Zum Inhalt springen
Illustration: Ein Browserfenster in einem Scannerbogen; der Strahl macht dahinter Schloss, Server und Zertifikat sichtbar.
Security

Website prüfen: ist sie seriös? Was von außen sichtbar ist

Von · · 10 Min. Lesezeit Zuletzt aktualisiert am

Woran erkennst du, ob du einer Website trauen kannst, die du nicht kennst? An dem, was sie nicht verschweigen kann. Alles, was eine Website über sich selbst sagt, hat jemand hingeschrieben: das Impressum, die Selbstbeschreibung, die Gütesiegel im Fußbereich, die Jahreszahl „seit 2009“. Das kann stimmen. Es ist trotzdem eine Behauptung, keine Feststellung, und wer betrügen will, schreibt dort das Passende hin.

Alles, was beim Laden der Seite tatsächlich passiert, kann sie dagegen nicht verschweigen: welcher Server antwortet, seit wann die Domain existiert, welches Zertifikat ausgestellt wurde, welche Schutz-Header der Server sendet, welche fremden Dienste schon vor der Einwilligung geladen werden, mit welchem System die Seite gebaut ist. Das ist kein Text, das ist Verhalten, und Verhalten lässt sich nicht so leicht frisieren wie ein Absatz.

Die Regel für den Shop aus der Werbeanzeige, den Link in der Mail und den Dienstleister, der gleich Zugang zum Server bekommen soll, ist deshalb dieselbe: Nimm das Geschriebene als Hypothese und prüf sie gegen das Unvermeidliche. Ein Impressum mit Wiener Adresse, während die Domain vor drei Wochen anonym registriert wurde und der Server in einem Rechenzentrum ohne Bezug dazu steht, ist nicht automatisch Betrug. Es ist ein Widerspruch, und Widersprüche sind das, wonach du suchst.

Illustration: Ein Browserfenster mit großem leerem Schild obenauf; die Lupe prüft nicht das Schild, sondern Schloss, Server und Zertifikat darunter.

Die vier Fragen, in der Reihenfolge, in der sie sich lohnen#

Nicht alles auf einmal. Die Reihenfolge spart Arbeit, weil jede Antwort die nächste Frage schärft.

1. Wer steht dahinter?#

Die teuerste Frage zuerst, weil sie am häufigsten die Antwort auf alles andere ist. Eine Domain, die vorgestern registriert wurde und deren Halter sich hinter einem Datenschutzdienst verbirgt, braucht bei einem Shop mit Vorkasse keine weitere Prüfung.

Das Registrierungsdatum liefert eine RDAP-Abfrage beim Registrar oder der Registry, und es ist eines der wenigen Signale, die sich nicht fälschen lassen; wie man es abfragt, steht in Wann wurde eine Domain registriert?. Den Halter geben die Register seit der DSGVO meist nicht mehr preis, was bleibt, sind Registrar, Nameserver und bei .de ein Auskunftsantrag mit berechtigtem Interesse (Wem gehört eine Website?). Das Impressum ist dann die Gegenprobe: Firmenwortlaut, Firmenbuch- oder Handelsregisternummer und eine ladungsfähige Anschrift müssen sich im jeweiligen Register wiederfinden lassen (Impressum prüfen).

2. Ist sie sicher, und in welchem Sinn?#

„Sicher“ ist drei Fragen in einer: Kann jemand mitlesen, geht die Seite anständig mit Daten um, ist sie selbst in fremder Hand? Das Schloss in der Adresszeile beantwortet nur die erste, und auch die nur zur Hälfte.

Die technische Seite davon prüft der Security-Scan für eine beliebige Adresse: HTTPS-Konfiguration, Schutz-Header, offene Ports. Einen einzelnen Verweis liest man an seiner Adresse, vor dem Klick, nicht danach.

