# SaferPage Evidence-Hub

SaferPage Evidence-Hub: zentrale Übersicht über öffentliche Tests, Badges, Trust-, Security-, Operator-, Go-live-, Crawler-, Management-, Benchmark-Abnahme-, Report-Quality-, Evidence-Health- und Parity-Nachweise.

> Der Evidence-Hub bündelt öffentliche Nachweise und Go-live-Freigabepfade. Er ist kein Zertifikat, keine Rechtsberatung, kein Penetrationstest und aktiviert keine produktiven Secrets, Feeds, API-Keys, Webhooks, NDA-Flows oder privaten Dokumente.

## Nachweiskatalog
- **A-Z-Testindex und letzte Checks** (`public_tests`, covered): Öffentliche Kurzlinks, Website-Check, Share-Card, Screenshot-Preview und direkte Modul-Links für alle gespeicherten Checks.
  Schema: public-test-index.v1
  Links: HTML https://saferpage.de/tests / JSON https://saferpage.de/tests-json / CSV https://saferpage.de/tests-csv / Markdown https://saferpage.de/tests-md
  Grenzen: Kurz-URL ist kanonisch | 160x150-Preview bleibt klein und voll sichtbar | Keine personenbezogenen Besucherlogs
- **Öffentliche Badge-Verifizierungen** (`public_badges`, covered): Badge-Index mit Verifizierungsseite, Score, Prüfdatum, Embed-Pfaden, Methodik und klaren Nicht-Zertifikat-Grenzen.
  Schema: public-badge-index.v1
  Links: HTML https://saferpage.de/badges / JSON https://saferpage.de/badges-json / CSV https://saferpage.de/badges-csv / Markdown https://saferpage.de/badges-md
  Grenzen: Kein Zertifikat | Keine Rechtsberatung | Badge immer auf Verifizierungsseite verlinken
- **Trust-Readiness und Questionnaire-Evidence** (`trust_readiness`, public_evidence_ready_productive_gates_required): Gated-Trust-Dossiers, Viewer-Datenschutz, Questionnaire-Review, Subprozessoren, Trust-Suche, Wissensquellen, AI-Answer-Guardrails, Trust-API, NDA-/Auth-/Storage-Gates, Trust-Readiness-Smoke und No-Secret-Grenzen je Domain.
  Schema: trust-readiness-index.v1
  Links: HTML https://saferpage.de/trust-readiness / JSON https://saferpage.de/trust-readiness-json / CSV https://saferpage.de/trust-readiness-csv / Markdown https://saferpage.de/trust-readiness-md
  Grenzen: Keine privaten Dokumente | Keine Magic Links oder Viewer-E-Mails | Produktive Auth/NDA/Storage bleiben Betreiber-Gates
- **Questionnaire-Pilot-Signoff und Trust-Go-live** (`trust_questionnaire_pilot_signoff`, review_ready_secure_inputs_required): Öffentliches Signoff-Receipt für Questionnaire-Pilot, private Betreiberinputs, erlaubte Public-Receipt-Felder, Evidence-Links, Verifikationschecks, No-Secret-Attestations, Aktivierungsbedingungen und Stop-Bedingungen. Der Pilot ist vorbereitet, aber echte Fragebogenverarbeitung, Portalzugang, NDA, private Dokumente und Empfänger bleiben Go-live-Gates.
  Schema: trust-readiness-index.v1
  Links: HTML https://saferpage.de/trust/anrufer.info/questionnaire-digest / JSON https://saferpage.de/trust/anrufer.info/questionnaire-digest-json / CSV https://saferpage.de/trust/anrufer.info/questionnaire-digest-csv / Markdown https://saferpage.de/trust/anrufer.info/questionnaire-digest-md
  Grenzen: Keine echten Fragebogen-Uploads | Keine privaten Dokumente oder Portal-Credentials | Pilot-Signoff ist keine Produktivfreigabe
- **Trust-/Questionnaire Acceptance Pack** (`trust_questionnaire_acceptance_pack`, review_ready_secure_inputs_required): Abnahmepaket für die partial-ready Trust-/Questionnaire-Lücke: Evidence-Bundle, Gated-Readiness, Intake, Review, Export, Lokalisierung, Viewer-Datenschutz, Integrationen, Verifikationschecks, Aktivierungsbedingungen, Stop-Bedingungen, Betreiber-Entscheidungsmatrix und Nicht-live-Grenzen. Es ist ein Betreiberprüfpfad, keine Aktivierung echter Uploads, Portalzugriffe, NDA-Flows oder privater Dokumente; Trust-Center- oder Questionnaire-Spezialtools bleiben für echte private Live-Flows nötig.
  Schema: trust-questionnaire-acceptance-pack.v1
  Links: HTML https://saferpage.de/trust/anrufer.info/questionnaire-digest / JSON https://saferpage.de/trust/anrufer.info/questionnaire-digest-json / CSV https://saferpage.de/trust/anrufer.info/questionnaire-digest-csv / Markdown https://saferpage.de/trust/anrufer.info/questionnaire-digest-md
  Grenzen: Keine echten Uploads oder Writebacks | Keine Portal-Credentials, Magic Links oder Empfänger | Review-ready ist keine Trust-Center-Produktivfreigabe
- **Security-Evidence, Alerts und Feed-Gates** (`security_evidence`, public_evidence_ready_feed_go_live_blocked): Security-Profile, Alerts, Badges, Feed-Evidence, Import-Dry-Run, Live-Connector-Gates, externe Nachweise und Launch-Board-Verweise.
  Schema: security-evidence-index.v1
  Links: HTML https://saferpage.de/security-evidence / JSON https://saferpage.de/security-evidence-json / CSV https://saferpage.de/security-evidence-csv / Markdown https://saferpage.de/security-evidence-md
  Grenzen: Kein Penetrationstest | Kein Malware-Clean-Claim ohne Live-Feed | Security-Feed-Readiness-Smoke führt keine externen Feeds aus | Keine externe Zustellung ohne Freigabe
- **Anti-Scam-/Reputationskontext** (`reputation_evidence`, public_context_ready_no_fraud_verdict): Sichtbare SaferPage-Befunde zu Datenschutz, Transparenz, Formularen, Cookies, Drittanbietern und Security werden mit externen Anti-Scam-/Safe-Browsing-Prüfpunkten verbunden. Das ist ein Betreiber-Prüfpfad, keine Betrugsentscheidung, kein Trust-Siegel und keine Blacklist-Clean-Garantie.
  Schema: reputation-evidence-index.v1
  Links: HTML https://saferpage.de/reputation-evidence / JSON https://saferpage.de/reputation-evidence-json / CSV https://saferpage.de/reputation-evidence-csv / Markdown https://saferpage.de/reputation-evidence-md
  Grenzen: Kein Betrugsurteil | Kein Käuferschutz oder Vertrauenssiegel | Keine Safe-Browsing- oder Blacklist-Clean-Behauptung | Externe Tools bleiben Kontext, nicht SaferPage-Befund
- **Security-Feed-Storage-Gate** (`security_feed_storage_gate`, blocked_by_database_owner_migration): Öffentlicher Preflight für Security-Feed-Observations, Alert-Verknüpfungen, Auditlog, Indizes und Trigger. Echte Feedtreffer und Malware-/Reputation-Claims bleiben blockiert, bis Storage, Secrets, Retention und Review freigegeben sind.
  Schema: security-feed-storage-preflight.v1
  Links: HTML https://saferpage.de/evidence/security-feed-storage-preflight.json / JSON https://saferpage.de/evidence/security-feed-storage-preflight.json / CSV  / Markdown 
  Grenzen: Keine Feed-Credentials oder Rohpayloads im Artefakt | Storage erst nach Betreiber-/Datenschutzfreigabe | Kein Malware-Clean-Claim ohne Live-Feed und Review
- **Operator-Readiness, API und Delivery** (`operator_readiness`, public_evidence_ready_secure_inputs_required): Domain-Claim, Operator-Go-live, Delivery-Preflight, API-Key-Readiness, API-Key-Readiness-Smoke, Runtime-Probes, Trust-API und No-Secret-Regeln je Domain.
  Schema: operator-readiness-index.v1
  Links: HTML https://saferpage.de/operator-readiness / JSON https://saferpage.de/operator-readiness-json / CSV https://saferpage.de/operator-readiness-csv / Markdown https://saferpage.de/operator-readiness-md
  Grenzen: Keine API-Keys oder Hashes | Keine Webhook-Ziele oder Empfänger | Keine DSN/Passwörter oder privaten Links
- **API-Key-Store und Access-Auditlog** (`operator_api_storage_gate`, blocked_by_database_owner_migration): Öffentlicher Preflight für API-Key-Storage und Access-Auditlog: echte Operator-API-Keys, Rotation, Revocation, Scopes und Audit werden erst produktiv behauptet, wenn die DB-Artefakte durch die verantwortliche Admin-Rolle migriert sind.
  Schema: operator-api-access-migration-preflight.v1
  Links: HTML https://saferpage.de/evidence/api-access-migration-preflight.json / JSON https://saferpage.de/evidence/api-access-migration-preflight.json / CSV  / Markdown 
  Grenzen: Keine API-Keys oder Hashes im Artefakt | Migration nur mit kurzlebigem Admin-DSN | Public Deny-Smokes ersetzen keine echte Key-Ausgabe
- **Credential-Preflight: API, Feed und Delivery** (`operator_credential_preflight_gates`, review_ready_secure_inputs_required): Gebündelte Credential-Preflights für API-Key-Ausgabe, Security-Feed-Credentials und Alert-Zustellung. Die öffentlichen Nachweise zeigen private Inputs, erlaubte Public Outputs, Evidence-Links, sichere Kommandos und erwartete Produktivblocker ohne Secrets, Ziel-URLs, Empfänger oder echte Keys offenzulegen.
  Schema: operator-go-live-command-center.v1
  Links: HTML https://saferpage.de/evidence-hub / JSON https://saferpage.de/evidence-hub-json / CSV https://saferpage.de/evidence-hub-csv / Markdown https://saferpage.de/evidence-hub-md
  Grenzen: Keine echten API-Keys, Feed-Secrets, Ziel-URLs oder Empfänger | Review-ready ist keine Produktivfreigabe | Live-Claims erst nach Betreiber-Signoff und Smoke-Evidence
- **Runtime-Control-Manifeste** (`runtime_control_manifests`, public_runtime_controls_ready): Öffentliches No-Secret-Paket für API, Alert-Delivery und Security-Feed: Kontrollpräsenz, Zaehlwerte, No-Secret-Policy und Claim-Grenzen sind sichtbar. Das ist keine Produktivfreigabe und aktiviert keine API-Keys, Feeds, Zielsysteme, Empfänger oder Rohpayloads.
  Schema: evidence-hub.v1
  Links: HTML https://saferpage.de/evidence-hub / JSON https://saferpage.de/evidence-hub-json / CSV https://saferpage.de/evidence-hub-csv / Markdown https://saferpage.de/evidence-hub-md
  Grenzen: Kontrollpräsenz, keine Produktivfreigabe | Keine Secret-Werte, Ziel-URLs, Empfänger, Rohpayloads oder Besucherlogs | Manifeste verlinken nur öffentliche Evidence
- **Operator Activation Evidence Map** (`operator_activation_evidence_map`, review_ready_secure_inputs_required): Verbindet je blockiertem Live-Claim Aktivierungspaket, Signoff-Dossier und Runtime-Control-Manifest. Betreiber sehen damit pro Gate, welche No-Secret-Kontrollen vorhanden sind und was bis zur echten Freigabe offen bleibt.
  Schema: operator-activation-evidence-map.v1
  Links: HTML https://saferpage.de/evidence-hub / JSON https://saferpage.de/evidence-hub-json / CSV https://saferpage.de/evidence-hub-csv / Markdown https://saferpage.de/evidence-hub-md
  Grenzen: Keine Produktivfreigabe | Keine Secrets, Ziel-URLs, Empfänger, Rohpayloads oder Besucherlogs | Keine neuen Domainreport-Befunde
- **Operator-Activation-Receipt: Rollback und No-Secret** (`operator_activation_receipt`, review_ready_secure_inputs_required): Öffentlicher Freigabe-Receipt für die letzten DACH-Parity-Gates: je Gate private Input-Referenzen, erlaubte Public Outputs, Evidence-Links, sichere Kommandos, Abnahme, Stop-Bedingungen, Rollback-Verantwortlichkeit und No-Secret-Attestation. Produktive Secrets, Feed-/Alert-Ziele und API-Key-Ausgabe bleiben bis Betreiber-Signoff privat und blockiert.
  Schema: operator-parity-activation-receipt.v1
  Links: HTML https://saferpage.de/vergleich/parity-readiness / JSON https://saferpage.de/vergleich/parity-readiness-json / CSV  / Markdown 
  Grenzen: Keine produktiven Secrets oder Ziel-URLs | Keine externe Zustellung, Feed- oder API-Key-Live-Freigabe | Private Inputs bleiben privat; der Hub zeigt nur Receipt und Links
- **Operator-Signoff-Dossiers** (`operator_signoff_dossiers`, review_ready_secure_inputs_required): Öffentliche Freigabeakte vor Live-Claims: wartende Signoff-Dossiers, Evidence-Links, private Env-Referenzen, sichere Kommandos, Abnahmekriterien, Stop-Bedingungen, No-Secret-Checks, Template-Felder und Rollback-Verantwortlichkeit. Produktive Aktivierung erfolgt nicht ohne Betreiber-Signoff; Rohpayloads, Besucherlogs, Ziel-URLs, Empfänger und Secret-Werte bleiben privat.
  Schema: operator-signoff-dossier-summary.v1
  Links: HTML https://saferpage.de/betreiber/go-live / JSON https://saferpage.de/betreiber/go-live-json / CSV https://saferpage.de/betreiber/go-live-csv / Markdown https://saferpage.de/betreiber/go-live-md
  Grenzen: Keine produktive Aktivierung ohne Betreiber-Signoff | Keine Secret-Werte, Ziel-URLs, Empfänger, Rohpayloads oder Besucherlogs im Hub | Dossiers sind Freigabeakten, keine Live-Claims
- **Operator-Signoff-Receipt-Pack** (`operator_signoff_receipt_pack`, review_ready_secure_inputs_required): Öffentliches Receipt-Pack für blockierte Live-Claims: private Inputs bleiben als Referenznamen, public fields, Evidence-URLs, sichere Kommandoreferenzen, Verification-Checks, No-Secret-Attestations, Aktivierungsbedingungen, Stop-Bedingungen und Claim-Grenzen werden prüfbar exportiert. Die HXT GmbH bleibt Betreiberquelle; produktive Aktivierung, Secret-Werte, Ziel-URLs, Empfänger, Rohpayloads und Besucherlogs werden nicht veröffentlicht.
  Schema: operator-signoff-receipt-pack.v1
  Links: HTML https://saferpage.de/betreiber/go-live / JSON https://saferpage.de/betreiber/go-live-json / CSV https://saferpage.de/betreiber/go-live-csv / Markdown https://saferpage.de/betreiber/go-live-md
  Grenzen: Keine produktive Aktivierung | Private Inputs nur als Referenznamen | Keine Secret-Werte, Ziel-URLs, Empfänger, Rohpayloads oder Besucherlogs
- **Operator Go-live und Freigabequeue** (`operator_go_live_approvals`, waiting_for_secure_inputs): Zentrales Go-live-Command-Center mit eingebettetem Evidence-Health-Smoke, Alert-Delivery-Readiness-Smoke, Security-Feed-Readiness-Smoke, Betreiber-Freigabequeue, Signoff-Vorlagen, Env-Referenzen, No-Secret-Evidence, Safe-Smokes, Abnahmekriterien und Stop-Bedingungen für Alert-Zustellung, Security-Feeds und Operator-API-Key-Store.
  Schema: operator-go-live-command-center.v1
  Links: HTML https://saferpage.de/betreiber/go-live / JSON https://saferpage.de/betreiber/go-live-json / CSV https://saferpage.de/betreiber/go-live-csv / Markdown https://saferpage.de/betreiber/go-live-md
  Grenzen: Keine Secret-Werte | Keine Ziel-URLs oder Empfänger | Produktiv erst nach Betreiber-Signoff und Smoke-Evidence
- **Crawler Operations und Timer Runner** (`crawler_operations`, covered): User-Agent, Queue, Backoff, Durchsatz, Fehlerklassen, Timer-State, direkte Kurzreportlinks, Crawler-Readiness-Smoke und schonende DACH-Crawl-Regeln.
  Schema: dach-crawler-operations.v1
  Links: HTML https://saferpage.de/crawler / JSON https://saferpage.de/crawler/ops-json / CSV https://saferpage.de/crawler/ops-csv / Markdown https://saferpage.de/crawler/ops-md
  Grenzen: Erkennbarer User-Agent | Kein Angriffstest | Backoff und Scope-Grenzen dokumentiert | Crawler-Readiness-Smoke startet keinen Crawl
- **Report-/Monitoring-Performance-Gate** (`scan_results_performance_gate`, blocked_by_database_owner_migration): Öffentlicher Preflight für Scan-Result-Indexe: neueste Reports je Domain, A-Z-Listen, Monitoring, Radar und Benchmark-Auswertungen werden erst als skalierungsbereit behauptet, wenn die erforderlichen DB-Indexe durch die verantwortliche Admin-Rolle angewendet sind.
  Schema: scan-results-performance-preflight.v1
  Links: HTML https://saferpage.de/evidence/scan-results-performance-preflight.json / JSON https://saferpage.de/evidence/scan-results-performance-preflight.json / CSV  / Markdown 
  Grenzen: Keine DSN oder Passwörter im Artefakt | Migration nur aus sicherer Shell mit DB-Admin-Verantwortung | Performance-Claim bleibt Gate bis missing_required_artifacts leer ist
- **Kurzlink-/404-Hygiene** (`shortlink_404_hygiene`, covered_no_duplicate_content): Clean-URL- und Fehlerseiten-Nachweis: /index.html und /index.php leiten kanonisch auf /, Legacy-PHP-Direktpfade wie /evidence-hub.php und /crawler.php liefern 404/noindex, das interne Router-Fallback bleibt erhalten, unbekannte Links zeigen eine leichte 404-Seite mit noindex/follow und laden keinen Domain-Report-Renderer. Gueltige Kurzreports bleiben bei /beispiel.de; alte Dateipfade werden nicht als Duplicate Content indexiert.
  Schema: competitive-evidence-health-smoke.v1
  Links: HTML https://saferpage.de/evidence-hub / JSON https://saferpage.de/evidence/competitive-evidence-health-smoke.json / CSV https://saferpage.de/evidence-hub-csv / Markdown https://saferpage.de/evidence-hub-md
  Grenzen: Keine .php-Reportlinks als öffentliche Ziel-URLs | 404-Seite startet keinen Scan und keinen Report-Renderer | Legacy-Dateipfade bleiben noindex statt Duplicate Content
- **Nginx TLS-/Listen-Hygiene** (`nginx_tls_listen_hygiene`, covered): Betriebsnachweis für den SaferPage-Vhost: TLS nutzt die Lets-Encrypt-Zertifikatspfade, die 443-listen-Direktiven bleiben ohne Legacy-http2-Parameter, API-Proxy-Guards und internes Clean-URL-Routing bleiben erhalten. HTTP/2 wird auf dieser Nginx-Installation nicht als moderner http2-on-Claim behauptet; Aktivierung erst nach Versions-/Modulfreigabe. Grenze: Dieser Nachweis bezieht sich auf den SaferPage-Vhost, nicht auf alle anderen aktivierten Vhosts derselben Maschine.
  Schema: competitive-evidence-health-smoke.v1
  Links: HTML https://saferpage.de/evidence-hub / JSON https://saferpage.de/evidence/competitive-evidence-health-smoke.json / CSV https://saferpage.de/evidence-hub-csv / Markdown https://saferpage.de/evidence-hub-md
  Grenzen: Lets Encrypt bleibt Zertifikatsquelle | SaferPage-Vhost nutzt saubere HTTPS-listen-Direktiven | Kein HTTP/2-Claim ohne passende Nginx-Freigabe | Keine Aussage über fremde Vhosts auf demselben Server
- **Report-Quality und False-Positive-Gates** (`report_quality_regression`, covered): Semantischer Smoke für öffentliche Referenzreports: Homepage-Wording, heise.de als Publisher-/Consent-/PUR-Gate, kochcode.de als Formular-/Google-False-Positive, ayurveda.de als Score-Semantik-Fall und mkg-schlosspark.de als Hidden-Text-Probenpflicht. Zusätzlich bleiben Verlauf, Änderungslinks und Link-only-Testresult-Grenzen für weitere Referenzhosts gegen Regressionen geprüft.
  Schema: report-quality-smoke.v1
  Links: HTML https://saferpage.de/evidence/report-quality-smoke.json / JSON https://saferpage.de/evidence/report-quality-smoke.json / CSV  / Markdown 
  Grenzen: Prüft nur öffentliche Reports | Keine Rechtsberatung | Bekannte False-Positive-Klassen bleiben Release-Gates
- **Priorisierte Scan-Hinweise: Facts-only Exporte** (`scan_hint_exports`, review): Kompatible top-fixes-Exports liefern priorisierte Scan-Hinweise mit Evidence, Linkziel und Aussagegrenzen. Hintergrundseiten, Runbooks und Umsetzungskontext werden nur verlinkt und nicht in Domain-Reports eingebettet.
  Schema: report-quality-smoke.v1
  Links: HTML https://saferpage.de/kochcode.de / JSON https://saferpage.de/kochcode.de/top-fixes-json / CSV https://saferpage.de/kochcode.de/top-fixes-csv / Markdown https://saferpage.de/kochcode.de/top-fixes-md
  Grenzen: operator_action=0 in priorisierten Scan-Hinweisen | Keine eingebetteten Hintergrund-/Runbook-Texte im Testresult | Allgemeine Empfehlungen nur über feste Hintergrund-Links
- **Competitive Release Snapshot** (`competitive_release_snapshot`, review): Verdichtete Betreiber-/Einkaufssicht auf Wettbewerbsclaims, Buyer-Shortlist, RFP-/Battlecard-Paket, Report-Quality, Source-Review-Pack, Questionnaire-Pilot-Signoff, Procurement-Risiken, Benchmark-Abnahme, Due-Diligence, Live-Claim-Exit, Parity-Gap-Decision-Queue, Research-Gaps, Next-Unlocks, Operator-Go-live-Entscheidungstafel, Go-live-Control-Attestation, Operator-Signoff und Parity-Closure. Der Snapshot ist ein Freigabeindikator aus vorhandenen Smokes, kein neuer Testresult-Befund.
  Schema: evidence-hub.v1
  Links: HTML https://saferpage.de/evidence-hub / JSON https://saferpage.de/evidence-hub-json / CSV https://saferpage.de/evidence-hub-csv / Markdown https://saferpage.de/evidence-hub-md
  Grenzen: Snapshot ist Freigabeindikator, kein neuer Testresult-Befund | Wettbewerbsclaims bleiben an Evidence und Go-live-Gates gebunden | Testresult-Seiten bleiben facts-only/link-only
- **Wettbewerbs- und Parity-Board** (`competitive_parity`, blocked_by_external_go_live_gates): Benchmark-Anforderungen, Quellen, Feature-Mapping, offene Produktiv-Gates, Blocker-Runbooks, Operator-Aktivierungspaket, Betreiber-Freigabequeue und Evidence-Manifest für DACH-Scanner-Parität.
  Schema: dach-2026-parity-readiness.v1
  Links: HTML https://saferpage.de/vergleich/parity-readiness / JSON https://saferpage.de/vergleich/parity-readiness-json / CSV https://saferpage.de/vergleich/parity-readiness-csv / Markdown https://saferpage.de/vergleich/parity-readiness-md
  Grenzen: Blocker sind echte Secrets/Freigaben | Keine Zertifikats- oder Rechtsfreigabe-Claims | Primärquellen und Evidence-URLs regelmaessig aktualisieren
- **Wettbewerbsquellen und Refresh-Watch** (`competitive_sources`, covered): Offizielle Primärquellen der Wettbewerbsanalyse mit Checkdatum, Alter, nächstem Review, Stale-Termin, Freshness-Status, Source-Availability-Smoke und maschinenlesbaren Exporten.
  Schema: competitive-source-watch.v1
  Links: HTML https://saferpage.de/vergleich/quellen / JSON https://saferpage.de/vergleich/quellen-json / CSV https://saferpage.de/vergleich/quellen-csv / Markdown https://saferpage.de/vergleich/quellen-md
  Grenzen: Nur offizielle Primärquellen | Keine ungeprüften Marketingclaims | 401/403 im Quellen-Smoke ist manuelle Reviewpflicht, kein automatischer Claim-Fehler
- **Competitive Source Review Pack** (`competitive_source_review_pack`, covered): Quellenreview als Claim-Gate für neue Konkurrenzclaims: Primärquellen, Review-Queue, 401/403-Dossiers, Claim-Grenzen und harte Fehler werden im Management-Briefing verlinkt und maschinenlesbar ausgespielt. Konkrete Anbieterabdeckung: 20/20 konkrete Reviewziele in JSON, HTML, CSV, Markdown, Briefing, Marktumfeld und Quellenreview; Beispiele: SIWECOS, Sucuri SiteCheck, Mozilla HTTP Observatory, KeyCDN HTTP Header Checker, Google Safe Browsing Transparency Report, F-Secure Online Shopping Checker.
  Schema: competitive-source-review-pack.v1
  Links: HTML https://saferpage.de/vergleich/briefing / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: 401/403 ist manuelle Reviewpflicht | Keine neuen Konkurrenzclaims ohne Quellenreview | Kein Anbieter-Ranking und keine Rechtsfreigabe
- **Wettbewerbs-Aktionsplan** (`competitive_action_plan`, covered): Priorisierte Maßnahmen aus der Konkurrenzanalyse mit Fokusbereichen, Konsolidierungsstatus, Parity-Gap-Konsole, Benchmark-Status, Produktgrenzen, nächstem Schritt, Quellenlabels, Evidence-Links und eingebetteten No-Secret-Nachweisen.
  Schema: competitive-action-plan.v1
  Links: HTML https://saferpage.de/vergleich/aktionsplan / JSON https://saferpage.de/vergleich/aktionsplan-json / CSV https://saferpage.de/vergleich/aktionsplan-csv / Markdown https://saferpage.de/vergleich/aktionsplan-md
  Grenzen: Keine Rechtsberatung | Produktiv-Gates bleiben echte Freigaben | Blocked/partial Gaps mit Runbooks sichtbar | No-Secret-Nachweise für Crawler, Trust, Quellen, Evidence-Health, Alert, Feed und API verlinkt
- **Parity-Gap-Decision-Queue** (`parity_gap_decision_queue`, review_ready_secure_inputs_required): Betreiber-Entscheidungssicht für die zwei offenen Wettbewerbs-Gaps: blocked-live Security-/Alerting und partial-ready Trust-/Questionnaire. Sichtbar sind nur Status, Betreiberinputs, Abnahmen, Evidence-URLs, Runbook-Links, No-Secret-Checks und Claim-Grenzen; daraus folgt keine Live-Parität und keine produktive Aktivierung.
  Schema: competitive-action-plan.v1
  Links: HTML https://saferpage.de/vergleich/aktionsplan / JSON https://saferpage.de/vergleich/aktionsplan-json / CSV https://saferpage.de/vergleich/aktionsplan-csv / Markdown https://saferpage.de/vergleich/aktionsplan-md
  Grenzen: Blocked-live bleibt blockiert | Partial-ready braucht Betreiberentscheidung | Keine Live-Parität ohne Signoff, Smoke und No-Secret-Nachweis
- **Operator Next Safe Step Snapshot** (`operator_next_safe_step_snapshot`, operator_decision_required): Konsolidierte Entscheidungsübersicht für offene Benchmark-, Security-, Trust- und Marktumfeld-Gates: 4 Betreiberentscheidungen, blocked-live/partial-ready Status, Reviewpflicht, Evidence, Smoke, Go-live-Link, Nicht-behaupten-Grenze und Claim-Grenze. Betreiberin ist die HXT GmbH; zentraler Kontakt ist kontakt (at) peoplecheck.de. Keine Live-Parität, kein Anbieter-Ranking, kein Preisclaim, keine Rechtsfreigabe und keine Produktivintegration.
  Schema: operator-next-safe-step-snapshot.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Keine Live-Parität ohne Betreiber-Signoff | Kein Anbieter-Ranking oder Preisclaim | Keine Rechtsfreigabe | Keine SaferPage-spezifische Mailadresse vor echter Einrichtung behaupten
- **Security Gap Closure Brief** (`security_gap_closure_brief`, blocked_live_secure_inputs_required): Security-/Alerting-Lücke getrennt vom allgemeinen Parity-Pack: Security-Evidence, Feed-Preflight, Delivery-Preflight, Betreiber-Go-live, 2 Next-Unlocks, 2 blockierte Claims, 2 Operator-Gates, 2 Signoff-Dossiers, 10+ Abnahmen und 14+ Stop-Bedingungen. Keine Live-Parität, keine Feed-Secrets, keine Ziel-URLs, keine Empfänger, keine Rohpayloads, keine Malware-Samples und keine Besucherlogs.
  Schema: competitive-security-gap-closure-brief.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Blocked-live bleibt blockiert | Keine Live-Feed- oder Alert-Zusage | Keine Secrets, Zielsysteme, Empfänger, Rohpayloads oder Besucherlogs im Hub
- **Trust Gap Closure Brief** (`trust_gap_closure_brief`, partial_ready_secure_inputs_required): Trust-/Questionnaire-Lücke getrennt vom allgemeinen Parity-Pack: Questionnaire-Digest, Gated-Readiness, API-Key-Gates, Datenraum-Zugriffe, 1 Next-Unlock, 1 blockierter Claim, 1 Operator-Gate, 1 Signoff-Dossier, 6+ Abnahmen und 3+ Stop-Bedingungen. Keine privaten Dokumente, keine NDA-Inhalte, keine Portal-Credentials, keine API-Keys, keine Empfänger, keine Questionnaire-Rohdaten und keine Viewer-Aktivitaetsdaten im öffentlichen Hub.
  Schema: competitive-trust-gap-closure-brief.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Partial-ready ist keine Produktivfreigabe | Keine privaten Trust-Flows ohne Betreiber-Signoff | Keine privaten Dokumente, API-Keys, Empfänger oder Questionnaire-Rohdaten im Hub
- **Competitive Next-Unlock Summary** (`competitive_next_unlock_summary`, review_ready_secure_inputs_required): Feature-Matrix-Summary für die drei nächsten Produktiv-Gates: Prioritaet, Verantwortlichkeit, Evidence, Preflights, sichere Kommandoreferenzen, Abnahmen, Stop-Bedingungen und No-Secret-Grenzen. Testresult-Seiten bleiben facts-only; Hintergrundseiten, Runbooks und Background werden nur verlinkt. Keine Secrets, keine Ziel-URLs, keine Empfänger und keine Live-Parität ohne Betreiber-Signoff.
  Schema: competitive-next-unlock-summary.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Keine Secrets, Ziel-URLs oder Empfänger im Hub | Keine Live-Parität ohne Betreiber-Signoff | Testresult-Seiten zeigen Fakten und Links, keine Guide-Inhalte
- **Competitive Research-Gap-Pack** (`competitive_research_gap_pack`, operator_roadmap): Research- und Wettbewerbsanforderungen für bessere Privacy-Scanner-Parität: Consent-Zustände, Formular-Consent, regionale Varianten, visuelle Dark-Pattern-Signale und False-Positive-Grenzen werden als belegte Evidence, Blueprint oder Betreiberfrage getrennt. Das Pack ist kein Testresult; einzelne Domainreports bleiben bei Scan-Fakten und festen Linkzielen.
  Schema: competitive-research-gap-pack.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Kein Testresult-Claim | Keine Rechtsberatung | Nicht gemessene Signale bleiben Roadmap oder Hintergrund-Link | Testresult-Seiten zeigen Fakten, Grenzen und Linkziele
- **Wettbewerbs-Management-Briefing** (`competitive_management_briefing`, covered): Kompakte Management-Zusammenfassung der Wettbewerbsanalyse mit Kennzahlen, Entscheidungen, Konsolidierungsstatus, Top-Prioritaeten, Runbooks, Quellenstatus, Evidence-Links, Claim-Grenzen und No-Secret-Smoke-Status.
  Schema: competitive-management-briefing.v1
  Links: HTML https://saferpage.de/vergleich/briefing / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Keine Rechtsberatung | Keine Zertifizierung | Produktive Claims erst nach Go-live-Freigaben und Smoke-Evidence
- **Competitive Buyer Pack** (`competitive_buyer_pack`, covered): Shortlist-Scorecard, Buyer-Decision-Map, RFP-Antwortpaket und Wettbewerbs-Battlecards als belegbares Buyer-Paket mit Evidence-URLs, Claim-Grenzen, public-ready/gated Status und Smoke-Nachweis. Einzelne Domain-Testresults bleiben davon getrennt und zeigen keine allgemeinen Guide-Inhalte.
  Schema: competitive-buyer-pack.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Kein Anbieter-Ranking | Keine Rechts- oder Produktivzusage | Gated Claims nur als Readiness/Blueprint bis Betreiber-Signoff
- **Vendor-Parity-Checkliste** (`competitive_vendor_parity`, covered): Anbieter-für-Anbieter-Einordnung aus offiziellen Wettbewerbsquellen: Wettbewerbersignal, SaferPage-Antwort, Betreiberentscheidung, Quellen-Watch, Evidence-Link, Review-Link, Ersatzquellen und Nicht-behaupten-Grenze je Vendor.
  Schema: competitive-vendor-parity.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Kein Anbieter-Ranking | Keine Gleichwertigkeitsgarantie | Blocked Quellen führen zu Review und Ersatzquellen, nicht zu automatischen Claims
- **Competitive Decision Dossier** (`competitive_decision_dossier`, covered): Geführter Betreiber- und Einkaufspfad, der Shortlist, Vendor-Parity, Proof-Pack, Pilot, Migration und Claim-Freigabe zu prüfbaren Entscheidungsschritten mit Evidence, Abnahme, No-go-Signal und Claim-Grenze verbindet.
  Schema: competitive-decision-dossier.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Kein Anbieter-Ranking | Keine Rechts- oder Produktivfreigabe | Live-Parität erst nach Betreiber-Signoff und No-Secret-Smoke
- **Einkaufs-Due-Diligence-Checkliste** (`competitive_due_diligence_checklist`, covered): Prüfbare Einkaufs- und Betreiberfolge aus Shortlist, Vendor-Parity, Proof, Pilot, Migration, Live-Claim-Exit sowie Methodik- und Research-Grenzen. Die Checkliste führt zu Evidence, Abnahme, Nicht-behaupten-Grenzen, Zweitlinks und Smoke-Nachweisen, ohne Anbieter-Ranking, Rechtsfreigabe oder Live-Parität zu behaupten.
  Schema: competitive-due-diligence-checklist.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Kein Anbieter-Ranking | Keine Rechtsfreigabe | Keine Live-Parität ohne Betreiber-Signoff | Nur belegte Evidence vor Claim-Freigabe
- **Live-Claim-Exit-Kriterien** (`live_claim_exit_criteria_summary`, blocked_until_exit_criteria_met): Freigabegrenze für blockierte Live-Claims: Exit-Kriterien, Stop-Bedingungen, Closure-Abnahmen, Evidence, Go-live-Link und No-Secret-Grenze bleiben sichtbar, ohne produktive Parität, Alerts, Feeds oder API-Zugriffe zu behaupten.
  Schema: live-claim-exit-criteria-summary.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Keine Live-Parität ohne Betreiber-Signoff | Keine produktiven Alerts, Feeds oder API-Zugriffe | Kein Domainreport-Befund
- **Operator Go-live Decision Board** (`operator_go_live_decision_board`, waiting_for_operator_signoff): Feature-Matrix-Entscheidungstafel für die letzten blockierten Live-Claims: sichere öffentliche Aussage, Nicht behaupten, nächster Betreiberpfad, Signoff-Dossier, Evidence, Go-live-Link, No-Secret-Grenze und Claim-Grenze bleiben in einer Sicht nachvollziehbar. Keine Live-Freigabe, keine Secrets und kein Domainreport-Befund.
  Schema: operator-go-live-decision-board.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Keine Live-Freigabe ohne Betreiber-Signoff | Keine Secrets, Zielsysteme, Empfänger oder Feed-Abfragen | Nicht behaupten bleibt je Claim sichtbar | Kein Domainreport-Befund
- **Operator Go-live Control Attestation** (`operator_go_live_control_attestation`, waiting_for_operator_control_signoff): No-Secret-Kontrollpaket für die letzten blockierten Live-Claims: private Inputs, Preflight-Smokes, sichere Kommandoreferenzen, Abnahmen, Stop-Bedingungen, Evidence-Links, Claim-Grenzen und No-Secret-Grenzen werden je Claim prüfbar gebuendelt. Keine Secrets, keine Ziel-URLs, keine Empfänger, keine Rohpayloads und keine Produktivfreigabe ohne Signoff.
  Schema: operator-go-live-control-attestation.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Keine Produktivfreigabe ohne Betreiber-Signoff | Keine Secrets, DSN, API-Keys, Tokens, Ziel-URLs, Empfänger oder Rohpayloads | Kontrollpaket statt Live-Claim | Kein Domainreport-Befund
- **Operator Unlock Runbook** (`operator_unlock_runbook`, waiting_for_operator_inputs): No-Secret-Runbook für die drei blockierten Live-Claims: Preflight -> Dry-run -> Signoff -> Release, Public Output Fields, Private Input Fields, Dependencies, Preflights, sichere Kommandoreferenzen, Abnahmen und Stop-Bedingungen. Keine Live-Parität, keine Secrets, keine Ziel-URLs, keine Empfänger und keine Produktivfreigabe ohne Signoff.
  Schema: operator-unlock-runbook.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Keine Live-Parität ohne Betreiber-Signoff | Keine Secrets, DSN, API-Keys, Tokens, Ziel-URLs, Empfänger oder Rohpayloads | Public Output Fields und Private Input Fields bleiben getrennt | Kein Domainreport-Befund
- **Market Scope Claim Gate Board** (`market_scope_claim_gate_board`, claim_gate_pending_source_review): Claim-Gate für vier Marktumfeld-Kategorien und 20 Reviewziele: Allowed Public Fields, Forbidden Claims, Acceptance-Checks, Stop-Bedingungen, Source-Watch-Abdeckung, Marktumfeld-Review und Evidence-Links. Konkrete Anbieterabdeckung: 20/20 Reviewziele, darunter SIWECOS, Sucuri SiteCheck, Mozilla HTTP Observatory, KeyCDN HTTP Header Checker, Google Safe Browsing Transparency Report, F-Secure Online Shopping Checker. Kein Anbieter-Ranking, kein Preisclaim, keine Funktionsparität, keine Rechtsberatung, keine Zertifizierung, kein Käuferschutz und keine Betrugswarnung ohne Evidence und Betreiber-Signoff.
  Schema: market-scope-claim-gate-board.v1
  Links: HTML https://saferpage.de/vergleich / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/features-csv / Markdown https://saferpage.de/vergleich/features-md
  Grenzen: Kein Anbieter-Ranking | Kein Preisclaim | Keine Funktionsparität ohne Feature-Evidence und Betreiber-Signoff | Keine Rechtsberatung, Zertifizierung, Käuferschutz- oder Betrugswarnung
- **Procurement Risk Register** (`competitive_procurement_risk_register`, covered): Bewertungsrisiken aus der Wettbewerbs- und Report-Evidence: automatische Scan-Grenzen, Quellen-Freshness, Live-Claim-Signoff, Vendor-Parity-Überclaims, Abnahmepfad und Benchmark-Gates. Das Register ist ein Einkaufs- und Betreiber-Hinweis, keine Testresult-Warnliste.
  Schema: competitive-procurement-risk-register.v1
  Links: HTML https://saferpage.de/vergleich/briefing / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Keine Rechtsfreigabe | Keine automatischen Domain-Befunde | Nicht behaupten: Live-Parität, Anbieter-Ranking oder Zertifizierung ohne Betreiber-Signoff
- **Competitive Methodik-Grenzen** (`competitive_methodology_boundaries`, covered): Methodik-Nachweis für Wettbewerbsartefakte: Buyer Pack, Vendor-Parity, Decision Dossier, Proof-/Trial-/Migration-Pack und Live-Parität werden mit Claim-Grenzen, Nicht-behaupten-Regeln, Evidence-Links, Betreiber-Signoff-Gates und Verweis auf die Betreiber-Entscheidungsmatrix erklärt.
  Schema: saferpage-methodology.v1
  Links: HTML https://saferpage.de/methodik / JSON https://saferpage.de/methodik-json / CSV https://saferpage.de/methodik-csv / Markdown https://saferpage.de/methodik-md
  Grenzen: Kein Anbieter-Ranking | Keine Gleichwertigkeitsgarantie | Keine Rechtsfreigabe | Keine Live-Parität ohne Betreiber-Signoff
- **Vendor-Parity Review-Fortschritt** (`competitive_vendor_parity_review_progress_summary`, review_in_progress_no_public_parity_claim): Kompakte Fortschrittssicht für offene Vendor-Parity-Claims: 19 review-required, 11 P0-Intake, 5 P1 im next_sprint, 3 P2 im Positionierungs-Backlog, 4 Closure-Lanes und 0 freigegebene Public-Claims. Der Block zeigt Fortschritt und Grenzen, aber keine Anbieter-, Preis-, Rechts- oder Live-Parität.
  Schema: competitive-vendor-parity.v1
  Links: HTML https://saferpage.de/vergleich/briefing / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Review-Fortschritt ist keine Produktparität | Keine Preis-, Ranking- oder Rechtsfreigabe | Keine Live-Freigabe ohne Closure und Betreiber-Signoff
- **Vendor-Parity Review-Prioritätsqueue** (`competitive_vendor_parity_review_priority_queue`, review_priority_queue_no_public_parity_claim): Abarbeitungsqueue für 19 review-required Anbieterclaims: 11 P0/72h, 5 P1/next_sprint, 3 P2/positioning_backlog, 19 Betreiberentscheidungen, 19 Next Actions, 19 Abnahmen, 19 No-go-Signale, 19 Source-Watch-Links, 19 Evidence-Links und 19 Claim-Grenzen. Das ist eine Betreiber-Arbeitsqueue, keine Anbieterwertung, keine Paritätsgarantie, keine Rechts-/Preisfreigabe und keine Live-Freigabe.
  Schema: competitive-vendor-parity.v1
  Links: HTML https://saferpage.de/vergleich/briefing / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Review-Prioritaet ist keine Anbieterwertung | Keine Paritäts- oder Preisclaims ohne Review | Keine Live-Freigabe ohne Betreiber-Signoff
- **Vendor-Parity P0 Review-Intake-Pack** (`competitive_vendor_parity_p0_review_intake_pack`, waiting_for_p0_review_intake): P0-Review-Paket für 11 priorisierte review-required Vendor-Parity-Zeilen: 55 Evidence-Checks, 44 False-Positive-Checks, 88 Review-Record-Felder, 44 Release-Optionen, 66 verbotene Private Inputs und 11 No-Secret-Attestations. Das Paket priorisiert Review-Arbeit und gibt keine Anbieter-Parität, kein Ranking und keine Live-Claims frei.
  Schema: competitive-vendor-parity.v1
  Links: HTML https://saferpage.de/vergleich/briefing / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Keine Anbieter-Parität ohne Review | Keine privaten Inputs oder Anbieterbewertungen | Keine Preis-, Ranking- oder Produktivfreigabe
- **Vendor-Parity P1/P2 Review-Backlog-Pack** (`competitive_vendor_parity_non_p0_review_backlog_pack`, waiting_for_backlog_review): Backlog-Review-Paket für 8 nicht-P0 Vendor-Parity-Zeilen: 5 P1 im next_sprint, 3 P2 im positioning_backlog, 32 Evidence-Checks, 24 False-Positive-Checks, 32 Release-Optionen, 48 verbotene Private Inputs und 8 No-Secret-Attestations. Das Paket priorisiert Backlog-Arbeit und gibt keine Anbieter-Parität, kein Ranking und keine Live-Claims frei.
  Schema: competitive-vendor-parity.v1
  Links: HTML https://saferpage.de/vergleich/briefing / JSON https://saferpage.de/vergleich/briefing-json / CSV https://saferpage.de/vergleich/briefing-csv / Markdown https://saferpage.de/vergleich/briefing-md
  Grenzen: Keine Anbieter-Parität ohne Review | Backlog ist keine Freigabe | Keine Preis-, Ranking- oder Produktivfreigabe
- **Benchmark-Abnahme** (`competitive_benchmark_acceptance`, covered): Prüfbare Abnahme jeder Wettbewerbsanforderung mit Entscheidung, SaferPage-Status, Evidence-URLs, Primärquellen, Claim-Grenzen, nächstem Schritt, Runbooks, Go-live-Gates und No-Secret-Smoke-Abnahmekriterium.
  Schema: competitive-benchmark-acceptance.v1
  Links: HTML https://saferpage.de/vergleich/abnahme / JSON https://saferpage.de/vergleich/abnahme-json / CSV https://saferpage.de/vergleich/abnahme-csv / Markdown https://saferpage.de/vergleich/abnahme-md
  Grenzen: Keine Rechtsberatung | Keine Gleichwertigkeitsgarantie | Smoke-Kriterium belegt Release-Readiness ohne Secrets
- **Benchmark-Abnahme-Summary** (`competitive_benchmark_acceptance_summary`, operator_review_required): Kompakte Abnahme-Summary aus dem Wettbewerbsvergleich: offene Benchmark-Zeilen, Verantwortlichkeit, Betreiberfragen, sichere Entscheidungen, public Evidence, offene Evidence, Runbook-Links, Smoke-Status, No-Secret-Grenzen und Claim-Grenze werden verlinkt. Die Detailabnahme bleibt ausgelagert; Testresult-Seiten bleiben bei Scan-Fakten und Linkzielen.
  Schema: competitive-benchmark-acceptance-summary.v1
  Links: HTML https://saferpage.de/vergleich/abnahme / JSON https://saferpage.de/vergleich/features-json / CSV https://saferpage.de/vergleich/abnahme-csv / Markdown https://saferpage.de/vergleich/abnahme-md
  Grenzen: Keine Live-Parität ohne Betreiber-Signoff | Keine eingebetteten Guides in Testresult-Seiten | Offene Follow-ups bleiben Betreiberentscheidung oder Go-live-Gate
- **Evidence-Health Smoke-Plan** (`competitive_evidence_health`, covered): Smoke-Zielliste aller öffentlichen Wettbewerbs-, Evidence-, Runbook- und Kernrouten mit erwarteten HTTP-Statuscodes, Probe-Scope, curl-Probes, sicherem Runner und letztem saniertem Smoke-Ergebnis.
  Schema: competitive-evidence-health.v1
  Links: HTML https://saferpage.de/vergleich/evidence-health / JSON https://saferpage.de/vergleich/evidence-health-json / CSV https://saferpage.de/vergleich/evidence-health-csv / Markdown https://saferpage.de/vergleich/evidence-health-md
  Grenzen: Keine Runtime-Selbstlast | Keine Secrets oder privaten Ziele | Probes laufen in Deploy-Smoke oder Monitoring
- **DACH-Scanner-Abdeckung** (`dach_scanner_coverage`, covered): Verständliche Abdeckung typischer DACH-Scanner-Prüfbereiche: Datenschutz, Cookies, Rechtstexte, BFSG, Security, E-Mail/Domain, NIS2, E-Commerce, SEO/KI, Monitoring und ausgelagerte Fixpfade.
  Schema: dach-scanner-coverage.v1
  Links: HTML https://saferpage.de/vergleich/dach-abdeckung / JSON https://saferpage.de/vergleich/dach-abdeckung-json / CSV https://saferpage.de/vergleich/dach-abdeckung-csv / Markdown https://saferpage.de/vergleich/dach-abdeckung-md
  Grenzen: Keine Rechtsberatung | Keine Zertifizierung | Produktive Feeds und Zustellung bleiben Go-live-Gates
- **Messmodell-Exports** (`measurement_model_exports`, public_contract_ready): Datenschutzarmer Produktmessvertrag mit 10 Produkt-Events, 5 KPI-Gruppen, 6 Dashboard-Panels, 6 Stop-Regeln, 5 Guardrails, 7 erlaubten Payload-Keys, 8 verbotenen Payload-Keys und 3/3 noindex-Exports. Exporte: /messmodell-json, /messmodell-csv, /messmodell-md; Schema: /schemas/measurement-model.v1 (measurement-model.v1); Grenze: No-Visitor-Log, keine produktive Analytics-Freigabe, keine reale Besucherzahl, keine Conversion-Rate und keine Core-Web-Vitals-Felddaten.
  Schema: measurement-model.v1
  Links: HTML https://saferpage.de/messmodell / JSON https://saferpage.de/messmodell-json / CSV https://saferpage.de/messmodell-csv / Markdown https://saferpage.de/messmodell-md
  Grenzen: No-Visitor-Log: keine personenbezogenen Besucherlogs | Keine produktive Analytics-Freigabe oder Conversion-Rate | Keine Core-Web-Vitals-Felddaten ohne separate Messung
- **Experiment-Backlog-Exports** (`experiment_backlog_exports`, public_contract_ready): Datenschutzarmer Experimentvertrag mit 6 Experimenten, 5 Guardrails, 6 Primärmetriken, 6 Sekundärmetriken, 6 Evidence-Regeln, 6 Stop-Regeln und 3/3 noindex-Exports. Launch-Readiness: 6 Zeilen, 4 kontrolliert startfähig, 1 wartet auf Betreiber-Signoff, 6 Gates, 6 Stop-Bedingungen und 6 Public-Claim-Grenzen. Experiment Launch Signoff-Pack: 1 Signoff-Zeile, 6 Betreiberinput-Referenzen, 10 erlaubte Public Fields, 8 verbotene Private Inputs, 4 Release-Optionen, 6 Verification-Checks und 1 No-Secret-Attestation. Exporte: /experimente-json, /experimente-csv, /experimente-md; Schema: /schemas/experiments-backlog.v1 (experiments-backlog.v1); Grenze: No-Visitor-Log, keine neuen Domainbefunde, keine Produktiv-Analytics-Freigabe, keine Conversion-Rate und keine Änderung einzelner Domainreports.
  Schema: experiments-backlog.v1
  Links: HTML https://saferpage.de/experimente / JSON https://saferpage.de/experimente-json / CSV https://saferpage.de/experimente-csv / Markdown https://saferpage.de/experimente-md
  Grenzen: Keine neuen Domainbefunde oder Scanwert-Änderungen | Keine personenbezogenen Besucherlogs | Keine produktive Analytics-Freigabe oder Gewinnerbehauptung ohne Evidence
- **Schema Registry** (`schema_registry`, covered): Maschinenlesbarer Katalog aller SaferPage-JSON-Verträge mit Beispiel-URLs für Exporte, Workflows, Dossiers und Evidence-Pakete.
  Schema: schema-registry.v1
  Links: HTML https://saferpage.de/schemas / JSON https://saferpage.de/schemas?format=json / CSV  / Markdown 
  Grenzen: Schemas beschreiben Verträge, nicht automatisch produktive Freigaben | Examples regelmaessig gegen Live-Routen prüfen

