Sicherheits-Scanner — Benutzerhandbuch | YoBench
So verwenden Sie das Modul „Sicherheits-Scanner" in YoBench: 14 Prüfungen (SSL, HTTP-Header, Ports, DNS, Subdomains), Einstellungen und Schritt-für-Schritt-Ablauf.
Was das Modul „Sicherheits-Scanner" leistet
Das Modul führt einen umfassenden Sicherheits-Audit einer Website oder Domain in einem einzigen Durchlauf durch. Statt ein Dutzend einzelner Tools (openssl, nmap, dig, Online-Dienste) zu starten, geben Sie eine Adresse an und erhalten einen einheitlichen Bericht mit Findings über alle 14 Prüfkategorien — vom Ablaufdatum des SSL-Zertifikats bis zu offenen Ports und vergessenen .env-Dateien.
Was Sie bekommen:
- Eine vollständige technische Sicherheitsübersicht — SSL/TLS, HTTP-Header, DNS, offene Ports, Subdomains, sensible Dateien — in einer Tabelle mit Schweregraden (
critical / high / medium / low / info). - Lokale Ausführung — die meisten Prüfungen laufen direkt auf Ihrem Computer über integrierte Node.js-Module, ohne Daten an Drittanbieter zu senden.
- KI-Analyse der Ergebnisse — eine optionale Auswertung durch Ihren gewählten Anbieter (OpenAI, Claude, lokales LLM): erklärt Findings in einfacher Sprache und schlägt Behebungsprioritäten vor.
- Vorlagen und Verlauf — jeder Lauf wird in der lokalen verschlüsselten Datenbank gespeichert; Vorlagen können wiederverwendet und regelmäßig erneut ausgeführt werden.
Verfügbare Prüfungen
Das Modul bietet 14 Prüfungstypen. Sie aktivieren sie einzeln beim Erstellen einer Vorlage.
| ID | Was geprüft wird |
|---|---|
| SSL/TLS Analysis | Zertifikatsgültigkeit, Vertrauenskette, unterstützte Protokolle (TLS 1.0/1.1/1.2/1.3), schwache Cipher. |
| HTTP Security Headers | Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy u. a. |
| Cookie Security | Secure-, HttpOnly-, SameSite-Flags für jedes Cookie. |
| DNS & Email Security | MX, SPF, DMARC, DKIM, DNSSEC — Korrektheit der DNS-Einträge für Domain und Mail. |
| Port Scan | Typische Ports (FTP, SSH, SMTP, MySQL, RDP, MongoDB, Redis usw.) mit Banner-Grabbing zur Versionserkennung. Standardmäßig ~24 Ports; die Liste ist konfigurierbar. |
| Sensitive File Exposure | Sucht typische Pfade: .env, .git/, .gitignore, Backups, AWS-Credentials, wp-config.php, DB-Dumps. |
| CORS & Redirects | Zu offene Access-Control-Allow-Origin, Open Redirects, Mixed Content (HTTPS-Seite lädt HTTP-Ressourcen). |
| Client-side Security | Mixed Content, fehlende SRI, gefährliche Inline-Skripte, ungeschützte Formulare, target="_blank" ohne rel="noopener". |
| Technology Detection | Erkennt CMS (WordPress, Drupal), Frameworks (React, Vue, Angular), Server-Software und Versionen. |
| Subdomain Enumeration | Subdomain-Erkennung über Certificate Transparency (crt.sh) mit Erreichbarkeitsprüfung der gefundenen Hosts. |
| WAF Detection | Erkennt 10+ Web Application Firewalls: Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5 BIG-IP ASM, Sucuri u. a. |
| HTTP Methods | Meldet, welche HTTP-Methoden der Server akzeptiert (PUT, DELETE, TRACE, CONNECT, OPTIONS). |
| Rate Limiting | Sucht Schutzmechanismen gegen Brute-Force über Response-Header und 429-Antworten. |
| Information Disclosure | security.txt (RFC 9116), robots.txt, CHANGELOG, INSTALL, exponierte Admin-Panels und ähnliche Lecks. |
Die meisten Prüfungen laufen lokal. Externe Ressourcen werden nur genutzt von: Subdomain Enumeration (crt.sh-API) und KI-Analyse (falls ein KI-Anbieter gewählt ist).
Parameter und Einstellungen
Vorlagen-Parameter
Eine Vorlage ist ein wiederverwendbares Bündel von Parametern für einen Scan-Lauf. Beim Erstellen geben Sie an:
- Name — eine beliebige Bezeichnung für die Vorlage.
