Die Gewichtung: warum eine Regel doppelt so viel zählt wie die anderen
Die vier Regeln tragen 40, 20, 20 und 20 Punkte. Die Bibliothek ohne Herstellerpflege wiegt doppelt so viel wie jede Sichtbarkeits-Regel — weil sie ein echtes Problem beschreibt, während die anderen drei nur die Aufklärung für Angreifer erleichtern.
Was dazu geprüft wird
4 Prüfpunkte aus dem Software-Stand-Regelwerk des Prüfdienstes — die Liste stammt aus dem Messkern, nicht aus diesem Text.
- Keine Bibliothek ohne Herstellerpflege eingebunden · lib-gepflegt
- System nennt seine Version nicht öffentlich · system-version-verborgen
- Erweiterungen nennen ihre Version nicht öffentlich · erweiterung-version-verborgen
- Antwort-Header nennen keine Software-Versionen · server-signatur-verborgen
Jeder dieser Punkte steht mit Erklärung in der vollständigen Prüfpunktliste.
Worauf es in der Praxis ankommt
Die Gewichtung folgt dem tatsächlichen Risiko, nicht der Messbarkeit. Es wäre einfacher gewesen, alle vier gleich zu gewichten — das Ergebnis wäre eine Punktzahl, die drei Kleinigkeiten so schwer nimmt wie einen echten Mangel.
Praktische Folge: Wer nur die Versionsangaben verbirgt, kommt auf 60 Punkte und damit nicht über die Siegelschwelle. Die eingestellte Bibliothek muss weg.
Umgekehrt reicht der Austausch der Bibliothek allein ebenfalls nicht — die drei Sichtbarkeits-Regeln zusammen wiegen genauso viel.
Häufige Fragen
Warum ist die Verteilung nicht gleichmäßig?
Weil die vier Regeln nicht gleich schwer wiegen. Eine Bibliothek ohne Pflege ist ein Zustand, der sich nicht mehr verbessert; eine sichtbare Versionsnummer ist eine Einstellung.
Wie kommen wir über die Siegelschwelle?
Nur mit beidem: keine Bibliothek am Wartungsende UND keine öffentlich sichtbaren Versionsangaben. Jede der vier Regeln einzeln reicht nicht.
Weitere Themen aus Software-Stand
- Bibliotheken ohne Herstellerpflege: der einzige schwere Befund
- Die Versionsnummer des Systems: warum sie nicht nach außen gehört
- Erweiterungen und ihre Versionen: das größere Angriffsfeld
- Antwort-Kopfzeilen: welche Software der Server von sich erzählt
- Nichts erkennbar heißt nicht sicher
- Passive Erkennung: kein einziger zusätzlicher Abruf
- Welche Systeme erkannt werden — und woran
- Warum dieser Prüfbereich nie „kritisch" meldet
- Kein Sicherheitsscan: was dieser Prüfbereich bewusst auslässt