## No-Secret-Nachweise
- Coverage: 9/12, targets=345, failed_checks=0, expected_blockers=21, Schema: evidence-hub.v1
- Runtime-Control-Manifeste: status=public_runtime_controls_ready, manifests=3/3, controls=23/23, missing=0, API 8/8, Delivery 8/8, Security-Feed 7/7, No-Secret 3/3. Schemas: operator-api-runtime-controls.v1, delivery-runtime-controls.v1, security-feed-runtime-controls.v1. Evidence: https://saferpage.de/evidence/api-runtime-controls.json / https://saferpage.de/evidence/delivery-runtime-controls.json / https://saferpage.de/evidence/security-feed-runtime-controls.json / https://saferpage.de/evidence/competitive-evidence-health-smoke.json / https://saferpage.de/plaene. Grenze: Kontrollpräsenz, keine Produktivfreigabe und keine Secret-Werte; Vulnerability-Scanner, SIEM, Malware-Feeds oder Penetrationstest bleiben für aktive Angriffe, laufende Feeds oder produktive Alerts zusätzlich nötig.
- Operator Activation Evidence Map: rows=3, waiting=3, runtime_manifests=3/3, controls=23/23, missing=0, signoff=3, evidence=16, commands=11, acceptance=15, stops=12, no_secret=15. Schema: operator-activation-evidence-map.v1. Evidence: https://saferpage.de/evidence-hub-json / https://saferpage.de/betreiber/go-live-json. Grenze: Die Map belegt Aktivierungsbereitschaft und No-Secret-Kontrollpräsenz. Sie ist keine Produktivfreigabe für Alerts, Feeds oder API-Keys und erzeugt keinen neuen Domainreport-Befund.
  - **Alert-Zustellung freigeben** (waiting_for_secure_inputs): runtime=8/8, manifest=delivery_runtime_controls, signoff=signoff_delivery_targets_and_approval, env_refs=6, commands=3, evidence=5, acceptance=5, stops=4, no_secret=5.
  - **Security-Feeds aktivieren** (waiting_for_secure_inputs): runtime=7/7, manifest=security_feed_runtime_controls, signoff=signoff_security_feed_credentials_and_storage, env_refs=6, commands=4, evidence=6, acceptance=5, stops=4, no_secret=5.
  - **Operator-API-Key-Store freischalten** (waiting_for_secure_inputs): runtime=8/8, manifest=api_runtime_controls, signoff=signoff_operator_api_key_readiness, env_refs=9, commands=4, evidence=5, acceptance=5, stops=4, no_secret=5.
- **DACH Crawler Readiness Smoke**: ok, targets=11, checks=19, failed_checks=0, expected_blockers=0, JSON: https://saferpage.de/evidence/crawler-readiness-smoke.json
- **Trust-Readiness Smoke**: ok, targets=44, checks=26, failed_checks=0, expected_blockers=1, JSON: https://saferpage.de/evidence/trust-readiness-smoke.json
- **SEO/PWA Smoke**: ok, targets=17, checks=17, failed_checks=0, expected_blockers=0, JSON: https://saferpage.de/evidence/seo-pwa-smoke.json
- **Competitive Source Availability Smoke**: ok, targets=35, checks=35, failed_checks=0, expected_blockers=0, JSON: https://saferpage.de/evidence/competitive-source-availability-smoke.json
- **Competitive Evidence Health Smoke**: ok, targets=85, checks=309, failed_checks=0, expected_blockers=0, JSON: https://saferpage.de/evidence/competitive-evidence-health-smoke.json
- **Report-Quality Smoke**: ok, targets=100, checks=100, failed_checks=0, expected_blockers=0, JSON: https://saferpage.de/evidence/report-quality-smoke.json
- **API-Key-Store-Migration-Preflight**: review, targets=3, checks=3, failed_checks=0, expected_blockers=2, JSON: https://saferpage.de/evidence/api-access-migration-preflight.json
- **Security-Feed-Storage-Preflight**: review, targets=11, checks=11, failed_checks=0, expected_blockers=11, JSON: https://saferpage.de/evidence/security-feed-storage-preflight.json
- **Report-/Monitoring-Performance-Preflight**: review, targets=6, checks=6, failed_checks=0, expected_blockers=4, JSON: https://saferpage.de/evidence/scan-results-performance-preflight.json
- **Alert-Delivery Readiness Smoke**: ok, targets=7, checks=20, failed_checks=0, expected_blockers=1, JSON: https://saferpage.de/evidence/alert-delivery-readiness-smoke.json
- **Security-Feed Readiness Smoke**: ok, targets=17, checks=25, failed_checks=0, expected_blockers=2, JSON: https://saferpage.de/evidence/security-feed-readiness-smoke.json
- **API-Key Readiness Smoke**: ok, targets=9, checks=21, failed_checks=0, expected_blockers=0, JSON: https://saferpage.de/evidence/api-key-readiness-smoke.json

## Competitive Release Snapshot
- Status: review, Gates=23/26, Review=3.
- Competitive-Smoke: routes=85/85, contract_checks=309, contract_failed=0.
- Report-Quality: checks=100, failed=0, link-only=0/81, background_items=0, operator_action=0, guidance_keys=0.
- Aussage-Verlässlichkeit: known_cases=4, case_results=4, case_failed=0, reliability=0, gate=0, manual_checks=0.
- Competitive Source Review Pack: sources=35, review_queue=35, manual_queue=3, dossiers=3, steps=18, acceptance=15, evidence=9, hard_failures=0, decisions=4, boundaries=4, signoff_pack=0, signoff_inputs=0, receipt_pack=0, receipt_schema=manual-source-review-receipt.v1, receipt_public_fields=0, receipt_private_inputs_blocked=0, no_secret=0. Source-Watch-Abdeckung: 20/20 Marktumfeld-Reviewziele; konkrete Anbieterabdeckung: / konkrete Reviewziele; trotzdem kein Paritätsclaim, kein Preisclaim und keine Anbieterwertung ohne Feature-Evidence und Betreiberfreigabe. Quellen-Gate vor Konkurrenzclaims, kein Anbieter-Ranking und kein Domain-Befund. Beispiele: SIWECOS, Trusted Shops, Google Safe Browsing Transparency Report, F-Secure Online Shopping Checker.
- market_scope_named_competitor_set_contract: JSON=0/, HTML=0/, CSV=0/, Markdown=0/, Briefing=0/, Marktumfeld=0/, Quellenreview=0/. Alle Reviewziele: . Grenze: kein Anbieter-Ranking, kein Preisclaim, keine Rechtsberatung, keine Funktionsparität und keine Betrugswarnung ohne Evidence und Betreiber-Signoff.
- Benchmark-Abnahme: open=2, evidence=17, open_evidence=4, runbooks=14, questions=2, safe_decisions=2, no_secret=2, decision_lanes=2, public_claim_states=2, smokes=6/6.
- Buyer-Shortlist-Scorecard: rows=6, score=88/100, readiness=88%, public_ready=4, gated=2, evidence=6, review=6, boundaries=6, competitor_examples=27. Betreiber-Auswahlhilfe, kein Anbieter-Ranking und kein Domain-Befund.
- Competitive Buyer Pack: rfp=6, rfp_public_ready=4, rfp_gated=2, rfp_evidence=6, battlecards=6, battlecard_public_ready=4, battlecard_gated=2, competitor_examples=27, battlecard_evidence=6. Betreiber-/Einkaufsartefakt, kein Anbieter-Ranking und kein Domain-Befund.
- Questionnaire-Pilot-Signoff: private_inputs=9, public_fields=10, evidence=8, verification=7, no_secret=7, activation=5, stops=6. Review-ready, keine Produktivfreigabe und kein Domain-Befund.
- Procurement Risk Register: risks=6, review=2, go_live=1, evidence=6, boundaries=6, do_not_claim=6. Keine Testresult-Warnliste und kein neuer Domain-Befund.
- Due-Diligence: checks=7, shortlist=6, vendor=35, proof=24, trial=18, migration=18, evidence=7, smoke=7, complete=1.
- Live-Claim-Exit: rows=3, blocked=3, criteria=12, stops=12, acceptance=36, evidence=3, go_live=3, no_secret=3, complete=1.
- Parity-Gap-Decision-Queue: rows=2, blocked_live=1, partial_ready=1, evidence=4, runbooks=14, no_secret=6, complete=1. Betreiber-/Einkaufsentscheidung, kein Live-Claim und kein Domain-Befund.
- Operator Next Safe Step Snapshot: rows=4, blocked_live=2, partial_ready=2, review_required=4, evidence=35, next_steps=4, do_not_claim=4, boundaries=4. Betreiber-/Einkaufsentscheidung, keine Live-Parität, kein Anbieter-Ranking, kein Preisclaim, keine Rechtsfreigabe und keine SaferPage-spezifische Mailadresse vor echter Einrichtung.
- Operator Go-live Decision Board: rows=3, waiting=3, blocked_claims=3, safe_claims=3, do_not_claim=3, preflights=15, private_inputs=17, acceptance=16, stops=9, no_secret=3, complete=1. Entscheidungstafel, keine Live-Freigabe und kein Domain-Befund.
- Operator Go-live Control Attestation: rows=3, awaiting=3, blocked_claims=3, controls=21, preflights=15, private_inputs=17, commands=12, acceptance=16, stops=9, evidence=21, no_secret=3, complete=1. Kontrollpaket, keine Produktivfreigabe, keine Secrets und kein Domain-Befund.
- Roadmap/Gates: research=5, boundaries=5, next_unlocks=3, signoff_dossiers=3, blocked_live=3.
- Parity Closure: rows=3, plans=15, waiting=15, unlocks=45, acceptance=45, boundaries=15, evidence=15.
- Security Gap Closure Brief: rows=1, blocked_live=1, evidence=7, next_unlocks=2, blocked_claims=2, gates=2, signoff=2, acceptance=10, stops=14, no_secret=1. Keine Live-Feed- oder Alert-Zusage ohne Betreiber-Signoff.
- Trust Gap Closure Brief: rows=1, partial_ready=1, evidence=8, next_unlocks=1, blocked_claims=1, gates=1, signoff=1, acceptance=9, stops=7, no_secret=1. Partial-ready ist keine Produktivfreigabe für private Trust-Flows.
- Grenze: Snapshot fasst vorhandene Smoke- und Evidence-Daten zusammen. Er erzeugt keine neuen Domain-Befunde; Testresult-Seiten bleiben facts-only und verlinken Hintergrundseiten nur.

