Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

Kostenlose Online-Schwachstellenscanner: 7 Tools im Vergleich

Lesezeit:5 Min.

Die besten kostenlosen Online-Schwachstellenscanner im Jahr 2026 sind der ImmuniWeb Website Security Test, OWASP ZAP, Nikto, Wapiti, Detectifys Free Tier, Qualys Community Edition und der kostenlose Scan von Pentest-Tools. Kostenlose Scanner sind nicht authentifiziert und rate-limitiert, sodass sie eher exponierte und bekannte Probleme statt tiefer Logikfehler aufdecken. Sie sind der richtige erste Schritt für eine Website, die noch nie getestet wurde, und ein schlechter Ersatz für authentifiziertes Scanning oder Penetrationstests bei allem, was Geld oder personenbezogene Daten verarbeitet.

Demo

Ein kostenloser Online-Schwachstellenscanner leistet eine nützliche Aufgabe sehr schnell: Er zeigt, ob auf Ihrer Website Software mit öffentlich bekannten Schwachstellen läuft, ob die Sicherheits-Header und die Verschlüsselung konfiguriert sind und ob etwas Offensichtliches offengelegt ist. Für eine Website, die noch nie getestet wurde, ist dieses erste Ergebnis meist unangenehm, aber immer wertvoll.

Was kostenlose Scanner nicht tun, ist Denken. Sie testen, was sie ohne Anmeldung, innerhalb eines Rate-Limits und anhand eines Signatursets erreichen können. Geschäftslogik-Fehler, fehlerhafte Zugriffskontrolle zwischen zwei echten Benutzerkonten und alles hinter der Authentifizierung sind per Design unerreichbar. Dieser Vergleich umfasst sieben kostenlose Optionen, was jede davon tatsächlich testet und wo die Grenze zwischen einem kostenlosen Scan und dem liegt, was Sie stattdessen benötigen.

SSL Labs-Alternativen auf einen Blick

Tool Typ Standort Authentifizierte Scans API-Test CI/CD Bericht
ImmuniWeb Website Security Test Online + CLI Hosted Nein (Free Tier) Teilweise Ja PDF mit Bewertung
OWASP ZAP Open Source Lokal Ja Ja Ja HTML / XML
Nikto Open Source Lokal Begrenzt Nein Ja Text / XML
Wapiti Open Source Lokal Ja Begrenzt Ja HTML / JSON
Detectify (Free Trial) SaaS Hosted Ja (kostenpflichtig) Ja (kostenpflichtig) Ja Web-Dashboard
Qualys Community Edition SaaS Free Tier Hosted Begrenzt Nein Begrenzt Web-Dashboard
Pentest-Tools Kostenloser Scan Online Hosted Nein Nein Nein Eingeschränkter Webbericht

Die sieben Scanner

ImmuniWeb Website Security Test

Am besten geeignet für: eine sofortige, Compliance-orientierte Bewertung mit einem Bericht, den man weitergeben kann.

Der kostenlose Website Security Test scannt eine Website auf veraltete und verwundbare Software, prüft HTTP-Sicherheits- und Datenschutz-Header, bewertet die Content Security Policy, kontrolliert die DNSSEC-Konfiguration und den Schutz vor KI-Bots sowie die Konformität mit DSGVO und PCI DSS. Er liefert eine Buchstabennote und einen herunterladbaren Bericht, ohne dass ein Konto erforderlich ist.

Es lässt sich auch über die Befehlszeile für Pipeline-Nutzung ausführen, entweder über ein Python-Skript oder ein Docker-Image:

./iwtools.py websec --api-key ABCDE-12345-FGHIJ-67890 --recheck -p https://example.com

Der Exit-Code 0 bedeutet, dass alle konfigurierten Prüfungen bestanden wurden, und 3, dass mindestens eine fehlgeschlagen ist, sodass ein Build bei einer Regression ohne Glue Code abgelehnt werden kann.

Einschränkungen: Der Free-Tier unterliegt monatlichen Testlimits; vollständige technische Details, PDF-Export und volle API-Funktionalität erfordern ein Premium-Konto der Community Edition. Tests können in der öffentlichen Liste „Neueste Tests“ ausgeblendet werden.

OWASP ZAP

Am besten geeignet für: den leistungsfähigsten kostenlosen Scanner, wenn Sie bereit sind, ihn selbst zu betreiben.

Ein Open-Source-Proxy und -Scanner, der von der OWASP-Community gepflegt wird. Er unterstützt authentifizierte Scans, APIs, skriptgesteuerte Abläufe und aktive Angriffsmodule und lässt sich nahtlos in Pipelines integrieren. Nichts daran ist durch ein kommerzielles Angebot eingeschränkt.

Einschränkungen: Es handelt sich um ein Tool, nicht um einen Dienst. Planen Sie echten Zeitaufwand für Konfiguration, Kontexteinstellung und die Triage von Fehlalarmen ein.

