https://o2online.de
Analyse abgeschlossen. 4 Schwachstellen gefunden · Score 55/100.
Vollansicht + PDF-Report freischalten
sauberer PDF-Report · Verlauf
Kritische Befunde — bitte sofort handeln
Folgender Punkt sollte umgehend behoben werden:
-
Kritische Ports offen
Gefährliche Dienste aus dem Internet erreichbar: 23/Telnet, 21/FTP, 445/SMB, 1433/MSSQL, 1521/Oracle DB, 3306/MySQL, 3389/RDP, 5900/VNC, 5432/PostgreSQL, 6379/Redis, 27017/MongoDB.
Sensible Aufklärungs-Befunde
Recon · OSINT 🔒 maskiertDiese Section enthält sensible Befunde (gefundene E-Mails, sensible Pfade, Server-Versionen). Für nicht-eingeloggte Besucher werden konkrete Werte maskiert — nur Anzahl und Status sichtbar. → Login für Vollansicht
Vorschau der Site
Screenshot wird im Hintergrund erstellt …
Quick Wins — höchster Hebel
Diese 3 Änderungen heben deinen Score am stärksten.
55 → 95
-
1
Kritische Ports offen i Kritische Ports Datenbank-Ports (MySQL 3306, PostgreSQL 5432, MongoDB 27017), Remote-Access (SSH 22, RDP 3389, VNC 5900) und Adminoberflächen sollten niemals direkt aus dem Internet erreichbar sein. Über VPN tunneln oder via Firewall sperren.
+20 ⏱ 30–60 Minuten · mittelGefährliche Dienste aus dem Internet erreichbar: 23/Telnet, 21/FTP, 445/SMB, 1433/MSSQL, 1521/Oracle DB, 3306/MySQL, 3389/RDP, 5900/VNC, 5432/PostgreSQL, 6379/Redis, 27017/MongoDB.
-
2
Unsichere Cookies i Unsichere Cookies Session-Cookies brauchen drei Flags: Secure (nur über HTTPS senden), HttpOnly (kein JavaScript-Zugriff – Schutz vor XSS-Diebstahl) und SameSite (Schutz vor CSRF-Angriffen).
+10 ⏱ 15 Minuten · mittelCookies ohne Secure/HttpOnly/SameSite-Flags können gestohlen werden.
CM_SESSIONID: Secure, HttpOnly, SameSite fehlt;touchPoints: Secure, HttpOnly, SameSite fehlt;cust: Secure, HttpOnly, SameSite fehlt -
3
X-Frame-Options fehlt i X-Frame-Options Verhindert, dass deine Seite in ein iframe einer fremden Seite eingebettet wird. Schutz vor Clickjacking, bei dem Nutzer unsichtbar Aktionen auf deiner Seite auslösen.
+10 ⏱ 5 Minuten · leichtFehlt – Seite ist anfällig für Clickjacking.
+ 1 weitere Schwachstellen — Details in der Liste unten
Scan-Kategorien
SSL & HTTPS
Bestanden ✓
HTTP Headers
Probleme ✗
DNS & Infrastruktur
Probleme ✗
E-Mail Schutz
Bestanden ✓
Offene Ports
Probleme ✗
DSGVO
Probleme ✗
Gefundene Schwachstellen
Kritische Ports offen
Gefährliche Dienste aus dem Internet erreichbar: 23/Telnet, 21/FTP, 445/SMB, 1433/MSSQL, 1521/Oracle DB, 3306/MySQL, 3389/RDP, 5900/VNC, 5432/PostgreSQL, 6379/Redis, 27017/MongoDB.
+ 3 weitere Schwachstellen gesperrt
Inkl. Handlungsempfehlungen & Fixes — kostenlos freischalten
Diesen Report als PDF speichern
Mit kostenlosem Account: vollständiger PDF-Bericht inkl. Screenshot, Quick Wins, allen Empfehlungen und Schritt-für-Schritt-Fixes — perfekt zum Vorzeigen, Ablegen oder an Kunden weitergeben.
Begriffe im Bericht
Verstehe was wir gefunden haben — die wichtigsten Konzepte hinter den Befunden, kompakt erklaert.
SSL & TLS
Wie SSL/TLS-Zertifikate funktionieren, wie der Handshake abläuft und worauf du beim Prüfen achten solltest — verständlich erklärt.
HSTS (Strict-Transport-Security) zwingt Browser dauerhaft auf HTTPS. Hier erfaehrst du, wie der Header aufgebaut ist, was includeS…
CAA-Records bestimmen, welche Zertifizierungsstellen SSL-Zertifikate fuer deine Domain ausstellen duerfen. Schutz gegen Mis-Issuan…
DMARC schuetzt deine Domain vor E-Mail-Spoofing. Hier liest du, wie der Record aufgebaut ist, was p=none/quarantine/reject bedeute…
SPF (Sender Policy Framework) verhindert, dass fremde Server unter deinem Domainnamen E-Mails verschicken. Aufbau, Mechanismen und…
DKIM signiert deine ausgehenden E-Mails kryptografisch — der Empfänger erkennt zuverlässig, ob eine Mail von dir stammt. Aufbau, S…
HTTP-Header
Die Content-Security-Policy ist der wichtigste Browser-seitige Schutz gegen XSS. Hier erfaehrst du, wie eine CSP aufgebaut ist und…
X-Frame-Options verhindert Clickjacking-Angriffe, indem es regelt, ob deine Webseite in einem iframe eingebettet werden darf. Wert…
Die Referrer-Policy regelt, welche Informationen beim Klick auf externe Links uebertragen werden. Werte, Privacy-Auswirkungen und …
Die Permissions-Policy schaltet Browser-Features wie Geolocation, Mikrofon, Kamera und FLoC selektiv ab. Aufbau, alle Direktiven u…
X-Content-Type-Options: nosniff verhindert, dass Browser den MIME-Type von Dateien selbst raten. Schutz gegen Cross-Site-Scripting…
Frontend & APIs
SRI sichert externe JavaScript- und CSS-Dateien gegen Manipulation auf dem CDN. Hash-basierte Integritätsprüfung im Browser — vers…
Cross-Origin Resource Sharing regelt, welche fremden Webseiten deine APIs aufrufen duerfen. Same-Origin-Policy, Preflight-Requests…
Secure, HttpOnly und SameSite — die drei wichtigsten Cookie-Flags und wozu sie da sind. Wie du Sessions gegen XSS, MITM und CSRF a…