{
    "schema": "https://saferpage.de/schemas/operator-action-plan.v1",
    "generated_at": "2026-06-08T21:22:00+00:00",
    "domain": "aktienkurs-orderbuch.finanznachrichten.de",
    "scan": {
        "id": "bb408580-851b-4afd-9bbd-c9fc24e77e96",
        "checked_at": "2026-06-07 13:52:32.385958+02"
    },
    "summary": "aktienkurs-orderbuch.finanznachrichten.de Betreiber-Board: 6 Ticket(s), 6 sofort, 6 priorisierte Guide(s). Nach jeder Umsetzung erneut scannen; bei hoher Priorität innerhalb von 7 Tagen.",
    "status": "sofort handeln",
    "score": 28,
    "metrics": {
        "ticket_count": 6,
        "open_count": 6,
        "urgent_count": 6,
        "guide_count": 6,
        "team_count": 2,
        "scan_score": 0,
        "target_score": 40,
        "gap_to_target": 40
    },
    "links": {
        "report": "https://saferpage.de/aktienkurs-orderbuch.finanznachrichten.de",
        "operator_board": "https://saferpage.de/betreiber/aktienkurs-orderbuch.finanznachrichten.de",
        "domain_verification": "https://saferpage.de/betreiber/aktienkurs-orderbuch.finanznachrichten.de/verifizierung",
        "release_gate": "https://saferpage.de/release-gate/aktienkurs-orderbuch.finanznachrichten.de",
        "audit_response": "https://saferpage.de/audit-response/aktienkurs-orderbuch.finanznachrichten.de",
        "trust_data_room": "https://saferpage.de/datenraum/aktienkurs-orderbuch.finanznachrichten.de",
        "json": "https://saferpage.de/betreiber/aktienkurs-orderbuch.finanznachrichten.de/massnahmen",
        "csv": "https://saferpage.de/betreiber/aktienkurs-orderbuch.finanznachrichten.de/massnahmen-csv",
        "tickets_markdown": "https://saferpage.de/betreiber/aktienkurs-orderbuch.finanznachrichten.de/tickets",
        "consent_evidence": "https://saferpage.de/consent/aktienkurs-orderbuch.finanznachrichten.de/nachweise",
        "vendor_service_cards": "https://saferpage.de/anbieter/aktienkurs-orderbuch.finanznachrichten.de/servicekarten",
        "trust_center": "https://saferpage.de/trust/aktienkurs-orderbuch.finanznachrichten.de",
        "guides": "https://saferpage.de/guides",
        "rescan": "https://saferpage.de/"
    },
    "tickets": [
        {
            "ticket_id": "SP-001",
            "title": "CVE-2026-1642: SSL upstream injection",
            "area": "BSI/Patchmanagement",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-002",
            "title": "Referrer & URL-Leaks",
            "area": "Referrer & URL-Leaks",
            "owner": "Website-Betrieb",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Referrer-Policy härten, sensible Query-Parameter entfernen und Tracking-Parameter ohne volle Seiten-URL konfigurieren.",
            "acceptance_criterion": "Datenschutzerklärung nennt beobachtete Anbieter, Zwecke, Rechtsgrundlagen und Speicherfristen.",
            "evidence": "2 Drittanbieter-Domain(s) mit Referrer-/URL-Leak-Prüfbedarf, 1 sensible Query-Kontexte.",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden"
        },
        {
            "ticket_id": "SP-003",
            "title": "Seitenabdeckung & Crawl",
            "area": "Seitenabdeckung & Crawl",
            "owner": "Website-Betrieb",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.",
            "acceptance_criterion": "Wiederholungsscan zeigt keine nicht erforderlichen Cookies/Tags vor Einwilligung oder nach Ablehnung.",
            "evidence": "30 interne Linkziele erkannt, 4 priorisierte Unterseite(n) abgerufen.",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        },
        {
            "ticket_id": "SP-004",
            "title": "Sicherheit, TLS & Header",
            "area": "Sicherheit, TLS & Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "1 Infrastruktur-Hinweis(e), Security-Header: 0/9 vorhanden, 9 fehlen, externe Skript-Hosts: 4.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-005",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Datenschutz, Cookies & Consent",
            "owner": "Datenschutz/Marketing",
            "team": "GTM/CMP",
            "priority": "hoch",
            "priority_score": 78,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "acceptance_criterion": "Wiederholungsscan zeigt keine nicht erforderlichen Cookies/Tags vor Einwilligung oder nach Ablehnung.",
