Lokal & kontrolliert
WISSEN · FÜR ALLE, DIE EINE WEBSITE BETREIBEN

Sicherheitsbefunde richtig lesen

Beobachtung, Bedeutung, Grenzen und nächster Schritt — und warum HexWarte keine Punktzahl vergibt

Geprüft am 21. September 2026 · etwa 4 Minuten Lesezeit

Kurz gesagt

Ein guter Befund trennt, was beobachtet wurde, von dem, was es bedeutet. Er sagt, unter welchen Voraussetzungen er gilt, was er nicht beweist, was du tun kannst und wie du es danach prüfst. Wie ernst er ist, hängt immer auch von deiner Seite ab: Derselbe fehlende Header wiegt auf einer Seite mit Anmeldung schwerer als auf einer ohne. Und „unbekannt“ heißt, dass die Daten nicht reichen — nicht, dass alles in Ordnung ist.

Woraus ein Befund besteht

Jeder Befund auf dieser Plattform hat dieselben Teile. Sie sollen verhindern, dass aus einer Beobachtung mehr gelesen wird, als sie hergibt.

  • Beobachtung: was genau gesehen wurde, mit dem Beleg — etwa der Zeile, um die es geht.
  • Bedeutung: warum das eine Rolle spielt, und für wen.
  • Voraussetzungen und Grenzen: unter welchen Umständen der Befund gilt und was er ausdrücklich nicht beweist.
  • Nächster Schritt: was helfen würde, samt dem, was es kostet.
  • Nachprüfung: wie du nach einer Änderung feststellst, ob sie gewirkt hat.

In der Header-Werkstatt stehen die Befunde nach Themen geordnet. Klappst du einen auf, findest du diese Teile unter „Beleg im eingegebenen Text“, „Was bedeutet das?“, „Dein nächster Schritt“, „So prüfst du erneut“ und „Voraussetzungen & Grenzen“. Der erste Hinweis ist schon geöffnet.

Zustände und Stufen

Die Werkstatt ordnet jeden Befund einem von vier Zuständen zu. Sie beschreiben, was in dem eingefügten Text steht, nicht wie gefährlich die Website ist.

Die Zustände in der Header-Werkstatt
Zustandbedeutet
Kriterium erfülltDie erwartete Angabe steht in diesem Text.
HinweisEine Einstellung sollte im Zusammenhang der Seite geprüft werden.
UnklarDie Daten reichen für eine belastbare Aussage nicht.
InformationEine Eigenschaft, die bei der Einordnung hilft.

Der Browser-Einblick beantwortet eine andere Frage: Wie sehr macht dich ein Wert wiedererkennbar? Dafür gibt es fünf Stufen, jede mit Wort und Zeichen, damit sie nicht nur an der Farbe hängt.

Die Stufen im Browser-Einblick
Stufebedeutet
ErkennbarZeigt auf dich oder deinen Anschluss.
EingrenzendVerkleinert die Menge, in der du steckst.
UnauffälligEntspricht dem, was die Mehrheit sendet.
AbgewehrtGemessen und nichts zu holen: nicht herausgegeben.
UnbekanntNicht geprüft oder nicht auslesbar.

Warum es keine Punktzahl gibt

Eine Gesamtnote ist verführerisch: eine Zahl, die steigt, wenn man etwas richtig macht. Sie rechnet aber Ungleiches zusammen. Ein fehlender Einbettungsschutz auf einer Seite ohne Anmeldung und eine schwache Richtlinie auf einer Seite mit Kundenkonten ergeben vielleicht dieselbe Zahl — und bedeuten etwas völlig anderes.

Auch das verbreitete Bewertungssystem für Schwachstellen, CVSS, sagt ausdrücklich, dass seine Basiswerte die Schwere einer Lücke messen und nicht allein zur Einschätzung des Risikos dienen sollen. Das Risiko entsteht erst im Zusammenhang: was die Seite tut, wer sie nutzt, was ein Angreifer davon hätte.

HexWarte vergibt deshalb keine Note und keine Prozentzahl. Stattdessen steht an jedem Befund, unter welchen Voraussetzungen er zählt — die Gewichtung für deine Seite nimmst du vor, mit dem Wissen, das nur du über sie hast.

Ein Beispiel: „Die CSP erlaubt Skripte im HTML“

  • Beobachtung: In script-src steht 'unsafe-inline', ohne Nonce und ohne Hash.
  • Bedeutung: Würde es jemandem gelingen, ein Skript in die Seite einzuschleusen, führte der Browser es aus. Die Richtlinie bietet an dieser Stelle keinen Schutz gegen Cross-Site-Scripting (XSS).
  • Voraussetzung: Es gibt überhaupt eine Stelle, an der sich Skript einschleusen lässt. Ob es sie gibt, kann ein Header nicht zeigen.
  • Grenze: Der Befund beweist keine Lücke und keinen Angriff. Er zeigt eine fehlende Schutzschicht.
  • Nächster Schritt: eine strikte Richtlinie mit Nonce oder Hash, siehe Content Security Policy schrittweise einführen. Der Preis: Skripte im HTML müssen umgebaut werden.
  • Nachprüfung: die Header nach der Änderung neu kopieren und erneut auswerten.

Wofür ein Befund gilt

  • Für genau das, was geprüft wurde: in der Werkstatt für den eingefügten Text einer einzigen Antwort, im Browser-Einblick für diesen Browser in diesem Moment.
  • Für den Stand der Regeln zum Zeitpunkt der Prüfung. Die Regeln tragen eine Fassung; wird eine Regel geändert, kann derselbe Text anders ausfallen.
  • Unter der Annahme, dass die Eingabe vollständig und echt ist. Fehlt eine Zeile, weil sie beim Kopieren verloren ging, fehlt sie auch im Befund.

Was dieser Artikel nicht sagt

  • Ein erfüllter Befund ist keine Bescheinigung. Die Werkstatt prüft Header, nicht die Anwendung dahinter.
  • Ein Befund ist keine Aussage über die Absicht oder Sorgfalt eines Betreibers. Viele fehlende Header sind schlicht Voreinstellungen, die niemand bewusst gewählt hat.
  • Die rechtliche Bewertung eines Befunds, etwa ob etwas eine Pflicht verletzt, gehört nicht zu dem, was hier geprüft wird.