Vertrauen auf einen Blick
Ein zusammengesetzter Vertrauensscore aus echten erfassten Signalen, HTTPS, Headern und Konfiguration, sodass Sie Risiken sehen, bevor sie Sie kosten.
Ein Vertrauens- und Sicherheits-Scorecard für Ihre Seite, bevor Google oder ein Kunde das Problem findet.
Site Trust & Security bewertet die HTTP-Vertrauenssignale und Sicherheitsheader Ihrer Seite aus einem echten Crawl und führt einen automatisierten Penetrationstest für exponierte Datenbankports und geleakte Backup-Dateien durch.
Automatisierter Penetrationstest (exponierte Ports & Backup-Lecks) auf Pro+
Warum es nützlich ist
Most security tools either overwhelm you with raw scanner noise or quietly guess at gaps they never actually measured, and both leave you unable to say which findings are real. You need a trust picture built only from what your site truly exposes to any visitor, with a clear, specific fix attached to every finding.
Ein zusammengesetzter Vertrauensscore aus echten erfassten Signalen, HTTPS, Headern und Konfiguration, sodass Sie Risiken sehen, bevor sie Sie kosten.
Erkennen Sie exponierte Datenbankports und geleakte Backup-Dateien (.sql Dumps, .env, .git), die Ihre Daten leise preisgeben.
HSTS-, CSP- und X-Frame-Options-Abdeckung bewertet, mit der genauen Lösung für jede Lücke.
Daten und Beweise
Site Trust reads what your own pages return: HTTPS coverage across every crawled URL, whether HTTP redirects to HTTPS, the six security response headers with CSP strength graded, and mixed content on secure pages. An exposure scan that could affect a live host runs only after domain ownership is verified.
Crawl plus verifiziertes Domain-Proben
Gewichtete Vertrauenskriterien
Beweisverknüpfte Sicherheitswarteschlange
Die Expositionsprüfung läuft nur für verifizierte Domains; ein erreichbarer Pfad ist ein Überprüfungsbefund, kein Beweis dafür, dass sensible Daten offengelegt wurden.
Kernfähigkeiten
You get a weighted trust score built from measured factors, a per-header scorecard that names which header is missing or weak on which pages, mixed-content findings resolved to URLs, and an ownership-gated exposure scan for the checks that need permission before they are run.
Ein einzelner Vertrauensscore von 0-100 wird über jede gecrawlte HTML-Seite aus vier gewichteten Faktoren berechnet: HTTPS-Abdeckung, Stärke der Sicherheitsheader, Freiheit von gemischtem Inhalt und Cache-Control-Hygiene. Wenn es keine gecrawlten Seiten gibt, wird der Score als unzureichend gemeldet, anstatt als erfundenes Null. Jeder Faktor zeigt seinen eigenen Abdeckungsprozentsatz und die genauen Seitenzahlen dahinter.
Die Abdeckung wird für die sechs Standard-Antwortheader bewertet: Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy. CSP wird nach Richtlinienstärke bewertet, sodass eine echte default-src/script-src-Richtlinie volle Punkte erhält, während ein upgrade-insecure-requests-only-Header als schwach gekennzeichnet wird. Ein Header, der als leer gespeichert ist, bedeutet, dass die Seite ihn tatsächlich nie gesendet hat, was als echter fehlender Befund behandelt wird, nicht als Erfassungsfehler.
Für eine Domain, die Sie verifiziert besitzen, prüft ein aktiver Scan auf exponierte Dateien, überprüft das aktive TLS-Zertifikat und erkennt öffentlich offene Ports. Er sucht nach Lecks wie .env, .git/config, Datenbank-Dumps und Konfigurations-Backups, liest den Zertifikatsaussteller und die Tage bis zum Ablauf und kennzeichnet offengelegte Serverbanner oder X-Powered-By-Werte. Für alle anderen bleibt die Domain unverifiziert, sodass diese Signale als nicht überprüft gelesen werden und den Score nie mit einem Mangel belasten, der nie gemessen wurde.
Wie die Arbeit voranschreitet
Crawl the site, let the factors be scored, verify ownership when you want the deeper scan, then fix each finding against the page it came from. The score is recomputed from the next crawl, so a fix is confirmed by measurement instead of being assumed once the change is deployed.
Der HTTPS-Status, die Antwortheader und die Mixed-Content-Signale jeder HTML-Seite werden während des Crawls erfasst.
HTTPS-Abdeckung, Header-Stärke, gemischte Inhalte und Cache-Hygiene werden in einen gewichteten Vertrauensscore kombiniert.
Für eine verifizierte Domain fügt ein aktiver Scan Prüfungen für live TLS, offene Ports und exponierte Dateien hinzu.
Jedes Problem kommt als Atom mit Beweisen und einer kopierfertigen Serverkonfigurationslösung.
Um echte Arbeit herum aufgebaut
Erhalten Sie einen ehrlichen Vertrauensscore und eine priorisierte Liste der genauen Header und Expositionen, die zuerst behoben werden müssen.
Führen Sie ein wiederholbares Sicherheitsaudit auf HTTP-Ebene auf einer Client-Seite durch und übergeben Sie evidenzgestützte Schritte zur Behebung.
Bestätigen Sie, dass HTTPS durchgesetzt wird, Sicherheitsheader gesetzt sind und keine Konfigurations- oder Backup-Dateien öffentlich zugänglich sind, bevor Sie starten.
Verbundenen Ergebnisse
Ressourcen
Written by the team that built it, and free to read without an account.
Step-by-step walkthroughs, five minutes each.
What the terms on this page actually mean.
Run the idea on a real URL, no account needed.
Verknüpfte Produkte
Häufig gestellte Fragen
Klare Antworten zu Daten, Verfügbarkeit und wie das Produkt in den größeren Workflow passt.
Nein. Alle Prüfungen sind auf HTTP- und Netzwerkebene; der Scan erkennt öffentlich offene Ports, aber loggt sich niemals ein oder berührt das Dateisystem.
Die Scorecard liest den tatsächlich auf jeder Seite erfassten Wert; ein leerer Wert bedeutet, dass diese Seite den Header in ihrer Antwort nicht gesendet hat.
Es wird als nicht überprüft gemeldet, nicht als ungültiges Zertifikat, sodass eine Verbindung, die wir nicht abschließen konnten, niemals einen Fehler erfindet.
Der Scan nach exponierten Dateien, TLS und Ports läuft nur, wenn Sie den Besitz der Domain verifiziert haben, was aktives Proben auf Seiten, die Sie kontrollieren, beschränkt.
Vertrauen & Erfahrung
Beginnen Sie mit einem echten Projekt, halten Sie nicht verfügbare Daten sichtbar und folgen Sie dem verbundenen Workflow, wenn das Ergebnis bereit für Maßnahmen ist.