DACH-2026 Parity Readiness

Was schon konkurrenzfähig ist und was echte Freigaben blockieren

DACH-2026-Parity: 10/13 Gates bestanden, 0 Warnung(en), 3 Blocker. Blocker sind produktive Secrets/Freigaben, nicht fehlende oeffentliche Evidence.

Dieses Board aggregiert oeffentliche Betriebs- und Readiness-Nachweise. Es erzeugt keine Credentials, fuehrt keine externen Feed-Abfragen aus und veroeffentlicht keine Secret-Werte, Ziel-URLs, Empfaenger oder Besucherlogs.

76.9%Readiness 10/13Gates bestanden 3Blocker 0Warnungen 687DACH-Checks 100%Preview-Coverage 0ohne Vorschau 14Quellen geprüft 14Benchmarks 3/3Runbook offen 3/3Freigaben warten 64Outbox okCrawler-Smoke okTrust-Smoke 28Trust-Module 13/13Trust erweitert okAlert-Smoke okFeed-Smoke okAPI-Smoke 7/7API-Runtime 0/2API-Storage 0/7API-Gates blocked_by_external_go_live_gatesStatus

No-Secret-Smokes

Die öffentlichen Nachweise sind grün, die Produktiv-Gates bleiben ehrlich blockiert

Diese Smokes prüfen öffentliche Evidence, Dry-run-Grenzen und No-Secret-Policy. Sie setzen keine Secrets, senden nichts, rufen keine externen Feeds auf und erzeugen keine API-Keys.

Go-live Center
crawler_readiness_smoke ok · 2026-06-09T19:25:50+00:00

No-Secret-Smoke fuer DACH-Crawler-Operations, Timer-Runner, User-Agent, Seedquelle, Performance-Grenzen, Recent-Reportlinks und Screenshot-Preview-Coverage.

Ziele
10
Failed Checks
0
Erwartete Blocker
0
Evidence
öffnen
trust_readiness_smoke ok · 2026-06-09T19:20:40+00:00

No-Secret-Smoke fuer Trust-Readiness, Gated-Trust-Dossier, Viewer-Datenschutz, Questionnaire-Review, Export-Blueprints, Data-Room-Gates und Public-Evidence-Linkvertrag.

Ziele
32
Failed Checks
0
Erwartete Blocker
1
Evidence
öffnen
alert_delivery_readiness_smoke ok · 2026-06-09T17:46:10+00:00

No-Secret-Smoke fuer Alert-Delivery-Preflight, Dispatch-Runner, Runtime-Kontrollen, Delivery-Fixture, Operator-Go-live und isolierten Dry-run.

Ziele
6
Failed Checks
0
Erwartete Blocker
1
Evidence
öffnen
security_feed_readiness_smoke ok · 2026-06-09T19:20:35+00:00

No-Secret-Smoke fuer Security-Feed-Launch-Board, Credential-Preflight, Storage-Readiness, Runner, Runtime-Kontrollen, Operator-Go-live und isolierten Dry-run.

Ziele
10
Failed Checks
0
Erwartete Blocker
2
Evidence
öffnen
api_key_readiness_smoke ok · 2026-06-09T19:20:35+00:00

No-Secret-Smoke fuer API-Key-Readiness, Migration-Preflight, Runtime-Gates und Operator-Go-live-Verknuepfung.

Ziele
6
Failed Checks
0
Erwartete Blocker
1
Evidence
öffnen

Operator-Freigabequeue

Welche Betreiberentscheidung die letzten Blocker schließt

Die Queue macht pro Blocker sichtbar, welche Freigabe, Evidence und Smoke-Referenz fehlt. Sie zeigt nur Referenznamen und öffentliche Nachweise, keine Secrets oder Zielsystemwerte.

Go-live JSON
Produktive Betreiber-Zielsysteme freigeben waiting_for_operator_inputs · IT/Security

Sichere Inputs, Betreiberfreigabe und Smoke-Evidence nachreichen.

