Abo
  • Services:
Anzeige
Von einem solchen Testergebnis können die meisten Admins nur träumen.
Von einem solchen Testergebnis können die meisten Admins nur träumen. (Bild: Screenshot: Golem.de)

Observatory: Mozilla bietet Sicherheitscheck für Websites

Von einem solchen Testergebnis können die meisten Admins nur träumen.
Von einem solchen Testergebnis können die meisten Admins nur träumen. (Bild: Screenshot: Golem.de)

Wie sicher ist die eigene Internetseite? Der Test mit einem neuen Tool von Browserhersteller Mozilla könnte für viele Betreiber ernüchternd sein.

Unter der Adresse observatory.mozilla.org bietet der Firefox-Hersteller Mozilla einen kostenlosen Sicherheitscheck für Websites an. Damit sollten Webmaster erkennen können, welche Sicherheitsverfahren sie benutzen und wie gut diese implementiert sind, schreibt Mozilla-Entwicklerin April King in einem Blogbeitrag. Mit Hilfe eines Bewertungssystems könnten Webseitenbetreiber auf einfache Weise erkennen, ob sich die Sicherheit der Seiten verbessert hat.

Anzeige

Die Aufgabe Kings sollte eigentlich darin bestehen, die Mozilla-eigenen Seiten sicher zu machen. Zu ihrer Überraschung habe sie jedoch festgestellt, dass dies kein lockerer Job werden würde, sondern dass die von Mozilla selbst betriebenen Websites genauso unsicher wie viele andere seien. Auf der Basis des SSL-Server-Tests von Qualy's SSL Labs entwickelte King daher ein Tool, das einen einfachen und schnellen Überblick über die Implementierung von Sicherheitsmaßnahmen liefert.

Mehr als 100 Punkte möglich

Observatory überprüft dabei, ob die Site beispielsweise über Cookie-Secure-Flags verfügt oder die Integrität von Skripten überprüft (Subresource Integrity). Weitere Checks betreffen die Verschlüsselung von Inhalten per HTTPS (Redirections, HSTS, HTTP Public Key Pinning). Überprüft werden zudem die Einstellungen zu Cross-Origin Resource Sharing (CORS) und Content Security Policy (CSP), X-Frame-Optionen, X-Content-Type-Optionen und X-XSS-Protection.

Die Auswertung startet bei 100 Punkten. Observatory vergibt dabei US-amerikanische Schulnoten von A+ bis F. In den elf überprüften Bereichen können bis zu 50 Punkte abgezogen werden, wenn bestimmte Sicherheitsmerkmale nicht aktiviert oder falsch implementiert sind. Die niedrigste Punktzahl liegt jedoch bei null Punkten. Es gibt zudem maximal 30 Zusatzpunkte, wenn Sicherheitsmerkmale besonders vorbildlich implementiert sind. So erreicht die Seite addons.mozilla.org einen Wert von 105 Punkten.

Manche Standards kaum genutzt

Ein solch hoher Wert dürfte jedoch die Ausnahme sein. Seiten wie www.mozilla.org oder www.google.com erreichen nur 50 Punkte, weil sie beispielsweise Content Security Policy nicht nutzen oder Cookies ohne Secure-Flag über HTTP versendet werden. Nachrichtenseiten wie Golem.de bekommen schon deshalb hohe Abzüge, weil sie ihren Traffic nicht verschlüsseln. King räumt in ihrem Beitrag selbst ein, dass manche Sicherheitsstandards "frustrierend selten" eingesetzt würden. Während immerhin 30 Prozent der Websites ihren Traffic verschlüsselten, nutzten nur 0,005 Prozent Content Security Policy. Selbst www.mozilla.org setzt CSP nicht ein.

Der Code für das Tool steht auf Github zur Verfügung. Administratoren und Entwickler finden dort zusätzliche Funktionen, um beispielsweise ihre Seiten regelmäßig zu testen oder das Tool in ihre Entwicklungsumgebung einzubinden.


eye home zur Startseite
RaZZE 30. Aug 2016

Besser gar keine Cookies als rotzeschlecht implementiere Cookies

Apfelbrot 30. Aug 2016

Diese Erkennung funktioniert aber anscheinend absolut nicht zuverlässig. Bei mir wird...

dura 30. Aug 2016

Sieht nach einem Bug für mich aus, würde ich nachfragen/melden. Also, der einzige...

