Abo
  • Services:
Anzeige
Von einem solchen Testergebnis können die meisten Admins nur träumen.
Von einem solchen Testergebnis können die meisten Admins nur träumen. (Bild: Screenshot: Golem.de)

Observatory: Mozilla bietet Sicherheitscheck für Websites

Von einem solchen Testergebnis können die meisten Admins nur träumen.
Von einem solchen Testergebnis können die meisten Admins nur träumen. (Bild: Screenshot: Golem.de)

Wie sicher ist die eigene Internetseite? Der Test mit einem neuen Tool von Browserhersteller Mozilla könnte für viele Betreiber ernüchternd sein.

Unter der Adresse observatory.mozilla.org bietet der Firefox-Hersteller Mozilla einen kostenlosen Sicherheitscheck für Websites an. Damit sollten Webmaster erkennen können, welche Sicherheitsverfahren sie benutzen und wie gut diese implementiert sind, schreibt Mozilla-Entwicklerin April King in einem Blogbeitrag. Mit Hilfe eines Bewertungssystems könnten Webseitenbetreiber auf einfache Weise erkennen, ob sich die Sicherheit der Seiten verbessert hat.

Anzeige

Die Aufgabe Kings sollte eigentlich darin bestehen, die Mozilla-eigenen Seiten sicher zu machen. Zu ihrer Überraschung habe sie jedoch festgestellt, dass dies kein lockerer Job werden würde, sondern dass die von Mozilla selbst betriebenen Websites genauso unsicher wie viele andere seien. Auf der Basis des SSL-Server-Tests von Qualy's SSL Labs entwickelte King daher ein Tool, das einen einfachen und schnellen Überblick über die Implementierung von Sicherheitsmaßnahmen liefert.

Mehr als 100 Punkte möglich

Observatory überprüft dabei, ob die Site beispielsweise über Cookie-Secure-Flags verfügt oder die Integrität von Skripten überprüft (Subresource Integrity). Weitere Checks betreffen die Verschlüsselung von Inhalten per HTTPS (Redirections, HSTS, HTTP Public Key Pinning). Überprüft werden zudem die Einstellungen zu Cross-Origin Resource Sharing (CORS) und Content Security Policy (CSP), X-Frame-Optionen, X-Content-Type-Optionen und X-XSS-Protection.

Die Auswertung startet bei 100 Punkten. Observatory vergibt dabei US-amerikanische Schulnoten von A+ bis F. In den elf überprüften Bereichen können bis zu 50 Punkte abgezogen werden, wenn bestimmte Sicherheitsmerkmale nicht aktiviert oder falsch implementiert sind. Die niedrigste Punktzahl liegt jedoch bei null Punkten. Es gibt zudem maximal 30 Zusatzpunkte, wenn Sicherheitsmerkmale besonders vorbildlich implementiert sind. So erreicht die Seite addons.mozilla.org einen Wert von 105 Punkten.

Manche Standards kaum genutzt

Ein solch hoher Wert dürfte jedoch die Ausnahme sein. Seiten wie www.mozilla.org oder www.google.com erreichen nur 50 Punkte, weil sie beispielsweise Content Security Policy nicht nutzen oder Cookies ohne Secure-Flag über HTTP versendet werden. Nachrichtenseiten wie Golem.de bekommen schon deshalb hohe Abzüge, weil sie ihren Traffic nicht verschlüsseln. King räumt in ihrem Beitrag selbst ein, dass manche Sicherheitsstandards "frustrierend selten" eingesetzt würden. Während immerhin 30 Prozent der Websites ihren Traffic verschlüsselten, nutzten nur 0,005 Prozent Content Security Policy. Selbst www.mozilla.org setzt CSP nicht ein.

Der Code für das Tool steht auf Github zur Verfügung. Administratoren und Entwickler finden dort zusätzliche Funktionen, um beispielsweise ihre Seiten regelmäßig zu testen oder das Tool in ihre Entwicklungsumgebung einzubinden.


eye home zur Startseite
RaZZE 30. Aug 2016

Besser gar keine Cookies als rotzeschlecht implementiere Cookies

Apfelbrot 30. Aug 2016

Diese Erkennung funktioniert aber anscheinend absolut nicht zuverlässig. Bei mir wird...

dura 30. Aug 2016

Sieht nach einem Bug für mich aus, würde ich nachfragen/melden. Also, der einzige...

RicoBrassers 29. Aug 2016

Ich komme jetzt auch auf 85/100, hatte aber schon 105/100. Aber jetzt erkennt das Tool...

tundracomp 29. Aug 2016

Außerdem laut dem Mozilla Ding zu Golem.de: "Subresource Integrity (SRI) not implemented...



Anzeige

Stellenmarkt
  1. BWI GmbH, Kiel
  2. MBDA Deutschland, Schrobenhausen
  3. DRÄXLMAIER Group, Vilsbiburg bei Landshut
  4. Bertrandt Services GmbH, Dortmund


Anzeige
Hardware-Angebote
  1. (u. a. Echo Dot für 34,99€ statt 59,99€)
  2. (u. a. Fire HD 8 79,99€ statt 109,99€)

Folgen Sie uns
       


  1. Open Access

    Konkurrenten wollen FTTH-Ausbau mit der Telekom

  2. Waipu TV

    Produkte aus Werbeblock direkt bei Amazon bestellen

  3. Darpa

    US-Militär will Pflanzen als Schadstoffsensoren einsetzen

  4. Snpr External Graphics Enclosure

    KFA2s Grafikbox samt Geforce GTX 1060 kostet 500 Euro

  5. IOS 11 und iPhone X

    Das Super-Retina-Display braucht nur wenige Anpassungen

  6. Polyphony Digital

    GT Sport bekommt Einzelspielerliga

  7. Smartphone-Tarife

    Congstar wertet Prepaid-Pakete auf

  8. Rauschgifthandel

    BKA nimmt "Top-Verkäufer" aus dem Darknet fest

  9. Toyota

    Roboter T-HR3 meldet sich zum Arbeitseinsatz

  10. FixFifa

    Fans von Fifa 18 drohen mit Boykott



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Gaming-Smartphone im Test: Man muss kein Gamer sein, um das Razer Phone zu mögen
Gaming-Smartphone im Test
Man muss kein Gamer sein, um das Razer Phone zu mögen
  1. Razer Phone im Hands on Razers 120-Hertz-Smartphone für Gamer kostet 750 Euro
  2. Kiyo und Seiren X Razer bringt Ringlicht-Webcam für Streamer
  3. Razer-CEO Tan Gaming-Gerät für mobile Spiele soll noch dieses Jahr kommen

Firefox 57: Viel mehr als nur ein Quäntchen schneller
Firefox 57
Viel mehr als nur ein Quäntchen schneller
  1. Mozilla Wenn Experimente besser sind als Produkte
  2. Firefox 57 Firebug wird nicht mehr weiterentwickelt
  3. Mozilla Firefox 56 macht Hintergrund-Tabs stumm

Fire TV (2017) im Test: Das Streaminggerät, das kaum einer braucht
Fire TV (2017) im Test
Das Streaminggerät, das kaum einer braucht
  1. Neuer Fire TV Amazons Streaming-Gerät bietet HDR für 80 Euro
  2. Streaming Update für Fire TV bringt Lupenfunktion
  3. Streaming Amazon will Fire TV und Echo Dot vereinen

  1. Re: FireHD 10 und der Amazon App Store

    lixxbox | 15:47

  2. Re: mit 136 PS nur 155 Km/h?

    JackIsBlack | 15:46

  3. Re: Rauschgift?

    Arschi | 15:46

  4. Re: Gegenüberstellung?

    PaBa | 15:46

  5. Re: iPhone X = Experimental

    drvsouth | 15:46


  1. 14:39

  2. 14:24

  3. 12:56

  4. 12:30

  5. 11:59

  6. 11:51

  7. 11:45

  8. 11:30


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel