Ratgeber
Praxisnahe Erklärungen zu den Anforderungen des BFSG und zu den technischen Signalen, die wir prüfen - geschrieben für Website-Betreiber, nicht für Juristen oder Entwickler.
01 Barrierefreiheit & BFSG
Das Barrierefreiheitsstärkungsgesetz gilt seit dem 28.06.2025. Diese Ratgeber erklären, wer betroffen ist, welche Barrieren zählen und was dagegen zu tun ist - mit eigenen Seiten für die Branchen, die uns am häufigsten fragen.
Schätzen Sie ein, ob das BFSG für Ihre Website gilt, welche Ausnahmen es gibt und was Ihr nächster Schritt sein sollte.
Der kostenlose Sofort-Check: Prüfen Sie Ihre Website in Sekunden gegen WCAG 2.1 AA und sehen Sie, wo sie die Anforderungen erfüllt und wo nicht.
Die Pflichtangaben einer Erklärung zur Barrierefreiheit, wo sie auf Ihrer Website hingehört und eine Muster-Struktur zum Anpassen.
Shops sind ausdrücklich vom BFSG erfasst. Die typischen Barrieren in Checkout, Filtern und Produktseiten - und wie Sie Ihren Shop prüfen.
Die Online-Terminbuchung kann eine Praxis-Website in den Anwendungsbereich bringen. Was das bedeutet und welche Barrieren am meisten zählen.
Buchungs- und Ticketing-Dienste fallen in den Anwendungsbereich. Die typischen Barrieren auf einer Hotel-Website und wie Beherbergungsbetriebe ihre Website prüfen.
Kontaktformulare, Referenzgalerien und einfache Buchungsfunktionen: Worauf Handwerksbetriebe mit Website achten müssen.
02 Technik
Zwei der sechs Dimensionen aus jedem Scan im Detail: Worauf wir schauen, warum das zählt und wie Sie die Befunde beheben.
Was jeder Response-Header bewirkt, welche Ihre Website senden sollte und wie Sie sie richtig konfigurieren.
Cookies, Tracker und Drittanbieter-Requests: Welche Signale wir aus einer Seite lesen und was sie über Ihr Datenschutz-Setup aussagen.
03 Security-Header im Detail
Die Header-Übersicht gibt Ihnen den Überblick. Diese Seiten gehen eine Ebene tiefer in die acht Themen, die am meisten Arbeit machen: mit den Direktiven, auf die es ankommt, einem Startpunkt zum Kopieren und den Fragen, die uns dazu am häufigsten erreichen. Zwei weitere behandeln die Zeit nach dem Go-live: zu bemerken, wenn sich ein Header oder eine Richtlinie ändert, ohne dass es jemand entschieden hat.
Der stärkste Schutz gegen Cross-Site-Scripting: welche Direktiven Sie setzen, wie Sie eine Richtlinie im Report-Only-Modus einführen und wie Sie erzwingend werden, ohne Ihre Website zu zerlegen.
Strict-Transport-Security erklärt: was max-age, includeSubDomains und preload wirklich bewirken und warum die Preload-Liste eine Entscheidung ist, die Sie nicht schnell zurücknehmen können.
Secure, HttpOnly und SameSite: die Cookie-Attribute, die eine Sitzung vor Skripten und fremden Seiten schützen, samt Einstellungen für einen typischen Stack.
Wie eine unsichtbare Überlagerung aus einem Besucherklick eine Aktion auf Ihrer Website macht, und die zwei Header, die das verhindern: X-Frame-Options für ältere Clients, frame-ancestors für alles andere.
Welcher Teil Ihrer URLs an fremde Seiten geht, wenn ein Besucher weiterklickt: die fünf Werte, die zählen, was jeder davon preisgibt und welcher der sinnvolle Standard ist.
Kamera, Mikrofon, Standort und Bezahlfunktion für Ihre Website und alle eingebetteten Inhalte abschalten: die Syntax der Positivliste und warum eine nicht genannte Funktion keine abgeschaltete Funktion ist.
Die Einträge, die verhindern, dass jemand in Ihrem Namen Mails verschickt, und der, der Ihre DNS-Antworten ehrlich hält: was jeder leistet und in welcher Reihenfolge Sie sie einführen.
Die Datei, die Sicherheitsforschern sagt, wohin eine Schwachstelle gemeldet wird. Zwei Pflichtfelder, zehn Minuten Arbeit, und der Unterschied zwischen einer privaten und einer öffentlichen Meldung.
Ein Header, der heute stimmt, kann nach dem nächsten Deploy fehlen. Drei Wege, das zu bemerken: ein Cronjob mit curl, eine Prüfung in Ihrer CI-Pipeline und ein geplanter Scan, jeweils mit dem, was er findet und was nicht.
Wie sich eine Richtlinie durch Deploys, Plugins und CDN-Regeln unbemerkt ändert und wie Sie es merken: ein Header-Diff, Verstoßmeldungen über report-to und was ein Scan-Vergleich zeigen kann und was nicht.
04 Server-Rezepte
Die Themenseiten erklären, was zu setzen ist und warum. Diese Seiten geben Ihnen den fertigen Block für Ihren Stack, Zeile für Zeile, samt der Fehler, bei denen eine Konfiguration richtig aussieht und nichts sendet.
Ein vollständiger Server-Block zum Einfügen, was jede add_header-Zeile macht, und die Vererbungsregel, die jeden Header still entfernt, sobald eine Location einen eigenen definiert.
Der .htaccess-Block zum Einfügen, warum mod_headers zuerst aktiv sein muss und was der Unterschied zwischen set und always für Ihre Fehlerseiten bedeutet.
Jeder Header mit wenigen Zeilen und ohne Plugin, an einer Stelle, die ein Theme-Update nicht entfernt, plus die eine Richtlinie, die Ihren Block-Editor zerlegt.
Der web.config-Block zum Einfügen, was jeder customHeaders-Eintrag macht und warum eine web.config im Unterordner denselben Header zweimal ausliefert.
Jeder Header aus einem Konfigurationsarray und ohne Extension, warum das Backend eine eigene Richtlinie braucht und welche Dateien TYPO3 nie erreichen.
Ein Response-Subscriber für die ganze Storefront, warum die Administration ausgenommen gehört und was eine strenge Richtlinie mit Ihren Zahlungsanbietern macht.
Das eine Feld, in dem Ihre Direktiven überleben, warum das Bearbeiten der generierten vhost-Datei sinnlos ist und was der Proxy-Modus an Doppelungen ändert.
05 Werkzeug
Ein geführtes Formular begleitet Sie durch alle Pflichtangaben und erzeugt einen Textbaustein zum Anpassen. Die Vorschau ist kostenlos.
Starten Sie einen kostenlosen Scan und erhalten Sie einen verständlichen Bericht zu Barrierefreiheit, Sicherheit, Datenschutz, Nachhaltigkeit, SEO und Performance.