Nikto

Am besten geeignet für: eine schnelle Prüfung der Webserver-Konfiguration und bekannter gefährlicher Dateien.

Ein seit langem etablierter Open-Source-Webserver-Scanner, der auf veraltete Serversoftware, gefährliche Standarddateien und häufige Fehlkonfigurationen prüft. Schnell, laut und nützlich zu Beginn einer Analyse.

Einschränkungen: server- statt anwendungsorientiert, sehr störend im Netzwerk, hohe Falsch-Positiv-Rate.

Wapiti

Am besten geeignet für: einen leichten Black-Box-Scan einer Webanwendung von der Befehlszeile aus.

Open-Source, durchsucht die Anwendung und speist Payloads ein, um Injektionen, File Inclusion, XSS und ähnliche Angriffe zu testen. Einfach auszuführen und zu automatisieren.

Einschränkungen: kleinerer Erkennungsumfang als bei ZAP, begrenzte API-Abdeckung, kein kommerzieller Support.

Detectify-Testversion

Am besten geeignet für: zu sehen, was ein moderner kommerzieller SaaS-Scanner meldet, bevor man für einen bezahlt.

Ein gehosteter Scanner mit einem forschungsgestützten Erkennungsset und gutem Umgang mit modernen JavaScript-Anwendungen. Die kostenlose Testversion bietet einen echten Einblick in das Produkt.

Einschränkungen: Es handelt sich um eine Testversion, nicht um eine kostenlose Stufe. Authentifizierte Scans, API-Tests und Continuous Monitoring sind kostenpflichtig.

Qualys Community Edition

Ideal für: einen kostenlosen Einstieg in eine Enterprise-Vulnerability-Management-Plattform.

Bietet ein begrenztes kostenloses Angebot für Qualys-Scans auf eine kleine Anzahl von Assets, inklusive Web-App-Scans.

Einschränkungen: Asset- und Scan-Obergrenzen, und die Oberfläche setzt Vertrautheit mit der Gesamtplattform voraus.

Pentest-Tools Kostenloser Scan

Ideal für: ein einzelner Schnellscan ganz ohne Einrichtung.

Ein gehosteter Light-Scan, der sofort einen Hinweis auf exponierte Dienste und häufige Probleme gibt.

Einschränkungen: Starke Beschränkungen im Free Tier, wobei die meisten Befunde und der vollständige Report hinter einer Bezahlschranke liegen.

Was ein kostenloser Scanner nicht findet

Dies ist der Teil, den die meisten Vergleichsartikel auslassen, und es ist der Teil, auf den es ankommt.

Alles hinter einer Anmeldung. Free-Tiers sind fast ausnahmslos unauthentifiziert. Da der Großteil der Funktionen einer Anwendung hinter der Authentifizierung liegt, wird der größte Teil ihrer Angriffsfläche nie geprüft.

Broken Access Control. Das Testen, ob Benutzer A die Rechnung von Benutzer B einsehen kann, erfordert zwei echte Konten und ein Verständnis dafür, wofür die Anwendung gedacht ist. Das kann kein nicht-authentifizierter Scanner, und Broken Access Control steht seit Jahren an der Spitze der OWASP Top 10.

Geschäftslogik-Fehler: Zweifache Anwendung eines Rabattcodes, Überspringen eines Zahlungsschritts, Manipulation einer Menge zu einem negativen Wert. Diese werden von Personen erkannt, die den Workflow verstehen.

Verkettete Schwachstellen. Drei mittlere Befunde, die zusammen zu einer Kontoübernahme führen, werden entweder als drei mittlere Befunde gemeldet oder vollständig ignoriert.

False Positives. Kostenlose Scanner sind eher auf das Melden von Befunden als auf Genauigkeit ausgelegt, da ein übersehener Befund schwerer wiegt als ein falscher. Jedes Ergebnis muss dennoch manuell überprüft werden, und bei einem ersten Scan wird dafür in der Regel die meiste Zeit verbraucht.

Auswahl eines kostenlosen Schwachstellenscanners

  • Wenn Sie innerhalb einer Minute eine Antwort ohne Setup wünschen: einen gehosteten Scanner wie den Website Security Test von ImmuniWeb.
  • Wenn Sie Nachweise für einen Kunden oder Prüfer benötigen: Wählen Sie ein Tool, das Berichte exportiert und Compliance-Vorgaben abbildet – nicht nur eine Liste mit Befunden.
  • Wenn das Ziel intern oder in der Pre-Production ist: Nutzen Sie ein lokales Tool wie ZAP oder Wapiti, damit Hostnamen Ihr Netzwerk niemals verlassen.
  • Wenn Sie dies bei jedem Deployment benötigen: Das Tool muss über eine CLI mit verwertbaren Exit-Codes verfügen.
  • Falls die Anwendung eine Anmeldung erfordert: Konfigurieren Sie entweder das authentifizierte Scannen in ZAP oder akzeptieren Sie, dass Sie nur den öffentlichen Bereich testen.

