Zum Inhalt springen
AnmeldenKostenlos testen

Sicherheits-Audit

Der Sicherheit-Tab des Dashboards beantwortet eine andere Frage als der Rest von MetriXs: nicht “wie viele Besucher hatte ich”, sondern “wie sicher ist meine Website”. Er kombiniert ein deterministisches Sicherheits-Audit Ihrer eigenen Website mit der Blockierte-Bots-Aufschluesselung, damit Sie sehen, wie gut Ihre Website konfiguriert ist und was MetriXs bereits fuer Sie herausfiltert.

Das Audit ruft die Startseite Ihrer Website ueber HTTPS ab (plus einen Plain-HTTP-Test fuer die Weiterleitung) und untersucht die Antwortheader und das HTML. Es fuehrt niemals JavaScript aus und sendet Ihre Inhalte nirgendwo hin: der Scanner laeuft auf der eigenen Infrastruktur von MetriXs.

Drei Kategorien werden bewertet:

Kategorie Pruefungen
Transport & Verschluesselung Website ueber HTTPS erreichbar, HTTP leitet auf HTTPS weiter, keine unsicheren (http://) Assets auf der Seite
Sicherheits-Header HSTS, Content-Security-Policy, X-Content-Type-Options: nosniff, Frame-Schutz (X-Frame-Options oder CSP frame-ancestors), Referrer-Policy, keine Server-Versionspreisgabe
Cookies Alle Cookies als Secure markiert, alle Cookies mit SameSite-Attribut

Jede Pruefung ist ein Pass, eine Warnung oder ein Fehler mit einer kurzen Detailzeile. Wenn Ihre Website gar keine Cookies setzt, erhaelt die Cookie-Kategorie die volle Punktzahl: MetriXs ist cookielos, und Websites, die es dabei belassen, bekommen den Punkt dafuer.

Die Gesamtpunktzahl ist der Durchschnitt der drei Kategorien. Jeder Lauf wird gespeichert, sodass die Karte Ihren Verlauf und die Aenderung gegenueber dem vorherigen Audit zeigt. Ein erneuter Lauf ist auf einmal pro Stunde begrenzt.

Das Sicherheits-Audit ist eine Team- und Pro-Funktion. Der Tab selbst ist in jedem Plan sichtbar (siehe unten), und die Audit-Karte zeigt bei kleineren Plänen einen Upgrade-Hinweis.

Der Sicherheitstab beherbergt auch die Blockierte Bots-Karte: wie viele Bot-Anfragen MetriXs im gewaehlten Zeitraum verworfen hat, aufgeschluesselt nach Grund, Land und Seite, plus ein Trend im Zeitverlauf. Blockierte Anfragen zaehlen nie in Ihre Statistik. Wie die Filterung funktioniert und welche Gruende es gibt, lesen Sie unter Bot-Erkennung.

Wenn Sie den MCP-Server nutzen, liefert das Tool get_security_audit das letzte gespeicherte Audit-Ergebnis. Es ist nur lesend: einen neuen Scan starten Sie aus dem Dashboard, nicht aus Ihrem KI-Assistenten.