Ratgeber Konto erstellen 🇬🇧 🇩🇪
  • Ratgeber
  • Konto erstellen
  • Anmelden
  • 🇬🇧 🇩🇪
  • Methodik

    Was der Scanner prüft und wie der Score entsteht

    Diese Seite entsteht aus demselben Code, der jeden Scan bewertet. Die Kategorien, Gewichte und Prüfungen unten sind genau die, die gerade im Einsatz sind.

    Website scannen

    01 Umfang

    Was geprüft wird

    17 von 20 Kategorien sind aktiv, mit 221 einzelnen Prüfungen. Aktive Gruppen: Datenschutz, Rechtliche Pflichten, Sicherheit, Barrierefreiheit, Qualität & Technik, Vertrauen & Transparenz. Die übrigen Kategorien sind gebaut, ruhen aber: Sie werden nicht geprüft und zählen in keinen Score.

    Bewertungsversion 54. Jede Änderung an Kategorien, Gewichten oder Prüfungen erhöht diese Zahl, und gespeicherte Scans werden beim nächsten Öffnen danach neu bewertet.

    Datenschutz

    Gruppengewicht 25 25,0 % des Gesamtscores

    Datenschutzerklärung & externe Schriften

    Gewicht 35 in der Gruppe 35,0 % des Gruppenscores 18 Prüfungen
    • Schriften von fremden Servern
      Prüft, ob Schriftarten beim Laden der Seite von einem fremden Anbieter geholt werden. Dabei geht die Adresse der Besucher an diesen Anbieter, bevor jemand gefragt wurde. Wer die Schriftdateien selbst ausliefert, vermeidet das.
    • Dienste in der Datenschutzerklärung benannt
      Vergleicht die extern geladenen Dienste der Seite mit dem Text der Datenschutzerklärung. Jeder Empfänger von Besucherdaten gehört in diesen Text, und ein Dienst, der dort nicht zu finden ist, ist der Anlass nachzusehen; eine andere Bezeichnung oder der Name eines Auftragsverarbeiters wird nicht erkannt.
    • Verantwortlicher benannt
      Prüft, ob die Datenschutzerklärung benennt, wer für die Datenverarbeitung verantwortlich ist. Ohne diesen Namen und seine Kontaktdaten wissen Besucher nicht, an wen sie eine Anfrage zu ihren Daten überhaupt richten sollen.
    • Rechtsgrundlage benannt
      Prüft, ob die Datenschutzerklärung eine Rechtsgrundlage für die beschriebenen Verarbeitungen nennt. Jede Verarbeitung stützt sich auf eine, und die Datenschutzerklärung ist die Stelle, an der sie steht.
    • Speicherdauer beschrieben
      Prüft, ob die Datenschutzerklärung sagt, wie lange Daten gespeichert werden oder nach welchen Kriterien sich das richtet. Ohne diese Angabe weiß weder der Besucher noch der Betreiber, wann etwas wieder verschwinden muss.
    • Rechte der Besucher beschrieben
      Prüft, ob die Datenschutzerklärung die Rechte der Besucher beschreibt, etwa Auskunft, Berichtigung, Löschung oder Widerspruch. Diese Rechte wirken nur, wenn im Text steht, dass es sie gibt und wie man sie nutzt.
    • Beschwerderecht benannt
      Prüft, ob die Datenschutzerklärung die Aufsichtsbehörde und das Recht auf Beschwerde dort erwähnt. Das ist der Ausweg für Besucher, die beim Betreiber selbst nicht weiterkommen.
    • Garantie für Übermittlungen außerhalb der EU
      Läuft dort, wo eine Übermittlung außerhalb der EU sichtbar ist, entweder aus dem Text der Datenschutzerklärung oder aus den erkannten Diensten. Geprüft wird, ob der Text dafür eine Garantie nennt, etwa Standardvertragsklauseln oder einen Angemessenheitsbeschluss.
    • IP-Kürzung bei der Reichweitenmessung
      Läuft dort, wo die Seite einen Auswertungsdienst lädt. Geprüft wird, ob die Datenschutzerklärung sagt, dass die IP-Adressen der Besucher vor der Auswertung gekürzt werden, denn erst die vollständige Adresse macht aus einer Besuchszählung einen Personenbezug.
    • Datenschutzerklärung ist datiert
      Prüft, ob die Datenschutzerklärung ein erkennbares Datum trägt. Ohne Datum lässt sich nicht beurteilen, ob der Text noch zu den Diensten passt, die die Seite heute einsetzt.
    • Datenschutzerklärung auf jeder Seite verlinkt
      Öffnet einige Unterseiten der Website und prüft, ob jede davon auf die Datenschutzerklärung verlinkt. Besucher landen oft direkt auf einer Unterseite, und die Information muss dort erreichbar sein, wo Daten erhoben werden, nicht nur auf der Startseite.
    • Datenschutzerklärung in der Sprache der Seite
      Vergleicht die Sprache, die die Startseite angibt, mit der, die ihre Datenschutzerklärung angibt. Besucher müssen in der Sprache informiert werden, in der die Seite sie anspricht. Gibt eine der beiden Seiten keine Sprache an, bleibt der Check unklar.
    • Zwecke der Verarbeitung benannt
      Prüft, ob die Datenschutzerklärung sagt, wofür die Daten tatsächlich verwendet werden, als konkrete Zwecke wie Betrieb der Seite, Beantwortung einer Anfrage oder Reichweitenmessung. Die Zusicherung, dass alles rechtmäßig geschieht, ist kein Zweck und zählt nicht.
    • Empfänger der Daten benannt
      Prüft, ob die Datenschutzerklärung sagt, wer die Daten außer dem Betreiber erhält, namentlich oder als Kategorien wie Hoster, Zahlungsdienstleister oder Auswertungsdienst. Ohne diese Angabe können Besucher nicht erkennen, wo ihre Daten landen.
    • Widerruf der Einwilligung beschrieben
      Prüft, ob die Datenschutzerklärung sagt, dass eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden kann. Überall dort, wo ein Banner um Zustimmung bittet, muss im Text stehen, wie man sie zurücknimmt.
    • Widerspruchsrecht benannt
      Prüft, ob die Datenschutzerklärung das Recht auf Widerspruch gegen eine Verarbeitung benennt. Es ist das Recht, mit dem Besucher gegen alles vorgehen, was auf einem berechtigten Interesse beruht, und wird deshalb eigens geprüft und nicht nur in der Aufzählung der übrigen Rechte.
    • Berechtigtes Interesse benannt
      Läuft dort, wo die Datenschutzerklärung eine Verarbeitung auf ein berechtigtes Interesse stützt. Geprüft wird, ob der Text auch sagt, worin dieses Interesse besteht, denn die Rechtsgrundlage allein gibt Besuchern nichts an die Hand, was sie gegen ihre eigenen Interessen abwägen könnten.
    • Verarbeitung von Formulardaten beschrieben
      Läuft dort, wo der Scan ein Formular auf der Seite gefunden hat, in das Besucher eigene Daten eintragen. Geprüft wird, ob die Datenschutzerklärung beschreibt, was mit diesen Daten geschieht, denn ein Formular erhebt sie unmittelbar bei den Besuchern, und dort wiegt die Informationspflicht am schwersten.