            "evidence": "1 Tracking-Script(s), 5 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 9.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "ticket_id": "SP-006",
            "title": "Google-Dienste & Drittanbieter",
            "area": "Google-Dienste & Drittanbieter",
            "owner": "Datenschutz/Marketing",
            "team": "GTM/CMP",
            "priority": "hoch",
            "priority_score": 78,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.",
            "acceptance_criterion": "Wiederholungsscan zeigt keine nicht erforderlichen Cookies/Tags vor Einwilligung oder nach Ablehnung.",
            "evidence": "Google-Tags: ja, 5 Google-nahe Domain(s), Consent-Default: ja, Analytics: ja, Werbung: nein, Fonts: ja.",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden"
        }
    ],
    "tasks": [
        {
            "id": "",
            "title": "CVE-2026-1642: SSL upstream injection",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "",
            "title": "Referrer & URL-Leaks",
            "area": "Referrer & URL-Leaks",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Website-Betrieb",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Referrer-Policy härten, sensible Query-Parameter entfernen und Tracking-Parameter ohne volle Seiten-URL konfigurieren.",
            "evidence": "",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden"
        },
        {
            "id": "",
            "title": "Seitenabdeckung & Crawl",
            "area": "Seitenabdeckung & Crawl",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Website-Betrieb",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.",
            "evidence": "",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        },
        {
            "id": "",
            "title": "Sicherheit, TLS & Header",
            "area": "Sicherheit, TLS & Header",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Datenschutz, Cookies & Consent",
            "priority": "hoch",
            "priority_score": 78,
            "owner": "Datenschutz/Marketing",
            "team_route": "GTM/CMP",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "evidence": "",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "id": "",
            "title": "Google-Dienste & Drittanbieter",
            "area": "Google-Dienste & Drittanbieter",
            "priority": "hoch",
            "priority_score": 78,
            "owner": "Datenschutz/Marketing",
            "team_route": "GTM/CMP",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.",
            "evidence": "",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden"
        }
    ],
    "guide_playbook": [
        {
            "slug": "sichtbare-versionen-und-cves-beheben",
            "title": "Sichtbare Versionen und CVE-Hinweise beheben",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben",
            "area": "Vulnerability Hygiene",
            "owner": "IT/Security",
            "effort": "mittel",
            "retest": "Generator-, Header- und Bibliothekssignale erneut prüfen.",
            "evidence_required": "Patchstand, Herstellerhinweis, CVE-Bewertung, Backport-Nachweis.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "CVE-2026-1642: SSL upstream injection",
                    "detail": "Betroffene Software aktualisieren oder kompensierend absichern."
                },
                {
                    "title": "CVE-2026-1642: SSL upstream injection",
                    "detail": "Betroffene Software aktualisieren oder kompensierend absichern."
                }
            ]
        },
        {
            "slug": "referrer-und-url-leaks-vermeiden",
            "title": "Referrer- und URL-Leaks vermeiden",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden",
            "area": "Referrer & URL Hygiene",
            "owner": "Webentwicklung/IT",
            "effort": "klein",
            "retest": "Referrer-Header und Query-Parameter in Request-Samples kontrollieren.",
            "evidence_required": "Referrer-Policy, Tag-Konfiguration, URL-Parameter-Regel.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Referrer & URL-Leaks",
                    "detail": "Referrer-Policy härten, sensible Query-Parameter entfernen und Tracking-Parameter ohne volle Seiten-URL konfigurieren."