### Release-Gate-Details
- **Competitive-Smoke Routen geladen** (`competitive_smoke_ok`, bereit, Verantwortlich: Produkt/QA): Die öffentlichen Wettbewerbs-, Evidence- und Entscheidungsrouten sind im Smoke-Artefakt enthalten.
  Nächster Schritt: Bei Gelb zuerst fehlende Routen im Competitive-Smoke öffnen. Nachweis: https://saferpage.de/evidence/competitive-evidence-health-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Wettbewerbs-Contracts im Artefakt** (`competitive_contracts_green`, bereit, Verantwortlich: Produkt/QA): Die Vertragschecks für Marktumfeld, Buyer-Artefakte, Claim-Grenzen und Evidence-Links sind im Smoke-Artefakt vorhanden. Der Smoke selbst bleibt die harte Quelle für contract_failed_count.
  Nächster Schritt: Contract-Fehler vor neuen Konkurrenzclaims beheben. Nachweis: https://saferpage.de/evidence/competitive-evidence-health-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Vergleichsrouten erreichbar** (`competitive_routes_green`, bereit, Verantwortlich: Engineering): Vergleich, Marktumfeld, Quellen, Einkaufs- und Go-live-Routen sind erreichbar.
  Nächster Schritt: Fehlende Route deployen oder Linkziel korrigieren. Nachweis: https://saferpage.de/evidence/competitive-evidence-health-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Report-Quality grün** (`report_quality_ok`, bereit, Verantwortlich: Produkt/QA): Bekannte False-Positive-Faelle, Link-only-Regeln und harte Überclaim-Grenzen bestehen den Report-Quality-Smoke.
  Nächster Schritt: Bei Gelb zuerst heise.de, kochcode.de, anrufer.info und strassenindex.de im Fallledger prüfen. Nachweis: https://saferpage.de/evidence/report-quality-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Aussage-Verlässlichkeit sichtbar** (`report_quality_reliability_diagnostics`, prüfen, Verantwortlich: Produkt/Redaktion): Reports zeigen, welche Aussagen sicher, eingeschraenkt oder manuell zu prüfen sind.
  Nächster Schritt: Neue widerspruechliche Faelle als Known-Case mit Evidence und manueller Prüfgrenze ergänzen. Nachweis: https://saferpage.de/evidence/report-quality-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Testresult bleibt Faktenseite** (`testresults_link_only`, prüfen, Verantwortlich: Produkt/Content): Guides und generelle Empfehlungen werden auf Testresult-Seiten nur verlinkt, nicht als Reportinhalt eingebettet.
  Nächster Schritt: Falls Guide-Inhalte wieder auftauchen: Renderer auf Link-only zurücksetzen. Nachweis: https://saferpage.de/evidence/report-quality-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Top-Fixes nur aus Scan-Fakten** (`top_fixes_facts_only`, prüfen, Verantwortlich: Produkt/Content): Top-Fixes enthalten keine Betreiberanweisungen oder Hintergrund-Schlüssel, die nicht aus dem konkreten Scan belegt sind.
  Nächster Schritt: Neue Maßnahmen zuerst als Hintergrund-Link oder Nachweisposition außerhalb des Testresult führen. Nachweis: https://saferpage.de/evidence/report-quality-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Quellenstatus ohne harte Fehler** (`source_review_ok`, bereit, Verantwortlich: Research/Produkt): Nicht erreichbare Wettbewerbsquellen werden als manuelles Review geführt statt als harter Produktfehler.
  Nächster Schritt: Manuelle Review-Dossiers abarbeiten, bevor daraus neue Claims entstehen. Nachweis: https://saferpage.de/evidence/competitive-source-availability-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Wettbewerbsquellen-Review sichtbar** (`competitive_source_review_pack_visible`, bereit, Verantwortlich: Research/Produkt): Quellen, Review-Queue, Dossiers, Entscheidungen und Claim-Grenzen sind öffentlich nachvollziehbar.
  Nächster Schritt: Offizielle Quellen erneut prüfen und veraltete Anbietertexte aus Claims entfernen. Nachweis: https://saferpage.de/marktumfeld/quellenreview. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Questionnaire-Pilot review-ready** (`questionnaire_pilot_signoff_visible`, bereit, Verantwortlich: Trust Ops/Datenschutz): Digest, Gated-Readiness, Verifikation, No-Secret-Attestation, Aktivierung und Stop-Bedingungen sind sichtbar.
  Nächster Schritt: Echte Uploads, Portalzugriff, NDA, private Dokumente und Empfänger erst nach Betreiberfreigabe aktivieren. Nachweis: https://saferpage.de/trust/anrufer.info/questionnaire-digest-json. Grenze: Review-ready, aber keine Produktivfreigabe und kein Zugriff auf private Dokumente.
- **Benchmark-Abnahme exportiert** (`benchmark_acceptance_exported`, bereit, Verantwortlich: Produkt/Einkauf): Offene Benchmark-Zeilen sind mit Verantwortlichkeit, Entscheidungsfrage, sicherer Entscheidung, No-Secret-Grenze und Smoke-Referenz exportiert.
  Nächster Schritt: Offene Benchmark-Punkte vor Claim-Freigabe gegen Betreiberfrage, Evidence und Go-live-Grenze prüfen. Nachweis: https://saferpage.de/vergleich/features-json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Buyer-Shortlist Scorecard sichtbar** (`buyer_shortlist_scorecard_visible`, bereit, Verantwortlich: Einkauf/Management): Kriterien, Gewichtung, Reifegrad, Public-ready/Gated-Grenzen und Evidence-Links sind für Einkaufsentscheidungen sichtbar.
  Nächster Schritt: Scorecard als Auswahlhilfe nutzen, aber kein Anbieter-Ranking daraus behaupten. Nachweis: https://saferpage.de/vergleich/shortlist-scorecard. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Buyer Pack und Battlecards sichtbar** (`competitive_buyer_pack_visible`, bereit, Verantwortlich: Sales Engineering/Produkt): RFP-Antworten und Battlecards trennen public-ready Aussagen von gated Readiness.
  Nächster Schritt: Gated Aussagen nur mit Dossier, Betreiberfreigabe und Nachweis verwenden. Nachweis: https://saferpage.de/vergleich/buyer-pack. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Due-Diligence-Checkliste exportiert** (`due_diligence_checklist_exported`, bereit, Verantwortlich: Einkauf/Legal): Shortlist-, Vendor-, Proof-, Trial-, Migrations- und Smoke-Nachweise sind als Prüfpfad exportiert.
  Nächster Schritt: Checkliste vor Pilot- oder Einkaufsfreigabe gegen echte Betreiberanforderungen abnehmen. Nachweis: https://saferpage.de/vergleich/due-diligence. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Live-Claim-Exit-Kriterien exportiert** (`live_claim_exit_criteria_exported`, bereit, Verantwortlich: Produkt/Legal/Management): Blockierte Live-Claims haben Exit-Kriterien, Stop-Bedingungen, Evidence und No-Secret-Grenzen.
  Nächster Schritt: Produktive Claims erst nach Exit-Kriterien und Signoff freigeben. Nachweis: https://saferpage.de/vergleich/live-claims. Grenze: Produktive Aktivierung bleibt blockiert, bis alle Exit-Kriterien belegt sind.
- **Parity-Gap-Decision-Queue sichtbar** (`parity_gap_decision_queue_visible`, bereit, Verantwortlich: Produkt/Einkauf): Offene Wettbewerbsparitätslücken sind als Betreiberentscheidung mit Evidence, Runbooks und No-Secret-Checks geführt.
  Nächster Schritt: Jede Lücke entscheiden: bauen, begrenzen, offen kommunizieren oder aus Claims entfernen. Nachweis: https://saferpage.de/vergleich/parity-gap-queue. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Procurement Risk Register sichtbar** (`procurement_risk_register_visible`, bereit, Verantwortlich: Einkauf/Legal/Datenschutz): Einkaufsrisiken, Reviewstatus, Evidence, Claim-Grenzen und Nicht-behaupten-Regeln sind sichtbar.
  Nächster Schritt: Risiken vor größerer Betreiberkommunikation mit Legal und Datenschutz abnehmen. Nachweis: https://saferpage.de/vergleich/procurement-risk-register. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Research-Gap-Pack sichtbar** (`research_gap_pack_visible`, bereit, Verantwortlich: Research/Produkt): Noch nicht belastbare Markt- oder Feature-Aussagen sind als Research-Gap statt als Claim geführt.
  Nächster Schritt: Lücken mit offizieller Quelle, Evidence und Claim-Grenze schließen oder in der Kommunikation streichen. Nachweis: https://saferpage.de/vergleich/research-gaps. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Next-Unlocks exportiert** (`next_unlocks_exported`, bereit, Verantwortlich: Produkt/Management): Die nächsten Freischaltpunkte für Wettbewerbsfähigkeit sind exportiert und priorisierbar.
  Nächster Schritt: Unlocks nach Betreiberimpact, Risiko und vorhandener Evidence priorisieren. Nachweis: https://saferpage.de/vergleich/next-unlocks. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Betreiber-Go-live-Board exportiert** (`operator_go_live_decision_board_exported`, bereit, Verantwortlich: Betreiber/Management): Live-Claims, sichere Formulierungen, Nicht-behaupten-Regeln, private Inputs und Stop-Bedingungen sind als Entscheidungstafel exportiert.
  Nächster Schritt: Betreiberfreigabe und private Inputs einholen; bis dahin keine Live-Claims aktivieren. Nachweis: https://saferpage.de/betreiber/go-live. Grenze: Betreiberfreigabe erforderlich; keine Produktivaktivierung durch den Snapshot.
- **Go-live-Control-Attestation exportiert** (`operator_go_live_control_attestation_exported`, bereit, Verantwortlich: Betreiber/Management/IT/Security): Private Inputs, Preflight-Smokes, sichere Kommandoreferenzen, Abnahmen, Stop-Bedingungen, Evidence-Links und No-Secret-Grenzen sind je blockiertem Live-Claim als Kontrollpaket exportiert.
  Nächster Schritt: Kontrollpaket vor produktiven Live-Claims gegen Betreiberfreigabe, Smoke-Ergebnis, No-Secret-Grenze und Stop-Bedingungen abnehmen. Nachweis: https://saferpage.de/vergleich/features-json. Grenze: No-Secret-Freigabepaket; keine Secrets, keine Ziel-URLs, keine Empfänger, keine Rohpayloads und keine Produktivfreigabe ohne Signoff.
- **Operator Unlock Runbook exportiert** (`operator_unlock_runbook_exported`, bereit, Verantwortlich: Betreiber/Management/IT/Security): Die drei blockierten Live-Claims haben eine feste Sequenz Preflight -> Dry-run -> Signoff -> Release mit Public Output Fields, Private Input Fields, Dependencies und Stop-Bedingungen.
  Nächster Schritt: Runbook vor jeder Live-Kommunikation gegen Betreiberinput, Smoke, Evidence-Hub und No-Secret-Grenze abnehmen. Nachweis: https://saferpage.de/vergleich/features-json. Grenze: Runbook und No-Secret-Arbeitssequenz; keine Live-Parität, keine Secrets, keine Ziel-URLs, keine Empfänger und keine Produktivfreigabe ohne Signoff.
- **Market-Scope-Claim-Gate sichtbar** (`market_scope_claim_gate_board_visible`, bereit, Verantwortlich: Research/Produkt/Betreiber): Die vier Marktumfeld-Kategorien und 20 Reviewziele haben erlaubte Public Fields, verbotene Claims, Acceptance-Checks, Stop-Bedingungen, Source-Watch-Abdeckung und Claim-Grenzen.
  Nächster Schritt: Vor jedem neuen Markt- oder Konkurrenzclaim Quellenreview, Feature-Evidence und Betreiber-Signoff prüfen. Nachweis: https://saferpage.de/vergleich/features-json. Grenze: Claim-Gate und Research-Fuehrung; kein Anbieter-Ranking, kein Preisclaim, keine Funktionsparität, keine Rechtsberatung, keine Zertifizierung, kein Käuferschutz und keine Betrugswarnung ohne Evidence und Signoff.
- **Betreiberfreigabe sichtbar** (`operator_signoff_visible`, bereit, Verantwortlich: Betreiber/Management): Signoff-Dossiers sind sichtbar, bleiben aber als wartende Betreiberfreigabe markiert.
  Nächster Schritt: Freigabe, Verantwortliche, Datum, Scope und Rücknahmebedingungen außerhalb öffentlicher Evidence dokumentieren. Nachweis: https://saferpage.de/betreiber/go-live. Grenze: Betreiberfreigabe bleibt ein separates Gate; keine Secrets in öffentlichen Artefakten.
- **Parity-Closure-Pack exportiert** (`parity_closure_pack_exported`, bereit, Verantwortlich: Produkt/Management): Schließungspläne, Evidence, Acceptance-Kriterien, Unlocks und Grenzen für Paritätslücken sind exportiert.
  Nächster Schritt: Closure-Punkte nur als geschlossen markieren, wenn Evidence, Akzeptanz und Signoff vorliegen. Nachweis: https://saferpage.de/vergleich/parity-closure. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.
- **Parity Closure Signoff Pack Exported** (`parity_closure_signoff_pack_exported`, bereit, Verantwortlich: Produkt/QA): Dieses Gate wird aus vorhandenen Smoke- und Evidence-Daten abgeleitet.
  Nächster Schritt: Gate im Evidence-Hub und im Competitive-Smoke prüfen. Nachweis: https://saferpage.de/evidence/competitive-evidence-health-smoke.json. Grenze: Kein neuer Domain-Befund, kein Anbieter-Ranking, keine Rechtsfreigabe und keine Produktivfreigabe ohne gesonderten Betreiber-Signoff.

