Befund-Center / Fixplan

demokratie-leben.de: priorisierte Befunde

demokratie-leben.de: 21 konsolidierte Befund(e), davon 0 hoch und 10 mittel priorisiert.

Konsolidierte Arbeitsliste aus öffentlicher SaferPage-Evidenz. Betreiber müssen Befunde fachlich prüfen, interne Systeme ergänzen und nach Umsetzung erneut scannen.

21 Befunde
21Befunde 0hoch 10mittel 5Quellen 8Guides

Arbeitsliste

Konkrete Fehler und nächste Schritte

Fixplan exportieren
CSP erlaubt eval-nahe Skriptausführung mittel · security_headers · Impact 70

unsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.

Nachweis: CSP erlaubt eval-nahe Skriptausführung · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
CSP erlaubt unsafe-inline für Skripte mittel · security_headers · Impact 70

Inline-Skripte über Nonces oder Hashes freigeben und unsafe-inline aus script-src entfernen.

Nachweis: CSP erlaubt unsafe-inline für Skripte · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Google Consent Mode Default nicht erkannt mittel · privacy · Impact 70

Vor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.

Nachweis: Google Consent Mode Default nicht erkannt · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
X-Frame-Options fehlt mittel · security_headers · Impact 70

Header `x-frame-options` setzen und nach Deployment erneut prüfen.

Nachweis: X-Frame-Options fehlt · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Rechte- und Anfrageprozess schließen mittel · Betroffenenrechte · Impact 62

Auskunft, Löschung, Berichtigung, Widerspruch, Widerruf, Fristen und Antwortweg als Betreiberprozess dokumentieren.

Nachweis: Betroffenenrechte-Readiness: 90/100 Punkte, 1 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse. · Quelle: rights_readiness
Owner
Datenschutz/Support
Guide
öffnen
Security-Header und Browser-Schutz härten mittel · Security · Impact 54

Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.

Nachweis: 4 von 9 wichtigen Security-Headern vorhanden, 4 korrekt bewertet. CSP wirksam mit 10 Direktive(n), 2 Warnung(en), 3 Hinweis(e). · Quelle: security_header
Owner
IT/Security
Guide
öffnen
Sicherheit, TLS & Header mittel · Audit-Modul · Impact 54

HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.

Nachweis: 2 Infrastruktur-Hinweis(e), Security-Header: 4/9 vorhanden, 5 fehlen, externe Skript-Hosts: 0. · Quelle: audit_module
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Google-Dienste & Drittanbieter mittel · Audit-Modul · Impact 42

Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.

Nachweis: Google-Tags: ja, 0 Google-nahe Domain(s), Consent-Default: nein, Analytics: nein, Werbung: nein, Fonts: nein. · Quelle: audit_module
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Google-Tags und Consent Mode prüfen mittel · Google Consent Mode · Impact 42

Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.

Nachweis: Google-Tags und Consent-Mode-Signale wurden aus HTML, Browserkontakten und Tracking-IDs abgeleitet. · Quelle: google_consent
Owner
GTM/Webentwicklung
Guide
öffnen
Barrierefreiheit & Usability mittel · Audit-Modul · Impact 35

Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.

Nachweis: 12 Bild(er) ohne alt, 0 Formularfeld(er) ohne Beschriftung, 0 Button(s) ohne Namen. · Quelle: audit_module
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Bilder ohne Alternativtext niedrig · accessibility · Impact 35

Inhaltliche Bilder mit alt-Text versehen; dekorative Bilder mit leerem alt oder aria-hidden kennzeichnen.

Nachweis: Bilder ohne Alternativtext · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
CSP ohne base-uri niedrig · security_headers · Impact 35

base-uri 'self' oder 'none' setzen, damit Base-Tag-Manipulation begrenzt wird.

Nachweis: CSP ohne base-uri · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
CSP ohne object-src niedrig · security_headers · Impact 35

object-src 'none' setzen, wenn keine Plugins oder Objekte benötigt werden.

Nachweis: CSP ohne object-src · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Cross-Origin-Embedder-Policy fehlt niedrig · security_headers · Impact 35

Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.

Nachweis: Cross-Origin-Embedder-Policy fehlt · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Cross-Origin-Opener-Policy fehlt niedrig · security_headers · Impact 35

Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.

Nachweis: Cross-Origin-Opener-Policy fehlt · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Cross-Origin-Resource-Policy fehlt niedrig · security_headers · Impact 35

Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.

Nachweis: Cross-Origin-Resource-Policy fehlt · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Kein CSP-frame-ancestors oder X-Frame-Options niedrig · security_headers · Impact 35

frame-ancestors 'none' oder 'self' setzen, alternativ X-Frame-Options als Basisschutz nutzen.

Nachweis: Kein CSP-frame-ancestors oder X-Frame-Options · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Komprimierung nicht erkannt niedrig · performance · Impact 35

Brotli oder gzip für HTML/CSS/JS aktivieren.

Nachweis: Komprimierung nicht erkannt · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Permissions-Policy fehlt niedrig · security_headers · Impact 35

Header `permissions-policy` setzen und nach Deployment erneut prüfen.

Nachweis: Permissions-Policy fehlt · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Stand der Datenschutzerklärung nicht klar erkennbar niedrig · privacy · Impact 35

Ergänzen Sie ein gut sichtbares Stand- oder Aktualisierungsdatum und prüfen Sie die Erklärung nach technischen Änderungen.

Nachweis: Stand der Datenschutzerklärung nicht klar erkennbar · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen
Viele Tastatur-/Eingabe-Listener im Browser erkannt niedrig · privacy · Impact 35

Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.

Nachweis: Viele Tastatur-/Eingabe-Listener im Browser erkannt · Quelle: finding
Owner
Website-Betrieb/Datenschutz
Guide
öffnen

Quellen

Referenzen für die Berichtsdarstellung