Zum Inhalt springen
Prüfservice & Prüfsiegel – Startseite
InhaltKriterien-Register

Wissensbasis · Register

Kriterien-Register

Jede Einzelprüfung des Dienstes trägt eine stabile Kennung WCE-JJJJ-NNNNN — wie eine CVE-Nummer für Sicherheitslücken, hier für Prüfkriterien von Websites. Die Kennung bleibt, auch wenn der Messkern die Prüfung intern umbenennt; ein Eintrag wird reserviert (Kandidat), veröffentlicht (gemessen ab einer Engine-Version) oder zurückgezogen (mit Nachfolger). Wer ein Kriterium vorschlägt, reserviert seine Kennung — Kriterium vorschlagen.

447 Einträge · 446 veröffentlicht · 1 reserviert · 0 zurückgezogen · Engine 2026.08.1 · Feed kriterien.json

Filter aufheben
38 Einträge, nach Kennung sortiert
KennungPrüfbereichNameQuelle im MesskernStandseit
WCE-2026-00409AktualitätErweiterungen nennen ihre Version nicht öffentlichsoftware:erweiterung-version-verborgenveröffentlicht2026.08.1
WCE-2026-00410AktualitätKeine Bibliothek ohne Herstellerpflege eingebundensoftware:lib-gepflegtveröffentlicht2026.08.1
WCE-2026-00411AktualitätAntwort-Header nennen keine Software-Versionensoftware:server-signatur-verborgenveröffentlicht2026.08.1
WCE-2026-00412Aktualitätsoftware-kartendatensoftware:software-kartendatenveröffentlicht2026.08.1
WCE-2026-00413AktualitätBekannte Angriffsflächen sind offen erreichbar: … (Anmeldemaske, XML-RPC, Versionsdatei).software:software.angriffsflaecheveröffentlicht2026.08.1
WCE-2026-00414Aktualität… eingebundene Frontend-Bibliothek(en) erhalten vom Hersteller keine Pflege mehr: …. Für nicht mehr gepflegte Software erscheinen keine Sicherheitskorrekturen — bekannt werdende Lücken bleiben offen. Ein Wechsel auf eine gepflegte Reihe ist die einzige dauerhafte Lösung. (Ob Ihre Installation konkresoftware:software.bibliothek.wartungsendeveröffentlicht2026.08.1
WCE-2026-00415AktualitätEine Antwort mit Set-Cookie ist als öffentlich gecacht erklärt (…): ein Zwischenspeicher könnte sie anderen Besuchern liefern.software:software.cache.privat_oeffentlichveröffentlicht2026.08.1
WCE-2026-00416Aktualität… Skript(e) werden mit falschem Content-Type ausgeliefert, zum Beispiel ….software:software.contenttype.falschveröffentlicht2026.08.1
WCE-2026-00417AktualitätJede Antwort setzt ein neues Sitzungs-Cookie (…): Sitzungen werden nicht wiedererkannt, Caches unbrauchbar.software:software.cookie.flutveröffentlicht2026.08.1
WCE-2026-00418AktualitätCookies ohne Secure, HttpOnly oder SameSite: ….software:software.cookie.ohne_schutzveröffentlicht2026.08.1
WCE-2026-00419AktualitätDas Cookie … ist … Byte groß; ab 4 KB verwerfen Browser es oder der Server lehnt die Anfrage ab.software:software.cookie.zu_grossveröffentlicht2026.08.1
WCE-2026-00420AktualitätCORS erlaubt jede Herkunft mit Anmeldedaten (Allow-Origin * und Allow-Credentials true): fremde Seiten könnten im Namen des Besuchers lesen.software:software.cors.offenveröffentlicht2026.08.1
WCE-2026-00421Aktualität… spiegelt jede fremde Origin in Access-Control-Allow-Origin und erlaubt Credentials: jede fremde Seite kann die Antwort im Namen des Besuchers lesen.software:software.cors.spiegelungveröffentlicht2026.08.1
WCE-2026-00422AktualitätDie Content-Security-Policy ist da, wirkt aber nicht: ….software:software.csp.schwachveröffentlicht2026.08.1
