InhaltKriterien-Register
Wissensbasis · Register
Kriterien-Register
Jede Einzelprüfung des Dienstes trägt eine stabile Kennung WCE-JJJJ-NNNNN — wie eine CVE-Nummer für Sicherheitslücken, hier für Prüfkriterien von Websites. Die Kennung bleibt, auch wenn der Messkern die Prüfung intern umbenennt; ein Eintrag wird reserviert (Kandidat), veröffentlicht (gemessen ab einer Engine-Version) oder zurückgezogen (mit Nachfolger). Wer ein Kriterium vorschlägt, reserviert seine Kennung — Kriterium vorschlagen.
447 Einträge · 446 veröffentlicht · 1 reserviert · 0 zurückgezogen · Engine 2026.08.1 · Feed kriterien.json
| Kennung | Prüfbereich | Name | Quelle im Messkern | Stand | seit |
|---|---|---|---|---|---|
| WCE-2026-00409 | Aktualität | Erweiterungen nennen ihre Version nicht öffentlich | software:erweiterung-version-verborgen | veröffentlicht | 2026.08.1 |
| WCE-2026-00410 | Aktualität | Keine Bibliothek ohne Herstellerpflege eingebunden | software:lib-gepflegt | veröffentlicht | 2026.08.1 |
| WCE-2026-00411 | Aktualität | Antwort-Header nennen keine Software-Versionen | software:server-signatur-verborgen | veröffentlicht | 2026.08.1 |
| WCE-2026-00412 | Aktualität | software-kartendaten | software:software-kartendaten | veröffentlicht | 2026.08.1 |
| WCE-2026-00413 | Aktualität | Bekannte Angriffsflächen sind offen erreichbar: … (Anmeldemaske, XML-RPC, Versionsdatei). | software:software.angriffsflaeche | veröffentlicht | 2026.08.1 |
| WCE-2026-00414 | Aktualität | … eingebundene Frontend-Bibliothek(en) erhalten vom Hersteller keine Pflege mehr: …. Für nicht mehr gepflegte Software erscheinen keine Sicherheitskorrekturen — bekannt werdende Lücken bleiben offen. Ein Wechsel auf eine gepflegte Reihe ist die einzige dauerhafte Lösung. (Ob Ihre Installation konkre | software:software.bibliothek.wartungsende | veröffentlicht | 2026.08.1 |
| WCE-2026-00415 | Aktualität | Eine Antwort mit Set-Cookie ist als öffentlich gecacht erklärt (…): ein Zwischenspeicher könnte sie anderen Besuchern liefern. | software:software.cache.privat_oeffentlich | veröffentlicht | 2026.08.1 |
| WCE-2026-00416 | Aktualität | … Skript(e) werden mit falschem Content-Type ausgeliefert, zum Beispiel …. | software:software.contenttype.falsch | veröffentlicht | 2026.08.1 |
| WCE-2026-00417 | Aktualität | Jede Antwort setzt ein neues Sitzungs-Cookie (…): Sitzungen werden nicht wiedererkannt, Caches unbrauchbar. | software:software.cookie.flut | veröffentlicht | 2026.08.1 |
| WCE-2026-00418 | Aktualität | Cookies ohne Secure, HttpOnly oder SameSite: …. | software:software.cookie.ohne_schutz | veröffentlicht | 2026.08.1 |
| WCE-2026-00419 | Aktualität | Das Cookie … ist … Byte groß; ab 4 KB verwerfen Browser es oder der Server lehnt die Anfrage ab. | software:software.cookie.zu_gross | veröffentlicht | 2026.08.1 |
| WCE-2026-00420 | Aktualität | CORS erlaubt jede Herkunft mit Anmeldedaten (Allow-Origin * und Allow-Credentials true): fremde Seiten könnten im Namen des Besuchers lesen. | software:software.cors.offen | veröffentlicht | 2026.08.1 |
| WCE-2026-00421 | Aktualität | … spiegelt jede fremde Origin in Access-Control-Allow-Origin und erlaubt Credentials: jede fremde Seite kann die Antwort im Namen des Besuchers lesen. | software:software.cors.spiegelung | veröffentlicht | 2026.08.1 |
| WCE-2026-00422 | Aktualität | Die Content-Security-Policy ist da, wirkt aber nicht: …. | software:software.csp.schwach | veröffentlicht | 2026.08.1 |