## Questionnaire-Pilot-Signoff
- Receipt: private_inputs=9, public_fields=10, evidence=8, verification=7, no_secret=7, activation=5, stops=6.
- Grenze: Questionnaire-Pilot-Signoff ist review-ready, aber keine Produktivfreigabe. Echte Fragebogen-Uploads, Portalzugänge, NDA, private Dokumente, Empfänger, API-Keys und Delivery-Secrets bleiben Betreiber-Gates. Die Betreiber-Entscheidungsmatrix unter https://saferpage.de/plaene erklärt, wann SaferPage reicht und wann Trust-Center- oder Questionnaire-Spezialtools für echte private Live-Flows nötig bleiben. Evidence: https://saferpage.de/trust/anrufer.info/questionnaire-digest-json / https://saferpage.de/evidence/trust-readiness-smoke.json.
- Acceptance Pack: Evidence-Bundle=8, Verification=7, Aktivierung=5, Stop=6, No-Secret=7. Betreiber prüfen Digest, Gated-Readiness, Intake, Review, Export, Lokalisierung, Viewer-Datenschutz und Integrationen; keine echten Uploads, Portalzugriffe, NDA-Flows, privaten Dokumente, Empfänger oder Writebacks ohne Signoff. Evidence: https://saferpage.de/trust/anrufer.info/questionnaire-digest / https://saferpage.de/trust/anrufer.info/questionnaire-digest-json.