Fehlende Env-Refs sicher setzen, Preflights erneut oeffnen, Smoke-Test ausfuehren und Stop-Bedingungen ausschliessen. Nur Referenznamen, Status, Hashes, Evidence-URLs, Kommandonamen und Abnahmekriterien oeffentlich zeigen; keine Secret-Werte, DSN, Ziel-URLs, Empfaenger, Roh-Keys, Authorization-Header oder Rohpayloads.
Primärlink
öffnen
Env-Refs
SAFERPAGE_WEBHOOK_URL, SAFERPAGE_WEBHOOK_SECRET, SAFERPAGE_SLACK_WEBHOOK_URL, SAFERPAGE_TEAMS_WEBHOOK_URL, SAFERPAGE_ALERT_DISPATCH_APPROVED
Smoke
scripts/run-alert-delivery-readiness-smoke.sh · scripts/run-alert-dispatch-dry-run-smoke.sh
Stop
Unbekannte Ziel-URL oder Empfänger sichtbar im Public-State. · HMAC-/Idempotency-Vertrag fehlt. · Fehlerhafte Zustellung oder Retry-Schleife ohne Dead-Letter.
Security-Feeds produktiv aktivieren waiting_for_operator_inputs · IT/Security + Datenschutz

Sichere Inputs, Betreiberfreigabe und Smoke-Evidence nachreichen.

Fehlende Env-Refs sicher setzen, Preflights erneut oeffnen, Smoke-Test ausfuehren und Stop-Bedingungen ausschliessen. Nur Referenznamen, Status, Hashes, Evidence-URLs, Kommandonamen und Abnahmekriterien oeffentlich zeigen; keine Secret-Werte, DSN, Ziel-URLs, Empfaenger, Roh-Keys, Authorization-Header oder Rohpayloads.
Primärlink
öffnen
Env-Refs
SAFERPAGE_URLHAUS_AUTH_KEY, SAFERPAGE_GOOGLE_SAFE_BROWSING_API_KEY, SAFERPAGE_SECURITY_FEED_STORAGE_APPROVED, SAFERPAGE_SECURITY_FEED_PREFLIGHT_APPROVED
Smoke
scripts/run-security-feed-readiness-smoke.sh · scripts/run-security-feed-storage-preflight.sh · scripts/run-storage-migrations.sh · scripts/run-security-feed-dry-run-smoke.sh
Stop
Feed-Secret oder API-Key wird öffentlich ausgegeben. · Storage-Freigabe fehlt oder Retention ist unklar. · Externe Feed-Abfrage läuft ohne explizites Run-Gate.
Operator-API-Key-Store und Gates freischalten waiting_for_operator_inputs · IT/Security

Sichere Inputs, Betreiberfreigabe und Smoke-Evidence nachreichen.

Fehlende Env-Refs sicher setzen, Preflights erneut oeffnen, Smoke-Test ausfuehren und Stop-Bedingungen ausschliessen. Nur Referenznamen, Status, Hashes, Evidence-URLs, Kommandonamen und Abnahmekriterien oeffentlich zeigen; keine Secret-Werte, DSN, Ziel-URLs, Empfaenger, Roh-Keys, Authorization-Header oder Rohpayloads.
Primärlink
öffnen
Env-Refs
SAFERPAGE_MIGRATION_DATABASE_URL, SAFERPAGE_API_KEY_STORE_READY, SAFERPAGE_API_SCOPE_ENFORCEMENT_READY, SAFERPAGE_API_ACCESS_AUDIT_READY, SAFERPAGE_API_RATE_LIMIT_READY, SAFERPAGE_API_REVOCATION_READY, SAFERPAGE_API_DOMAIN_CLAIM_READY, SAFERPAGE_API_WRITE_HMAC_READY
Smoke
scripts/run-api-key-readiness-smoke.sh · scripts/run-api-access-migration-preflight.sh · scripts/run-storage-migrations.sh · scripts/run-api-runtime-deny-smoke.sh · scripts/run-api-service-smoke.sh
Stop
DB-User hat kein CREATE-Recht und kein Admin-DSN ist sicher gesetzt. · Key-Hash, Pepper, Roh-Key oder Authorization-Header erscheint in Exporten. · Write-HMAC oder Domain-Claim fehlen vor produktiver Key-Ausstellung.

Benchmark-Anforderungen

Was aus den geprüften Wettbewerbern folgt

Primärquellen

Stand 2026-06-09 · 14 Primärquellen · 14 Anforderungen

Schneller DACH-All-in-one-Report covered · Quellen: Compliso (2026-06-09), WebPrüfer (2026-06-09)

Der DACH-Website-Check exportiert Datenschutz, Cookies/Consent, Rechtstexte, BFSG/WCAG, Security, E-Mail/Domain, NIS2, E-Commerce, Performance/technische UX, SEO/KI-Sichtbarkeit mit robots.txt-/KI-Bot-/llms.txt-WARD-Prüfpunkten, 160x150-Seitenvorschau, Coverage-Metriken, Detailmodule und Fix-Links in einer endnutzerfreundlichen Ansicht. Produktive Secrets und Freigaben bleiben separat im Parity-Board blockiert.

Nächste Aktion
Website-Check als Endnutzer-/Betreiber-Einstieg nutzen und Coverage-, Performance-, SEO/KI-/Bot-Policy- und Screenshot-Metriken im JSON beobachten.
Evidence
öffnen
Primärquellen
Compliso · WebPrüfer
Cookie-/Tracker-Report mit Screenshot-Kontext covered · Quellen: Cookiebot (2026-06-09), Compliso (2026-06-09)

Kurzreport, Share-Card, Cookie-/Anbieterdetails und 160x150-Screenshot-Previews sind verlinkt.

Nächste Aktion
Cookie-Details und Top-Fixes konsequent in Kurzreport, A-Z und Crawler-Listen aktuell halten.
Evidence
öffnen
Primärquellen
Cookiebot · Compliso
Öffentlicher Testindex mit Preview-Coverage covered · Quellen: Cookiebot (2026-06-09), siteboard (2026-06-09), SIWECOS (2026-06-09)

A-Z-Testindex, letzte Checks, Sitemap-Shards, JSON/CSV/Markdown-Exports, direkte Modul-Links und 160x150-Preview-Coverage sind öffentlich belegbar.

Nächste Aktion
Preview-Abdeckung in Testindex und Crawler-Ops beobachten; fehlende Vorschauen sofort als Backfill-Kandidaten behandeln.
Evidence
öffnen
Primärquellen
Cookiebot · siteboard · SIWECOS
Geplante Security-Scans mit Alerting blocked · Quellen: SIWECOS (2026-06-09)

Security-Evidence-Index, Launch-Board, Security-Profile, Alerts, Badges, Feed-Evidence, Dry-Run-Gates und externe Nachweispläne sind öffentlich belegbar; Feed-Credentials, Feed-Storage-Freigabe und produktive externe Alert-Ziele sind noch nicht aktiv.

Nächste Aktion
Security-Evidence-Index und Launch-Board beobachten; URLhaus/Safe-Browsing-Credentials, Storage-Approval und Delivery-Approval über No-Secret-Preflights freigeben.
Evidence
öffnen
Primärquellen
SIWECOS
Kontinuierliches Privacy- und Policy-Monitoring covered · Quellen: Osano (2026-06-09)

Portfolio-Schedule, Policy-Diff, Consent-Region-Regeln und Betreiber-Digests sind als Module angelegt.

Nächste Aktion
Portfolio-Digest, Policy-Diff und Consent-Region-Regeln enger im Betreiberfluss verbinden.
Evidence
öffnen
Primärquellen
Osano
Agentur-/Developer-DeepScan-Report covered · Quellen: siteboard (2026-06-09)

Seiteninventar, Crawl-Abdeckung, 100-Unterseiten-Zielplan, Backoff-/Timeout-Guardrails, Performance/UX, Accessibility, Security, Fix-Guides und White-Label-Report-Pack sind als DeepScan-Paket exportierbar.

