Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

So prüfen Sie, ob eine Website sicher ist: 8 Prüfungen in fünf Minuten

Lesezeit:5 Min.

Um zu prüfen, ob eine Website sicher ist, überprüfen Sie die genaue Schreibweise der Domain, bestätigen Sie, dass die Website ein gültiges HTTPS-Zertifikat verwendet, das an die richtige Organisation ausgestellt ist, recherchieren Sie, wie lange die Domain existiert, und unterziehen Sie die URL einer Phishing- und Reputationsprüfung. HTTPS allein beweist nichts über die Seriosität: Die meisten Phishing-Seiten haben mittlerweile ein gültiges Zertifikat. Wenn es sich um Ihre eigene Website handelt, deckt ein vollständiger Website-Sicherheitstest auch falsch konfigurierte Header, veraltete Software und Compliance-Lücken auf.

Demo

Jede Woche verlieren Menschen Geld und Zugangsdaten bei Websites, die völlig normal aussehen. Die Adresse ist fast richtig, das Schlösschen ist da, das Logo passt. Der Unterschied zwischen einer legitimen Website und einer überzeugenden Fälschung ist selten auf den ersten Blick erkennbar, zeigt sich aber fast immer in den Details: dem Registrierungsdatum der Domain, dem Namen des Zertifikatsinhabers und der Frage, was die Seite mit den Daten macht, die Sie dort eingeben.

Dieser Leitfaden deckt acht Checks ab, die Sie bei jeder URL in etwa fünf Minuten durchführen können, ohne etwas installieren zu müssen. Die ersten fünf funktionieren auf jeder externen Website, der Sie gleich ein Passwort oder eine Zahlung anvertrauen. Die letzten drei richten sich an Ihre eigene Website, bei der Sie tiefer graben und gefundene Probleme beheben können.

Die besten Dark Web Monitoring-Tools auf einen Blick

# Prüfen Worauf Sie achten sollten So prüfen Sie es
1 Die URL selbst Rechtschreibfehler, zusätzliche Wörter, ungewöhnliche TLDs, Homoglyphs Prüfen Sie die Domain zeichenweise
2 HTTPS-Zertifikat Gültig, nicht abgelaufen, an die erwartete Organisation ausgestellt Klicken Sie auf das Schloss, um die Zertifikatdetails anzuzeigen.
3 Domain-Alter Seit wenigen Tagen registrierte Domains sind ein starkes Betrugssignal Öffentliche WHOIS-Abfrage
4 Phishing und Ruf Aufgeführt bei Google Safe Browsing, PhishTank oder ähnlichen Kostenloser Phishing-Website-Check
5 Die Seite selbst Formulare mit übermäßigen Datenanfragen, kaputte Links, kopierter Inhalt Manuelle Prüfung
6 Security-Header und Verschlüsselung HSTS, CSP, sichere Cookies, modernes TLS Kostenlose Website- und SSL-Sicherheitstests
7 Tracker und Drittanbieter Unerwartete Drittanbieter-Skripte and Datenerhebung Kostenloser Website-Datenschutztest
8 Bekanntes Exposure Offengelegte Zugangsdaten, Domain-Squatting, gefälschte Konten Kostenloser Dark-Web-Exposure-Test

1. Lesen Sie die URL Zeichen für Zeichen

Die meisten betrügerischen Websites finden sich in der Adressleiste, nicht auf der Seite. Angreifer registrieren Domains, die auf den ersten Blick korrekt wirken und bei genauerer Betrachtung zusammenbrechen.

Vier Muster sind für den Großteil der Fälle verantwortlich. Typosquatting vertauscht oder lässt ein Zeichen weg, sodass „exarnple.com“ wie „example.com“ gelesen wird, da „rn“ in den meisten Schriftarten wie ein „m“ aussieht. Combosquatting hängt ein plausibles Wort an eine echte Marke an, was zu „example-secure-login.com“ führt – einer Domain, die der Marke überhaupt nicht gehört. Subdomain spoofing platziert die echte Marke dort, wo man die Domain erwartet, wie bei „example.com.account-verify.net“, wobei die eigentliche Domain „account-verify.net“ ist. Homograph-Angriffe nutzen Unicode-Zeichen aus anderen Alphabeten, die identisch mit lateinischen Buchstaben dargestellt werden, sodass die Domain perfekt aussieht, aber auf eine völlig andere Adresse verweist.

Lesen Sie die Adresse von rechts nach links. Der Teil unmittelbar vor dem ersten Schrägstrich ist die eigentliche Domain. Alles, was links davon steht, steht unter der Kontrolle des Eigentümers dieser Domain, einschließlich jeglicher Marke, die dort verwendet wird.