                },
                {
                    "title": "Referrer & URL-Leaks",
                    "detail": "Referrer-Policy härten, sensible Query-Parameter entfernen und Tracking-Parameter ohne volle Seiten-URL konfigurieren."
                }
            ]
        },
        {
            "slug": "datenschutz-webseiten-pruefkatalog",
            "title": "Datenschutz-Webseiten-Prüfkatalog umsetzen",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog",
            "area": "Programmsteuerung",
            "owner": "Programm-Owner/Datenschutz",
            "effort": "hoch",
            "retest": "Gesamten Scan nach Umsetzung der priorisierten Guides wiederholen.",
            "evidence_required": "Prioritätenliste, Owner, Exportpaket, Re-Scan und Freigabe.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Seitenabdeckung & Crawl",
                    "detail": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen."
                },
                {
                    "title": "Seitenabdeckung & Crawl",
                    "detail": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen."
                }
            ]
        },
        {
            "slug": "security-header-setzen",
            "title": "Security-Header setzen",
            "guide_url": "/guides/security-header-setzen",
            "area": "Web Security",
            "owner": "IT/Security",
            "effort": "mittel",
            "retest": "Header, TLS, CSP und Referrer-Policy nach Deployment erneut scannen.",
            "evidence_required": "Nginx/Apache/CDN-Konfiguration, Header-Export, Rollback-Plan.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Sicherheit, TLS & Header",
                    "detail": "HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren."
                },
                {
                    "title": "Sicherheit, TLS & Header",
                    "detail": "HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren."
                }
            ]
        },
        {
            "slug": "tracking-und-consent-reparieren",
            "title": "Tracking und Consent reparieren",
            "guide_url": "/guides/tracking-und-consent-reparieren",
            "area": "Consent & Tracking",
            "owner": "Marketing/IT/Datenschutz",
            "effort": "mittel",
            "retest": "Erstaufruf, Ablehnen, Akzeptieren und GPC getrennt scannen.",
            "evidence_required": "Consent-Screenshot, Cookie-Tabelle, Request-Liste, CMP-Konfiguration.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 78,
            "status": "sprint",
            "sample_findings": [
                {
                    "title": "Datenschutz, Cookies & Consent",
                    "detail": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären."
                },
                {
                    "title": "Datenschutz, Cookies & Consent",
                    "detail": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären."
                }
            ]
        },
        {
            "slug": "google-dienste-datenschutzfreundlich-einbinden",
            "title": "Google-Dienste datenschutzfreundlich einbinden",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden",
            "area": "Google-Dienste",
            "owner": "Marketing/IT",
            "effort": "mittel",
            "retest": "Google-Requests vor und nach Consent vergleichen.",
            "evidence_required": "Consent-Mode-Defaults, Tag-Manager-Regeln, Anbieterzwecke.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 78,
            "status": "sprint",
            "sample_findings": [
                {
                    "title": "Google-Dienste & Drittanbieter",
                    "detail": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern."
                },
                {
                    "title": "Google-Dienste & Drittanbieter",
                    "detail": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern."
                }
            ]
        }
    ],
    "team_routing": {
        "Developer/Ops": 4,
        "GTM/CMP": 2
    },
    "retest_workflow": {
        "capture": "Scan-ID, Screenshot, Cookie-/Request-Zeilen und betroffene Guide-Links sichern.",
        "implementation": "Konfigurationsdiff, CMS-/Tag-Manager-Änderung, Anbieterfreigabe oder Textversion dokumentieren.",
        "rescan": "Domain erneut prüfen und Ticket nur schließen, wenn SaferPage-Befund behoben oder begründet ist.",
        "archive": "JSON/CSV/XLSX oder ZIP-Nachweispaket im Trust Center ablegen und intern freigeben."
    },
    "disclaimer": "Automatisch aus SaferPage-Evidenz abgeleiteter Betreiber-Arbeitsplan. Umsetzung, interne Verantwortlichkeiten und rechtliche Freigabe liegen beim Website-Betreiber."
}