## Security-Alerting-Parity
- Security-Feed-Smoke: 1, Parity ready=3/6, blocked=3
- Alert-Delivery-Smoke: 1, Parity ready=3/6, blocked=3
- Grenze: tägliche Scans, produktive Feeds und automatische Benachrichtigungen werden erst nach Betreiberfreigabe, Empfängerfreigabe, Storage/Secret-Gate und Go-live-Signoff als aktiv behauptet. Digest: https://saferpage.de/sicherheit/alerting-digest

## Source-Availability-Smoke
- **Competitive Source Availability Smoke**: ok, schema=competitive-source-availability-smoke.v1, reachable=32, manual_review=3, hard_failures=0, JSON: https://saferpage.de/evidence/competitive-source-availability-smoke.json
- Wettbewerbsquellen-Review-Queue: Watch-Quellen=35, offizielle URLs=35, Checked-at=35, Freshness=35, davon current=35, due_soon=0, due=0, stale=0, unknown=0, max_age_days=2, Next-Review=35, Review-Queue=35, Queue-Grenzen=35, Watch-Links=35, Betreiberentscheidungen=35, manuelle Dossiers=3. 401/403, Paywalls oder geänderte Anbietertexte werden als Review-Pflicht geführt, nicht als neuer Produktclaim. Evidence: https://saferpage.de/vergleich/quellen / https://saferpage.de/vergleich/quellen-json.

## SEO-PWA-Smoke
- **SEO/PWA Smoke**: ok, schema=seo-pwa-smoke.v1, checks=17, failed=0, canonical_status=200, canonical_noindex=0, exports_noindex=8/8, portal_headers=6/6, csp=10/10, pwa_icons=8, pwa_shortcuts=3, service_worker_boundary=1, color_scheme=1, dark_mode=6/6, JSON: https://saferpage.de/evidence/seo-pwa-smoke.json
- Grenze: kanonische Kurzreports bleiben indexierbar, Maschinenexports und Share-Card-Artefakte bleiben noindex, und der Service Worker darf Reports, API-Daten oder aktuelle Evidence nicht veraltet ausliefern.

## Produktiv-Gate-Register
- **API-Key-Store-Migration-Preflight**: review, db_erreichbar=nein, pflichtartefakte=0/2, fehlend=2, missing_required_artifacts=["api_keys_table","api_access_audit_log_table"], JSON: https://saferpage.de/evidence/api-access-migration-preflight.json
  Grenze: Echte Operator-API-Keys, Scopes, Rotation, Revocation und Auditlog bleiben Gate bis alle API-Storage-Artefakte migriert sind. Migration: infra/postgres/migrations/api-access.sql.
- **Security-Feed-Storage-Preflight**: review, db_erreichbar=nein, pflichtartefakte=0/11, fehlend=11, missing_required_artifacts=["security_feed_observations_table","security_feed_alert_links_table","security_feed_audit_log_table","security_feed_observations_domain_checked_idx","security_feed_observations_source_verdict_idx","security_feed_observations_expires_idx","security_feed_observations_result_meta_gin_idx","security_feed_alert_links_dedupe_idx","security_feed_audit_log_dedupe_idx","security_feed_observations_set_updated_at_trigger","security_feed_alert_links_set_updated_at_trigger"], JSON: https://saferpage.de/evidence/security-feed-storage-preflight.json
  Grenze: Echte Security-Feedtreffer, Alert-Verknüpfungen und Malware-/Reputation-Claims bleiben Gate bis Storage, Secrets, Retention und Review freigegeben sind. Migration: infra/postgres/migrations/security-feed-storage.sql.
- **Report-/Monitoring-Performance-Preflight**: review, db_erreichbar=nein, pflichtartefakte=1/5, fehlend=0, missing_required_artifacts=[], JSON: https://saferpage.de/evidence/scan-results-performance-preflight.json
  Grenze: Skalierungsclaims für neueste Reports je Domain, A-Z-Listen, Monitoring, Radar und Benchmark-Auswertungen bleiben Gate bis alle Pflichtindexe vorhanden sind. Migration: infra/postgres/migrations/scan-results-performance-indexes.sql.

## Credential-Preflight-Gates
- API-Key, Security-Feed und Alert-Zustellung: Gates=3, Smoke-ok=3, Fehler=0, erwartete Produktivblocker=3, private Inputs=24, Public Outputs=28, Evidence=27, Abnahmen=25, sichere Kommandos=14, Stop-Bedingungen=29.
- Evidence: https://saferpage.de/api-zugriff/key-readiness-json / https://saferpage.de/sicherheit/feed-credential-preflight-json / https://saferpage.de/integrationen/delivery-credential-preflight-json / https://saferpage.de/betreiber/go-live-json. Review-ready bedeutet keine Live-Freigabe; echte API-Keys, Feed-Secrets, Ziel-URLs, Empfänger und Payloads bleiben privat.