RicoBrassers 29. Aug 2016

Ich komme jetzt auch auf 85/100, hatte aber schon 105/100. Aber jetzt erkennt das Tool...

tundracomp 29. Aug 2016

Außerdem laut dem Mozilla Ding zu Golem.de: "Subresource Integrity (SRI) not implemented...

Kommentieren



Anzeige

Stellenmarkt
  1. Haufe Gruppe, Freiburg im Breisgau
  2. Home Shopping Europe GmbH, Ismaning Raum München
  3. Zurich Gruppe Deutschland, Bonn
  4. über Robert Half Technology, Essen


Anzeige
Hardware-Angebote
  1. 699,00€
  2. 99,00€
  3. 99,00€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Potenzialanalyse für eine effiziente DMS- und ECM-Strategie
  2. Mit digitalen Workflows Geschäftsprozesse agiler machen
  3. Sicherheitskonzeption für das App-getriebene Geschäft


  1. Neues iPhone

    US-Late-Night-Komiker witzeln über Apple

  2. Festnetz

    Weiterhin kein Internet ohne Telefonie bei der Telekom

  3. Zertifikate

    Mozilla will Startcom und Wosign das Vertrauen entziehen

  4. Kreditkartenmissbrauch

    Trumps Hotelkette mit Malware infiziert

  5. Open Location Platform

    Here lässt Autos miteinander sprechen

  6. Facebook

    100.000 Hassinhalte in einem Monat gelöscht

  7. TV-Kabelnetz

    Unitymedia arbeitet intensiv an verbesserten Ping-Zeiten

  8. DDoS

    Das Internet of Things gefährdet das freie Netz

  9. Hilfe von Google

    Brian Krebs' Blog ist nach DDoS-Angriff wieder erreichbar

  10. Filmdatenbank

    Schauspieler lassen ihr Alter aus dem Internet entfernen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
MacOS 10.12 im Test: Sierra - Schreck mit System
MacOS 10.12 im Test
Sierra - Schreck mit System
  1. MacOS 10.12 Fujitsu warnt vor der Nutzung von Scansnap unter Sierra
  2. MacOS 10.12 Sierra fungiert als alleiniges Sicherheitsupdate für OS X
  3. MacOS Sierra und iOS 10 Apple schmeißt unsichere Krypto raus

Rocketlab: Neuseeland genehmigt Start für erste elektrische Rakete
Rocketlab
Neuseeland genehmigt Start für erste elektrische Rakete
  1. Osiris Rex Asteroid Bennu, wir kommen!
  2. Raumfahrt Erster Apollo-Bordcomputer aus dem Schrott gerettet
  3. Startups Wie Billig-Raketen die Raumfahrt revolutionieren

Osmo Mobile im Test: Hollywood fürs Smartphone
Osmo Mobile im Test
Hollywood fürs Smartphone
  1. Osmo Mobile DJI präsentiert Gimbal fürs Smartphone
  2. Hasselblad DJI hebt mit 50-Megapixel-Luftbildkamera ab
  3. DJI Flugverbotszonen in Drohnensoftware lassen sich ausschalten

  1. Re: Hallo Regulierungsbehörde?

    DASPRiD | 01:45

  2. Re: Egal ob direkte oder indirekte Demokratie...

    plutoniumsulfat | 01:19

  3. Re: SSHD gescheitert

    plutoniumsulfat | 01:04

  4. Seit vorletzter Woche Freitag ist mächtig was los...

    LordGurke | 01:03

  5. Re: Bewohner umsiedeln aber Touristen anlocken - wat?

    Sarkastius | 01:03


  1. 19:12

  2. 18:52

  3. 18:34

  4. 18:17

  5. 17:51

  6. 17:25

  7. 16:25

  8. 16:08


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel