Kostenlose Online-Schwachstellenscanner: 7 Tools im Vergleich
Die besten kostenlosen Online-Schwachstellenscanner im Jahr 2026 sind der ImmuniWeb Website Security Test, OWASP ZAP, Nikto, Wapiti, Detectifys Free Tier, Qualys Community Edition und der kostenlose Scan von Pentest-Tools. Kostenlose Scanner sind nicht authentifiziert und rate-limitiert, sodass sie eher exponierte und bekannte Probleme statt tiefer Logikfehler aufdecken. Sie sind der richtige erste Schritt für eine Website, die noch nie getestet wurde, und ein schlechter Ersatz für authentifiziertes Scanning oder Penetrationstests bei allem, was Geld oder personenbezogene Daten verarbeitet.
Ein kostenloser Online-Schwachstellenscanner leistet eine nützliche Aufgabe sehr schnell: Er zeigt, ob auf Ihrer Website Software mit öffentlich bekannten Schwachstellen läuft, ob die Sicherheits-Header und die Verschlüsselung konfiguriert sind und ob etwas Offensichtliches offengelegt ist. Für eine Website, die noch nie getestet wurde, ist dieses erste Ergebnis meist unangenehm, aber immer wertvoll.
Was kostenlose Scanner nicht tun, ist Denken. Sie testen, was sie ohne Anmeldung, innerhalb eines Rate-Limits und anhand eines Signatursets erreichen können. Geschäftslogik-Fehler, fehlerhafte Zugriffskontrolle zwischen zwei echten Benutzerkonten und alles hinter der Authentifizierung sind per Design unerreichbar. Dieser Vergleich umfasst sieben kostenlose Optionen, was jede davon tatsächlich testet und wo die Grenze zwischen einem kostenlosen Scan und dem liegt, was Sie stattdessen benötigen.
SSL Labs-Alternativen auf einen Blick
| Tool | Typ | Standort | Authentifizierte Scans | API-Test | CI/CD | Bericht |
|---|---|---|---|---|---|---|
| ImmuniWeb Website Security Test | Online + CLI | Hosted | Nein (Free Tier) | Teilweise | Ja | PDF mit Bewertung |
| OWASP ZAP | Open Source | Lokal | Ja | Ja | Ja | HTML / XML |
| Nikto | Open Source | Lokal | Begrenzt | Nein | Ja | Text / XML |
| Wapiti | Open Source | Lokal | Ja | Begrenzt | Ja | HTML / JSON |
| Detectify (Free Trial) | SaaS | Hosted | Ja (kostenpflichtig) | Ja (kostenpflichtig) | Ja | Web-Dashboard |
| Qualys Community Edition | SaaS Free Tier | Hosted | Begrenzt | Nein | Begrenzt | Web-Dashboard |
| Pentest-Tools Kostenloser Scan | Online | Hosted | Nein | Nein | Nein | Eingeschränkter Webbericht |
Die sieben Scanner
ImmuniWeb Website Security Test
Am besten geeignet für: eine sofortige, Compliance-orientierte Bewertung mit einem Bericht, den man weitergeben kann.
Der kostenlose Website Security Test scannt eine Website auf veraltete und verwundbare Software, prüft HTTP-Sicherheits- und Datenschutz-Header, bewertet die Content Security Policy, kontrolliert die DNSSEC-Konfiguration und den Schutz vor KI-Bots sowie die Konformität mit DSGVO und PCI DSS. Er liefert eine Buchstabennote und einen herunterladbaren Bericht, ohne dass ein Konto erforderlich ist.
Es lässt sich auch über die Befehlszeile für Pipeline-Nutzung ausführen, entweder über ein Python-Skript oder ein Docker-Image:
./iwtools.py websec --api-key ABCDE-12345-FGHIJ-67890 --recheck -p https://example.com
Der Exit-Code 0 bedeutet, dass alle konfigurierten Prüfungen bestanden wurden, und 3, dass mindestens eine fehlgeschlagen ist, sodass ein Build bei einer Regression ohne Glue Code abgelehnt werden kann.
Einschränkungen: Der Free-Tier unterliegt monatlichen Testlimits; vollständige technische Details, PDF-Export und volle API-Funktionalität erfordern ein Premium-Konto der Community Edition. Tests können in der öffentlichen Liste „Neueste Tests“ ausgeblendet werden.
OWASP ZAP
Am besten geeignet für: den leistungsfähigsten kostenlosen Scanner, wenn Sie bereit sind, ihn selbst zu betreiben.
Ein Open-Source-Proxy und -Scanner, der von der OWASP-Community gepflegt wird. Er unterstützt authentifizierte Scans, APIs, skriptgesteuerte Abläufe und aktive Angriffsmodule und lässt sich nahtlos in Pipelines integrieren. Nichts daran ist durch ein kommerzielles Angebot eingeschränkt.
Einschränkungen: Es handelt sich um ein Tool, nicht um einen Dienst. Planen Sie echten Zeitaufwand für Konfiguration, Kontexteinstellung und die Triage von Fehlalarmen ein.
Nikto
Am besten geeignet für: eine schnelle Prüfung der Webserver-Konfiguration und bekannter gefährlicher Dateien.
Ein seit langem etablierter Open-Source-Webserver-Scanner, der auf veraltete Serversoftware, gefährliche Standarddateien und häufige Fehlkonfigurationen prüft. Schnell, laut und nützlich zu Beginn einer Analyse.
Einschränkungen: server- statt anwendungsorientiert, sehr störend im Netzwerk, hohe Falsch-Positiv-Rate.
Wapiti
Am besten geeignet für: einen leichten Black-Box-Scan einer Webanwendung von der Befehlszeile aus.
