Zum Inhalt springen

Befund-Katalog

Jeder Befund verweist auf einen Katalogeintrag. Der Katalog legt Titel, Kategorie, Ausgangs-Schweregrad und die Behebungstexte fest — nicht der einzelne Lauf.

Die vollständige Liste holen Sie über GET /v1/catalog.

Aufbau einer Kennung

Muster
BEREICH-GEGENSTAND-BEFUND

HEADER-HSTS-MISSING
COMPONENT-EOL
COMPONENT-CVE
TLS-WEAK-CIPHER
PRIVACY-TRACKER-BEFORE-CONSENT
PATH-EXPOSED-GIT

Kennungen sind Großbuchstaben mit Bindestrichen, ohne Version und ohne Datum. Sie sind Teil der Schnittstelle: einmal vergeben, wird eine Kennung nicht umbenannt.

Kategorien

KategorieWas hineinfällt
DNSSPF, DMARC, CAA, Delegierung
TLSZertifikat, Protokolle, Cipher-Auswahl
HeaderSicherheits-Header, HTTPS-Weiterleitung
Softwareerkannte Produkte, Versionen, End of Life
CVEbekannte Schwachstellen der erkannten Produkte
Pfadeoffene Verzeichnisse, .git, .env, Backups
ZugangAdmin-Bereiche, Rate-Limit, Authentifizierung
DatenschutzCookies, Tracker, Drittlandtransfer, externe Schriften
KonfigurationCORS, HTTP-Methoden, Fehlerseiten

Die Kategorien sind zugleich die Filter in der Befundtabelle der Web-App.

Kontext-Eskalation

Der Schweregrad im Katalog ist der Ausgangswert. Er wird nach dem Kontext der Domain angehoben oder abgesenkt:

KontextEtikettWirkung
shopShopDatenschutz- und Zugangsbefunde eine Stufe höher
brochureBroschüreBefunde ohne Nutzerdaten eine Stufe tiefer
saasAnwendungZugang, Session und CVE eine Stufe höher
internalInternErreichbarkeitsbefunde höher, Marketing-Themen tiefer

Ein fehlender HSTS-Header wiegt im Shop schwerer als auf einer Broschürenseite — dieselbe Kennung, anderer Schweregrad.

Stabilität

  • Kennungen werden nicht umbenannt. Fällt eine Prüfung weg, verschwindet die Kennung aus neuen Läufen — alte Berichte bleiben lesbar.
  • Titel und Behebungstexte dürfen sich ändern. Werten Sie sie nicht aus.
  • Der Ausgangs-Schweregrad kann sich mit einem Scanner-Release ändern. Wenn Ihnen das wichtig ist, vergleichen Sie den Wert aus dem Bericht, nicht den aus dem Katalog.