- Adresse — eine URL oder Domain (wird automatisch normalisiert:
example.com,https://example.com,https://example.com/pathsind alle gültig). - Prüfungsauswahl — wählen Sie zwischen 1 und allen 14 Typen. Mehr Auswahl bedeutet längere Laufzeit.
- KI-Anbieter (optional) — welcher Anbieter aus den KI-Einstellungen den Bericht analysiert. Leer = keine KI-Analyse.
- Proxy (optional) — leitet den gesamten Scan-Verkehr über ein Proxy-Profil aus den Einstellungen.
- KI-Prompt — der Text-Prompt für die KI-Analyse. Standard belassen oder an Ihren Kontext anpassen (z. B. Ausgabe in einer bestimmten Sprache mit Priorisierung für ein Junior-Team).
Globale Modul-Einstellungen
Konfiguriert unter Einstellungen → Sicherheits-Scanner; gelten für alle Vorlagen:
- Anfrage-Timeout — maximale Wartezeit auf eine einzelne HTTP/TCP-Operation (ms). Höherer Timeout erhöht die Chance, eine langsame Seite abzuwarten; niedrigerer beschleunigt den Lauf.
- Parallele Prüfungen — wie viele Prüfungen gleichzeitig laufen. Standard ist 5; höhere Werte belasten Netzwerk und Zielserver stärker.
- Port-Liste — eine benutzerdefinierte Port-Liste für Port Scan zusätzlich zur Standardliste.
- User-Agent — die
User-Agent-Zeichenkette für HTTP-Anfragen. - Zusätzliche Pfade — zusätzliche Pfade für Sensitive File Exposure über den eingebauten Satz hinaus (z. B.
/_admin,/.config/secrets.json).
Ablauf
1. Vorlage erstellen
- Öffnen Sie das Modul Sicherheits-Scanner im linken Menü.
- Klicken Sie auf der Registerkarte Vorlagen auf Neue Vorlage.
- Tragen Sie Name und Adresse ein, markieren Sie die benötigten Prüfungen.
- Wählen Sie optional einen KI-Anbieter und einen Proxy, bearbeiten Sie den Prompt.
- Speichern Sie die Vorlage.
2. Scan starten
- Klicken Sie auf der Registerkarte Vorlagen auf Scannen neben der Vorlage.
- Das Modul teilt Prüfungen automatisch in zwei Gruppen:
- Ohne Browser (SSL, Header, Cookies, DNS, Ports, Dateien, CORS, WAF, Subdomains, Methoden, Rate Limiting, Info Disclosure) — laufen parallel innerhalb des Concurrency-Limits.
- Mit Browser (Client-side, Technology) — laufen nacheinander über einen gemeinsamen Headless-Browser.
- Im unteren Bereich erscheint ein Echtzeit-Log: welche Prüfungen gestartet, beendet oder Findings liefern.
- Sie können den Lauf jederzeit mit Stop abbrechen — bereits abgeschlossene Prüfungen werden gespeichert.
3. Bericht prüfen
- Wechseln Sie zur Registerkarte Berichte — sortiert nach Laufdatum.
- Öffnen Sie einen Bericht: links die Liste aller Prüfungen mit Status und Anzahl der Findings, rechts die Details der ausgewählten Prüfung.
- Jeder Finding enthält: Schweregrad (
critical,high,medium,low,info), Titel, Beschreibung und Behebungsempfehlung. - Wenn ein AI-Provider gewählt war, hält der AI-Analyse-Tab eine Markdown-Zusammenfassung des Berichts bereit. Die AI-Analyse wird verfügbar, sobald der Scan abgeschlossen ist — solange der Scan läuft, zeigt der Tab einen Warte-Zustand.
4. Mit den Ergebnissen arbeiten
- Vorlagen nach Releases erneut ausführen — das deckt Regressionen auf (z. B. ein HSTS-Header, der bei einer nginx-Migration verschwunden ist).
- Veraltete Berichte mit Löschen entfernen — verknüpfte Prüfungen werden kaskadiert gelöscht.
- Separate Vorlagen für verschiedene Umgebungen (
prod,staging) erleichtern Vergleiche.
Nächste Schritte
- Verbinden Sie KI-Anbieter, um KI-Analysen von Berichten zu aktivieren.
- Konfigurieren Sie Proxies, wenn Sie Ressourcen in einem privaten Netzwerk scannen müssen.
- Für laufendes Uptime-Monitoring nutzen Sie Health Check — dieses Modul fokussiert sich auf Verfügbarkeit, der Sicherheits-Scanner auf Konfiguration.
Hilfe und Feedback
Bug gefunden oder einen neuen Prüfungstyp vorzuschlagen? Schreiben Sie uns über das Feedback-Formular.