3. Was macht sie mit ihren Besuchern?#

Die aussagekräftige Zahl ist nicht, wie viele Dienste eine Seite lädt, sondern wie viele sie lädt, bevor jemand zugestimmt hat. Danach ist es eine Entscheidung des Besuchers, davor eine des Betreibers. Der Datenschutz-Check zeigt diesen Zeitpunkt. Die Frage lohnt sich auch für Betreiber, die nachsehen wollen, was Dienstleister in ihre eigene Seite eingebaut haben.

4. Womit ist sie gebaut?#

Die Frage mit dem geringsten Misstrauensanteil und dem größten praktischen Nutzen: beim Wettbewerb ansehen, was funktioniert, oder bei einem Angebot einschätzen, was da eigentlich geliefert wurde. Was Kopfzeilen und Quelltext über den Unterbau verraten, das CMS eingeschlossen, liest der Tech-Stack-Checker in einem Durchgang aus. Wer den Server stellt, steht in den DNS-Einträgen; bei einem CDN davor sagt das weniger als früher (DNS-Eintrag prüfen).

Was so ein Blick liefert, zeigt der Datenschutz-Check an einer eigenen Seite, www.bitinformer.com am 03.10.2026: keine Cookies vom Server, Reichweitenmessung ohne Cookies, Impressum und Datenschutzerklärung verlinkt. Und er sagt dazu, was er nicht sieht: Cookies, die erst ein Skript setzt.

Datenschutz-Check für https://www.bitinformer.com/: 4 von 4 bestanden, 1 fremde Quelle. Keine Cookies vom Server gesetzt, datenschutzfreundliche Reichweitenmessung ohne Cookies, Impressum verlinkt, Datenschutzerklärung verlinkt. Hinweis des Werkzeugs: Cookies, die erst JavaScript setzt, sieht diese Prüfung nicht.
Der Datenschutz-Check für www.bitinformer.com, eine eigene Seite: keine Cookies vom Server, Reichweitenmessung ohne Cookies, Impressum und Datenschutzerklärung verlinkt. Das Werkzeug sagt selbst, was es nicht sieht. Zum Werkzeug · Screenshot vom 03.10.2026, unbearbeitet.

Was 131 Startseiten von sich preisgeben#

Wie viel das Unvermeidliche verrät, lässt sich zählen. In eigener Sache: Am 03.10.2026 habe ich die Startseiten von 140 Tiroler Domains aus meiner Akquise-Liste (Betriebe und Tourismusverbände) einmal per curl abgerufen, wie ein Browser es tut, und nur gelesen, was der Server von sich aus mitschickt. 131 antworteten. Gezählt ist, was im ausgelieferten HTML und in den Headern steht; was Skripte später nachladen, fehlt. Nur Summen, keine Namen.

Preisgegeben, ohne dass es jemand hingeschrieben hatStartseiten
Server-Header mit Versionsnummer11, darunter dreimal Apache 2.2, vom Apache-Projekt als „end-of-life“ geführt
X-Powered-By33, davon 17 mit PHP-Version; 6 davon eine Version ohne Sicherheitskorrekturen (5.6, 7.2, 7.4, 8.1)
Generator-Tag mit dem CMS77, davon TYPO3 29, WordPress 11 (alle mit Versionsnummer), Contao 7
Google Tag Manager im Quelltext45
Google Analytics / gtag45
Matomo28
Skript eines Cookie-Banner-Anbieters60
Google Maps eingebettet15
Schriften von Google-Servern8
reCAPTCHA6
Meta-Pixel4
keiner der sechs Security-Header48

Zwei Lesarten. Für den Besucher: Ob eine Seite Tracking lädt, steht im Quelltext, bevor irgendein Banner erscheint. 45 von 131 binden Google Analytics ein, und das sieht man ohne Werkzeug mit „Seitenquelltext anzeigen“. Für den Betreiber: 17 Seiten nennen ihre PHP-Version in jeder Antwort, sechs davon eine, für die es keine Korrekturen mehr gibt. Das ist keine Frage der Seriosität, aber eine der Sorgfalt, also genau die letzte Zeile der Tabelle unten.