Wenn 'Kostenlos' nicht mehr ausreicht

Die ehrliche Schwelle ist klar: Wenn die Anwendung Zahlungen, personenbezogene Daten oder anderes Reguliertes verarbeitet, ist ein nicht authentifizierter kostenloser Scan lediglich ein Ausgangspunkt und keine Sicherheitsposition.

ImmuniWeb® Neuron führt authentifizierten Web- und API-Sicherheitsscan mit einer SLA ohne Fehlalarme durch, sodass nichts, das Ihren Backlog erreicht, einer manuellen Überprüfung bedarf.

ImmuniWeb® On-Demand bietet menschliche Penetrationstests für die Logik- und Zugriffskontrollklassen, die kein Scanner abdeckt. ImmuniWeb® Continuous läuft für beide Bereiche kontinuierlich, während sich die Anwendung ändert, und ImmuniWeb® Discovery findet die Assets, die Ihnen nicht bekannt waren – genau dort liegen in der Regel die schwerwiegendsten Befunde.

Ihre Website jetzt kostenlos scannen

Anfällige Software, HTTP-Sicherheits-Header, CSP, DNSSEC und DSGVO-/PCI-DSS-Konformität, mit einer Bewertung und einem herunterladbaren Bericht.

Starten Sie den kostenlosen Website-Sicherheitstest

Häufig gestellte Fragen

  • Q
    Was ist der beste kostenlose Online-Schwachstellenscanner?
    A
    Für einen sofortigen gehosteten Scan mit Bericht: den „Website Security Test“ von ImmuniWeb. Für das insgesamt leistungsfähigste kostenlose Tool: OWASP ZAP – vorausgesetzt, Sie sind bereit, es selbst auszuführen und zu konfigurieren.
  • Q
    Sind kostenlose Schwachstellenscanner gut?
    A
    Sie finden zuverlässig bekannte und offene Probleme wie veraltete Software, fehlende Sicherheits-Header und schwache Verschlüsselung. Sie finden keine fehlerhafte Zugriffskontrolle, Geschäftslogik-Mängel oder etwas hinter dem Login.
  • Q
    Kann ich eine Website auf Schwachstellen scannen, ohne etwas zu installieren?
    A
    Ja. Gehostete Scanner wie der Website Security Test von ImmuniWeb laufen vollständig im Browser und liefern in unter einer Minute ein bewertetes Ergebnis.
  • Q
    Ist es legal, eine Website auf Schwachstellen zu scannen?
    A
    Nur mit Genehmigung. Scannen Sie Websites, die Sie besitzen oder für deren Test Sie eine schriftliche Genehmigung haben. Unbefugtes Scannen ist in den meisten Rechtsordnungen unabhängig von der Absicht illegal.
  • Q
    Was ist der Unterschied zwischen einem Schwachstellenscanner und einem Penetrationstest?
    A
    Ein Scanner prüft automatisch auf bekannte Problemmuster. Ein Penetrationstest setzt einen Menschen ein, der die Anwendung versteht, Befunde verknüpft und Logik sowie Zugriffskontrolle testet, die kein Scanner erreichen kann.
  • Q
    Liefern kostenlose Scanner Fehlalarme?
    A
    Ja, häufig. Kostenlose Tools sind eher auf die Meldung von Befunden als auf Präzision ausgelegt, sodass jede Erkennung manuell verifiziert werden muss. Kommerzielle Produkte wie ImmuniWeb Neuron bieten eine SLA mit null Fehlalarmen, um genau diesen Aufwand zu eliminieren.
  • Q
    Kann ein kostenloser Scanner APIs testen?
    A
    [[[Meistens nicht im Free Tier. OWASP ZAP kann APIs testen, wenn es mit einer Spezifikation konfiguriert ist, aber gehostete kostenlose Scanner können dies in der Regel nicht.]]]
  • Q
    Wie oft sollte ich auf Schwachstellen scannen?
    A
    Bei jeder wesentlichen Änderung und kontinuierlich für alles, was im Internet exponiert ist. Ein vierteljährlicher Scan bedeutet, dass eine in der ersten Woche eingeführte Schwachstelle elf Wochen lang besteht.
Auf LinkedIn teilen
Auf Twitter teilen

Auf WhatsApp teilen

Auf Telegram teilen
Auf Facebook teilen

Jetzt Ihre Cyber-Risiken reduzieren

Bitte füllen Sie die unten rot markierten Felder aus.

Holen Sie sich Ihre kostenlose Demo von ImmuniWeb® KI-Plattform

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten