Herunterladen

Sicherheits-Scanner — Benutzerhandbuch | YoBench

So verwenden Sie das Modul „Sicherheits-Scanner" in YoBench: 14 Prüfungen (SSL, HTTP-Header, Ports, DNS, Subdomains), Einstellungen und Schritt-für-Schritt-Ablauf.

Was das Modul „Sicherheits-Scanner" leistet

Das Modul führt einen umfassenden Sicherheits-Audit einer Website oder Domain in einem einzigen Durchlauf durch. Statt ein Dutzend einzelner Tools (openssl, nmap, dig, Online-Dienste) zu starten, geben Sie eine Adresse an und erhalten einen einheitlichen Bericht mit Findings über alle 14 Prüfkategorien — vom Ablaufdatum des SSL-Zertifikats bis zu offenen Ports und vergessenen .env-Dateien.

Was Sie bekommen:

  • Eine vollständige technische Sicherheitsübersicht — SSL/TLS, HTTP-Header, DNS, offene Ports, Subdomains, sensible Dateien — in einer Tabelle mit Schweregraden (critical / high / medium / low / info).
  • Lokale Ausführung — die meisten Prüfungen laufen direkt auf Ihrem Computer über integrierte Node.js-Module, ohne Daten an Drittanbieter zu senden.
  • KI-Analyse der Ergebnisse — eine optionale Auswertung durch Ihren gewählten Anbieter (OpenAI, Claude, lokales LLM): erklärt Findings in einfacher Sprache und schlägt Behebungsprioritäten vor.
  • Vorlagen und Verlauf — jeder Lauf wird in der lokalen verschlüsselten Datenbank gespeichert; Vorlagen können wiederverwendet und regelmäßig erneut ausgeführt werden.

Verfügbare Prüfungen

Das Modul bietet 14 Prüfungstypen. Sie aktivieren sie einzeln beim Erstellen einer Vorlage.

ID Was geprüft wird
SSL/TLS Analysis Zertifikatsgültigkeit, Vertrauenskette, unterstützte Protokolle (TLS 1.0/1.1/1.2/1.3), schwache Cipher.
HTTP Security Headers Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy u. a.
Cookie Security Secure-, HttpOnly-, SameSite-Flags für jedes Cookie.
DNS & Email Security MX, SPF, DMARC, DKIM, DNSSEC — Korrektheit der DNS-Einträge für Domain und Mail.
Port Scan Typische Ports (FTP, SSH, SMTP, MySQL, RDP, MongoDB, Redis usw.) mit Banner-Grabbing zur Versionserkennung. Standardmäßig ~24 Ports; die Liste ist konfigurierbar.
Sensitive File Exposure Sucht typische Pfade: .env, .git/, .gitignore, Backups, AWS-Credentials, wp-config.php, DB-Dumps.
CORS & Redirects Zu offene Access-Control-Allow-Origin, Open Redirects, Mixed Content (HTTPS-Seite lädt HTTP-Ressourcen).
Client-side Security Mixed Content, fehlende SRI, gefährliche Inline-Skripte, ungeschützte Formulare, target="_blank" ohne rel="noopener".
Technology Detection Erkennt CMS (WordPress, Drupal), Frameworks (React, Vue, Angular), Server-Software und Versionen.
Subdomain Enumeration Subdomain-Erkennung über Certificate Transparency (crt.sh) mit Erreichbarkeitsprüfung der gefundenen Hosts.
WAF Detection Erkennt 10+ Web Application Firewalls: Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5 BIG-IP ASM, Sucuri u. a.
HTTP Methods Meldet, welche HTTP-Methoden der Server akzeptiert (PUT, DELETE, TRACE, CONNECT, OPTIONS).
Rate Limiting Sucht Schutzmechanismen gegen Brute-Force über Response-Header und 429-Antworten.
Information Disclosure security.txt (RFC 9116), robots.txt, CHANGELOG, INSTALL, exponierte Admin-Panels und ähnliche Lecks.

Die meisten Prüfungen laufen lokal. Externe Ressourcen werden nur genutzt von: Subdomain Enumeration (crt.sh-API) und KI-Analyse (falls ein KI-Anbieter gewählt ist).