Die Widersprüche, auf die es ankommt#

Die Werkzeuge liefern Befunde. Ein Befund allein sagt selten etwas; erst der Widerspruch zwischen zwei Befunden sagt etwas. Die Paare, die im Alltag tragen:

Was die Seite behauptetWas dagegen sprichtWas es bedeutet
„seit 2009 für Sie da“Domain vor sechs Wochen registriertDer härteste Widerspruch. Bei Vorkasse genügt er allein.
Deutsche GmbH im ImpressumKeine Handelsregisternummer, oder eine, die im Unternehmensregister nicht auffindbar istDie Nummer ist der Prüfstein, nicht der Name.
Ladenanschrift im ImpressumPostfach oder eine Adresse, unter der dutzende Firmen sitzenGefordert ist eine ladungsfähige Anschrift.
„Ihre Daten sind bei uns sicher“Ein Dutzend Werbedienste lädt vor jedem KlickKein Rechtsbruch-Beweis, aber eine Aussage über die Haltung.
Eigenständiger AnbieterDieselbe Analyse-Kennung wie ein anderer Auftritt mit anderem ImpressumKennungen gehören zu einem Konto, nicht zu einer Seite.
Professioneller AuftrittZertifikat erst seit wenigen Tagen, keine Schutz-Kopfzeilen, Server-Voreinstellungen unverändertSagt nichts über Absicht, viel über Sorgfalt.

Ein einzelner Punkt aus dieser Liste ist kein Urteil. Ein junges Datum hat jede neue Firma, ein Treuhänder im Register ist bei vielen Registraren die Voreinstellung. Zwei oder drei Punkte zusammen sind ein Muster.

Was von außen nicht geht#

Hier scheitern die meisten Erwartungen. Ein Blick von außen sieht, was ein Browser sieht, und nichts darüber hinaus.

Echte Besucherzahlen. Es gibt Schätzdienste; bei kleinen Seiten sind ihre Zahlen Hochrechnungen aus wenigen Datenpunkten, keine Messung.

Umsätze, Bestellungen, Kundenzahlen. Nicht ansatzweise. Wer solche Zahlen anbietet, verkauft Hochrechnungen aus Besucherschätzungen, also einen Fehler mal einen zweiten.

Ob die Seite gerade kompromittiert ist. Eine saubere Prüfung von außen schließt eine Kompromittierung nicht aus. Sie findet, was sich nach außen zeigt: eingeschleuste Skripte, Weiterleitungen, veränderte Kopfzeilen. Ein Angreifer, der nur Daten abgreift, hinterlässt davon nichts. Woran man eine übernommene Seite trotzdem erkennt, steht in WordPress gehackt: was tun, im ersten Abschnitt.

Wer wirklich dahintersteht, wenn jemand das nicht will. Ein Datenschutzdienst im Register, ein Treuhänder im Impressum, ein Server in einem Land ohne Auskunftspflicht: An dem Punkt endet die technische Prüfung, und es beginnt die Frage, ob man mit jemandem Geschäfte macht, der nicht genannt sein will.

Die inneren Seiten hinter einem Login. Was Kunden nach der Anmeldung sehen, ist von außen unsichtbar. Bewertungen über den Dienst sagen dazu mehr als jedes Werkzeug.

Der Ablauf in fünf Minuten#

Für den häufigsten Fall, einen unbekannten Anbieter, dem man Geld oder Daten geben soll:

  1. Domainalter und Halter nachsehen. Jung und anonym bei einem Shop mit Vorkasse: hier kann man aufhören.
  2. Impressum lesen und gegen Punkt 1 halten. Stimmt die genannte Firma mit dem überein, was das Register hergibt?
  3. Verbindung und Header prüfen. Nicht wegen des Schlosses, sondern wegen der Sorgfalt: Ein Betreiber, der HSTS und Schutz-Header gesetzt hat, hat sich mit dem Thema befasst.
  4. Ansehen, was vor der Einwilligung lädt. Ein Dutzend Werbedienste vor jedem Klick ist keine Sicherheitslücke, aber es sagt etwas über die Haltung.
  5. Nach dem Namen suchen, außerhalb der eigenen Website. Der Schritt, den kein Werkzeug ersetzt.

Punkt 5 ist der wichtigste und der einzige, der nicht technisch ist. Alles davor findet Widersprüche; erst die Suche außerhalb findet Erfahrungen.

Wo die Grenze verläuft#

Alles auf dieser Seite liest ausschließlich öffentlich abrufbare Informationen, dasselbe, was jeder Browser und jede Suchmaschine abruft: öffentliche Register, ausgelieferte Kopfzeilen, der Quelltext, den der Server jedem schickt.

Was hier nicht steht und wozu diese Werkzeuge nicht da sind: Zugangsdaten zu erraten, nicht verlinkte Bereiche durchzuprobieren, Formulare auf Schwachstellen zu testen oder eine Seite mit Anfragen zu belasten. Das ist keine Prüfung mehr. Sobald dabei eine Zugangssicherung überwunden wird, ist es strafbar, in Deutschland nach § 202a StGB, in Österreich nach § 118a StGB, auch dann, wenn nichts kaputtgeht.

Die eigene Seite darfst du prüfen, wie du willst. Bei fremden gilt: lesen ja, anfassen nein.

Häufige Fragen#

Wie erkenne ich, ob ein Online-Shop seriös ist?

Am Widerspruch zwischen dem, was die Seite über sich schreibt, und dem, was sie beim Laden nicht verschweigen kann. Zuerst Domainalter und Halter nachsehen, dann das Impressum gegen das Register halten, danach Verbindung, Header und vor der Einwilligung geladene Dienste prüfen und zuletzt außerhalb der Seite nach Erfahrungen suchen. Eine junge, anonym registrierte Domain bei einem Shop mit Vorkasse genügt allein, um aufzuhören.

Ist eine Website mit Schloss in der Adresszeile sicher?

Nicht unbedingt. Das Schloss beantwortet nur, ob jemand die Verbindung mitlesen kann, und auch das nur zur Hälfte. Ob die Seite anständig mit Daten umgeht oder selbst in fremder Hand ist, zeigt es nicht; dafür braucht es den Blick auf Schutz-Header und auf die Dienste, die vor der Einwilligung laden.

Ist ein junges Domainalter ein Zeichen für Betrug?

Allein nicht, denn ein junges Datum hat jede neue Firma. Zum harten Signal wird es im Widerspruch, etwa wenn die Seite „seit 2009“ behauptet und die Domain vor sechs Wochen registriert wurde; bei Vorkasse genügt dieser Widerspruch allein. Erst zwei oder drei auffällige Punkte zusammen sind ein Muster.

Kann man von außen sehen, ob eine Website gehackt ist?

Nur teilweise. Eine Prüfung von außen findet, was sich nach außen zeigt: eingeschleuste Skripte, Weiterleitungen, veränderte Kopfzeilen. Ein Angreifer, der nur Daten abgreift, hinterlässt davon nichts, deshalb schließt eine saubere Prüfung eine Kompromittierung nicht aus. Woran man eine übernommene Seite trotzdem erkennt, steht in WordPress gehackt: was tun.

Darf man eine fremde Website auf Sicherheitslücken prüfen?

Lesen ja, anfassen nein. Öffentlich abrufbare Informationen wie Register, ausgelieferte Kopfzeilen und Quelltext darf jeder ansehen; Zugangsdaten erraten, nicht verlinkte Bereiche durchprobieren oder Formulare auf Schwachstellen testen gehört nicht dazu. Wird dabei eine Zugangssicherung überwunden, ist das in Deutschland nach § 202a StGB und in Österreich nach § 118a StGB strafbar, auch wenn nichts kaputtgeht.

Stand 03.10.2026. Gesetzesfundstellen an diesem Tag abgerufen; die Zählung der 131 Tiroler Startseiten stammt vom selben Tag.

Quellen (4)

Weiterlesen