HTTP dauerhaft auf HTTPS umleiten.
Nachweis: Endziel ist nicht HTTPS · Quelle: finding- Verantwortlich
- Website-Betrieb/Datenschutz
- Hintergrund-Link
- öffnen
Opportunities / Quick-Wins
stadtwerke-bochum.de: 20 Quick-Win-Maßnahme(n), 9 innerhalb von 7 Tagen und 11 innerhalb von 30 Tagen.
Quick-Wins sind automatisch aus öffentlicher SaferPage-Evidenz abgeleitet. Aufwand und Wirkung sind operative Orientierung; Betreiber müssen Umsetzung und Rechtsfreigabe prüfen.
Plan
HTTP dauerhaft auf HTTPS umleiten.
Nachweis: Endziel ist nicht HTTPS · Quelle: findingFehlende Security-Header priorisiert setzen, testen und nach Deployment erneut scannen.
Nachweis: 4 von 9 wichtigen Security-Headern vorhanden, 4 korrekt bewertet. CSP wirksam mit 12 Direktive(n), 2 Warnung(en), 1 Hinweis(e). · Quelle: derived_signalInline-Skripte über Nonces oder Hashes freigeben und unsafe-inline aus script-src entfernen.
Nachweis: CSP erlaubt unsafe-inline für Skripte · Quelle: findingunsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.
Nachweis: CSP erlaubt eval-nahe Skriptausführung · Quelle: findingHeader `x-frame-options` setzen und nach Deployment erneut prüfen.
Nachweis: X-Frame-Options fehlt · Quelle: findingHTTP dauerhaft auf HTTPS umleiten.
Nachweis: · Quelle: operator_action_planFormulare und Login nur über HTTPS anbieten.
Nachweis: · Quelle: operator_action_planKeine persönlichen Daten eingeben, solange die Seite nicht zuverlässig per HTTPS geladen wird.
Nachweis: Dateneingabe ohne HTTPS-Endziel möglich · Quelle: findingNicht notwendige Tags, Cookies, Pixel und Google-Dienste bis zur Einwilligung blockieren und Ablehnen/GPC erneut testen.
Nachweis: Consent, Tracking oder Drittanbieter wirken im Erstaufruf deutlich nachbesserungsbeduerftig. · Quelle: derived_signalInline-Skripte über Nonces oder Hashes statt unsafe-inline freigeben.
Nachweis: · Quelle: operator_action_planunsafe-eval aus script-src entfernen oder betroffene Bibliotheken ersetzen.
Nachweis: · Quelle: operator_action_planSensible URL-Parameter aus Drittanbieter-Requests und Referrern entfernen.
Nachweis: · Quelle: operator_action_planTracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.
Nachweis: 0 Tracking-Script(s), 1 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 18. · Quelle: audit_moduleDie Zustandsmatrix zeigt Datenschutz-Signale nach Ablehnen.
Nachweis: · Quelle: operator_action_planGoogle-Tags brauchen vor dem ersten Tag klare Consent-Defaults.
Nachweis: · Quelle: operator_action_planAblehnen muss gleichwertig erreichbar sein.
Nachweis: · Quelle: operator_action_planTop-Risiken mit Verantwortlichkeit, Zielzeit, Risikoentscheidung, Restrestrisiko und Nachweisquelle als Managementprozess führen.
Nachweis: · Quelle: maturity_roadmapAI-/Chat-/Profiling-Use-Cases inventarisieren, Transparenz, Rechtsgrundlage, menschliche Prüfung und DPIA-Bezug dokumentieren.
Nachweis: · Quelle: maturity_roadmapNicht notwendige Cookies/Tags vor Einwilligung blockieren und Consent-Zustände testen.
Nachweis: · Quelle: maturity_roadmapConsent-Mode-v2-Defaults, CMP-Updates, Tag-Regeln und Validierung als Release-Gate betreiben.
Nachweis: · Quelle: maturity_roadmap