Nächste Aktion
Agentur-/Developer-DeepScan als zentrale Arbeitsansicht fuer 100er-Zielplan, Seiteninventar, Fix-Guides, Performance-/Accessibility-Evidence, PDF, Backoff-Grenzen und Re-Scan-Links nutzen.
Evidence
öffnen
Primärquellen
siteboard
Performanter DACH-Crawler mit Backoff covered · Quellen: siteboard (2026-06-09), Osano (2026-06-09)

Crawler-Operations liefern User-Agent, Queue, direkte Kurzreportlinks, Durchsatz, Backlog-ETA, Fehlerklassen, Retry-/Backoff-Policy, Performance-Grenzen und Runbook fuer schonende Skalierung im deutschsprachigen Raum.

Nächste Aktion
Batchgroesse nur anhand stabiler Health-, Durchsatz- und Fehlerquoten erhoehen; Seeds und Filter kontinuierlich pflegen.
Evidence
öffnen
Primärquellen
siteboard · Osano
CMS-/Shop-spezifische Reparaturanleitungen covered · Quellen: Hugo Check (2026-06-09)

Technik-Center und Markdown-Export liefern CMS-/Shop-/Deployment-Playbooks mit Plattformschritten, Owner, Abnahmekriterien, Guide und Re-Scan-Link; bei unsicherer Erkennung wird kein CMS behauptet.

Nächste Aktion
Playbooks in Betreiber-Flow, DeepScan und Fix-Guides als Standard-Reparaturpfad verlinkt halten.
Evidence
öffnen
Primärquellen
Hugo Check
Evidence-basierter Browser-/Netzwerk-Audit covered · Quellen: Auditzo (2026-06-09)

Audit Evidence Pack, Chromium-Requests, Drittanbieter-Matrix, Cookie-/Storage-Evidence, Consent-Zustände, Screenshot und Integritätsmanifest sind im Kurzreport und JSON exportierbar.

Nächste Aktion
Request-Samples, Consent-Zustände und Evidence-Manifest weiterhin ohne personenbezogene Rohdaten, Secrets oder Besucherlogs exportieren.
Evidence
öffnen
Primärquellen
Auditzo
NIS2-, E-Mail- und Domain-Schutz-Signale covered · Quellen: Hugo Check (2026-06-09)

NIS2-Selbstcheck, Infrastructure-Analyse mit MX/SPF/DMARC, TLS/HSTS, Domainhistorie, Security-Headern, Monitoring und Betreiberfragen sind verlinkt.

Nächste Aktion
NIS2-Betroffenheit nicht aus Website-Signalen behaupten; Betreiberfragen, Branche, Größe und Lieferkettenbezug im Self-Check bestätigen lassen.
Evidence
öffnen
Primärquellen
Hugo Check
Eigenes E-Mail-/Domain-Schutz-Center covered · Quellen: Hugo Check (2026-06-09), SIWECOS (2026-06-09)

E-Mail-Schutz-Center liefert MX, SPF, DKIM-Betreibernachweis, DMARC, DNSSEC, CAA, HSTS, Domainhistorie, JSON/CSV/Markdown und Betreiber-Playbook ohne E-Mail-Versand oder private Header.

Nächste Aktion
DKIM nur mit Selector- oder Mail-Header-Evidence bestaetigen und den Bereich dauerhaft aus Website-Check, Sitemap und Fix-Guides verlinken.
Evidence
öffnen
Primärquellen
Hugo Check · SIWECOS
Öffentliches Prüfbadge mit Verifizierungsseite covered · Quellen: Website-Check.de (2026-06-09), CookieInspector (2026-06-09), SIWECOS (2026-06-09)

Badge, Badge-Index, Embed Center, JSON, Markdown, Kurzreport und Sitemap verlinken öffentliche Verifizierungsseiten mit Score, Prüfdatum, geprüften Bereichen, Methodik und klaren Claim-Grenzen; verboten sind Zertifikats-, Rechtsfreigabe- oder Abmahnsicherheits-Claims.

