HTTP dauerhaft auf HTTPS umleiten.
Nachweis: Endziel ist nicht HTTPS · Quelle: finding- Verantwortlich
- Website-Betrieb/Datenschutz
- Hintergrund-Link
- öffnen
Opportunities / Quick-Wins
dfld.de: 20 Quick-Win-Maßnahme(n), 8 innerhalb von 7 Tagen und 12 innerhalb von 30 Tagen.
Quick-Wins sind automatisch aus öffentlicher SaferPage-Evidenz abgeleitet. Aufwand und Wirkung sind operative Orientierung; Betreiber müssen Umsetzung und Rechtsfreigabe prüfen.
Plan
HTTP dauerhaft auf HTTPS umleiten.
Nachweis: Endziel ist nicht HTTPS · Quelle: findingHTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.
Nachweis: 2 Infrastruktur-Hinweis(e), Security-Header: 1/9 vorhanden, 8 fehlen, externe Skript-Hosts: 0. · Quelle: audit_moduleFehlende Security-Header priorisiert setzen, testen und nach Deployment erneut scannen.
Nachweis: 1 von 9 wichtigen Security-Headern vorhanden, 1 korrekt bewertet. Keine Content-Security-Policy gefunden. · Quelle: derived_signalSitemap, robots.txt, Datenschutz, Impressum, Kontakt, Formular- und Cookie-Seiten verlinken und danach erneut crawlen.
Nachweis: 13 interne Linkziele erkannt (0 aus Sitemap), 4 priorisierte Unterseite(n) zusätzlich abgerufen. · Quelle: derived_signalHeader `strict-transport-security` setzen und nach Deployment erneut prüfen.
Nachweis: HSTS fehlt · Quelle: findingHeader `content-security-policy` setzen und nach Deployment erneut prüfen.
Nachweis: Content-Security-Policy fehlt · Quelle: findingHeader `x-content-type-options` setzen und nach Deployment erneut prüfen.
Nachweis: X-Content-Type-Options fehlt · Quelle: findingHTTP dauerhaft auf HTTPS umleiten.
Nachweis: · Quelle: operator_action_planFormulare und Login nur über HTTPS anbieten.
Nachweis: · Quelle: operator_action_planKeine persönlichen Daten eingeben, solange die Seite nicht zuverlässig per HTTPS geladen wird.
Nachweis: Dateneingabe ohne HTTPS-Endziel möglich · Quelle: findingAktualisiere das betroffene Open-Source-Paket auf eine nicht betroffene Version.
Nachweis: CVE-2020-11023: Potential XSS vulnerability in jQuery · Quelle: findingBetroffene Software aktualisieren oder kompensierend absichern.
Nachweis: · Quelle: operator_action_planDatenschutzerklärung sollte zentrale Pflichtinformationen vollständig abdecken.
Nachweis: · Quelle: operator_action_planFormularseiten brauchen direkt erreichbare Datenschutzinformationen.
Nachweis: · Quelle: operator_action_planTop-Risiken mit Verantwortlichkeit, Zielzeit, Risikoentscheidung, Restrestrisiko und Nachweisquelle als Managementprozess führen.
Nachweis: · Quelle: maturity_roadmapAI-/Chat-/Profiling-Use-Cases inventarisieren, Transparenz, Rechtsgrundlage, menschliche Prüfung und DPIA-Bezug dokumentieren.
Nachweis: · Quelle: maturity_roadmapDauerhaften Präferenzzugang, granularen Widerruf, Consent-Ledger und Downstream-Sync in CRM/Tags/Vendor-Systeme nachweisbar aufbauen.
Nachweis: · Quelle: maturity_roadmapBei Formularen Zweck, Pflichtfelder, Datenschutzkontext, HTTPS und Zahlungsanbieter klar machen.
Nachweis: Crawl fand 8 Formular(e) auf 4 geprüften Seite(n), u. a. /DFLDimprint.php, /DFLD/Internes.php, /DFLD/A-Z.php, /DFLD/DFLD.php. Zweck, Pflichtfelder und Datenschutzkontext je Formular prüfen. · Quelle: audit_moduleDPIA-Entscheidung dokumentieren und Schutzmaßnahmen mit Produkt-/Release-Prozess verbinden.
Nachweis: · Quelle: maturity_roadmapAnbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.
Nachweis: · Quelle: maturity_roadmap