    Einwilligung & Tracking

    Gewicht 35 in der Gruppe 35,0 % des Gruppenscores 11 Prüfungen
    • Cookies vor der Einwilligung
      Prüft, ob die Seite Cookies setzt, die technisch nicht notwendig sind, bevor die Besucher zugestimmt haben. Alles, was nur der Auswertung oder Werbung dient, muss auf den Klick auf Zustimmen warten.
    • Browser-Speicher vor der Einwilligung
      Prüft, ob die Seite vor der Einwilligung in den Speicher des Browsers schreibt. Der lokale Speicher wird wie ein Cookie beurteilt, eine Kennung dorthin zu verschieben ändert an der Pflicht zu fragen also nichts.
    • Tracking-Dienste vor der Einwilligung
      Prüft, ob Auswertungs- oder Werbedienste bereits vor der Einwilligung geladen werden. Schon das Laden des Skripts gibt die Adresse der Besucher weiter, es muss deshalb bis zur Zustimmung zurückgehalten werden.
    • Einwilligungsbanner vorhanden
      Prüft, ob die Seite überhaupt ein Einwilligungsbanner zeigt. Nötig ist es, sobald mehr als das technisch Notwendige geladen wird, und es sollte benennen, wofür es die Zustimmung erbittet.
    • Ablehnen angeboten
      Prüft, ob das Banner überhaupt eine Ablehnung anbietet. Ein Banner mit reinem Zustimmen-Knopf lässt keine Wahl, eine so erteilte Einwilligung gilt deshalb nicht als freiwillig; die Ablehnung sollte zudem genauso leicht erreichbar sein wie die Zustimmung.
    • Ablehnen wirkt tatsächlich
      Der Scanner benutzt die Ablehnung im Banner, lädt die Seite neu und misst erst dann erneut. Geprüft wird, ob danach weiterhin Cookies gesetzt werden, die technisch nicht notwendig sind, denn eine Ablehnung ohne Wirkung ist der häufigste reale Verstoß.
    • Einwilligung widerrufbar
      Nach der benutzten Ablehnung wird geprüft, ob die Seite weiterhin einen dauerhaft erreichbaren Weg zurück in die Einwilligungseinstellungen anbietet. Der Widerruf muss so einfach sein wie die Zustimmung, dafür braucht es einen Zugang, der auch ohne Banner bestehen bleibt.
    • Keine eigene Jahres-Kennung vor der Einwilligung
      Prüft, ob die Seite vor der Einwilligung auf der eigenen Domain Cookies setzt, die einen kennungsartigen Wert tragen und länger als zwölf Monate gültig sind. Eine Kennung dieser Laufzeit erkennt denselben Browser über ein ganzes Jahr und länger wieder, sie muss deshalb auf die Einwilligung warten und sollte auch danach nicht länger als ein Jahr leben.
    • Ablehnung wird gespeichert
      Der Scanner benutzt die Ablehnung im Banner, lädt die Seite neu und sieht nach, ob das Banner mit seiner Ablehnen-Option erneut fragt. Eine Ablehnung, die nicht gespeichert wird, lässt die Besucher bei jedem Seitenaufruf neu antworten und zermürbt die Entscheidung, statt sie zu respektieren.
    • Consent Mode startet mit abgelehnt
      Läuft, wo die Seite Google Consent Mode nutzt. Gelesen wird der Ausgangszustand, der für Besucher aus Deutschland gilt, und geprüft, ob die Speicher-Parameter auf abgelehnt stehen. Ein Ausgangszustand auf erteilt lässt Tags Daten speichern und senden, bevor das Banner überhaupt gefragt hat.
    • Keine Einwilligung vor der Entscheidung
      Läuft, wo die Seite eine Einwilligungsplattform nach dem IAB-TCF-Standard oder Google Consent Mode nutzt. In einem frischen Browser wird vor jedem Klick abgefragt, ob diese Schnittstellen schon eine Einwilligung melden. Was sie zu diesem Zeitpunkt melden, haben die Besucher nicht erteilt.

    Drittanbieter-Risiko

    Gewicht 15 in der Gruppe 15,0 % des Gruppenscores 16 Prüfungen
    • Anzahl externer Dienste
      Zählt, wie viele fremde Anbieter die Seite einbindet, etwa Schriften, Karten, Videos oder Auswertungswerkzeuge. Jeder von ihnen erhält die Adresse der Besucher, muss in der Datenschutzerklärung stehen und bremst die Seite.
    • Externe Dienste einem Anbieter zugeordnet
      Prüft, ob jeder externe Host, den die Seite lädt, einem benannten Anbieter zugeordnet werden konnte. Ein Host ohne Zuordnung ist nicht unbedenklich, sondern ein Empfänger von Besucherdaten, dessen Betreiber und Land wir nicht ermitteln konnten, und er gehört genauso in die Datenschutzerklärung.
    • Kein Tracking getarnt unter der eigenen Domain
      Löst den DNS-Alias der Subdomains auf, von denen die Seite lädt, und prüft, ob eine davon auf einen Tracking-Anbieter zeigt. Für den Browser sieht eine solche Subdomain aus wie die Seite selbst, dort gesetzte Cookies entgehen damit jeder Sperre für Cookies von Drittanbietern.
    • Übermittlung außerhalb der EU
      Prüft, ob eingebundene Dienste Daten in Länder außerhalb der EU übertragen. Erlaubt ist das, es braucht aber eine Rechtsgrundlage und einen eigenen Abschnitt in der Datenschutzerklärung; eine europäische Alternative erspart die Frage.
    • Zweck der externen Dienste
      Ordnet jedem erkannten Anbieter seinen Zweck zu, etwa Analyse, Werbung, CDN, Zahlung, Karten, Video, Schriften, Einwilligung oder Support, und prüft, ob einer davon über das technisch Notwendige hinausgeht. Ein solcher Dienst braucht eine Einwilligung, und die misst eine eigene Prüfung, die noch nicht aktiv ist.
    • Cookies fremder Hosts
      Prüft, ob fremde Hosts beim Laden der Seite Cookies setzen, über ihre eigene Antwort oder aus ihrem Skript über document.cookie. Ein langlebiges Cookie mit einer Kennung lässt den Anbieter den Browser auch auf anderen Seiten wiedererkennen.
    • Browser-Speicher durch fremde Skripte
      Prüft, ob Skripte fremder Hosts in localStorage, sessionStorage oder IndexedDB der Seite schreiben. Der Browser-Speicher wird wie ein Cookie beurteilt, eine dort abgelegte Kennung ist genauso wiedererkennbar.
    • Seitenadresse bleibt bei der Seite
      Prüft, welche fremden Hosts im Referer-Header die vollständige Adresse der Seite mit Pfad und Parametern bekommen, gemessen an der Referrer-Policy der Seite. Schon der Pfad kann verraten, was ein Besucher gelesen hat.
    • Seitenparameter werden nicht weitergegeben
      Prüft, ob Werte aus den Parametern der Seitenadresse in Anfragen an fremde Hosts wieder auftauchen. Suchbegriffe, Kampagnenkennungen oder eine Mailadresse in der Adresse landen dann bei diesem Anbieter.
    • Formulareingaben bleiben bei der Seite
      Prüft, ob ein Formular, das personenbezogene Daten erhebt, seine Eingaben an einen fremden Dienst statt an den Server der Seite schickt.
    • Kein Canvas-Fingerprinting
      Prüft, ob ein fremdes Skript unsichtbaren Text in ein Canvas zeichnet und das Bild wieder ausliest, beurteilt nach den Blacklight-Kriterien. Das Ergebnis erkennt ein Gerät ohne jedes Cookie wieder, und Besucher können es nicht löschen.
    • Keine Sitzungsaufzeichnung
      Prüft, ob die Seite einen bekannten Dienst zur Sitzungsaufzeichnung lädt, etwa Hotjar, Microsoft Clarity oder FullStory. Ein solcher Dienst kann Mausbewegungen, Klicks und Formulareingaben eines Besuchs nachspielen.
    • Keine fremden Tastatur-Listener
      Prüft, ob fremde Skripte an Formularfeldern auf Tastatureingaben hören, oder auf der ganzen Seite als Teil eines bekannten Dienstes zur Sitzungsaufzeichnung. Das zeigt, wer mithört, nicht ob Eingaben die Seite verlassen; es wird nichts getippt und kein Formular abgeschickt.
    • Keine Zählpixel oder Beacons
      Prüft, ob die Seite Zählanfragen an fremde Hosts schickt, als unsichtbare Ein-Pixel-Bilder oder als Beacons. Sie tragen keinen Inhalt und melden den Besuch an den Anbieter.
    • Eingebettete Videos, Karten und Beiträge datensparsam
      Prüft, ob YouTube, Vimeo, Google Maps oder eingebettete Beiträge, Player und Buchungs-Widgets sozialer Netzwerke, von Spotify, SoundCloud oder Calendly in einem Rahmen mit der Seite laden, statt in der datensparsamen Variante oder erst auf Klick. Der Rahmen gibt die Adresse der Besucher an den Anbieter weiter, sobald er erscheint.
    • Keine vorgezogenen Verbindungen zu fremden Hosts
      Prüft, ob der Kopf der Seite den Browser mit dns-prefetch oder preconnect anweist, fremde Hosts vorab aufzulösen oder sich mit ihnen zu verbinden. Ein preconnect gibt die Adresse der Besucher schon weiter, auch wenn danach nichts von diesem Host geladen wird.

    Formular-Einwilligung & Datenschutzhinweis

    Gewicht 15 in der Gruppe 15,0 % des Gruppenscores 3 Prüfungen
    • Einwilligungshaken nicht vorausgewählt
      Prüft, ob in einem Formular ein Auswahlkästchen bereits beim Laden der Seite gesetzt ist. Ein vorausgewähltes Kästchen ist keine aktive Entscheidung der Besucher, eine so eingeholte Einwilligung gilt deshalb in der Regel nicht als freiwillig erteilt.
    • Datenschutzhinweis am Formular
      Prüft, ob ein Datenschutzhinweis oder ein Link zur Datenschutzerklärung im Formular selbst oder unmittelbar daneben steht. Fehlt er, geben Besucher ihre Daten ein, ohne an dieser Stelle zu erfahren, was damit geschieht.
    • Formulareingaben bleiben bis zum Absenden auf der Seite
      Tippt eine erfundene Testadresse in die E-Mail-Felder der Seite, verlässt das Feld und beobachtet, ob sie bei einem anderen Anbieter ankommt, auch als Hash. Das Formular wird nie abgesendet. Eine Eingabe, die vor dem Klick auf Senden die Seite verlässt, wurde diesem Anbieter nie übergeben.