Nächste Aktion
Badge-Verifizierung und Badge-Index als Standardziel für Betreiber-Trustseiten halten, Embed-Links immer auf die Verifizierungsseite führen und nach wesentlichen Website-Änderungen Re-Scan empfehlen.
Evidence
öffnen
Gated Trust Center und Questionnaire-Automation partial · Quellen: Vanta (2026-06-09), Conveyor (2026-06-09)

Öffentliche Trust-/Questionnaire-Coverage, Quellenbindung, Review-Gates, Exportmanifest, Viewer-Privacy, Trust-Readiness-Index und Claim-Grenzen sind belegbar; produktive Auth, NDA, private Dokumente, API-Key-Store und echte Questionnaire-Verarbeitung fehlen als Live-Integration.

Nächste Aktion
Trust-Readiness-Index und Gated-Readiness-Dossiers beobachten; Trust-Access, Viewer-Privacy, API-Key-Store sowie Questionnaire-Review erst nach Auth-/Storage-/NDA-Freigaben produktiv schalten.
Evidence
öffnen
Primärquellen
Vanta · Conveyor
Gated-Trust-Go-live-Dossier mit Blockertransparenz covered · Quellen: Vanta (2026-06-09), Conveyor (2026-06-09)

Gated Readiness bündelt Domain-Claim, Visitor Auth, NDA, private Dokumente, Access Groups, Viewer-Datenschutz, Questionnaire Intake, Portal-Automation, API-Key-Runtime, Delivery-Freigabe, Trust-/Questionnaire-Coverage, Aktivierungsreihenfolge, Claim-Grenzen und No-Secret-Policy als öffentliche Go-live-Checkliste.

Nächste Aktion
Dossier vor jeder privaten Trust-Freigabe als Pflichtcheck nutzen und produktive Zugriffe erst nach echten Auth-/Storage-/NDA-/Delivery-/API-Gates aktivieren.
Evidence
öffnen
Primärquellen
Vanta · Conveyor

Go-Live-Runbook

Wie die verbleibenden Blocker sauber geschlossen werden

Runbook MD
Produktive Betreiber-Zielsysteme freigeben blocked · IT/Security

Externes Webhook/Slack/Teams-Ziel fehlt. SAFERPAGE_ALERT_DISPATCH_APPROVED ist nicht aktiv.

Smoke: scripts/run-alert-delivery-readiness-smoke.sh · scripts/run-alert-dispatch-dry-run-smoke.sh
Env-Refs
SAFERPAGE_WEBHOOK_URL, SAFERPAGE_WEBHOOK_SECRET, SAFERPAGE_SLACK_WEBHOOK_URL, SAFERPAGE_TEAMS_WEBHOOK_URL, SAFERPAGE_ALERT_DISPATCH_APPROVED
Abnahme
Alert-Delivery-Readiness-Smoke zeigt failed_check_count=0, dry_run_sent_count=0 und runner_sent_count=0. · Mindestens ein externes Ziel ist configured=true. · SAFERPAGE_ALERT_DISPATCH_APPROVED ist erst nach Testempfänger-Dry-run aktiv. · Dispatch-Runner zeigt keine Secret-Werte, Ziel-URLs oder Empfänger im Public-State. · Ein Execute-ready-Test sendet nur an freigegebene Zielsysteme.
Preflights
öffnen · öffnen · öffnen · öffnen
Security-Feeds produktiv aktivieren blocked · IT/Security + Datenschutz

URLhaus/Safe-Browsing-Credentials fehlen. SAFERPAGE_SECURITY_FEED_STORAGE_APPROVED ist nicht aktiv.

