptiert haben
  • Server- und X-Powered-By-Identifikatoren, die in Antwort-Headern zurückgegeben werden

Was diese Überprüfung nicht beweisen kann

  • Dass die Website sicher, gehackt, malwarefrei oder konform ist
  • Dass eine deklarierte CSP, HSTS oder Permissions-Policy vollständig und wirksam ist
  • Dass jeder Port geschlossen ist oder dass ein antwortender Dienst ausnutzbar ist
  • Die Sicherheit von Quellcode, Plugins, Paketen, Anmeldeflüssen, APIs oder Cloud-Konten
  • WAF-Effektivität, interne Netzwerksteuerungen oder Angriffe von anderen Standorten

Wie man die Ergebnisse priorisiert

  1. Beheben Sie zuerst die Zertifikatverifizierungsfehler. Ein abgelaufenes, nicht übereinstimmendes oder nicht vertrauenswürdiges Zertifikat kann Benutzer blockieren und entfernt den authentifizierten HTTPS-Schutz.
  2. Überprüfen Sie die erreichbare Datenbank, Redis und Telnet-Dienste. Bestätigen Sie Eigentum, geschäftlichen Bedarf, Authentifizierung, Patch-Zustand und Netzwerk-Whitelist. Schließen Sie nicht aus, dass ein Verstoß allein aufgrund der Erreichbarkeit vorliegt.
  3. Validieren Sie Richtlinienwerte, nicht nur Header-Namen. Eine schwache CSP oder max-age=0 HSTS-Deklaration bietet möglicherweise wenig oder keinen Schutz, obwohl der Header existiert.
  4. Reduzieren Sie unnötige Implementierungsoffenlegung. Verstecken Sie detaillierte Versionsbanner, wo es praktisch ist, aber Patching und sichere Konfiguration bleiben die echten Kontrollen.
  5. Führen Sie authentifizierte und Anwendungsschicht-Tests separat durch. Verwenden Sie Code-Überprüfung, Abhängigkeitsprüfung, Zugriffskontrolltests und einen autorisierten Penetrationstest für tiefere Sicherheit.

Standards hinter diesen Prüfungen

Die Seite unterscheidet zwischen Beobachtung und Interpretation und verlinkt auf die primären Spezifikationen, die zur Erklärung jedes Signals verwendet werden.

Fragen des Website-Sicherheitsprüfers

Bedeutet ein hohes Ergebnis, dass meine Website sicher ist?

Nein. Diese Seite erstellt absichtlich keinen allgemeinen Sicherheitswert. Sie berichtet über eine kleine Menge extern beobachtbarer Konfigurationssignale.

Ist ein offener Port automatisch eine Schwachstelle?

Nein. Eine erfolgreiche TCP-Verbindung zeigt nur, dass von diesem Prüfstandort etwas geantwortet hat. Das Risiko hängt vom Dienst, der Authentifizierung, dem Patchen, der Expositionspolitik und der Konfiguration ab.

Bedeutet ein vorhandener Sicherheitsheader, dass er funktioniert?

Nein. Die Anwesenheit ist nur die erste Überprüfung. Der Wert kann syntaktisch ungültig, zu großzügig, falsch eingestuft oder inkompatibel mit der Anwendung sein.

Warum kann ein Header-Ergebnis nicht verfügbar sein statt fehlend?

Wenn die HTTPS-Anfrage abläuft oder keine Antwortheader abrufen kann, gibt es keine Beweise, um einen Header als fehlend zu bezeichnen. Der Checker hält diese Unterscheidung explizit.

Testet dieses Tool XSS, SQL-Injection oder Malware?

Nein. Es sendet keine Angriffs-Payloads und inspiziert keinen Anwendungscode, Datenbanken, Dateien, Konten oder Abhängigkeiten.

Warum ist HTTPS keine vollständige Sicherheitsgarantie?

TLS schützt Authentifizierung, Vertraulichkeit und Integrität während der Übertragung. Es behebt keine anfälligen Codes, schwachen Passwörter, gestohlene Konten oder unsichere Serverkonfigurationen.

Dies ist eine nicht-invasive externe Überprüfung von TLS, Antwort-Headern und einigen gängigen Ports - kein Schwachstellenscan oder Penetrationstest, und es kann nicht beweisen, dass eine Seite sicher ist.

Die richtige Antwort erhalten

Was einzureichen ist - und was zu vermeiden ist

Submit the public domain or any URL on it. The host is what matters, so scheme, www and path are normalised away before the handshake. A private or internal host is refused by design, and a result from a staging domain says nothing about production, because the certificate and header configuration are usually different systems.

So verwenden Sie es
yourdomain.comJede öffentliche Seite, die Sie besitzen oder autorisiert sind zu testen. http oder https, mit oder ohne www, eine nackte Domain oder ein vollständiger Pfad - wir normalisieren es für Sie.
https://www.yourdomain.comDie Erfassung liest nur, was jeder Browser sehen kann - kein Login, keine Ausnutzung.
Vermeiden Sie dies
Expecting a penetration testDies ist eine nicht-invasive externe Erfassung, kein Exploit-Scan - sie kann nicht beweisen, dass eine Seite sicher oder kompromittiert ist.
admin.internal.corpInterne oder private Hosts sind blockiert. Nur öffentlich auflösbare, autorisierte Seiten werden überprüft.
Öffentliche Methodik

Genau wie dieses Ergebnis produziert wird

A live TLS handshake is opened and the certificate, negotiated version and cipher are read from it. The response headers are then inspected for HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy and Permissions-Policy, the Server banner is noted, and a small set of common TCP ports is probed. Each signal is reported present, missing or weak.