    Rechtliche Pflichten

    Gruppengewicht 20 20,0 % des Gesamtscores

    Recht / DACH-Compliance

    Gewicht 50 in der Gruppe 100,0 % des Gruppenscores 4 Prüfungen
    • Impressum erreichbar
      Prüft, ob auf der Seite ein Link zum Impressum zu finden ist und ob diese Seite antwortet. Im deutschsprachigen Raum muss das Impressum von jeder Seite aus mit wenigen Klicks erreichbar sein.
    • Datenschutzerklärung erreichbar
      Prüft, ob auf der Seite ein Link zur Datenschutzerklärung zu finden ist und ob diese Seite antwortet. Besucher müssen jederzeit nachlesen können, welche Daten von wem verarbeitet werden.
    • Verweis auf das geltende Gesetz
      Prüft, ob Seite, Impressum oder Datenschutzerklärung noch das Telemediengesetz nennen, das 2024 vom Digitale-Dienste-Gesetz abgelöst wurde. An der Pflicht selbst ändert das nichts, es genügt, den Verweis auf Paragraf 5 DDG zu ändern.
    • Kein veralteter OS-Link
      Prüft, ob die Seite noch auf die europäische Plattform zur Online-Streitbeilegung verlinkt. Diese Plattform wurde eingestellt, der Link führt also ins Leere und sollte entfernt werden.

    Sicherheit

    Gruppengewicht 20 20,0 % des Gesamtscores

    Transportsicherheit

    Gewicht 30 in der Gruppe 30,0 % des Gruppenscores 17 Prüfungen
    • Strict-Transport-Security-Header
      Prüft, ob die Seite Browsern vorgibt, jede weitere Anfrage über HTTPS zu stellen, damit eine Verbindung nicht auf einen unverschlüsselten Kanal zurückfallen kann.
    • Seite über HTTPS erreichbar
      Prüft, ob die Seite überhaupt über eine verschlüsselte Verbindung öffnet, damit niemand unterwegs mitlesen kann, was Besucher senden und empfangen.
    • Weiterleitung von HTTP auf HTTPS
      Prüft, ob eine Anfrage über unverschlüsseltes HTTP auf eine verschlüsselte Verbindung geführt wird.
    • Gemischte Inhalte
      Prüft, ob eine verschlüsselte Seite eigene Ressourcen über eine unverschlüsselte Verbindung lädt.
    • Formularversand über HTTPS
      Prüft, ob die Formulare der geprüften Seiten ihre Daten an eine verschlüsselte Adresse senden und nicht an einfaches HTTP.
    • Verhandelte TLS-Version
      Prüft, welche TLS-Version der Browser beim Laden dieser Seite tatsächlich mit dem Server ausgehandelt hat.
    • Wirkung der Transportsicherheits-Richtlinie
      Prüft, ob die Transportsicherheits-Richtlinie den Browser überhaupt erreicht: Sie wirkt nur auf der verschlüsselten Zielseite, nicht auf einer unverschlüsselten Antwort und nicht allein auf der Weiterleitung.
    • HSTS-Preload-Zustand
      Prüft, ob die Domain auf der Preload-Liste der Browser steht und ob der Header zu diesem Zustand passt.
    • Gültigkeitsdauer der HSTS-Richtlinie
      Prüft, ob die angegebene Gültigkeitsdauer der Transportsicherheits-Richtlinie lang genug ist, um zu wirken.
    • Gültigkeit des Zertifikats
      Prüft, ob das Zertifikat aktuell gültig ist und nicht unmittelbar abläuft.
    • Hostname im Zertifikat
      Prüft, ob das Zertifikat tatsächlich für den gescannten Hostnamen ausgestellt ist.
    • Vertrauenskette des Zertifikats
      Prüft, ob das Zertifikat gegen den öffentlichen Vertrauensspeicher überprüfbar ist.
    • Schlüsselstärke des Zertifikats
      Prüft, ob der Schlüssel im Zertifikat lang genug ist, um weiterhin als sicher zu gelten.
    • Signaturverfahren des Zertifikats
      Prüft, ob das Zertifikat mit einem Verfahren signiert ist, das weiterhin als sicher gilt.
    • Veraltete TLS-Versionen
      Prüft, ob der Server TLS 1.0 oder TLS 1.1 noch annimmt, Versionen, die als gebrochen gelten.
    • Aktuelle TLS-Version
      Prüft, ob der Server TLS 1.3 anbietet, die aktuelle Version des Protokolls.
    • Stärke der Verschlüsselungsverfahren
      Prüft, ob der Server eine Verbindung mit Verfahren annimmt, die als schwach gelten.

    Schutz-Header

    Gewicht 30 in der Gruppe 30,0 % des Gruppenscores 23 Prüfungen
    • Content-Security-Policy
      Prüft, ob eine Content-Security-Policy einschränkt, welche Skripte, Styles und Frames die Seite laden darf.
    • X-Content-Type-Options-Header
      Prüft, ob die Antwort die angegebenen Inhaltstypen festnagelt, damit ein Browser keinen anderen Typ errät.
    • Referrer-Policy-Header
      Prüft, ob die Seite begrenzt, welche Adressinformationen weitergegeben werden, wenn Besucher einem Link zu einer anderen Seite folgen.
    • Permissions-Policy-Header
      Prüft, ob der Zugriff auf mächtige Browser-Funktionen wie Kamera, Mikrofon und Standort ausdrücklich eingeschränkt ist.
    • X-Frame-Options-Header
      Prüft, ob fremde Seiten daran gehindert werden, die Seite in einen Frame einzubetten, ein verbreiteter Hinweis auf Clickjacking-Risiko.
    • Cross-Origin-Opener-Policy-Header
      Prüft, ob die Seite ihren Browser-Kontext von Fenstern trennt, die sie öffnet, und von Fenstern, die sie öffnen.
    • Cross-Origin-Resource-Policy-Header
      Prüft, ob die Seite angibt, welche anderen Herkünfte ihre Ressourcen einbinden dürfen.
    • Cross-Origin-Embedder-Policy-Header
      Prüft, ob die Seite verlangt, dass eingebettete Ressourcen dem Laden ausdrücklich zustimmen.
    • Reporting-Endpoints-Header
      Prüft, ob die Seite eine Adresse nennt, an die Browser Verstöße gegen ihre Richtlinien melden können.
    • Subresource Integrity
      Prüft, ob Skripte von fremden Seiten einen Integritätswert tragen, damit eine veränderte Datei nicht ausgeführt wird.
    • Security-Header über die Startseite hinaus
      Prüft, ob eine zweite Seite derselben Website mit denselben Security-Headern antwortet wie die Startseite.
    • Stärke der Content-Security-Policy
      Prüft, ob die Richtlinie Skripte wirklich einschränkt, statt über eine sehr weite Angabe alles zuzulassen.
    • Content-Security-Policy wird durchgesetzt
      Prüft, ob die Richtlinie durchgesetzt oder nur gemeldet wird, denn eine reine Melde-Richtlinie blockiert nichts.
    • Auslieferung der Content-Security-Policy
      Prüft, ob die Richtlinie als HTTP-Header ankommt, was mehr Fälle abdeckt als eine Richtlinie im Seitenquelltext.
    • Stärke der Referrer-Policy
      Prüft, ob die gewählte Referrer-Richtlinie die Adresse wirklich zurückhält, statt die vollständige URL weiterzugeben.
    • Wert des X-Frame-Options-Headers
      Prüft, ob die Frame-Regel einen Wert verwendet, den aktuelle Browser noch beachten.
    • Umfang der Permissions-Policy
      Prüft, ob die Richtlinie die sensiblen Browser-Funktionen tatsächlich benennt, statt leer zu bleiben.
    • Wert des X-Content-Type-Options-Headers
      Prüft, ob der Header nosniff trägt, den einzigen Wert mit Wirkung.
    • Wert der Cross-Origin-Opener-Policy
      Prüft, ob der Wert den Browser-Kontext tatsächlich trennt, statt die Voreinstellung des Browsers unter einem Header-Namen zu nennen.
    • Wert der Cross-Origin-Resource-Policy
      Prüft, ob der Wert einschränkt, wer die Antwort einbinden darf, statt sie jeder Herkunft zu erlauben.
    • Durchsetzung der Cross-Origin-Embedder-Policy
      Prüft, ob die Embedder-Richtlinie in Kraft ist oder nur meldet, was sie blockiert hätte.
    • X-XSS-Protection-Header
      Prüft, ob die Seite den abgekündigten XSS-Filter-Header noch sendet, den aktuelle Browser ignorieren und der früher eigene Probleme verursacht hat.
    • CORS-Konfiguration
      Prüft, ob die Seite ihre Antworten für beliebige Herkünfte öffnet, insbesondere zusammen mit Anmeldedaten.