Smoke: scripts/run-security-feed-readiness-smoke.sh · scripts/run-security-feed-storage-preflight.sh · scripts/run-storage-migrations.sh · scripts/run-security-feed-dry-run-smoke.sh
Env-Refs
SAFERPAGE_URLHAUS_AUTH_KEY, SAFERPAGE_GOOGLE_SAFE_BROWSING_API_KEY, SAFERPAGE_SECURITY_FEED_STORAGE_APPROVED, SAFERPAGE_SECURITY_FEED_PREFLIGHT_APPROVED
Abnahme
Security-Feed-Readiness-Smoke zeigt failed_check_count=0, dry_run_executed_count=0 und dry_run_stored_observation_count=0. · Beide Feed-Credentials sind als present=true sichtbar, ohne Secret-Ausgabe. · Storage-Readiness zeigt Tabellen, Migration und Retention-Gates bereit. · Live-Probe erfolgt nur mit expliziter Preflight-Freigabe. · Launch-Board zeigt keine externen Feed-Abfragen im Standardmodus.
Preflights
öffnen · öffnen · öffnen · öffnen · öffnen · öffnen
Operator-API-Key-Store und Gates freischalten blocked · IT/Security

API-Access-Storage 0/2 Tabellen; produktive API-Key-Freigaben 0/7.

Smoke: scripts/run-api-key-readiness-smoke.sh · scripts/run-api-access-migration-preflight.sh · scripts/run-storage-migrations.sh · scripts/run-api-runtime-deny-smoke.sh · scripts/run-api-service-smoke.sh
Env-Refs
SAFERPAGE_MIGRATION_DATABASE_URL, SAFERPAGE_API_KEY_STORE_READY, SAFERPAGE_API_SCOPE_ENFORCEMENT_READY, SAFERPAGE_API_ACCESS_AUDIT_READY, SAFERPAGE_API_RATE_LIMIT_READY, SAFERPAGE_API_REVOCATION_READY, SAFERPAGE_API_DOMAIN_CLAIM_READY, SAFERPAGE_API_WRITE_HMAC_READY
Abnahme
API-Key-Readiness-Smoke zeigt failed_check_count=0 und den Storage-Blocker explizit. · api_keys und api_access_audit_log sind vorhanden. · Migration wurde mit kurzlebigem Admin-DSN angewendet, ohne DSN oder Passwort zu loggen. · Deny-Smokes erzeugen 401/403/429/Revocation-Evidence ohne Roh-Key-Ausgabe. · Write-HMAC-Test-Fixture ist mit erwarteter Signatur, Idempotency-Key und Negative Tests dokumentiert. · Alle sieben API-Gates sind erst nach Domain-Claim und Test-Key-Abnahme aktiv.
Preflights
öffnen · öffnen · öffnen · öffnen · öffnen

Operator-Aktivierungspaket

Fünf Phasen je Restblocker

Dieses Paket gibt nur Referenzen, Evidence-Links und sichere Placeholder aus. Werte für DSN, API-Keys, Webhook-URLs, Tokens oder Empfänger gehören ausschließlich in das Server-Environment oder den Secret Manager.

JSON
Produktive Betreiber-Zielsysteme freigeben waiting_for_secure_inputs · IT/Security

Externes Webhook/Slack/Teams-Ziel fehlt. SAFERPAGE_ALERT_DISPATCH_APPROVED ist nicht aktiv.

Dieses Aktivierungspaket gibt nur Env-Referenzen, sichere Placeholder, Evidence-URLs und Kommandonamen aus; keine DSN, Passwörter, API-Keys, Tokens, Ziel-URLs, Empfänger, Rohpayloads oder Besucherlogs.
Phasen
5
Env-Refs
SAFERPAGE_WEBHOOK_URL, SAFERPAGE_WEBHOOK_SECRET, SAFERPAGE_SLACK_WEBHOOK_URL, SAFERPAGE_TEAMS_WEBHOOK_URL, SAFERPAGE_ALERT_DISPATCH_APPROVED
Commands
scripts/run-alert-delivery-readiness-smoke.sh · scripts/run-alert-dispatch-dry-run-smoke.sh
No-Secret-Preflight prüfen preflight

Alle öffentlichen Preflights zeigen Status, Hashes und Referenznamen ohne Secret-Werte.

