So prüfen Sie, ob eine Website sicher ist: 8 Prüfungen in fünf Minuten
Um zu prüfen, ob eine Website sicher ist, überprüfen Sie die genaue Schreibweise der Domain, bestätigen Sie, dass die Website ein gültiges HTTPS-Zertifikat verwendet, das an die richtige Organisation ausgestellt ist, recherchieren Sie, wie lange die Domain existiert, und unterziehen Sie die URL einer Phishing- und Reputationsprüfung. HTTPS allein beweist nichts über die Seriosität: Die meisten Phishing-Seiten haben mittlerweile ein gültiges Zertifikat. Wenn es sich um Ihre eigene Website handelt, deckt ein vollständiger Website-Sicherheitstest auch falsch konfigurierte Header, veraltete Software und Compliance-Lücken auf.
Jede Woche verlieren Menschen Geld und Zugangsdaten bei Websites, die völlig normal aussehen. Die Adresse ist fast richtig, das Schlösschen ist da, das Logo passt. Der Unterschied zwischen einer legitimen Website und einer überzeugenden Fälschung ist selten auf den ersten Blick erkennbar, zeigt sich aber fast immer in den Details: dem Registrierungsdatum der Domain, dem Namen des Zertifikatsinhabers und der Frage, was die Seite mit den Daten macht, die Sie dort eingeben.
Dieser Leitfaden deckt acht Checks ab, die Sie bei jeder URL in etwa fünf Minuten durchführen können, ohne etwas installieren zu müssen. Die ersten fünf funktionieren auf jeder externen Website, der Sie gleich ein Passwort oder eine Zahlung anvertrauen. Die letzten drei richten sich an Ihre eigene Website, bei der Sie tiefer graben und gefundene Probleme beheben können.
Die besten Dark Web Monitoring-Tools auf einen Blick
| # | Prüfen | Worauf Sie achten sollten | So prüfen Sie es |
|---|---|---|---|
| 1 | Die URL selbst | Rechtschreibfehler, zusätzliche Wörter, ungewöhnliche TLDs, Homoglyphs | Prüfen Sie die Domain zeichenweise |
| 2 | HTTPS-Zertifikat | Gültig, nicht abgelaufen, an die erwartete Organisation ausgestellt | Klicken Sie auf das Schloss, um die Zertifikatdetails anzuzeigen. |
| 3 | Domain-Alter | Seit wenigen Tagen registrierte Domains sind ein starkes Betrugssignal | Öffentliche WHOIS-Abfrage |
| 4 | Phishing und Ruf | Aufgeführt bei Google Safe Browsing, PhishTank oder ähnlichen | Kostenloser Phishing-Website-Check |
| 5 | Die Seite selbst | Formulare mit übermäßigen Datenanfragen, kaputte Links, kopierter Inhalt | Manuelle Prüfung |
| 6 | Security-Header und Verschlüsselung | HSTS, CSP, sichere Cookies, modernes TLS | Kostenlose Website- und SSL-Sicherheitstests |
| 7 | Tracker und Drittanbieter | Unerwartete Drittanbieter-Skripte and Datenerhebung | Kostenloser Website-Datenschutztest |
| 8 | Bekanntes Exposure | Offengelegte Zugangsdaten, Domain-Squatting, gefälschte Konten | Kostenloser Dark-Web-Exposure-Test |
1. Lesen Sie die URL Zeichen für Zeichen
Die meisten betrügerischen Websites finden sich in der Adressleiste, nicht auf der Seite. Angreifer registrieren Domains, die auf den ersten Blick korrekt wirken und bei genauerer Betrachtung zusammenbrechen.