## Competitive-Evidence-Health-Smoke
- **Competitive Evidence Health Smoke**: ok, schema=competitive-evidence-health-smoke.v1, routes=85/85, contract_checks=309, contract_failed=0, use_cases=8/8, decisions=8/8, gated=3, buyer_claims=1/4, buyer_gated=3, JSON: https://saferpage.de/evidence/competitive-evidence-health-smoke.json
- Buyer-Decision-Matrix: sofort kommunizierbar=1/4, gated=3, Grenzen=4, Evidence=4. Nicht behaupten: Rechtsberatung, Zertifizierung, Abmahnsicherheit, Malwarefreiheit oder produktive Security-/Trust-Gates ohne Betreiberfreigabe.
- Parity-Gap-Review-Lane: Reviews=2, blocked-live=1, partial-ready=1, Betreiberinputs=6, Abnahmen=6, Evidence=4, Runbooks=12, No-Secret=6. Review-Lane ist Betreiberprüfung, keine Live-Parität. Evidence: https://saferpage.de/vergleich/aktionsplan-json / https://saferpage.de/vergleich/aktionsplan.
- Scanner-Grenzen: Grenzen=5, Risiken=5, Betreiberhinweise=5, Evidence=5. Consent-Walls, Cookies, Formulare und Score-Wording werden als False-Positive-Grenzen erklärt.
- Betreiber-/Sales-Kompass: Regeln=4, sofort zeigbare Klassen=4, Gate-Klassen=2, Betreiberaktionen=4, Nicht-behaupten-Grenzen=4, Claim-Grenzen=4, Evidence=4, Smokes=4.
- Operator-Claim-Freigabeampel: Claims=4, public-ready=1, blocked-live=3, Betreiberinput=4, Evidence=4, Nicht-behaupten=4, Stop-Bedingungen=15. Live-Claims zu Alerts, Security-Feeds und API-Key-Ausgabe bleiben bis Betreiber-Signoff blockiert.
- Operator-Claim-Review-Lane: review-ready=3/3, Evidence=17, Abnahme=15, Stop-Bedingungen=12, No-Secret=12. Review-ready bedeutet prüfbar, nicht freigegeben; Live-Claims bleiben bis Smoke, Signoff, Rollback-Verantwortlichkeit und Review-Datum blockiert. Evidence: https://saferpage.de/betreiber/go-live / https://saferpage.de/betreiber/go-live-json.
- Competitive Buyer Pack: Shortlist=6 Kriterien, Score=88/100, public-ready=4, gated=2, Buyer-Decision-Map=6 Bedarfe, Map-public-ready=4, Map-gated=2, Spezialtool-Ausloeser=6, Betreiber-Schritte=6, RFP-Antworten=6, Battlecards=6, Konkurrenzbeispiele=27. Evidence: https://saferpage.de/vergleich/features-json / https://saferpage.de/vergleich/briefing-json.
- Competitive Methodik-Grenzen: Regeln=5, Required=5, Claim-Grenzen=5, Nicht-behaupten=5, Evidence-Links=5, Produktklassen=6, Gates=2, Buyer=6, Vendor=35, Dossier=6, Evaluation=18, blocked-live=3, Plan-Marktklassen=5, Planfreigabe-Lanes=4. Kein Anbieter-Ranking, keine Gleichwertigkeitsgarantie, keine Rechtsfreigabe und keine Live-Parität ohne Betreiber-Signoff. Betreiber-Entscheidungsmatrix, Marktstandard ohne Preisclaim und Pricing-/Plan-Freigabematrix: https://saferpage.de/plaene. Evidence: https://saferpage.de/methodik / https://saferpage.de/methodik-json.
- Betreiber-Evaluationspakete: Proof=6, Nachweis-Assets=24, Betreiberchecks=6, Trial-Prüfungen=6, Trial-Abnahmen=18, Trial-No-go=6, Wechselpfade=6, Migrationsschritte=18, Nicht-migrieren-Grenzen=18. Evaluationshilfe, keine Rechtsfreigabe und kein Drop-in-Replacement-Versprechen. Evidence: https://saferpage.de/vergleich/briefing-json / https://saferpage.de/vergleich.
- Vendor-Parity-Checkliste: Anbieterchecks=35, public-ready=11, Gate/Blueprint=5, review-required=19, Review-Fortschritt=4, Review-Prioritätsqueue=19, P0/72h=11, P1-next_sprint=5, P2-positioning_backlog=3, Queue-Evidence=19, Queue-No-go=19, P0-wartend=11, P1-next_sprint=5, P2-Backlog=3, Closure-wartend=4, freigegebene Public-Claims=0, Review-Triage=19, Review-Kategorien=4, Mapping-Kandidaten=19, Review-Sprint-Board=4, Mapping-Review-Board=4, Signoff-Pack=4, No-Secret=4, Evidence=35, Quellen-Watch=35, Grenzen=35. Review-required bleibt Abarbeitungsliste und kein Claim. Review-Prioritätsqueue, Review-Fortschritt, Sprint-Board, Mapping-Review-Board, Exit-Kriterien und No-Secret Signoff-Pack verdichten nur offene Produktzuordnungen für Betreiberabnahme; kein Anbieter-Ranking, keine Gleichwertigkeitsgarantie und keine produktive Live-Parität ohne Betreiberfreigabe. Evidence: https://saferpage.de/vergleich/briefing-json / https://saferpage.de/vergleich/quellen.
- Competitive Source Review Pack: Primärquellen=35, Review-Queue=35, manuelle Prüfquellen=3, Review-Dossiers=3, Dossier-Schritte=18, Abnahmen=15, Evidence-URLs=9, Signoff-Pack=3, Signoff-Inputs=18, erlaubte Public Fields=30, verbotene Private Inputs=21, Receipt-Pack=3, Receipt-Schema=manual-source-review-receipt.v1, Receipt-Public-Fields=36, Receipt-Private-Inputs-gesperrt=24, Verification-Checks=18, No-Secret=3, harte Fehler=0, Marktumfeld-Coverage=20/20, konkrete Anbieterabdeckung=20/20, Betreiberentscheidungen=4, Claim-Grenzen=4. Source-Watch-Abdeckung: 20/20 Marktumfeld-Reviewziele; trotzdem kein Paritätsclaim, kein Preisclaim und keine Anbieterwertung ohne Feature-Evidence und Betreiberfreigabe. 401/403, Paywalls und geänderte Anbietertexte sind Reviewpflichten; keine neuen Konkurrenzclaims, kein Anbieter-Ranking und keine Rechtsfreigabe ohne Quellenreview. Evidence: https://saferpage.de/vergleich/briefing / https://saferpage.de/vergleich/briefing-json / https://saferpage.de/vergleich/quellen-json / https://saferpage.de/marktumfeld/quellenreview.
- Konkrete Anbieterabdeckung: 20/20 konkrete Reviewziele. `market_scope_named_competitor_set_contract` sichert JSON, HTML, CSV, Markdown, Briefing, Marktumfeld und Quellenreview ab. Beispiele: SIWECOS, Trusted Shops, Google Safe Browsing Transparency Report, F-Secure Online Shopping Checker. Alle Reviewziele: SIWECOS, Sucuri SiteCheck, Mozilla HTTP Observatory, KeyCDN HTTP Header Checker, shcheck, eRecht24 Website Scanner, CCM19 Google Analytics Checker, 180-datenschutz.de, Cookiebox, Sellwerk, IT-Recht Kanzlei, Cortina Consult, Trusted Shops, Händlerbund/Käufersiegel, Trustpilot, Verbraucherzentrale Fakeshop-Finder, Scamadviser, URLVoid, Google Safe Browsing Transparency Report, F-Secure Online Shopping Checker. Grenze: kein Anbieter-Ranking, kein Preisclaim, keine Rechtsberatung, keine Funktionsparität und keine Betrugswarnung ohne Evidence und Betreiber-Signoff.
- Competitive Decision Dossier: Schritte=6, Verantwortlichkeiten=6, Abnahmen=6, No-go=6, Primary-Evidence=6, Secondary-Evidence=6, Smoke-Links=6, Grenzen=6. Führt Betreiber und Einkauf von Shortlist über Vendor-Parity, Proof, Pilot, Migration bis Claim-Freigabe. Evidence: https://saferpage.de/vergleich/briefing-json / https://saferpage.de/vergleich.
- Einkaufs-Due-Diligence-Checkliste: Checks=7, Shortlist=6, Vendor=35, Proof=24, Trial=18, Migration=18, blocked-live=3, Research=5, Evidence=7, Zweitlinks=7, Smoke=7, complete=1. Betreiber und Einkauf prüfen nur verlinkte Evidence, Abnahme, Nicht-behaupten-Grenzen, Methodik und Smoke vor Claim-Freigabe. Kein Anbieter-Ranking, keine Rechtsfreigabe und keine Live-Parität ohne Betreiber-Signoff. Evidence: https://saferpage.de/vergleich / https://saferpage.de/vergleich/features-json / https://saferpage.de/methodik.
- Procurement Risk Register: Risiken=6, Review=2, Go-live=1, Evidence=6, Claim-Grenzen=6, Nicht behaupten=6. Bewertungsrisiken für Betreiber und Einkauf, keine Testresult-Warnliste und keine Rechtsfreigabe. Evidence: https://saferpage.de/vergleich/briefing / https://saferpage.de/vergleich/briefing-json.
- Operator-Activation-Receipt: Gates=3, wartend=3, private Inputs=17, Public Fields=11, Evidence=18, sichere Kommandos=11, Abnahmen=16, Stop-Bedingungen=9, Rollback-Rollen=3, No-Secret=7. Receipt und Links sind öffentlich; produktive Secrets, Ziel-URLs, externe Zustellung, Feeds und API-Key-Ausgabe bleiben ohne Betreiber-Signoff blockiert. Evidence: https://saferpage.de/vergleich/parity-readiness-json / https://saferpage.de/vergleich/parity-readiness.
- Operator-Signoff-Dossiers: Dossiers=3, wartend=3, Evidence=16, private Env-Referenzen=21, sichere Kommandos=11, Abnahmen=15, Stop-Bedingungen=12, No-Secret-Checks=15, Template-Felder=21, Rollback-Verantwortlichkeiten=3. Keine produktive Aktivierung ohne Betreiber-Signoff; Secret-Werte, Ziel-URLs, Empfänger, Rohpayloads und Besucherlogs bleiben privat. Evidence: https://saferpage.de/betreiber/go-live-json / https://saferpage.de/vergleich/features-json.
- Operator-Signoff-Receipt-Pack: Receipts=3, wartend=3, private Refs=21, Public Fields=33, Evidence=17, sichere Kommandos=11, Verification=24, No-Secret=33, Aktivierung=12, Stop=12, Grenzen=3. Die HXT GmbH bleibt Betreiberquelle; öffentlich werden nur Rollen, Status, Scope, Evidence, Smoke-Referenzen und Claim-Grenzen. Keine Secret-Werte, Ziel-URLs, Empfänger, Rohpayloads, Besucherlogs oder produktive Aktivierung. Schema: operator-signoff-receipt-pack.v1. Evidence: https://saferpage.de/betreiber/go-live-json / https://saferpage.de/betreiber/go-live.
- Competitive Next-Unlock Summary: Unlocks=3, kritisch=2, Verantwortlich=3, Evidence=3, Preflights=15, sichere Kommandos=12, Abnahmen=16, Stop-Bedingungen=9, private Inputs=17, nicht veröffentlichen=15, No-Secret=3, CSV/Markdown=sichtbar. Feature-Matrix-Summary für Betreiberfreigaben; keine Secrets, Ziel-URLs, Empfänger oder Live-Parität ohne Betreiber-Signoff. Testresult-Seiten bleiben facts-only und verlinken Hintergrundseiten nur. Evidence: https://saferpage.de/vergleich/features-json / https://saferpage.de/vergleich/features-csv / https://saferpage.de/vergleich/features-md.
- Competitive Research-Gap-Pack: Research-Signale=5, abgedeckt=4, Roadmap=1, Betreiberfragen=5, sichere Entscheidungen=5, Evidence=5, Testresult-Grenzen=5, Next-Signal-Queue=1, aktive Report-Evidence=1, Required-Exports=6, Required-Checks=7, CSV/Markdown/HTML=sichtbar. Research und nicht gemessene Signale bleiben Roadmap, Methodik oder Hintergrund-Link; die priorisierte Queue führt Consent-Visual-Salienz jetzt als aktives Report-Evidence-Feld, nicht als Score-Gate. Testresult-Seiten bleiben facts-only. Evidence: https://saferpage.de/vergleich/features-json / https://saferpage.de/evidence-hub-json.
- Operator-Rehearsal-Plan: Trockenlaeufe=3, Schritte=15, Evidence=21, Rollback=3, Review=3, Grenzen=3, Private Inputs=17, Nicht veröffentlichen=15. Produktive Feeds, Alert-Zustellung und API-Key-Ausgabe bleiben ohne Betreiberfreigabe blockiert; keine Secret-Werte werden im Hub ausgespielt. Evidence: https://saferpage.de/vergleich/parity-readiness-json / https://saferpage.de/vergleich/parity-readiness.
- Aussage-Verlässlichkeit: Report-Stufen=0, Gate-Prüffall=0, Signal mit manueller Prüfung=0, Fallledger-Aktionen=4, Prüfpunkte=12. Automatische Reports bleiben technische Signale, keine Rechtsberatung, Zertifizierung oder pauschales Seriositätsurteil; Fallprüfung bleibt im Briefing.
- Testresult-Link-only-Coverage: Hosts=4, Pflichtmarker auf allen Hosts=0/9, verbotene Hintergrund-/Runbook-Marker abwesend=81/82. Testresult-Seiten bleiben bei Fakten; Hintergrundseiten, Runbooks, Snippets und Background werden nur verlinkt. Evidence: https://saferpage.de/evidence/report-quality-smoke.json.
- Priorisierte Scan-Hinweise: operator_action=0, heise=0, kochcode=0. JSON, CSV und Markdown liefern Fakten, Evidence, URL, Linklabel und Grenzen; allgemeine Hintergrundseiten bleiben nur verlinkt. Beispiel: https://saferpage.de/kochcode.de/top-fixes-json.
- Parity Closure Pack (`parity_closure_pack`): API=6, Security/Alerting=3, Trust/Questionnaire=6, gesamt=15, wartend=15, Unlocks=45, Abnahmekriterien=45, Evidence=15. Die letzten Wettbewerbs-Gates bleiben bis Betreiberfreigabe als Closure-Plan, nicht als Live-Claim. Schema: competitive-parity-closure-pack-summary.v1. Evidence: https://saferpage.de/vergleich/features-json / https://saferpage.de/evidence/competitive-evidence-health-smoke.json.
- Parity Closure Signoff-Pack (`parity_closure_signoff_pack`): Signoff-Zeilen=3, wartende Gates=15, Betreiberinput-Referenzen=18, erlaubte Public Fields=36, verbotene Private Inputs=27, Release-Optionen=12, Verification-Checks=21, No-Secret-Attestations=3. Freigabevorlage für Betreiber; keine Live-Parität, keine API-Key-Ausgabe, keine produktive Alert-Zustellung und keine privaten Trust-Flows ohne Betreiber-Signoff. Schema: competitive-parity-closure-signoff-pack.v1. Evidence: https://saferpage.de/vergleich/features-json / https://saferpage.de/evidence/competitive-evidence-health-smoke.json.
- Next-Unlocks: Freigaben=3, kritisch=2, Preflight-Nachweise=15, Sichere Kommandos=12, Stop-Bedingungen=9, HTML=sichtbar. Produktive Feeds, Alert-Zustellung und API-Key-Ausgabe bleiben bis zur Betreiberfreigabe nicht live behauptet.
- A-Z-Testindex: sichtbar=200, Qualitätskontrollen=11, Fehler=0, Grenzen=11, Reportlinks=200, Fixpfade=200, Nachweispositionen=200, Delivery=200, Aussagegrenzen=sichtbar.
- Konsolidierungsstatus: Aktionsplan stark=3/5, Gates=2, Grenzen=5; Briefing stark=3/5, Gates=2, Grenzen=5
- Produktklassen: Matrix stark=4/6, Aktionsplan stark=4/6, Briefing stark=4/6, Briefing-Gates=2, Grenzen=6

## Crawler-Readiness-Smoke
- **DACH Crawler Readiness Smoke**: ok, schema=dach-crawler-readiness-smoke.v1, dach_checks=1249, seed_hosts=86, recent_reports=36, preview=99.9%, failed_checks=0, JSON: https://saferpage.de/evidence/crawler-readiness-smoke.json

## Trust-Readiness-Smoke
- **Trust-Readiness Smoke**: ok, schema=trust-readiness-smoke.v1, items=120, links_per_domain=28, modules=28, advanced=18/18, coverage=100%, review_score=100, failed_checks=0, JSON: https://saferpage.de/evidence/trust-readiness-smoke.json

## Nicht behaupten
- DSGVO-zertifiziert
- rechtssicher oder abmahnsicher garantiert
- malwarefrei garantiert
- produktive Alerts, API-Keys oder private Trust-Zugriffe aktiv