  1. Wir öffnen einen Live-TLS-Handshake und lesen das Zertifikat, die ausgehandelte Protokollversion und den Cipher.
  2. Wir überprüfen die Antwort-Header auf die sechs OWASP-Baseline-Sicherheitsheader (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  3. Wir notieren das offengelegte Server-Banner und prüfen eine kleine Anzahl gängiger TCP-Ports auf Exposition.
  4. Wir berichten jedes Signal als vorhanden / fehlend / schwach - niemals als Behauptung, dass die Seite 'sicher' ist, da eine externe Erfassung das nicht beweisen kann.
Basierend auf öffentlichen Standards

Die internationalen Standards, auf die diese Überprüfung zutrifft

The bar is set by published specifications, not an in-house score. RFC 8446 defines TLS 1.3, RFC 6797 defines HSTS, W3C CSP Level 3 defines Content-Security-Policy, and the OWASP Secure Headers project defines the baseline header set this check counts. Each header is judged against its own specification, so a pass means the specification is met.

IETFRFC 8446
TLS 1.3

Liest die verhandelte TLS-Version und das Zertifikat aus einem Live-Handschlag.

Spezifikation lesen
IETFRFC 6797
HTTP Strict Transport Security (HSTS)

Erkennt Ihren Strict-Transport-Security-Header und dessen Härtung (max-age, includeSubDomains, preload).

Spezifikation lesen
W3CCSP Level 3
Content Security Policy

Überprüft, ob ein Content-Security-Policy-Header vorhanden ist und die script-src / default-src einschränkt.

Spezifikation lesen
OWASPSecure Headers
OWASP Secure Headers Project

Vergleicht Ihre Antwort-Header mit der OWASP-Baseline von sechs Sicherheits-Headern.

Spezifikation lesen
Wir listen einen Standard nur dort auf, wo dieses Tool ihn tatsächlich liest oder misst. Wenn ein Signal außerhalb einer Live-Prüfung liegt, sagt das Ergebnis dies anstelle von implizierter Abdeckung.
Häufige Fragen

Website Security Checker FAQ

What does the Novaverb Website Security Checker actually check?

It runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.

Is this the same as a penetration test or vulnerability scan?

No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.

How do I fix missing security headers flagged by the checker?

Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.

What is HSTS and why does it matter?

HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).

Which security response headers should every site send?

The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.

Why does exposing my Server header matter?

A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.

What is the difference between a TLS certificate check and this security scan?

A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.

What is a good result for the open-ports part of the check?

Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.

Does a clean result here mean my website is secure?

No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.

How does website security affect SEO?

Google favours HTTPS, and browsers flag insecure pages, hurting trust and click-through. Valid TLS and hardening headers protect users from tampering and mixed-content warnings, supporting the safe-browsing signals that underpin sustainable search visibility.

Mehr kostenlose Prüfungen

Erkunde alle Novaverb kostenlosen Tools

Website-SEO-CheckerCrawl-Abdeckung, indexierbare Seiten und interne Links
Keyword Research ToolFree AI keyword research tool for search volume, keyword difficulty, …
SERP CheckerCheck live organic search results and AI Overview rankings for …
Server Response Time CheckerMeasure server Time to First Byte (TTFB), DNS lookup, TCP …
Backlink CheckerExplore backlinks, referring domains, dofollow links, and domain authority for …
Robots.txt CheckerTest and validate robots.txt rules, User-Agent directives, blocked paths and …
Sitemap CheckerValidate XML sitemap structure, URL counts, reachability, and index type. …
Meta Tag CheckerCheck page title length, meta description, H1 heading structure, Open …
HTTP Status & Redirect CheckerTrace HTTP status codes (200, 301, 302, 404, 500) and …
Website MonitorMonitor website availability, HTTP status code, and server response time …
HTTP/2 TestCheck whether your web server supports HTTP/2 via TLS ALPN …
HTTP/3 TestTest whether your web server supports HTTP/3 over QUIC with …
Website Performance TestTest global website loading speed and TTFB waterfall timing across …
GEO CheckerAudit whether ChatGPT, Perplexity, Gemini, and Google AI Overviews can …
Core Web Vitals CheckerCheck real-user Core Web Vitals (LCP, INP, CLS) from Chrome …
PageSpeed CheckerRun a live Lighthouse performance audit to test PageSpeed, Core …
Website Safety CheckerCheck whether a domain or URL is flagged for malware, …
Knowledge Graph CheckerCheck whether a brand, person, product or organization is recognized …
Keyword Gap CheckerCompare your site against competitors to find missing high-traffic keywords, …
Competitor Top PagesFind top organic traffic-driving pages for any competitor domain. See …
Durchsuchen Sie das vollständige Hub für kostenlose Tools
Überprüfen → verstehen → beheben

Machen Sie diese Überprüfung zu einer verifizierten Lösung

Jedes Novaverb-Tool ist ein Funnel: Führen Sie die Überprüfung durch, verstehen Sie die Beweise, beheben Sie es und beweisen Sie, dass es mit einer frischen Überprüfung gelöst ist - keine erfundenen Bestehenszustände.