    Cookie-Attribute

    Gewicht 10 in der Gruppe 10,0 % des Gruppenscores 4 Prüfungen
    • Secure-Attribut bei Cookies
      Prüft, ob Cookies so gekennzeichnet sind, dass sie ausschließlich über eine verschlüsselte Verbindung übertragen werden.
    • HttpOnly-Attribut bei Cookies
      Prüft, ob Cookies vor Skripten in der Seite verborgen bleiben, was begrenzt, was eingeschleuster Skriptcode auslesen kann.
    • SameSite-Attribut bei Cookies
      Prüft, ob Cookies angeben, ob sie bei Anfragen mitgesendet werden dürfen, die auf einer anderen Seite beginnen.
    • SameSite=None ohne Secure
      Prüft, ob ein Cookie, das seitenübergreifende Nutzung erlaubt, mindestens auf verschlüsselte Verbindungen begrenzt ist.

    Domain- & Mail-Sicherheit

    Gewicht 20 in der Gruppe 20,0 % des Gruppenscores 14 Prüfungen
    • SPF-Eintrag
      Prüft, ob die Domain im DNS benennt, welche Server in ihrem Namen Mails versenden dürfen.
    • DMARC-Eintrag
      Prüft, ob die Domain im DNS angibt, wie ein empfangender Mailserver mit Nachrichten umgehen soll, die die Prüfung nicht bestehen.
    • DNSSEC
      Prüft, ob die DNS-Antworten der Domain kryptografisch signiert sind.
    • CAA-Eintrag
      Prüft, ob die Domain im DNS einschränkt, welche Zertifizierungsstellen Zertifikate für sie ausstellen dürfen.
    • MTA-STS-Richtlinie
      Prüft, ob die Domain eine Richtlinie veröffentlicht, die verschlüsselten Transport für eingehende Mails verlangt.
    • TLS-RPT-Eintrag
      Prüft, ob die Domain eine Stelle nennt, die Berichte über fehlgeschlagene Transportverschlüsselung bei Mails erhält.
    • DKIM-Schlüssel
      Prüft, ob unter einem der üblichen Selektornamen ein DKIM-Schlüssel auffindbar ist, mit dem ausgehende Mails signiert werden und ein gefälschter Absender erkennbar wird, und ob ein RSA-Schlüssel dort mindestens 2048 Bit hat. Als fehlend gilt der Schlüssel nur, wenn unter _domainkey überhaupt kein Name existiert; liegt dort etwas unter einem eigenen Selektor, bleibt die Prüfung ungeklärt.
    • Website über IPv6
      Prüft, ob der geprüfte Host einen AAAA-Eintrag veröffentlicht und damit für Besucher in einem reinen IPv6-Netz direkt erreichbar ist.
    • Mailserver über IPv6
      Prüft, ob mindestens ein Mailserver der Domain einen AAAA-Eintrag veröffentlicht. Ohne Mailserver im DNS stellt sich die Frage nicht und die Prüfung bleibt ungemessen.
    • Nameserver-Redundanz
      Prüft, ob die Zone von mehr als einem Nameserver bedient wird, damit ein einzelner Ausfall nicht Website, Mail und alle Subdomains gleichzeitig unerreichbar macht.
    • DANE/TLSA-Eintrag
      Prüft, ob die Mailserver der Domain einen TLSA-Eintrag veröffentlichen, mit dem ein sendender Server das Zertifikat über DNSSEC prüfen kann. Die Prüfung gilt nur, wo die Zone des Mailservers mit DNSSEC signiert ist; ohne Signatur würde ein TLSA-Eintrag nichts belegen, und ein Mailserver in einer unsignierten Anbieterzone liegt ausserhalb der Reichweite des Seitenbetreibers.
    • Reputation der Domain
      Prüft, ob Google Safe Browsing die Domain als gefährlich führt, was Browser dazu bringt, Besucher vor dem Öffnen der Seite zu warnen.
    • Namen auf ein ungenutztes Hoster-Konto
      Prüft, ob die gescannte Adresse oder ihr www-Gegenstück per CNAME auf eine Hosting-Plattform zeigt, deren Ziel frei belegbar ist, weil es nirgends auflöst oder die Plattform mit der Seite antwortet, die sie für einen unbelegten Namen ausliefert. Ein CNAME auf eine solche Plattform ist für sich normal und wird nicht gemeldet, sondern nur diese beiden Beobachtungen.
    • Restlaufzeit der Registrierung
      Prüft, wie lange die Registrierung der Domain noch läuft, denn eine abgelaufene Domain nimmt Website, Mail und jede Subdomain gleichzeitig mit. Das Datum ist nur dort lesbar, wo die Registry es über RDAP herausgibt, also bei den generischen Domains und nicht bei den Länderdomains dieses Marktes; ohne das Datum bleibt die Prüfung ungemessen und gilt nie als Mangel.

    Preisgegebene Informationen

    Gewicht 10 in der Gruppe 10,0 % des Gruppenscores 8 Prüfungen
    • Server-Version wird offengelegt
      Prüft, ob die Antwort die genaue Version der Software nennt, die die Seite ausliefert.
    • Technik-Angaben in den Headern
      Prüft, ob die Antwort die Software, das Framework oder die Plattform hinter der Seite benennt.
    • security.txt
      Prüft, ob die Seite unter der dafür vorgesehenen Adresse eine Kontaktstelle für Sicherheitsmeldungen veröffentlicht.
    • Sichtbarer Verzeichnisinhalt
      Prüft, ob ein Verzeichnis, aus dem die Seite eigene Dateien lädt, statt einer Seite eine Liste seines Inhalts ausliefert. Gefragt werden ausschliesslich Verzeichnisse, die sich aus den Ressourcen der Seite ergeben, geraten wird keine Adresse.
    • Interne Angaben im Quelltext
      Prüft, ob der ausgelieferte Quelltext eine Fehlerausgabe, ein Verzeichnis des Servers, eine interne Netzwerkadresse in einem Kommentar oder eine Zeichenkette in der Form eines Zugangsschlüssels enthält. Gelesen wird der Quelltext, den jeder Besucher ohnehin bekommt; gemeldet wird die Art des Fundes, nie sein Wortlaut.
    • Alter der eingesetzten Software
      Prüft, ob die Produkte, die die Seite über sich selbst nennt, etwa das Redaktionssystem, der Webserver oder eine JavaScript-Bibliothek, hinter ihrer aktuellen Fassung liegen. Geprüft wird ausschliesslich, was die Seite von sich aus preisgibt; ist keine Version sichtbar oder die Referenz der Releases zu alt, meldet die Prüfung nichts. Eine von einer Linux-Distribution gebaute Version bleibt offen, weil die Distribution Sicherheitskorrekturen einspielt, ohne die Nummer zu ändern.
    • Wartung der Serverplattform
      Prüft, ob die Serverkennung auf eine Betriebssystem-Version oder eine OpenSSL-Reihe hinweist, deren Wartung beendet ist. Bewertet wird nur eine Kennung, die die Version eindeutig festlegt; nennt sie keine von beiden, meldet die Prüfung nichts.
    • Ungewöhnliche Inhalte auf der Seite
      Prüft, ob die ausgelieferte Seite Elemente enthält, die eingeschleuster Code typischerweise hinterlässt: ein unsichtbarer Rahmen mit Inhalt einer fremden Seite, ein Skript mit vor der Ausführung dekodiertem Inhalt oder eine automatische Weiterleitung auf eine andere Seite. Jedes davon hat auch harmlose Gründe, deshalb meldet die Prüfung einen Hinweis zum Nachsehen und kein Urteil.