| WCE-2026-00423 | Aktualität | Neben der schwachen CSP (…) läuft eine Content-Security-Policy-Report-Only: die Übergangslösung, die nie scharf gestellt wurde. | software:software.csp.uebergang | veröffentlicht | 2026.08.1 |
| WCE-2026-00424 | Aktualität | … eingebundene Bibliothek(en) oder Systeme laufen in einer Fassung mit … bekannten Sicherheitslücke(n) (Quelle OSV): …. Die Lücken sind öffentlich dokumentiert; Angreifer prüfen genau solche Fassungen zuerst. Das Update auf die genannte Fassung schließt sie. | software:software.cve.bekannt | veröffentlicht | 2026.08.1 |
| WCE-2026-00425 | Aktualität | Debug- oder Health-Endpunkte antworten öffentlich mit Interna (…): Versionen, Hostnamen und Datenbankstand liegen offen. | software:software.debug.oeffentlich | veröffentlicht | 2026.08.1 |
| WCE-2026-00426 | Aktualität | … Erweiterung(en) geben ihre Version im Asset-Pfad preis (z. B. …). Das ist verbreitet und dient der Cache-Steuerung — es erlaubt aber jedem, veraltete Erweiterungen von außen zu erkennen. Prüfen Sie besonders diese auf Aktualität. | software:software.erweiterung.version | veröffentlicht | 2026.08.1 |
| WCE-2026-00427 | Aktualität | Dateien, die nie öffentlich sein dürfen, sind abrufbar: … (Quellcode-Verwaltung, Konfiguration, Sicherungen). | software:software.exponiert | veröffentlicht | 2026.08.1 |
| WCE-2026-00428 | Aktualität | Die Fehlerseite zeigt Programminterna (…): Pfade, Versionen und Dateinamen des Servers. | software:software.fehlerseite.stacktrace | veröffentlicht | 2026.08.1 |
| WCE-2026-00429 | Aktualität | Firewall erkannt: nach … Sonden-Abrufen (exponierte Dateien, Angriffsflächen, Debug-Endpunkte, TRACE) nahm der Server von der Prüfadresse keine Verbindung mehr an bzw. antwortete mit … — die Website wehrt Scans ab. Für den nächsten Durchgang die Prüfadresse freigeben lassen. | software:software.firewall.aktiv | veröffentlicht | 2026.08.1 |
| WCE-2026-00430 | Aktualität | Nach … Sonden-Abrufen (exponierte Dateien, Angriffsflächen, Debug-Endpunkte, TRACE) antwortete der Server unverändert (…) — kein Schutz gegen Scans erkennbar. | software:software.firewall.keine_reaktion | veröffentlicht | 2026.08.1 |
| WCE-2026-00431 | Aktualität | HSTS ist zu kurz oder ohne Subdomains (…, … Tage): der Browser vergisst die Pflicht zu https. | software:software.hsts.schwach | veröffentlicht | 2026.08.1 |
| WCE-2026-00432 | Aktualität | … Eingabefeld(er) für Kartendaten im eigenen Formular. Kartennummern gehören in das Formular des Zahlungsdienstleisters (PCI DSS), nie auf die eigene Seite. | software:software.kasse.kartendaten | veröffentlicht | 2026.08.1 |
| WCE-2026-00433 | Aktualität | Es war von außen kein System erkennbar. Das ist KEIN Nachweis, dass die Software aktuell ist — es heißt nur, dass die Seite ihre Herkunft nicht preisgibt. Der Prüfpunkt kann grundsätzlich nur erkennen, was die Seite selbst ausliefert. | software:software.keine_erkennung | veröffentlicht | 2026.08.1 |
| WCE-2026-00434 | Aktualität | … Skript(e) kommen ohne X-Content-Type-Options: nosniff, obwohl die Startseite es setzt (zum Beispiel …). | software:software.kopfzeilen.assets | veröffentlicht | 2026.08.1 |
| WCE-2026-00435 | Aktualität | Die Sicherheitskopfzeilen der Startseite fehlen auf … (…): Schutz gilt nur, wo er überall gesetzt ist. | software:software.kopfzeilen.nur_startseite | veröffentlicht | 2026.08.1 |