WCE-2026-00423AktualitätNeben der schwachen CSP (…) läuft eine Content-Security-Policy-Report-Only: die Übergangslösung, die nie scharf gestellt wurde.software:software.csp.uebergangveröffentlicht2026.08.1
WCE-2026-00424Aktualität… eingebundene Bibliothek(en) oder Systeme laufen in einer Fassung mit … bekannten Sicherheitslücke(n) (Quelle OSV): …. Die Lücken sind öffentlich dokumentiert; Angreifer prüfen genau solche Fassungen zuerst. Das Update auf die genannte Fassung schließt sie.software:software.cve.bekanntveröffentlicht2026.08.1
WCE-2026-00425AktualitätDebug- oder Health-Endpunkte antworten öffentlich mit Interna (…): Versionen, Hostnamen und Datenbankstand liegen offen.software:software.debug.oeffentlichveröffentlicht2026.08.1
WCE-2026-00426Aktualität… Erweiterung(en) geben ihre Version im Asset-Pfad preis (z. B. …). Das ist verbreitet und dient der Cache-Steuerung — es erlaubt aber jedem, veraltete Erweiterungen von außen zu erkennen. Prüfen Sie besonders diese auf Aktualität.software:software.erweiterung.versionveröffentlicht2026.08.1
WCE-2026-00427AktualitätDateien, die nie öffentlich sein dürfen, sind abrufbar: … (Quellcode-Verwaltung, Konfiguration, Sicherungen).software:software.exponiertveröffentlicht2026.08.1
WCE-2026-00428AktualitätDie Fehlerseite zeigt Programminterna (…): Pfade, Versionen und Dateinamen des Servers.software:software.fehlerseite.stacktraceveröffentlicht2026.08.1
WCE-2026-00429AktualitätFirewall erkannt: nach … Sonden-Abrufen (exponierte Dateien, Angriffsflächen, Debug-Endpunkte, TRACE) nahm der Server von der Prüfadresse keine Verbindung mehr an bzw. antwortete mit … — die Website wehrt Scans ab. Für den nächsten Durchgang die Prüfadresse freigeben lassen.software:software.firewall.aktivveröffentlicht2026.08.1
WCE-2026-00430AktualitätNach … Sonden-Abrufen (exponierte Dateien, Angriffsflächen, Debug-Endpunkte, TRACE) antwortete der Server unverändert (…) — kein Schutz gegen Scans erkennbar.software:software.firewall.keine_reaktionveröffentlicht2026.08.1
WCE-2026-00431AktualitätHSTS ist zu kurz oder ohne Subdomains (…, … Tage): der Browser vergisst die Pflicht zu https.software:software.hsts.schwachveröffentlicht2026.08.1
WCE-2026-00432Aktualität… Eingabefeld(er) für Kartendaten im eigenen Formular. Kartennummern gehören in das Formular des Zahlungsdienstleisters (PCI DSS), nie auf die eigene Seite.software:software.kasse.kartendatenveröffentlicht2026.08.1
WCE-2026-00433AktualitätEs war von außen kein System erkennbar. Das ist KEIN Nachweis, dass die Software aktuell ist — es heißt nur, dass die Seite ihre Herkunft nicht preisgibt. Der Prüfpunkt kann grundsätzlich nur erkennen, was die Seite selbst ausliefert.software:software.keine_erkennungveröffentlicht2026.08.1
WCE-2026-00434Aktualität… Skript(e) kommen ohne X-Content-Type-Options: nosniff, obwohl die Startseite es setzt (zum Beispiel …).software:software.kopfzeilen.assetsveröffentlicht2026.08.1
WCE-2026-00435AktualitätDie Sicherheitskopfzeilen der Startseite fehlen auf … (…): Schutz gilt nur, wo er überall gesetzt ist.software:software.kopfzeilen.nur_startseiteveröffentlicht2026.08.1
WCE-2026-00436AktualitätDer Server erlaubt HTTP-Methoden, die eine Website nicht braucht: ….software:software.methoden.offenveröffentlicht2026.08.1
WCE-2026-00437AktualitätDer Server führt TRACE aus und spiegelt die Anfrage samt Kopfzeilen: ein Vektor für Cross-Site-Tracing.software:software.methoden.trace_aktivveröffentlicht2026.08.1
WCE-2026-00438AktualitätAntwort-Header nennen Software-Versionen des Servers oder Frameworks. Auch das ist reine Aufklärungshilfe für Angreifer und lässt sich in der Server-Konfiguration abschalten.software:software.server.signaturveröffentlicht2026.08.1
WCE-2026-00439AktualitätDie vorgezeigte Sitzung (…) wird ignoriert; jede Antwort vergibt eine neue Kennung. Warenkorb und Anmeldung halten so nicht.software:software.sitzung.wechseltveröffentlicht2026.08.1
WCE-2026-00440Aktualität… Source Map(s) sind öffentlich (…): der Quellcode samt Pfaden und Kommentaren liegt offen.software:software.sourcemap.oeffentlichveröffentlicht2026.08.1
WCE-2026-00441Aktualität… Skript(e) oder Stylesheet(s) von fremden Servern ohne Subresource Integrity, zum Beispiel …: eine geänderte Datei beim Anbieter läuft ungeprüft.software:software.sri.fehltveröffentlicht2026.08.1
WCE-2026-00442AktualitätTiefenprüfung aus: exponierte Dateien, Angriffsflächen, Debug-Endpunkte und TRACE wurden nicht abgefragt (…) — diese Abrufe sehen für Firewalls wie ein Scan aus und führen zur Sperre der Prüfadresse. Einschalten nur mit Freigabe des Hosters.software:software.tiefenpruefung.ausveröffentlicht2026.08.1
WCE-2026-00443Aktualität… Adresse(n) tragen ein Geheimnis als Parameter (…): es landet in Logs, Referrern und Verläufen.software:software.token.in_adresseveröffentlicht2026.08.1
WCE-2026-00444AktualitätDie Version des eingesetzten Systems ist öffentlich sichtbar (…). Angreifer können damit gezielt nach passenden Schwachstellen suchen, ohne die Website selbst untersuchen zu müssen. Die Angabe lässt sich meist ohne Funktionsverlust entfernen — sie ersetzt keine Aktualisierung, verkleinert aber die Asoftware:software.version.oeffentlichveröffentlicht2026.08.1
WCE-2026-00445AktualitätDie Seite öffnet einen unverschlüsselten WebSocket (…) auf einer https-Seite.software:software.websocket.unverschluesseltveröffentlicht2026.08.1
WCE-2026-00446AktualitätSystem nennt seine Version nicht öffentlichsoftware:system-version-verborgenveröffentlicht2026.08.1

So ist das Register aufgebaut

  • Kennung. WCE-Jahr-fünfstellige Nummer, fortlaufend je Jahr, nie neu vergeben. Die Quelle nennt, wie der Messkern die Prüfung führt (Prüfbereich und Regel-, WCAG- oder Befundkennung).
  • Stand. Reserviert: ein Kandidat aus einem Vorschlag, noch nicht gemessen. Veröffentlicht: gemessen seit der genannten Engine-Version. Zurückgezogen: wird nicht mehr gemessen — mit Nachfolger, wenn eine neue Prüfung die Aufgabe übernimmt.
  • Engine-Version. Jeder Prüflauf trägt die Version des Messkerns, mit der er gemessen hat. Kennung und Version zusammen sagen, was ein Bericht geprüft hat.
  • Referenzen. Norm, Gesetz, Dokumentation, Beispiel und der Sollfehler auf der Bruch-Website, mit dem der Dienst die Prüfung selbst prüft.
  • Siegel Digitale Barrierefreiheit
  • Siegel Daten & Recht
  • Siegel Technische Qualität
  • Siegel Digital Excellence
  • Siegel Cyberversicherung

Geprüft. Für eine bessere digitale Zukunft.euid.com →