Abo
  • Services:

Observatory: Mozilla bietet Sicherheitscheck für Websites

Wie sicher ist die eigene Internetseite? Der Test mit einem neuen Tool von Browserhersteller Mozilla könnte für viele Betreiber ernüchternd sein.

Artikel veröffentlicht am ,
Von einem solchen Testergebnis können die meisten Admins nur träumen.
Von einem solchen Testergebnis können die meisten Admins nur träumen. (Bild: Screenshot: Golem.de)

Unter der Adresse observatory.mozilla.org bietet der Firefox-Hersteller Mozilla einen kostenlosen Sicherheitscheck für Websites an. Damit sollten Webmaster erkennen können, welche Sicherheitsverfahren sie benutzen und wie gut diese implementiert sind, schreibt Mozilla-Entwicklerin April King in einem Blogbeitrag. Mit Hilfe eines Bewertungssystems könnten Webseitenbetreiber auf einfache Weise erkennen, ob sich die Sicherheit der Seiten verbessert hat.

Stellenmarkt
  1. Vector Informatik GmbH, Regensburg
  2. Lidl Dienstleistung GmbH & Co. KG, Neckarsulm

Die Aufgabe Kings sollte eigentlich darin bestehen, die Mozilla-eigenen Seiten sicher zu machen. Zu ihrer Überraschung habe sie jedoch festgestellt, dass dies kein lockerer Job werden würde, sondern dass die von Mozilla selbst betriebenen Websites genauso unsicher wie viele andere seien. Auf der Basis des SSL-Server-Tests von Qualy's SSL Labs entwickelte King daher ein Tool, das einen einfachen und schnellen Überblick über die Implementierung von Sicherheitsmaßnahmen liefert.

Mehr als 100 Punkte möglich

Observatory überprüft dabei, ob die Site beispielsweise über Cookie-Secure-Flags verfügt oder die Integrität von Skripten überprüft (Subresource Integrity). Weitere Checks betreffen die Verschlüsselung von Inhalten per HTTPS (Redirections, HSTS, HTTP Public Key Pinning). Überprüft werden zudem die Einstellungen zu Cross-Origin Resource Sharing (CORS) und Content Security Policy (CSP), X-Frame-Optionen, X-Content-Type-Optionen und X-XSS-Protection.

Die Auswertung startet bei 100 Punkten. Observatory vergibt dabei US-amerikanische Schulnoten von A+ bis F. In den elf überprüften Bereichen können bis zu 50 Punkte abgezogen werden, wenn bestimmte Sicherheitsmerkmale nicht aktiviert oder falsch implementiert sind. Die niedrigste Punktzahl liegt jedoch bei null Punkten. Es gibt zudem maximal 30 Zusatzpunkte, wenn Sicherheitsmerkmale besonders vorbildlich implementiert sind. So erreicht die Seite addons.mozilla.org einen Wert von 105 Punkten.

Manche Standards kaum genutzt

Ein solch hoher Wert dürfte jedoch die Ausnahme sein. Seiten wie www.mozilla.org oder www.google.com erreichen nur 50 Punkte, weil sie beispielsweise Content Security Policy nicht nutzen oder Cookies ohne Secure-Flag über HTTP versendet werden. Nachrichtenseiten wie Golem.de bekommen schon deshalb hohe Abzüge, weil sie ihren Traffic nicht verschlüsseln. King räumt in ihrem Beitrag selbst ein, dass manche Sicherheitsstandards "frustrierend selten" eingesetzt würden. Während immerhin 30 Prozent der Websites ihren Traffic verschlüsselten, nutzten nur 0,005 Prozent Content Security Policy. Selbst www.mozilla.org setzt CSP nicht ein.

Der Code für das Tool steht auf Github zur Verfügung. Administratoren und Entwickler finden dort zusätzliche Funktionen, um beispielsweise ihre Seiten regelmäßig zu testen oder das Tool in ihre Entwicklungsumgebung einzubinden.



Anzeige
Hardware-Angebote
  1. 83,90€ + Versand
  2. (reduzierte Überstände, Restposten & Co.)

RaZZE 30. Aug 2016

Besser gar keine Cookies als rotzeschlecht implementiere Cookies

Apfelbrot 30. Aug 2016

Diese Erkennung funktioniert aber anscheinend absolut nicht zuverlässig. Bei mir wird...

dura 30. Aug 2016

Sieht nach einem Bug für mich aus, würde ich nachfragen/melden. Also, der einzige...

RicoBrassers 29. Aug 2016

Ich komme jetzt auch auf 85/100, hatte aber schon 105/100. Aber jetzt erkennt das Tool...

tundracomp 29. Aug 2016

Außerdem laut dem Mozilla Ding zu Golem.de: "Subresource Integrity (SRI) not implemented...


Folgen Sie uns
       


Youtube Music - angeschaut

Wir haben uns das neue Youtube Music angeschaut. Davon gibt es eine kostenlose Version mit Werbeeinblendungen und zwei Abomodelle. Youtube Music Premium ist quasi der Nachfolger von Googles Play Musik. Das Monatsabo für Youtube Music Premium kostet 9,99 Euro.

Youtube Music - angeschaut Video aufrufen
Hasskommentare: Wie würde es im Netz aussehen, wenn es uns nicht gäbe?
Hasskommentare
"Wie würde es im Netz aussehen, wenn es uns nicht gäbe?"

Hannes Ley hat vor rund anderthalb Jahren die Online-Initiative #ichbinhier gegründet. Die Facebook-Gruppe schreibt Erwiderungen auf Hasskommentare und hat mittlerweile knapp 40.000 Mitglieder. Im Interview mit Golem.de erklärt Ley, wie er die Idee aus dem Netz in die echte Welt bringen will.
Ein Interview von Jennifer Fraczek

  1. Nutzungsrechte Einbetten von Fotos muss nicht verhindert werden
  2. Bundesnetzagentur UKW-Abschaltung abgewendet
  3. Drupalgeddon 2 115.000 Webseiten mit Drupallücken übernommen

Russische Agenten angeklagt: Mit Bitcoin und CCleaner gegen Hillary Clinton
Russische Agenten angeklagt
Mit Bitcoin und CCleaner gegen Hillary Clinton

Die US-Justiz hat zwölf russische Agenten wegen des Hacks im US-Präsidentschaftswahlkampf angeklagt. Die Anklageschrift nennt viele technische Details und erhebt auch Vorwürfe gegen das Enthüllungsportal Wikileaks.

  1. Nach Gipfeltreffen Trump glaubt Putin mehr als US-Geheimdiensten
  2. US Space Force Planlos im Weltraum
  3. Gewalt US-Präsident Trump will Gespräch mit Spielebranche

Raumfahrt: Großbritannien will wieder in den Weltraum
Raumfahrt
Großbritannien will wieder in den Weltraum

Die Briten wollen eigene Raketen bauen und von Großbritannien aus starten. Ein Teil des Geldes dafür kommt auch von Investoren und staatlichen Investitionsfonds aus Deutschland.
Von Frank Wunderlich-Pfeiffer

  1. Esa Sonnensystemforschung ohne Plutonium
  2. Jaxa Japanische Sonde Hayabusa 2 erreicht den Asteroiden Ryugu
  3. Mission Horizons @Astro_Alex fliegt wieder

    •  /