Open-Source, durchsucht die Anwendung und speist Payloads ein, um Injektionen, File Inclusion, XSS und ähnliche Angriffe zu testen. Einfach auszuführen und zu automatisieren.
Einschränkungen: kleinerer Erkennungsumfang als bei ZAP, begrenzte API-Abdeckung, kein kommerzieller Support.
Detectify-Testversion
Am besten geeignet für: zu sehen, was ein moderner kommerzieller SaaS-Scanner meldet, bevor man für einen bezahlt.
Ein gehosteter Scanner mit einem forschungsgestützten Erkennungsset und gutem Umgang mit modernen JavaScript-Anwendungen. Die kostenlose Testversion bietet einen echten Einblick in das Produkt.
Einschränkungen: Es handelt sich um eine Testversion, nicht um eine kostenlose Stufe. Authentifizierte Scans, API-Tests und Continuous Monitoring sind kostenpflichtig.
Qualys Community Edition
Ideal für: einen kostenlosen Einstieg in eine Enterprise-Vulnerability-Management-Plattform.
Bietet ein begrenztes kostenloses Angebot für Qualys-Scans auf eine kleine Anzahl von Assets, inklusive Web-App-Scans.
Einschränkungen: Asset- und Scan-Obergrenzen, und die Oberfläche setzt Vertrautheit mit der Gesamtplattform voraus.
Pentest-Tools Kostenloser Scan
Ideal für: ein einzelner Schnellscan ganz ohne Einrichtung.
Ein gehosteter Light-Scan, der sofort einen Hinweis auf exponierte Dienste und häufige Probleme gibt.
Einschränkungen: Starke Beschränkungen im Free Tier, wobei die meisten Befunde und der vollständige Report hinter einer Bezahlschranke liegen.
Was ein kostenloser Scanner nicht findet
Dies ist der Teil, den die meisten Vergleichsartikel auslassen, und es ist der Teil, auf den es ankommt.
Alles hinter einer Anmeldung. Free-Tiers sind fast ausnahmslos unauthentifiziert. Da der Großteil der Funktionen einer Anwendung hinter der Authentifizierung liegt, wird der größte Teil ihrer Angriffsfläche nie geprüft.
Broken Access Control. Das Testen, ob Benutzer A die Rechnung von Benutzer B einsehen kann, erfordert zwei echte Konten und ein Verständnis dafür, wofür die Anwendung gedacht ist. Das kann kein nicht-authentifizierter Scanner, und Broken Access Control steht seit Jahren an der Spitze der OWASP Top 10.
Geschäftslogik-Fehler: Zweifache Anwendung eines Rabattcodes, Überspringen eines Zahlungsschritts, Manipulation einer Menge zu einem negativen Wert. Diese werden von Personen erkannt, die den Workflow verstehen.
Verkettete Schwachstellen. Drei mittlere Befunde, die zusammen zu einer Kontoübernahme führen, werden entweder als drei mittlere Befunde gemeldet oder vollständig ignoriert.
False Positives. Kostenlose Scanner sind eher auf das Melden von Befunden als auf Genauigkeit ausgelegt, da ein übersehener Befund schwerer wiegt als ein falscher. Jedes Ergebnis muss dennoch manuell überprüft werden, und bei einem ersten Scan wird dafür in der Regel die meiste Zeit verbraucht.
Auswahl eines kostenlosen Schwachstellenscanners
- Wenn Sie innerhalb einer Minute eine Antwort ohne Setup wünschen: einen gehosteten Scanner wie den Website Security Test von ImmuniWeb.
- Wenn Sie Nachweise für einen Kunden oder Prüfer benötigen: Wählen Sie ein Tool, das Berichte exportiert und Compliance-Vorgaben abbildet – nicht nur eine Liste mit Befunden.
- Wenn das Ziel intern oder in der Pre-Production ist: Nutzen Sie ein lokales Tool wie ZAP oder Wapiti, damit Hostnamen Ihr Netzwerk niemals verlassen.
- Wenn Sie dies bei jedem Deployment benötigen: Das Tool muss über eine CLI mit verwertbaren Exit-Codes verfügen.
- Falls die Anwendung eine Anmeldung erfordert: Konfigurieren Sie entweder das authentifizierte Scannen in ZAP oder akzeptieren Sie, dass Sie nur den öffentlichen Bereich testen.
Wenn 'Kostenlos' nicht mehr ausreicht
Die ehrliche Schwelle ist klar: Wenn die Anwendung Zahlungen, personenbezogene Daten oder anderes Reguliertes verarbeitet, ist ein nicht authentifizierter kostenloser Scan lediglich ein Ausgangspunkt und keine Sicherheitsposition.
ImmuniWeb® Neuron führt authentifizierten Web- und API-Sicherheitsscan mit einer SLA ohne Fehlalarme durch, sodass nichts, das Ihren Backlog erreicht, einer manuellen Überprüfung bedarf.
ImmuniWeb® On-Demand bietet menschliche Penetrationstests für die Logik- und Zugriffskontrollklassen, die kein Scanner abdeckt. ImmuniWeb® Continuous läuft für beide Bereiche kontinuierlich, während sich die Anwendung ändert, und ImmuniWeb® Discovery findet die Assets, die Ihnen nicht bekannt waren – genau dort liegen in der Regel die schwerwiegendsten Befunde.
Ihre Website jetzt kostenlos scannen
Anfällige Software, HTTP-Sicherheits-Header, CSP, DNSSEC und DSGVO-/PCI-DSS-Konformität, mit einer Bewertung und einem herunterladbaren Bericht.
Starten Sie den kostenlosen Website-Sicherheitstest