2. Überprüfen Sie das Zertifikat, nicht nur das Schloss

Ein Schloss bedeutet, dass die Verbindung verschlüsselt ist. Es bedeutet nicht, dass die Website vertrauenswürdig ist. Kostenlose Zertifikate werden automatisch in Sekunden ausgestellt, weshalb die große Mehrheit der Phishing-Seiten heute über HTTPS bereitgestellt wird.

Was das Zertifikat Ihnen noch verrät, ist, an wen es ausgestellt wurde und wann. Klicken Sie auf das Schloss, öffnen Sie die Zertifikatsdetails und überprüfen Sie drei Dinge: Der Common Name oder Subject Alternative Name sollte mit der Domain übereinstimmen, on der Sie sich befinden; der Gültigkeitszeitraum sollte nicht erst vor wenigen Tagen begonnen haben, wenn die Website behauptet, ein etabliertes Unternehmen zu sein; und bei einer Bank oder einem Zahlungsanbieter können Sie vernünftigerweise ein organisationsvalidiertes Zertifikat erwarten, das die juristische Person nennt, und kein domänenvalidiertes, das nichts angibt.

Wenn der Browser Sie warnt, dass das Zertifikat ungültig, abgelaufen oder für einen anderen Host ausgestellt ist, hören Sie hier auf. Diese Warnung ist keine Formalität.

3. Domain-Alter prüfen

Betrugsinfrastruktur ist flüchtig. Phishing- und Betrugsdomains werden in der Regel Tage oder Wochen vor der Kampagne registriert und kurz danach aufgegeben, da sie schnell gesperrt werden.

Eine öffentliche WHOIS-Anfrage zeigt das Erstellungsdatum an. Eine Domain, die letzten Monat registriert wurde und sich als etablierter Einzelhändler ausgibt, ist eines der stärksten Einzelsignale. Für sich allein genommen ist dies kein Beweis, da legitime neue Unternehmen existieren, aber in Kombination mit anderen Punkten auf dieser Liste sollte dies die Prüfung beenden.

Vergleichen Sie zudem das Land des Registranten und den Registrar mit den Angaben, die die Website über sich selbst macht. Ein Unternehmen, das sich als reguliertes europäisches Finanzinstitut ausgibt und seine Domain anonym über einen Privacy-Proxy registriert, ist einen zweiten Blick wert.

4. Führen Sie die Phishing- und Reputationsprüfung der URL durch

Reputationsdatenbanken aggregieren Berichte von Browsern, E-Mail-Anbietern und Sicherheitsanbietern. Eine URL, die dort bereits aufgeführt ist, ist geklärt, und die Überprüfung dauert nur Sekunden.

Der kostenlose Phishing-Website-Checker von ImmuniWeb analysiert die Domain, das SSL-Zertifikat, den Seiteninhalt und Reputationsdatenbanken in einem Durchlauf und kennzeichnet Typosquatting- und Homograph-Muster sowie visuelle Ähnlichkeit zu bekannten Marken. Google Safe Browsing und PhishTank sind nützliche Referenzquellen.

Ein wichtiger Hinweis: Ein sauberes Ergebnis bedeutet, dass die URL noch nicht gemeldet wurde, nicht dass sie sicher ist. Brandneue Kampagnen sind stunden- oder tagelang sauber. Betrachten Sie eine saubere Reputationsprüfung als eine einzelne Eingabe, nicht als Entwarnung.

5. Schauen Sie, was die Seite tatsächlich anfordert

Seriöse Dienste erfragen nur das Nötigste. Eine Seite, die vor einer kostenlosen Testphase eine Kreditkartennummer zur „Identitätsprüfung“ verlangt oder das vollständige Geburtsdatum und die nationale ID-Nummer für die Freigabe eines Pakets, erhebt Daten, für die sie keine Verwendung hat.

Zwei weitere Signale finden sich auf derselben Seite. Prüfen Sie, ob die Links in der Fußzeile tatsächlich irgendwohin verweisen: Betrugssites klonen oft das Layout und lassen Links wie „AGB“, „Datenschutz“ und „Kontakt“ auf # verweisen. Prüfen Sie zudem, ob die Kontaktdaten echt sind – also eine Handelsregisternummer, die Sie nachschlagen können, und eine Adresse, die tatsächlich existiert, statt eines bloßen Formulars und eines Vornamens.

6. Testen Sie die Konfiguration und Verschlüsselung der Website

Wenn Sie die Website betreiben oder einen Lieferanten prüfen, können Sie hinter die Oberfläche schauen und ansehen, we der Server tatsächlich konfiguriert ist. Eine schwache Konfiguration bedeutet nicht zwingend Betrug, aber sie bedeutet, dass die Website angreifbar ist und alles, was ein Besucher dort eingibt, gefährdet ist.