    Barrierefreiheit

    Gruppengewicht 13 13,0 % des Gesamtscores

    Barrierefreiheit (automatisierte Prüfungen)

    Gewicht 100 in der Gruppe 100,0 % des Gruppenscores 19 Prüfungen
    • Erklärung zur Barrierefreiheit vorhanden
      Prüft, ob die Website auf eine Erklärung zur Barrierefreiheit verlinkt. Öffentliche Stellen und seit dem Barrierefreiheitsstärkungsgesetz auch viele Unternehmen müssen eine veröffentlichen. Fehlt sie, legen Sie eine Seite an, die den Stand der Vereinbarkeit und eine Kontaktmöglichkeit für Hinweise auf Barrieren nennt.
    • Automatisch erkennbare Barrieren
      Prüft, gegen wie viele der automatisch prüfbaren Regeln die Seite verstößt, etwa fehlende Textalternativen, unbeschriftete Bedienelemente oder zu geringe Kontraste. Jeder Verstoß ist eine konkrete Stelle im Quelltext, die sich beheben lässt.
    • Automatisch erkennbare Barrieren auf schmalem Bildschirm
      Prüft die automatisch prüfbaren Regeln ein zweites Mal bei 320 Pixeln Breite, wo viele Websites auf ihre mobile Ansicht umschalten, und meldet nur, was die Desktop-Prüfung nicht schon gefunden hat. Eingeklappte Menüs und mobile Bedienelemente verletzen oft dieselben WCAG-Regeln wie die Desktop-Ansicht, etwa 4.1.2 (Name, Rolle, Wert).
    • Automatisch erkennbare Barrieren auf Kontakt, Warenkorb und Kasse
      Prüft die automatisch prüfbaren Regeln auf der Kontaktseite und, sofern verlinkt, auf Warenkorb und Kasse, weil das Barrierefreiheitsstärkungsgesetz genau diese Schritte betrifft. Ein Kontaktformular ohne beschriftete Felder verletzt WCAG 3.3.2 (Beschriftungen oder Anweisungen), unabhängig von der Startseite.
    • Lesbar auf schmalem Bildschirm
      Prüft, ob sich der Inhalt in ein schmales Fenster umbricht, statt seitliches Scrollen zu erzwingen. Wer die Seite vergrößert oder ein kleines Gerät nutzt, verliert sonst in jeder Zeile einen Teil des Textes.
    • Tastaturfokus sichtbar
      Geht die Startseite mit der Tabulatortaste durch und vergleicht jedes Element mit und ohne Fokus. Ändert sich nichts, sehen Tastaturnutzer nicht, wo sie sich befinden (WCAG 2.4.7 Fokus sichtbar). Geben Sie jedem Link und Bedienelement einen deutlichen Fokusstil.
    • Keine Tastaturfalle
      Prüft, ob die Tabulatortaste den Fokus immer weiterbewegt. Ein Element, das den Fokus festhält, sperrt Tastaturnutzer vom Rest der Seite aus (WCAG 2.1.2 keine Tastaturfalle).
    • Fokussiertes Element nicht verdeckt
      Prüft, ob ein Element, das den Tastaturfokus erhält, zu sehen ist, oder ob es außerhalb des sichtbaren Bereichs liegt, etwa in einem geschlossenen Menü, oder vollständig unter einer fixierten Kopfzeile oder einem Banner verschwindet (WCAG 2.4.11 Fokus nicht verdeckt).
    • Bewegte Inhalte lassen sich anhalten
      Prüft, ob Videos und Animationen, die von selbst starten und länger als fünf Sekunden laufen, angehalten oder gestoppt werden können. Ständige Bewegung erschwert vielen Menschen das Lesen der übrigen Seite (WCAG 2.2.2 Pausieren, Beenden, Ausblenden).
    • Reduzierte Bewegung wird beachtet
      Teilt der Seite mit, dass der Besucher reduzierte Bewegung bevorzugt, und prüft, ob ihre Animationen dann anhalten. Menschen, denen Bewegung Schwindel verursacht, stellen diese Vorgabe in ihrem System ein (WCAG 2.3.3 Animation durch Interaktionen).
    • Kein Barrierefreiheits-Overlay
      Prüft, ob die Seite ein Overlay-Widget lädt, das Barrierefreiheit als Zusatz verspricht. Ein Overlay repariert den Quelltext nicht, erfüllt das Barrierefreiheitsstärkungsgesetz nicht und kann die Hilfsmittel stören, die Besucher bereits nutzen.
    • Verlinkte PDFs sind getaggt
      Öffnet die auf der Startseite verlinkten PDF-Dokumente und prüft, ob sie eine Tag-Struktur haben. Ohne Tags kann ein Screenreader Überschriften, Listen und Tabellen nicht unterscheiden (WCAG 1.3.1 Info und Beziehungen).
    • Verlinkte PDFs nennen ihre Sprache
      Prüft, ob die verlinkten PDF-Dokumente ihre Sprache angeben, damit ein Screenreader sie richtig ausspricht (WCAG 3.1.1 Sprache der Seite).
    • Verlinkte PDFs zeigen einen Titel
      Prüft, ob die verlinkten PDF-Dokumente einen Titel haben und den Betrachter anweisen, ihn statt des Dateinamens anzuzeigen (WCAG 2.4.2 Seite mit Titel versehen).
    • Rückmeldemöglichkeit in der Erklärung
      Prüft, ob die Erklärung zur Barrierefreiheit einen Weg nennt, eine Barriere zu melden, etwa eine Mailadresse, ein Formular oder eine Telefonnummer. Gesucht wird im Text, eine anders formulierte Möglichkeit kann übersehen werden. Nennen Sie eine zuständige Kontaktstelle deshalb klar in der Erklärung.
    • Stand der Vereinbarkeit in der Erklärung
      Prüft, ob die Erklärung zur Barrierefreiheit angibt, wie weit die Website die Anforderungen erfüllt, also vollständig, teilweise oder nicht, und gemessen an welchem Standard. Ohne diesen Satz sagt die Erklärung nicht, was Besucher erwarten können.
    • Bekannte Barrieren in der Erklärung benannt
      Prüft, ob die Erklärung zur Barrierefreiheit die Bereiche benennt, die noch nicht barrierefrei sind. Diese offen aufzuführen, mit Grund und einer Alternative, gehört zu einer vollständigen Erklärung.
    • Datum der letzten Prüfung
      Prüft, ob die Erklärung zur Barrierefreiheit das Datum trägt, an dem sie erstellt oder zuletzt überprüft wurde. Ohne Datum lässt sich nicht erkennen, ob sie noch zur heutigen Website passt. Prüfen Sie die Erklärung regelmäßig und halten Sie das Datum fest.
    • Durchsetzungsverfahren in der Erklärung
      Prüft, ob die Erklärung zur Barrierefreiheit die Schlichtungs- oder Aufsichtsstelle nennt, an die sich Besucher wenden können, wenn eine Meldung unbeantwortet bleibt. Nennen Sie die für Sie zuständige Stelle mit Kontaktdaten.

    Qualität & Technik

    Gruppengewicht 14 14,0 % des Gesamtscores

    SEO

    Gewicht 32 in der Gruppe 32,0 % des Gruppenscores 35 Prüfungen
    • Seitentitel
      Prüft, ob die Seite einen Titel in sinnvoller Länge trägt, ihn nicht auf anderen Seiten wiederholt und auf der Startseite mehr sagt als "Startseite". Der Titel ist die Überschrift im Suchergebnis und sollte genau diese eine Seite benennen.
    • Meta-Beschreibung
      Prüft, ob die Seite eine kurze Zusammenfassung für das Suchergebnis mitgibt und ob diese lang genug ist, um zu nützen, ohne abgeschnitten zu werden. Fehlt sie, sucht sich die Suchmaschine eine beliebige Stelle aus der Seite.
    • Hauptüberschrift
      Prüft, ob die Seite genau eine Hauptüberschrift hat. Sie sagt Besuchern und Suchmaschinen, worum es auf dieser Seite geht; mehrere Hauptüberschriften lassen das offen.
    • Reihenfolge der Überschriften
      Prüft, ob die Überschriftenebenen ohne Sprung aufeinander folgen. Überschriften sind das Inhaltsverzeichnis der Seite, und wer mit einem Screenreader navigiert, nutzt genau diese Gliederung.
    • Kanonische Adresse
      Prüft, ob die Seite ihre eigene bevorzugte Adresse benennt. Ist derselbe Inhalt unter mehreren Adressen erreichbar, verhindert erst diese Angabe, dass die Suchmaschine die Bewertung auf die Varianten aufteilt.
    • Seite darf aufgenommen werden
      Prüft, ob die Seite Suchmaschinen verbietet, sie aufzunehmen oder ihren Links zu folgen. Auf einer Testumgebung ist das richtig, auf einer öffentlichen Seite ein Versehen mit großer Wirkung: die Seite taucht in der Suche gar nicht auf.
    • Vorschau für soziale Netzwerke
      Prüft, ob die Seite Titel, Beschreibung und Bild für die Vorschau mitliefert, die beim Teilen des Links erscheint. Ohne diese Angaben bleibt die Vorschau leer und der Link wird seltener angeklickt.
    • Vorschaukarte für X
      Prüft, ob die Seite die zusätzlichen Angaben mitliefert, die X für seine Linkvorschau verwendet. Das ist eine kleine Ergänzung zur Vorschau für soziale Netzwerke.
    • Strukturierte Daten
      Prüft, ob sich die Seite maschinenlesbar beschreibt, etwa als Unternehmen, Artikel oder Produkt, und ob diese Beschreibung gültig ist. Daraus bauen Suchmaschinen erweiterte Suchergebnisse.
    • Sprachverweise
      Prüft, ob eine mehrsprachige Website ihre Sprachfassungen widerspruchsfrei benennt und dabei auch auf sich selbst verweist. Widersprüchliche Verweise schicken Besucher in die falsche Sprachfassung.
    • robots.txt
      Prüft, ob die Website eine robots.txt hat, ob sie erreichbar ist und ob sie Suchmaschinen stärker aussperrt als beabsichtigt. Eine vergessene Regel aus einem Relaunch kann die ganze Website aus der Suche nehmen.
    • Sitemap
      Prüft, ob die Website eine Sitemap anbietet, ob sie erreichbar ist, ob sie tatsächlich XML enthält und ob die robots.txt sie nennt. Sie ist das Verzeichnis der Seiten, das Suchmaschinen abarbeiten, und hilft besonders bei schwach verlinkten Seiten.
    • Umgang mit unbekannten Adressen
      Prüft, was eine nicht vorhandene Adresse zurückgibt. Richtig ist eine eigene Fehlerseite mit dem Status 404; antwortet die Seite stattdessen mit 200, nehmen Suchmaschinen tausende leere Seiten auf.
    • Status der Seite
      Prüft, ob der Server für die Seite einen Erfolg meldet. Suchmaschinen richten sich nach diesem Status und nehmen eine Seite, die einen Fehler meldet, nicht in den Index auf, auch wenn sie normal dargestellt wird.
    • Aussagekräftige Linktexte
      Prüft, ob Links ihr Ziel nennen, statt "hier klicken" oder "mehr" zu lauten. Suchmaschinen nutzen den Linktext, um die Seite dahinter zu verstehen.
    • Links, denen Suchmaschinen folgen können
      Prüft, ob jeder Link eine echte Adresse trägt. Links, die nur über ein Skript funktionieren, führen Suchmaschinen nirgendwohin, die Seiten dahinter werden also nicht entdeckt.
    • Lesbare robots.txt
      Prüft, ob jede Zeile der robots.txt dem Format folgt. Crawler überspringen Zeilen, die sie nicht lesen können, eine Regel in einer solchen Zeile gilt also nicht.
    • Für Smartphones eingerichtet
      Prüft, ob die Seite Smartphones anweist, sie in der Breite des Bildschirms anzuzeigen. Ohne diese Angabe erscheint sie als verkleinerte Desktop-Seite, und Google bewertet Seiten nach ihrer mobilen Fassung.
    • Dokumenttyp angegeben
      Prüft, ob das Dokument mit dem HTML-Doctype beginnt. Ohne ihn schalten Browser in einen Kompatibilitätsmodus, in dem das Layout vom Entwurf abweichen kann.
    • Zeichenkodierung angegeben
      Prüft, ob die Seite ihre Zeichenkodierung gleich zu Beginn angibt. Andernfalls können Umlaute und Sonderzeichen zu falschen Zeichen werden.
    • Keine Berechtigungsanfrage beim Öffnen
      Prüft, ob die Seite schon beim Laden nach dem Standort oder nach Benachrichtigungen fragt. Besucher lehnen Anfragen ab, die sie nicht einordnen können, und Browser unterdrücken sie danach dauerhaft.
    • Einfügen in Eingabefelder erlaubt
      Prüft, ob Eingabefelder eingefügten Text annehmen. Das Einfügen zu blockieren sperrt Passwortmanager aus und führt zu Tippfehlern und abgebrochenen Formularen.
    • Genug Text auf der Seite
      Zählt die Wörter des sichtbaren Textes. Eine Seite mit sehr wenig Text gibt Suchmaschinen wenig, woran sie erkennen, worum es geht.
    • Links auf eigene Seiten
      Prüft, ob die Seite andere Seiten der Website verlinkt und ob diesen Links gefolgt werden darf. Suchmaschinen entdecken darüber den Rest der Website.
    • Lesbare Adressen
      Prüft die Adressen der Seite und der von ihr verlinkten eigenen Seiten auf Sitzungskennungen, Unterstriche, Leerzeichen, doppelte Schrägstriche, viele Parameter und eine Länge über 200 Zeichen.
    • Nur eine Meta-Description
      Prüft, ob die Seite genau eine Meta-Description trägt. Bei mehreren wählt die Suchmaschine eine davon aus, und nicht unbedingt die, die Sie geschrieben haben.
    • Kein Meta-Refresh
      Prüft, ob sich die Seite per Meta-Refresh selbst neu lädt oder Besucher weiterleitet. Suchmaschinen werten eine solche Weiterleitung als schwache Umleitung, verlässlich ist eine Weiterleitung des Servers.
    • Ausweichsprache genannt (x-default)
      Prüft, ob eine mehrsprachige Seite die Fassung für Besucher nennt, deren Sprache sie nicht bedient. Seiten ohne Sprachverweise werden hier nicht bewertet.
    • Vorschauadresse passt zum Canonical
      Prüft, ob die Adresse in og:url mit der Canonical-Adresse übereinstimmt. Sonst sammeln sich geteilte Links und Suchergebnisse unter zwei Adressen. Seiten, denen eines von beiden fehlt, werden hier nicht bewertet.
    • Canonical-Adresse erreichbar
      Prüft, ob die Canonical-Adresse direkt antwortet, ohne Weiterleitung und ohne Fehler, und auf einer https-Website https verwendet. Abgefragt werden nur Adressen Ihrer eigenen Website.
    • Dateien der Seite für Suchmaschinen offen
      Prüft, ob die robots.txt den Googlebot von Stylesheets, Skripten oder Bildern aussperrt, die die Seite von ihrem eigenen Host lädt. Ohne sie sieht eine Suchmaschine die Seite ungestaltet.
    • Kein Platzhaltertext
      Prüft, ob der sichtbare Text noch Platzhaltertext wie "Lorem ipsum" enthält.
    • Links mit Ziel
      Prüft, ob Links auf der Seite irgendwohin führen, statt als Adresse nur "#" zu tragen.
    • Favicon
      Prüft, ob die Website ein Icon für Browser-Tabs, Lesezeichen und das Suchergebnis auf Smartphones ausliefert.
    • Lesbare Schriftgröße auf dem Smartphone
      Prüft, ob der Text groß genug ist, um auf einem Smartphone ohne Vergrößern gelesen zu werden.