Parameter und Einstellungen

Vorlagen-Parameter

Eine Vorlage ist ein wiederverwendbares Bündel von Parametern für einen Scan-Lauf. Beim Erstellen geben Sie an:

  • Name — eine beliebige Bezeichnung für die Vorlage.
  • Adresse — eine URL oder Domain (wird automatisch normalisiert: example.com, https://example.com, https://example.com/path sind alle gültig).
  • Prüfungsauswahl — wählen Sie zwischen 1 und allen 14 Typen. Mehr Auswahl bedeutet längere Laufzeit.
  • KI-Anbieter (optional) — welcher Anbieter aus den KI-Einstellungen den Bericht analysiert. Leer = keine KI-Analyse.
  • Proxy (optional) — leitet den gesamten Scan-Verkehr über ein Proxy-Profil aus den Einstellungen.
  • KI-Prompt — der Text-Prompt für die KI-Analyse. Standard belassen oder an Ihren Kontext anpassen (z. B. Ausgabe in einer bestimmten Sprache mit Priorisierung für ein Junior-Team).

Globale Modul-Einstellungen

Konfiguriert unter Einstellungen → Sicherheits-Scanner; gelten für alle Vorlagen:

  • Anfrage-Timeout — maximale Wartezeit auf eine einzelne HTTP/TCP-Operation (ms). Höherer Timeout erhöht die Chance, eine langsame Seite abzuwarten; niedrigerer beschleunigt den Lauf.
  • Parallele Prüfungen — wie viele Prüfungen gleichzeitig laufen. Standard ist 5; höhere Werte belasten Netzwerk und Zielserver stärker.
  • Port-Liste — eine benutzerdefinierte Port-Liste für Port Scan zusätzlich zur Standardliste.
  • User-Agent — die User-Agent-Zeichenkette für HTTP-Anfragen.
  • Zusätzliche Pfade — zusätzliche Pfade für Sensitive File Exposure über den eingebauten Satz hinaus (z. B. /_admin, /.config/secrets.json).

Ablauf

1. Vorlage erstellen

  1. Öffnen Sie das Modul Sicherheits-Scanner im linken Menü.
  2. Klicken Sie auf der Registerkarte Vorlagen auf Neue Vorlage.
  3. Tragen Sie Name und Adresse ein, markieren Sie die benötigten Prüfungen.
  4. Wählen Sie optional einen KI-Anbieter und einen Proxy, bearbeiten Sie den Prompt.
  5. Speichern Sie die Vorlage.

2. Scan starten

  1. Klicken Sie auf der Registerkarte Vorlagen auf Scannen neben der Vorlage.
  2. Das Modul teilt Prüfungen automatisch in zwei Gruppen:
    • Ohne Browser (SSL, Header, Cookies, DNS, Ports, Dateien, CORS, WAF, Subdomains, Methoden, Rate Limiting, Info Disclosure) — laufen parallel innerhalb des Concurrency-Limits.
    • Mit Browser (Client-side, Technology) — laufen nacheinander über einen gemeinsamen Headless-Browser.
  3. Im unteren Bereich erscheint ein Echtzeit-Log: welche Prüfungen gestartet, beendet oder Findings liefern.
  4. Sie können den Lauf jederzeit mit Stop abbrechen — bereits abgeschlossene Prüfungen werden gespeichert.

3. Bericht prüfen

  1. Wechseln Sie zur Registerkarte Berichte — sortiert nach Laufdatum.
  2. Öffnen Sie einen Bericht: links die Liste aller Prüfungen mit Status und Anzahl der Findings, rechts die Details der ausgewählten Prüfung.
  3. Jeder Finding enthält: Schweregrad (critical, high, medium, low, info), Titel, Beschreibung und Behebungsempfehlung.
  4. Wenn ein AI-Provider gewählt war, hält der AI-Analyse-Tab eine Markdown-Zusammenfassung des Berichts bereit. Die AI-Analyse wird verfügbar, sobald der Scan abgeschlossen ist — solange der Scan läuft, zeigt der Tab einen Warte-Zustand.

4. Mit den Ergebnissen arbeiten

  • Vorlagen nach Releases erneut ausführen — das deckt Regressionen auf (z. B. ein HSTS-Header, der bei einer nginx-Migration verschwunden ist).
  • Veraltete Berichte mit Löschen entfernen — verknüpfte Prüfungen werden kaskadiert gelöscht.
  • Separate Vorlagen für verschiedene Umgebungen (prod, staging) erleichtern Vergleiche.

Nächste Schritte

  • Verbinden Sie KI-Anbieter, um KI-Analysen von Berichten zu aktivieren.
  • Konfigurieren Sie Proxies, wenn Sie Ressourcen in einem privaten Netzwerk scannen müssen.
  • Für laufendes Uptime-Monitoring nutzen Sie Health Check — dieses Modul fokussiert sich auf Verfügbarkeit, der Sicherheits-Scanner auf Konfiguration.

Hilfe und Feedback

Bug gefunden oder einen neuen Prüfungstyp vorzuschlagen? Schreiben Sie uns über das Feedback-Formular.