Der kostenlose Website Security Test von ImmuniWeb überprüft eine Website auf veraltete und anfällige Software, HTTP-Sicherheits- und Datenschutz-Header, Content Security Policy, DNSSEC-Konfiguration, Schutz vor KI-Bots sowie die Einhaltung der DSGVO und des PCI DSS und liefert eine Bewertung mit einem herunterladbaren Bericht.

Der SSL-Sicherheitstest deckt die Verschlüsselung für Web- und E-Mail-Server ab: Gültigkeit der Zertifikate, Protokollversionen und Cipher-Suiten, Post-Quantum-Fähigkeit sowie die Einhaltung von PCI DSS, DSGVO, HIPAA und NIST.

Beide sind kostenlos, laufen im Browser und erfordern kein Konto.

7. Prüfe, wie die Website mit Besucherdaten umgeht

[[[Eine Website kann technisch einwandfrei sein und dennoch Ihre Daten an ein Dutzend Drittanbieter weitergeben. Der kostenlose Website Privacy Test zeigt, welche Tracking-Cookies und Pixel eine Seite setzt, welche Inhalte von Drittanbietern sie lädt, wohin ihre Formulare Daten übermitteln und ob eine Datenschutzerklärung existiert und mit ihrem Verhalten übereinstimmt.]]]

Für eine Website, die Zahlungen oder personenbezogene Daten verarbeitet, ist ein unerwartetes Skript eines Drittanbieters auf der Bezahlseite ein schwerwiegender Befund. Genau das ist der Mechanismus hinter Web-Skimming-Angriffen, bei denen ein einziges eingeschleustes Skript unbemerkt Kreditkartendaten kopiert, während diese eingegeben werden.

Prüfen Sie auf Risiken, die Sie auf der Seite nicht sehen können

Die letzte Prüfung blickt nach außen statt auf die Seite. Der kostenlose Dark Web and Threat Exposure Test sucht nach offengelegten Zugangsdaten einer Domain, nach Squatting- und Typosquatting-Domains, die gegen sie registriert wurden, nach Phishing- und Betrugsseiten, die sich als diese ausgeben, sowie nach gefälschten Social-Media-Konten und Markenmissbrauch.

Bei Ihrer eigenen Domain erfahren Sie so, ob bereits eine Kampagne unter Ihrem Namen läuft. Bei einem Lieferanten ist eine lange Liste geleakter Mitarbeiterzugangsdaten ein berechtigter Anlass, dies anzusprechen, bevor Sie dessen Systeme mit Ihren verbinden.

Warnsignale, nach Schweregrad geordnet

Signal Schweregrad Bedeutung
Browser-Zertifikatwarnung Kritisch Die Verbindung ist absolut nicht vertrauenswürdig
Domain in den letzten 30 Tagen registriert Hoch Typisch für Einweg-Betrugsinfrastruktur
Domain weicht von der echten nur in einem Zeichen ab Hoch Absichtliches Typosquatting
Nicht-lateinische Zeichen in einer lateinisch aussehenden Domain Hoch Homograph-Angriff
Auf einer Phishing- oder Malware-Blocklist gelistet Hoch Bereits von jemand anderem gemeldet
Fordert Zahlungen oder Identitätsdaten ohne triftigen Grund an Hoch Datenerhebung
Zertifikat für nicht zugehörige Domain Hoch Shared oder gekapertes Hosting
Defekte Fußzeilen-Links, keine Firmenangaben Medium Geklonte Vorlage
Fehlende HSTS und Content Security Policy Medium Schwache Konfiguration, erhöhtes Injektionsrisiko
Veraltete CMS- oder Server-Software Medium Bekannte ausnutzbare Schwachstellen

Was tun, wenn eine Website nicht sicher ist?

Falls Sie nichts eingegeben haben, schließen Sie den Tab und melden Sie die URL an Google Safe Browsing sowie an die nachgeahmte Marke. Die meisten großen Marken haben genau für diesen Fall eine Missbrauchsmeldeadresse.

Falls Sie ein Passwort eingegeben haben, ändern Sie es sofort auf der echten Website und überall, wo Sie es wiederverwendet haben, und aktivieren Sie die Multi-Faktor-Authentifizierung. Falls Sie Kreditkartendaten eingegeben haben, rufen Sie den Kartenaussteller an und bitten Sie ihn, die Karte zu sperren. Hier ist Schnelligkeit wichtiger als Sicherheit.

Wenn die Website Ihre eigene Marke nachahmt, ist die Reaktion eine Löschanfrage an die Registrierungsstelle und den Hosting-Anbieter sowie die Einreichung in eine Blockliste. ImmuniWeb bietet dies als Dienstleistung im Rahmen Phishing Websites Takedown an.