    Performance

    Gewicht 32 in der Gruppe 32,0 % des Gruppenscores 23 Prüfungen
    • Gesamtwert Ladeverhalten
      Prüft, wie schnell die Seite lädt, und fasst die Einzelmessungen zu einer Zahl zusammen. Gemessen wird über eine simulierte Mobilverbindung mit gebremstem Prozessor, Besucher mit schnellem Gerät sehen deshalb meist bessere Werte als der Bericht zeigt.
    • Zeit bis zum ersten Inhalt
      Misst, wie lange es dauert, bis der erste Text oder das erste Bild sichtbar ist. Bis dahin blickt ein Besucher auf eine leere Seite und kann nicht erkennen, ob überhaupt etwas geschieht.
    • Tempo, in dem sich der sichtbare Bereich füllt
      Misst, wie zügig sich der sichtbare Bereich der Seite beim Laden mit Inhalt füllt. Eine Seite, die sich gleichmäßig aufbaut, wirkt schneller als eine, die lange leer bleibt und dann auf einmal erscheint.
    • Zeit bis zum Hauptinhalt
      Misst, wie lange es dauert, bis das größte Element der Seite sichtbar ist, meist das Titelbild oder der Haupttext. Das ist der Moment, in dem ein Besucher die Seite als da empfindet.
    • Ruhe im Seitenaufbau
      Misst, wie stark der Inhalt während des Ladens noch springt. Ursache sind meist Bilder ohne angegebene Größe oder nachträglich eingefügte Banner, und die Folge ist, dass Besucher auf das Falsche klicken.
    • Zeit ohne Bedienbarkeit
      Misst, wie lange Skripte den Browser so beschäftigen, dass Klicks und Fingertipps nicht beantwortet werden. Die Seite sieht dann bereits fertig aus, was die Verzögerung besonders störend macht.
    • Antwortzeit des Servers
      Misst, wie lange der Server braucht, bis er den ersten Teil der Seite schickt. Alles Weitere kann erst danach beginnen, eine langsame Antwort verzögert also die ganze Seite. Abhilfe schaffen meist Caching oder ein stärkeres Hosting-Paket.
    • Dateien, die die Anzeige aufhalten
      Prüft, ob Stilvorlagen oder Skripte vollständig geladen sein müssen, bevor überhaupt etwas erscheint. Werden sie später oder nebenher geladen, zeigt die Seite ihren Inhalt früher.
    • Komprimierte Auslieferung der Seite
      Prüft, ob der Server die Seite und ihre Stilvorlagen und Skripte komprimiert ausliefert, also mit gzip oder brotli. Ohne Komprimierung wartet der Browser auf deutlich mehr Daten, bevor er zu zeichnen beginnt; es ist ein einzelner Schalter am Webserver.
    • Zwischenspeicher-Angaben der Seite
      Prüft, ob der Server dem Browser mitteilt, wie lange er die gelieferten Dateien behalten darf. Ohne diese Angabe lädt ein wiederkehrender Besucher bei jedem Besuch alles erneut.
    • Eingebettete Player und Chats laden bei Bedarf
      Prüft, ob eingebettete Elemente anderer Anbieter, etwa Videoplayer oder Chats, erst geladen werden, wenn ein Besucher sie benutzt. Sofort geladen bremsen sie die Seite für alle.
    • Verkleinerte Stilvorlagen und Skripte
      Prüft, ob Stilvorlagen und Skripte ohne Kommentare und überflüssige Zeichen ausgeliefert werden. Sie zu entfernen ändert nichts an der Funktion und verkürzt den Download.
    • Kein ungenutzter Code
      Prüft, ob die Seite Stilvorlagen und Skripte lädt, von denen sie nur einen kleinen Teil nutzt. Auch Code, der nie ausgeführt wird, muss heruntergeladen und verarbeitet werden.
    • Zwischenspeicher-Dauer von Bildern, Stilen und Skripten
      Prüft, ob der Browser statische Dateien lange behalten darf. Wiederkehrende Besucher laden die Seite dann fast vollständig vom eigenen Gerät.
    • Aktuelles Übertragungsprotokoll
      Prüft, ob die Dateien über HTTP/2 oder HTTP/3 ausgeliefert werden. Beide senden viele Dateien nebeneinander über eine Verbindung, während sie beim älteren HTTP/1.1 der Reihe nach warten.
    • Seite ohne Umwege erreichbar
      Prüft, ob die Seite direkt oder nur über Weiterleitungen erreicht wird. Jede Weiterleitung kostet eine vollständige Anfrage an den Server, bevor etwas angezeigt wird.
    • Skripte ohne doppelten oder veralteten Code
      Prüft, ob Skripte dieselbe Bibliothek mehrfach enthalten oder Kompatibilitätscode für Browser, die nicht mehr im Einsatz sind. Beides vergrößert den Download ohne Nutzen.
    • Anzahl der Seitenelemente
      Prüft, aus wie vielen HTML-Elementen die Seite besteht. Eine sehr große Zahl bremst jede Berechnung des Browsers, beim Laden ebenso wie beim Scrollen.
    • Text sichtbar, während Schriften laden
      Prüft, ob Text in einer Ausweichschrift angezeigt wird, bis die Webschrift angekommen ist. Ohne diese Angabe bleibt der Text so lange unsichtbar.
    • Sofortige Rückkehr mit der Zurück-Schaltfläche
      Prüft, ob der Browser die Seite im Speicher behalten kann, sodass sie sofort erscheint, wenn ein Besucher mit Zurück auf sie zurückkehrt.
    • Flüssige Animationen
      Prüft, ob Animationen nur Eigenschaften verändern, die der Browser ohne Neuberechnung der Seite verarbeiten kann. Andere Animationen ruckeln auf schwächeren Geräten.
    • Hauptbild mit Vorrang geladen
      Prüft, ob das größte Bild des sichtbaren Bereichs sofort und mit Vorrang geladen wird. Es entscheidet, wann die Seite als geladen empfunden wird.
    • Keine veralteten Browserfunktionen
      Prüft, ob Skripte Funktionen nutzen, die Browser als veraltet markiert haben. Veraltete Funktionen entfernen Browser nach einer Ankündigungsfrist.

    Bilder

    Gewicht 18 in der Gruppe 18,0 % des Gruppenscores 9 Prüfungen
    • Bilder laden
      Prüft, ob sich jedes Bild der Seite tatsächlich abrufen lässt. Ein kaputtes Bild weist meist auf eine Datei hin, die nach einem Relaunch umbenannt oder gelöscht wurde.
    • Angegebene Bildgröße
      Prüft, ob Bilder ihre Breite und Höhe angeben. Ohne diese Angabe weiß der Browser nicht, wie viel Platz er freihalten soll, und der Text springt, sobald das Bild eintrifft.
    • Bilder nicht überdimensioniert ausgeliefert
      Prüft, ob Bilder deutlich größer übertragen werden, als sie angezeigt werden. Sie auf die tatsächlich dargestellte Größe zu verkleinern ist meist die größte Einzelersparnis an Ladezeit einer Seite.
    • Modernes Bildformat
      Prüft, ob Bilder als WebP oder AVIF statt als JPEG oder PNG ausgeliefert werden. Bei gleicher sichtbarer Qualität brauchen diese Formate deutlich weniger Daten, und jeder aktuelle Browser versteht sie.
    • Bilder weiter unten laden bei Bedarf
      Prüft, ob Bilder außerhalb des sichtbaren Bereichs erst geladen werden, wenn ein Besucher zu ihnen scrollt. Sofort geladen verzögern sie den sichtbaren Bereich.
    • Bilder ausreichend komprimiert
      Prüft, ob Bilder bei gleicher sichtbarer Qualität deutlich kleiner wären, wenn sie stärker komprimiert würden.
    • Animationen nicht als große GIF-Dateien
      Prüft, ob Animationen als große GIF-Dateien ausgeliefert werden. Ein Video braucht für dieselbe Animation einen Bruchteil der Daten.
    • Bilder unverzerrt angezeigt
      Prüft, ob Bilder in dem Verhältnis von Breite zu Höhe angezeigt werden, das die Datei hat. Andernfalls erscheinen sie gestreckt oder gestaucht.
    • Bilder scharf auf hochauflösenden Displays
      Prüft, ob Bilder genug Bildpunkte für die Fläche haben, in der sie angezeigt werden. Eine zu grobe Datei wirkt auf aktuellen Smartphones und Laptops unscharf.

    Nachhaltigkeit

    Gewicht 8 in der Gruppe 8,0 % des Gruppenscores 3 Prüfungen
    • Übertragene Datenmenge
      Misst, wie viele Daten ein einzelner Seitenbesuch überträgt. Große Bilder und Videos bestimmen diesen Wert; sie zu verkleinern spart Ladezeit, Mobilfunkvolumen und Energie zugleich.
    • Hosting mit erneuerbarer Energie
      Prüft, ob die Green Web Foundation den Hoster dieser Website als mit erneuerbarer Energie betrieben führt. Das Verzeichnis ist nicht vollständig, ein unbekanntes Ergebnis ist deshalb kein Mangel; fragen Sie im Zweifel bei Ihrem Anbieter nach.
    • Anzahl der Anfragen
      Zählt, wie viele einzelne Dateien ein Seitenbesuch lädt. Jede Anfrage kostet einen Weg zum Server und Energie; sehr hohe Zahlen stammen meist von Tracking, Werbung und eingebetteten Diensten.

    KI-Sichtbarkeit

    Gewicht 10 in der Gruppe 10,0 % des Gruppenscores 7 Prüfungen
    • KI-Crawler zugelassen
      Prüft, ob die robots.txt die Crawler der KI-Assistenten zulässt. Sie auszusperren ist eine legitime Entscheidung; sie führt aber dazu, dass die Website in deren Antworten nicht zitiert werden kann.
    • Keine versehentliche Aussperrung
      Prüft, ob die robots.txt KI-Crawler aussperrt, obwohl sie im Übrigen für Suchmaschinen offen ist. Diese Kombination stammt meist aus einer kopierten Vorlage und nicht aus einer Entscheidung.
    • llms.txt vorhanden
      Prüft, ob die Website eine llms.txt anbietet, also eine kurze Übersicht für KI-Assistenten, was wo zu finden ist. Das ist eine junge Konvention und keine Pflicht, aber ein günstiger Weg, richtig verstanden zu werden.
    • Hinweise gegen KI-Nutzung
      Prüft, ob die Seite erklärt, dass ihre Inhalte nicht für KI-Training verwendet werden sollen. Das ist eine legitime Haltung und kein Mangel; es wird aufgeführt, damit die Entscheidung für den nächsten Betreuer der Seite sichtbar bleibt.
    • Inhalt ohne JavaScript lesbar
      Prüft, ob der Text der Seite bereits im ausgelieferten Dokument steht. Viele Assistenten führen keine Skripte aus, im Browser zusammengesetzter Inhalt bleibt für sie deshalb unsichtbar.
    • Zitierfähige Beschreibung der Seite
      Prüft, ob sich die Seite maschinenlesbar beschreibt, etwa als Artikel, Unternehmen oder Produkt. Fehlt das, muss ein Assistent aus dem Fließtext raten, was diese Seite ist und wer sie herausgibt.
    • WebMCP-Werkzeuge vollständig beschrieben
      Prüft bei Seiten, die KI-Agenten über WebMCP Werkzeuge anbieten, ob jedes Werkzeug einen Namen, eine Beschreibung und benannte Parameter trägt. Seiten ohne WebMCP betrifft das nicht.

    Vertrauen & Transparenz

    Gruppengewicht 8 8,0 % des Gesamtscores

    Vertrauen & Transparenz (heuristische Prüfungen)

    Gewicht 70 in der Gruppe 100,0 % des Gruppenscores 7 Prüfungen
    • Kontaktmöglichkeit auffindbar
      Prüft, ob die Seite einen Weg zur Kontaktaufnahme nennt, etwa eine Kontaktseite, eine Mailadresse oder eine Telefonnummer. Besucher suchen danach, bevor sie kaufen oder anfragen.
    • Seite über den Anbieter
      Prüft, ob die Website über das Impressum hinaus sagt, wer dahintersteht. Eine kurze Seite über das Unternehmen oder das Team gehört bei kleinen Websites zu den meistbesuchten Seiten überhaupt.
    • Keine Druckmittel im Aufbau
      Prüft, ob die Seite mit künstlicher Knappheit oder Countdowns zur Eile drängt. Solche Elemente beschädigen das Vertrauen und sind, wo die Knappheit nicht echt ist, zugleich eine unlautere Geschäftspraktik.
    • Gütesiegel nachprüfbar
      Prüft, ob ein gezeigtes Gütesiegel auf seine eigene Zertifikats- oder Profilseite beim Anbieter verlinkt, der es vergeben hat. Erst diese Seite lässt Besucher ein gültiges Zertifikat von einer kopierten oder längst abgelaufenen Grafik unterscheiden.
    • Countdown läuft wirklich
      Prüft, ob ein Countdown im Shop tatsächlich weiterläuft und beim erneuten Laden der Seite nicht von vorn beginnt. Eine Frist, die mit jedem Besuch neu startet, täuscht einen Zeitdruck vor, den es nicht gibt, und gilt gesetzlich stets als unlautere Geschäftspraktik.
    • Keine Kaufmeldungen anderer Besucher
      Prüft, ob die Seite Käufe anderer Besucher meldet, etwa "Anna aus Berlin hat gerade gekauft". Besucher können solche Meldungen nicht nachprüfen, und erfundene täuschen über die Nachfrage nach einem Produkt.
    • Verantwortliche Fachperson genannt
      Prüft, nur bei Praxen der Heilberufe, ob die Website nennt, wer dort behandelt und mit welcher Qualifikation. Suchmaschinen bewerten Gesundheitsseiten ohne erkennbare verantwortliche Person niedrig, und Patienten suchen genau danach, bevor sie einen Termin buchen.

    02 Bewertung

    Wie der Score berechnet wird

    Kategoriescore

    Jede Prüfung einer Kategorie endet als bestanden, verletzt, unsicher oder nicht geprüft. Der Kategoriescore ist der Anteil ihres Prüfbudgets, der standhält, von 0 bis 100. Eine Prüfung, die nicht laufen konnte, zählt nicht mit, ein nicht gemessener Bereich hilft also weder, noch schadet er.

    Gruppenscore

    Der Gruppenscore ist der gewichtete Mittelwert der gemessenen Kategoriescores, mit den oben genannten Gewichten. Eine Kategorie ohne Score fällt aus Summe und Gewichten heraus.

    Malus für schwere Befunde

    Ein gewichteter Mittelwert allein würde einen schweren Mangel verwässern. Jeder kritische Befund zieht deshalb 6 Punkte und jeder Befund mit hohem Schweregrad 3 Punkte vom Score seiner Gruppe ab. Der Malus einer Gruppe ist auf 30 Punkte gedeckelt, und kein Score fällt unter 0.

    Gesamtscore

    Der Gesamtscore ist der gewichtete Mittelwert der Gruppenscores, mit den Gruppengewichten. Es zählen nur Gruppen mit Score, deshalb ergeben die Anteile oben über die aktiven Gruppen zusammen 100 %.

    Deckel bei schweren Mängeln

    Ein Mittelwert lässt drei gute Gruppen eine am Boden verdecken. Nach dem Mittelwert gilt deshalb ein Deckel, der niedrigste gewinnt: ein kritischer Befund deckelt auf 79, zwei oder mehr auf 64, eine Gruppe unter 50 auf 79 und eine Gruppe unter 25 auf 49. Eine Seite ohne solche Mängel behält ihren Mittelwert. Der Bericht nennt dann beide Zahlen und den Grund.

    Nicht erreichbare Seiten

    Lässt sich die Seite selbst nicht öffnen, zeigt der Scan keinen Gesamtscore. Die ohne die Seite gemessenen DNS- und Mail-Befunde bleiben für sich sichtbar.

    03 Skala

    Farbbereiche und Stufen

    Scores ab 80 erscheinen grün, von 50 bis 79 gelb und unter 50 rot.

    100 Legendary 90-99 Excellent 80-89 Strong 65-79 Solid 50-64 Needs work 25-49 Weak 0-24 Critical

    Trophäen-Leiter

    Badge, Rangliste und Monitor-Mail zeigen eine Trophäe. Jede Sprosse setzt die darunter voraus, eine Seite hält also die höchste Trophäe, bis zu der jede Sprosse erfüllt ist.

    Bronze
    • Gesamtscore ab 50
    • jede Gruppe ab 25
    Silber
    • Gesamtscore ab 65
    • jede Gruppe ab 50
    • kein kritischer Befund
    Gold
    • Gesamtscore ab 80
    • jede Gruppe ab 65
    • höchstens 2 hohe Befunde
    Platin
    • Gesamtscore ab 90
    • jede Gruppe ab 80
    • kein hoher Befund
    Diamant
    • Gesamtscore ab 97
    • jede Gruppe ab 90
    • kein Befund über niedrig

    04 Nicht geprüft

    Kategorien, die derzeit nicht geprüft werden

    Diese Kategorien existieren im Code, ruhen aber. Sie werden nicht geprüft, erzeugen keine Befunde und zählen in keinen Score, ein Bericht sagt über sie also nichts aus.

    E-Commerce-Compliance nicht geprüft Risiko bei Werbeaussagen nicht geprüft Lokale & Gastgewerbe-Reife nicht geprüft

    05 Grenzen

    Was der Scanner nicht beantworten kann

    Bewusst nicht geprüft

    Der Scanner ist keine Rechtsberatung und urteilt nicht darüber, ob eine Website insgesamt rechtskonform ist. Er prüft Texte nicht über die oben genannten Signale hinaus inhaltlich, testet keine Geschäftsabläufe wie Bestell- oder Vertragsstrecken und bewertet keine internen Systeme, Server oder Datenverarbeitungen, die von außen nicht sichtbar sind.

    Warum Ergebnisse zwischen zwei Scans schwanken können

    • Netz: Zeitüberschreitungen, Paketverlust oder eine langsame Antwort können eine Prüfung verhindern, sie zählt dann als nicht geprüft.
    • CDN und Edge-Server: Ein Content Delivery Network kann bei jeder Anfrage von einem anderen Server mit anderen Headern, Cookies oder Zertifikaten antworten.
    • Zeit: Websites ändern sich, Consent-Banner und Skripte von Drittanbietern laden abhängig von Bedingungen, und Zertifikate oder Domains nähern sich ihrem Ablauf.
    • KI-Bewertung: Einige Prüfungen, etwa das Lesen einer Datenschutzerklärung, beurteilt ein Sprachmodell. Seine Antwort kann bei zwei Läufen über denselben Text leicht abweichen.

    Grenzen des Scanners

    • Nur öffentlich sichtbare Signale: Der Scanner sieht, was jeder Browser von der Seite und ihren DNS-Einträgen erhält, und nicht mehr.
    • Kein Penetrationstest: Er versucht nicht, Schwachstellen auszunutzen, Passwörter zu erraten oder Angriffsverkehr zu senden.
    • Keine Authentifizierung: Seiten hinter einem Login, einer Bezahlschranke oder einem Kundenkonto werden nicht gescannt.

    Die Methodik an Ihrer eigenen Website sehen

    Der Scan dauert etwa eine Minute und zeigt jede Prüfung mit ihrem Ergebnis.

    Website scannen
    Aktuelle Scans Ratgeber Ortsligen Preise Methodik Für Hoster API Datenschutz Impressum Barrierefreiheit AGB Verträge hier kündigen © 2026 Erseni