Vier Muster sind für den Großteil der Fälle verantwortlich. Typosquatting vertauscht oder lässt ein Zeichen weg, sodass „exarnple.com“ wie „example.com“ gelesen wird, da „rn“ in den meisten Schriftarten wie ein „m“ aussieht. Combosquatting hängt ein plausibles Wort an eine echte Marke an, was zu „example-secure-login.com“ führt – einer Domain, die der Marke überhaupt nicht gehört. Subdomain spoofing platziert die echte Marke dort, wo man die Domain erwartet, wie bei „example.com.account-verify.net“, wobei die eigentliche Domain „account-verify.net“ ist. Homograph-Angriffe nutzen Unicode-Zeichen aus anderen Alphabeten, die identisch mit lateinischen Buchstaben dargestellt werden, sodass die Domain perfekt aussieht, aber auf eine völlig andere Adresse verweist.
Lesen Sie die Adresse von rechts nach links. Der Teil unmittelbar vor dem ersten Schrägstrich ist die eigentliche Domain. Alles, was links davon steht, steht unter der Kontrolle des Eigentümers dieser Domain, einschließlich jeglicher Marke, die dort verwendet wird.
2. Überprüfen Sie das Zertifikat, nicht nur das Schloss
Ein Schloss bedeutet, dass die Verbindung verschlüsselt ist. Es bedeutet nicht, dass die Website vertrauenswürdig ist. Kostenlose Zertifikate werden automatisch in Sekunden ausgestellt, weshalb die große Mehrheit der Phishing-Seiten heute über HTTPS bereitgestellt wird.
Was das Zertifikat Ihnen noch verrät, ist, an wen es ausgestellt wurde und wann. Klicken Sie auf das Schloss, öffnen Sie die Zertifikatsdetails und überprüfen Sie drei Dinge: Der Common Name oder Subject Alternative Name sollte mit der Domain übereinstimmen, on der Sie sich befinden; der Gültigkeitszeitraum sollte nicht erst vor wenigen Tagen begonnen haben, wenn die Website behauptet, ein etabliertes Unternehmen zu sein; und bei einer Bank oder einem Zahlungsanbieter können Sie vernünftigerweise ein organisationsvalidiertes Zertifikat erwarten, das die juristische Person nennt, und kein domänenvalidiertes, das nichts angibt.
Wenn der Browser Sie warnt, dass das Zertifikat ungültig, abgelaufen oder für einen anderen Host ausgestellt ist, hören Sie hier auf. Diese Warnung ist keine Formalität.
3. Domain-Alter prüfen
Betrugsinfrastruktur ist flüchtig. Phishing- und Betrugsdomains werden in der Regel Tage oder Wochen vor der Kampagne registriert und kurz danach aufgegeben, da sie schnell gesperrt werden.
Eine öffentliche WHOIS-Anfrage zeigt das Erstellungsdatum an. Eine Domain, die letzten Monat registriert wurde und sich als etablierter Einzelhändler ausgibt, ist eines der stärksten Einzelsignale. Für sich allein genommen ist dies kein Beweis, da legitime neue Unternehmen existieren, aber in Kombination mit anderen Punkten auf dieser Liste sollte dies die Prüfung beenden.
Vergleichen Sie zudem das Land des Registranten und den Registrar mit den Angaben, die die Website über sich selbst macht. Ein Unternehmen, das sich als reguliertes europäisches Finanzinstitut ausgibt und seine Domain anonym über einen Privacy-Proxy registriert, ist einen zweiten Blick wert.
4. Führen Sie die Phishing- und Reputationsprüfung der URL durch
Reputationsdatenbanken aggregieren Berichte von Browsern, E-Mail-Anbietern und Sicherheitsanbietern. Eine URL, die dort bereits aufgeführt ist, ist geklärt, und die Überprüfung dauert nur Sekunden.
Der kostenlose Phishing-Website-Checker von ImmuniWeb analysiert die Domain, das SSL-Zertifikat, den Seiteninhalt und Reputationsdatenbanken in einem Durchlauf und kennzeichnet Typosquatting- und Homograph-Muster sowie visuelle Ähnlichkeit zu bekannten Marken. Google Safe Browsing und PhishTank sind nützliche Referenzquellen.
Ein wichtiger Hinweis: Ein sauberes Ergebnis bedeutet, dass die URL noch nicht gemeldet wurde, nicht dass sie sicher ist. Brandneue Kampagnen sind stunden- oder tagelang sauber. Betrachten Sie eine saubere Reputationsprüfung als eine einzelne Eingabe, nicht als Entwarnung.
5. Schauen Sie, was die Seite tatsächlich anfordert
Seriöse Dienste erfragen nur das Nötigste. Eine Seite, die vor einer kostenlosen Testphase eine Kreditkartennummer zur „Identitätsprüfung“ verlangt oder das vollständige Geburtsdatum und die nationale ID-Nummer für die Freigabe eines Pakets, erhebt Daten, für die sie keine Verwendung hat.
Zwei weitere Signale finden sich auf derselben Seite. Prüfen Sie, ob die Links in der Fußzeile tatsächlich irgendwohin verweisen: Betrugssites klonen oft das Layout und lassen Links wie „AGB“, „Datenschutz“ und „Kontakt“ auf # verweisen. Prüfen Sie zudem, ob die Kontaktdaten echt sind – also eine Handelsregisternummer, die Sie nachschlagen können, und eine Adresse, die tatsächlich existiert, statt eines bloßen Formulars und eines Vornamens.
6. Testen Sie die Konfiguration und Verschlüsselung der Website
Wenn Sie die Website betreiben oder einen Lieferanten prüfen, können Sie hinter die Oberfläche schauen und ansehen, we der Server tatsächlich konfiguriert ist. Eine schwache Konfiguration bedeutet nicht zwingend Betrug, aber sie bedeutet, dass die Website angreifbar ist und alles, was ein Besucher dort eingibt, gefährdet ist.
Der kostenlose Website Security Test von ImmuniWeb überprüft eine Website auf veraltete und anfällige Software, HTTP-Sicherheits- und Datenschutz-Header, Content Security Policy, DNSSEC-Konfiguration, Schutz vor KI-Bots sowie die Einhaltung der DSGVO und des PCI DSS und liefert eine Bewertung mit einem herunterladbaren Bericht.
Der SSL-Sicherheitstest deckt die Verschlüsselung für Web- und E-Mail-Server ab: Gültigkeit der Zertifikate, Protokollversionen und Cipher-Suiten, Post-Quantum-Fähigkeit sowie die Einhaltung von PCI DSS, DSGVO, HIPAA und NIST.
Beide sind kostenlos, laufen im Browser und erfordern kein Konto.
7. Prüfe, wie die Website mit Besucherdaten umgeht
[[[Eine Website kann technisch einwandfrei sein und dennoch Ihre Daten an ein Dutzend Drittanbieter weitergeben. Der kostenlose Website Privacy Test zeigt, welche Tracking-Cookies und Pixel eine Seite setzt, welche Inhalte von Drittanbietern sie lädt, wohin ihre Formulare Daten übermitteln und ob eine Datenschutzerklärung existiert und mit ihrem Verhalten übereinstimmt.]]]
Für eine Website, die Zahlungen oder personenbezogene Daten verarbeitet, ist ein unerwartetes Skript eines Drittanbieters auf der Bezahlseite ein schwerwiegender Befund. Genau das ist der Mechanismus hinter Web-Skimming-Angriffen, bei denen ein einziges eingeschleustes Skript unbemerkt Kreditkartendaten kopiert, während diese eingegeben werden.
Prüfen Sie auf Risiken, die Sie auf der Seite nicht sehen können
Die letzte Prüfung blickt nach außen statt auf die Seite. Der kostenlose Dark Web and Threat Exposure Test sucht nach offengelegten Zugangsdaten einer Domain, nach Squatting- und Typosquatting-Domains, die gegen sie registriert wurden, nach Phishing- und Betrugsseiten, die sich als diese ausgeben, sowie nach gefälschten Social-Media-Konten und Markenmissbrauch.
Bei Ihrer eigenen Domain erfahren Sie so, ob bereits eine Kampagne unter Ihrem Namen läuft. Bei einem Lieferanten ist eine lange Liste geleakter Mitarbeiterzugangsdaten ein berechtigter Anlass, dies anzusprechen, bevor Sie dessen Systeme mit Ihren verbinden.
Warnsignale, nach Schweregrad geordnet
| Signal | Schweregrad | Bedeutung |
|---|---|---|
| Browser-Zertifikatwarnung | Kritisch | Die Verbindung ist absolut nicht vertrauenswürdig |
| Domain in den letzten 30 Tagen registriert | Hoch | Typisch für Einweg-Betrugsinfrastruktur |
| Domain weicht von der echten nur in einem Zeichen ab | Hoch | Absichtliches Typosquatting |
| Nicht-lateinische Zeichen in einer lateinisch aussehenden Domain | Hoch | Homograph-Angriff |
| Auf einer Phishing- oder Malware-Blocklist gelistet | Hoch | Bereits von jemand anderem gemeldet |
| Fordert Zahlungen oder Identitätsdaten ohne triftigen Grund an | Hoch | Datenerhebung |
| Zertifikat für nicht zugehörige Domain | Hoch | Shared oder gekapertes Hosting |
| Defekte Fußzeilen-Links, keine Firmenangaben | Medium | Geklonte Vorlage |
| Fehlende HSTS und Content Security Policy | Medium | Schwache Konfiguration, erhöhtes Injektionsrisiko |
| Veraltete CMS- oder Server-Software | Medium | Bekannte ausnutzbare Schwachstellen |
Was tun, wenn eine Website nicht sicher ist?
Falls Sie nichts eingegeben haben, schließen Sie den Tab und melden Sie die URL an Google Safe Browsing sowie an die nachgeahmte Marke. Die meisten großen Marken haben genau für diesen Fall eine Missbrauchsmeldeadresse.
Falls Sie ein Passwort eingegeben haben, ändern Sie es sofort auf der echten Website und überall, wo Sie es wiederverwendet haben, und aktivieren Sie die Multi-Faktor-Authentifizierung. Falls Sie Kreditkartendaten eingegeben haben, rufen Sie den Kartenaussteller an und bitten Sie ihn, die Karte zu sperren. Hier ist Schnelligkeit wichtiger als Sicherheit.
Wenn die Website Ihre eigene Marke nachahmt, ist die Reaktion eine Löschanfrage an die Registrierungsstelle und den Hosting-Anbieter sowie die Einreichung in eine Blockliste. ImmuniWeb bietet dies als Dienstleistung im Rahmen Phishing Websites Takedown an.
Wenn es Ihre eigene Website ist
Die acht Prüfungen oben zeigen Ihnen Ihren aktuellen Stand an einem einzigen Tag. Diesen Stand beizubehalten ist ein anderes Problem, da Zertifikate ablaufen, Software veraltet und neue Subdomains entstehen, ohne dass das Security-Team informiert wird.
ImmuniWeb® Discovery erkennt kontinuierlich Ihre ins Internet exponierten Assets, überwacht die Dark-Web-Exposition sowie Domain-Squatting und verfolgt Ihre Sicherheits- und Compliance-Lage über die Zeit. ImmuniWeb® Neuron scannt Webanwendungen und APIs auf ausnutzbare Schwachstellen, und ImmuniWeb® On-Demand ergänzt dies durch manuelle Penetrationstests mit einer Null-Fehlalarm-SLA.
Prüfen Sie jede Website in unter einer Minute, kostenlos.
Schwachstellen, Security-Header, CSP, DNSSEC und GDPR/PCI DSS-Compliance, mit einem herunterladbaren Report.
Starten Sie den kostenlosen Website-Sicherheitstest Prüfe eine URL auf Phishing