Wenn es Ihre eigene Website ist

Die acht Prüfungen oben zeigen Ihnen Ihren aktuellen Stand an einem einzigen Tag. Diesen Stand beizubehalten ist ein anderes Problem, da Zertifikate ablaufen, Software veraltet und neue Subdomains entstehen, ohne dass das Security-Team informiert wird.

ImmuniWeb® Discovery erkennt kontinuierlich Ihre ins Internet exponierten Assets, überwacht die Dark-Web-Exposition sowie Domain-Squatting und verfolgt Ihre Sicherheits- und Compliance-Lage über die Zeit. ImmuniWeb® Neuron scannt Webanwendungen und APIs auf ausnutzbare Schwachstellen, und ImmuniWeb® On-Demand ergänzt dies durch manuelle Penetrationstests mit einer Null-Fehlalarm-SLA.

Prüfen Sie jede Website in unter einer Minute, kostenlos.

Schwachstellen, Security-Header, CSP, DNSSEC und GDPR/PCI DSS-Compliance, mit einem herunterladbaren Report.

Starten Sie den kostenlosen Website-Sicherheitstest Prüfe eine URL auf Phishing

Häufig gestellte Fragen

  • Q
    Wie kann ich prüfen, ob eine Website sicher ist?
    A
    Prüfen Sie die Domain Zeichen für Zeichen auf Typosquatting, öffnen Sie das Zertifikat und stellen Sie sicher, dass es gültig ist und die erwartete Organisation als Inhaber ausweist, überprüfen Sie das Registrierungsdatum der Domain und führen Sie die URL durch einen Phishing- und Reputationsprüfer. Falls es sich um Ihre Website handelt, fügen Sie einen Website Security Test und einen SSL Test hinzu.
  • Q
    Bedeutet HTTPS, dass eine Website sicher ist?
    A
    Nein. HTTPS bedeutet lediglich, dass die Verbindung verschlüsselt ist. Zertifikate sind kostenlos und werden automatisch ausgestellt, daher haben die meisten Phishing-Seiten ein solches. Prüfen Sie, auf wen das Zertifikat ausgestellt wurde und wann, nicht nur, ob ein Schlosssymbol angezeigt wird.
  • Q
    Gibt es einen kostenlosen Website-Sicherheitstest?
    A
    Ja. Der Phishing-Website-Prüfer von ImmuniWeb analysiert jede URL kostenlos gegen Domain-Daten, die Echtheit des Zertifikats, den Seiteninhalt und Reputationsdatenbanken, und der Website Security Test sowie der SSL Security Test sind für Konfigurations- und Verschlüsselungsprüfungen kostenlos.
  • Q
    Woran erkenne ich, ob eine Website betrügerisch ist?
    A
    Das stärkste kombinierte Warnsignal ist eine erst kürzlich registrierte Domain in Verbindung mit einer Aufforderung zur Angabe von Zahlungs- oder Identitätsdaten sowie einer Domain, die sich geringfügig von einer bekannten Marke unterscheidet. Schon zwei dieser Merkmale zusammen reichen aus, um die Seite zu verlassen.
  • Q
    Was ist Typosquatting?
    A
    Die Registrierung einer Domain, die einer legitimen Domain durch vertauschte, fehlende oder optisch ähnliche Zeichen ähnelt, sodass Personen, die die Adresse falsch lesen oder vertippen, auf der Website des Angreifers landen.
  • Q
    Kann ich prüfen, ob meine eigene Website sicher ist?
    A
    Ja. Der kostenlose Website Security Test prüft auf verwundbare Software, HTTP-Security-Headers, Content Security Policy, DNSSEC sowie die GDPR- und PCI-DSS-Compliance und liefert eine Bewertung und einen Bericht.
  • Q
    Was soll ich tun, wenn ich mein Passwort bereits auf einer gefälschten Website eingegeben habe?
    A
    Ändern Sie das Passwort sofort auf der echten Website, überall dort, wo Sie es wiederverwendet haben, und aktivieren Sie die Multi-Faktor-Authentifizierung. Falls Sie Kartendaten eingegeben haben, kontaktieren Sie Ihren Kartenanbieter und sperren Sie die Karte.
  • Q
    Wie oft sollte ich meine eigene Website überprüfen?
    A
    Kontinuierlich statt periodisch. Zertifikate laufen ab, Software veraltet und neue Subdomains tauchen auf, sodass eine einmalige Prüfung bereits nach wenigen Wochen veraltet.
Auf LinkedIn teilen
Auf Twitter teilen

Auf WhatsApp teilen

Auf Telegram teilen
Auf Facebook teilen

Jetzt Ihre Cyber-Risiken reduzieren

Bitte füllen Sie die unten rot markierten Felder aus.

Holen Sie sich Ihre kostenlose Demo von ImmuniWeb® KI-Plattform

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten