Unsere Prüfungen betrachten nur, was jeder im Internet bereits sehen kann — genau das, was sich ein Angreifer zuerst ansieht. Kein Konto, nichts zu installieren, und nichts wird erzwungen: Die Prüfungen sind nicht-invasiv.
Die ersten Links der Nachricht werden bis zu ihrem tatsächlichen Ziel verfolgt. Wir prüfen den Aufbau jedes Links (Linkverkürzer, verwechselbare Zeichen, Lockwörter), ob er eine von 47 Marken nachahmt — Finanzamt, Krankenkasse, Banken, Paketdienste, PayPal, Amazon, Microsoft … —, das Alter der Domain, ihre Präsenz auf einer Liste bekannter Schadseiten und was die Zielseite verlangt: ein Passwort, eine Kartennummer, eine Wiederherstellungsphrase.
Bei einer E-Mail lesen wir außerdem die vom empfangenden Server erfassten Absenderprüfungen (SPF, DKIM, DMARC), eine vom Absender abweichende Antwortadresse und die Anhänge — nie geöffnet oder ausgeführt: getarnte Dateinamen, hinter einem Dokument versteckte Programme, Makros, PDFs, die Aktionen auslösen.
Das Urteil hat 4 Stufen (OK, verdächtig, gefährlich, sehr gefährlich) und richtet sich nach dem schlimmsten gefundenen Signal. Führt ein Link tatsächlich zur offiziellen Seite der Marke, werden kleinere Signale ignoriert — keine Fehlalarme.
Rund 138 Prüfungen (204 Regeln) in 19 Kategorien messen, ob die Website und ihr E-Mail-Versand bewährte Verfahren und rechtliche Pflichten einhalten: Domain und DNS, E-Mail-Authentifizierung und -Zustellung, Zertifikat und Verschlüsselung, Sicherheits-Header und Cookies, Software ohne Herstellersupport, Land und Rechtsraum des Hostings, Impressum, DSGVO. Ab 90 ist das solide, unter 50 sehr ernst.
Sie beginnt bei 100 und verliert Punkte für jedes gefundene Missbrauchsszenario — insgesamt 15, dazu 3 Ergänzungen: online vergessene Geheimnisse (.env-Dateien, .git-Repositorys, Backups), eine aus dem Internet erreichbare Datenbank, eine verwaiste Subdomain, die jemand übernehmen könnte, eine bald ablaufende Domain, offene Admin-Oberflächen, veraltete Software, schwache Verschlüsselung, eine offene Weiterleitung … Je höher die Note, desto widerstandsfähiger die Website.
Geschätzte Abdeckung: 60 bis 80 %. Dies ist kein Penetrationstest: kein Brute Force, kein Exploit, keine Injection.
Es wird nie ein Passwort ausprobiert und kein Angriff simuliert. Das Alter von Software wird anhand der Support-Enddaten der Hersteller beurteilt. Die tiefsten Prüfungen (mehr Ports und sensible Pfade) erfolgen erst, wenn Sie nachgewiesen haben, dass Ihnen die Domain gehört.
Der Bericht nennt die französische Impressumspflicht (LCEN), die DSGVO und den US-amerikanischen CLOUD Act. Unsere Prüfungen helfen außerdem, Teile von Art. 32 DSGVO, der Cookie-Empfehlungen der CNIL, von Art. 21 NIS2, der Absenderanforderungen von Gmail und Yahoo sowie von PCI DSS 4.0 einzuhalten — sie helfen, sie zertifizieren keine Konformität.