| WCE-2026-00436 | Aktualität | Der Server erlaubt HTTP-Methoden, die eine Website nicht braucht: …. | software:software.methoden.offen | veröffentlicht | 2026.08.1 |
| WCE-2026-00437 | Aktualität | Der Server führt TRACE aus und spiegelt die Anfrage samt Kopfzeilen: ein Vektor für Cross-Site-Tracing. | software:software.methoden.trace_aktiv | veröffentlicht | 2026.08.1 |
| WCE-2026-00438 | Aktualität | Antwort-Header nennen Software-Versionen des Servers oder Frameworks. Auch das ist reine Aufklärungshilfe für Angreifer und lässt sich in der Server-Konfiguration abschalten. | software:software.server.signatur | veröffentlicht | 2026.08.1 |
| WCE-2026-00439 | Aktualität | Die vorgezeigte Sitzung (…) wird ignoriert; jede Antwort vergibt eine neue Kennung. Warenkorb und Anmeldung halten so nicht. | software:software.sitzung.wechselt | veröffentlicht | 2026.08.1 |
| WCE-2026-00440 | Aktualität | … Source Map(s) sind öffentlich (…): der Quellcode samt Pfaden und Kommentaren liegt offen. | software:software.sourcemap.oeffentlich | veröffentlicht | 2026.08.1 |
| WCE-2026-00441 | Aktualität | … Skript(e) oder Stylesheet(s) von fremden Servern ohne Subresource Integrity, zum Beispiel …: eine geänderte Datei beim Anbieter läuft ungeprüft. | software:software.sri.fehlt | veröffentlicht | 2026.08.1 |
| WCE-2026-00442 | Aktualität | Tiefenprüfung aus: exponierte Dateien, Angriffsflächen, Debug-Endpunkte und TRACE wurden nicht abgefragt (…) — diese Abrufe sehen für Firewalls wie ein Scan aus und führen zur Sperre der Prüfadresse. Einschalten nur mit Freigabe des Hosters. | software:software.tiefenpruefung.aus | veröffentlicht | 2026.08.1 |
| WCE-2026-00443 | Aktualität | … Adresse(n) tragen ein Geheimnis als Parameter (…): es landet in Logs, Referrern und Verläufen. | software:software.token.in_adresse | veröffentlicht | 2026.08.1 |
| WCE-2026-00444 | Aktualität | Die Version des eingesetzten Systems ist öffentlich sichtbar (…). Angreifer können damit gezielt nach passenden Schwachstellen suchen, ohne die Website selbst untersuchen zu müssen. Die Angabe lässt sich meist ohne Funktionsverlust entfernen — sie ersetzt keine Aktualisierung, verkleinert aber die A | software:software.version.oeffentlich | veröffentlicht | 2026.08.1 |
| WCE-2026-00445 | Aktualität | Die Seite öffnet einen unverschlüsselten WebSocket (…) auf einer https-Seite. | software:software.websocket.unverschluesselt | veröffentlicht | 2026.08.1 |
| WCE-2026-00446 | Aktualität | System nennt seine Version nicht öffentlich | software:system-version-verborgen | veröffentlicht | 2026.08.1 |
So ist das Register aufgebaut
- Kennung.
WCE-Jahr-fünfstellige Nummer, fortlaufend je Jahr, nie neu vergeben. Die Quelle nennt, wie der Messkern die Prüfung führt (Prüfbereich und Regel-, WCAG- oder Befundkennung). - Stand. Reserviert: ein Kandidat aus einem Vorschlag, noch nicht gemessen. Veröffentlicht: gemessen seit der genannten Engine-Version. Zurückgezogen: wird nicht mehr gemessen — mit Nachfolger, wenn eine neue Prüfung die Aufgabe übernimmt.
- Engine-Version. Jeder Prüflauf trägt die Version des Messkerns, mit der er gemessen hat. Kennung und Version zusammen sagen, was ein Bericht geprüft hat.
- Referenzen. Norm, Gesetz, Dokumentation, Beispiel und der Sollfehler auf der Bruch-Website, mit dem der Dienst die Prüfung selbst prüft.