Sichere Server-Konfiguration setzen secure_configuration

Env-Referenzen sind ausschließlich im Server-Environment oder Secret Manager gesetzt, nicht in Projektdateien oder Public-State.

Dry-run/Smoke ausführen dry_run

Smokes laufen ohne Secret-Ausgabe; externe Zustellung, Feed-Abfrage oder Key-Ausgabe bleibt ohne explizites Go-live-Gate deaktiviert.

Betreiberfreigabe dokumentieren approval

Freigabe ist scope-begrenzt, rückholbar und mit Evidence-URLs dokumentiert.

Nach Go-live erneut prüfen post_go_live_verification

Parity-Board, Preflight und Runner-State zeigen produktive Aktivierung ohne Leak von Secrets, Ziel-URLs, Empfängern oder Rohpayloads.

Security-Feeds produktiv aktivieren waiting_for_secure_inputs · IT/Security + Datenschutz

URLhaus/Safe-Browsing-Credentials fehlen. SAFERPAGE_SECURITY_FEED_STORAGE_APPROVED ist nicht aktiv.

Dieses Aktivierungspaket gibt nur Env-Referenzen, sichere Placeholder, Evidence-URLs und Kommandonamen aus; keine DSN, Passwörter, API-Keys, Tokens, Ziel-URLs, Empfänger, Rohpayloads oder Besucherlogs.
Phasen
5
Env-Refs
SAFERPAGE_URLHAUS_AUTH_KEY, SAFERPAGE_GOOGLE_SAFE_BROWSING_API_KEY, SAFERPAGE_SECURITY_FEED_STORAGE_APPROVED, SAFERPAGE_SECURITY_FEED_PREFLIGHT_APPROVED
Commands
scripts/run-security-feed-readiness-smoke.sh · scripts/run-security-feed-storage-preflight.sh · scripts/run-storage-migrations.sh · scripts/run-security-feed-dry-run-smoke.sh
No-Secret-Preflight prüfen preflight

Alle öffentlichen Preflights zeigen Status, Hashes und Referenznamen ohne Secret-Werte.

Sichere Server-Konfiguration setzen secure_configuration

Env-Referenzen sind ausschließlich im Server-Environment oder Secret Manager gesetzt, nicht in Projektdateien oder Public-State.

Dry-run/Smoke ausführen dry_run

Smokes laufen ohne Secret-Ausgabe; externe Zustellung, Feed-Abfrage oder Key-Ausgabe bleibt ohne explizites Go-live-Gate deaktiviert.

Betreiberfreigabe dokumentieren approval

Freigabe ist scope-begrenzt, rückholbar und mit Evidence-URLs dokumentiert.

Nach Go-live erneut prüfen post_go_live_verification

Parity-Board, Preflight und Runner-State zeigen produktive Aktivierung ohne Leak von Secrets, Ziel-URLs, Empfängern oder Rohpayloads.

Operator-API-Key-Store und Gates freischalten waiting_for_secure_inputs · IT/Security

API-Access-Storage 0/2 Tabellen; produktive API-Key-Freigaben 0/7.

Dieses Aktivierungspaket gibt nur Env-Referenzen, sichere Placeholder, Evidence-URLs und Kommandonamen aus; keine DSN, Passwörter, API-Keys, Tokens, Ziel-URLs, Empfänger, Rohpayloads oder Besucherlogs.
Phasen
5
Env-Refs
SAFERPAGE_MIGRATION_DATABASE_URL, SAFERPAGE_API_KEY_STORE_READY, SAFERPAGE_API_SCOPE_ENFORCEMENT_READY, SAFERPAGE_API_ACCESS_AUDIT_READY, SAFERPAGE_API_RATE_LIMIT_READY, SAFERPAGE_API_REVOCATION_READY, SAFERPAGE_API_DOMAIN_CLAIM_READY, SAFERPAGE_API_WRITE_HMAC_READY
Commands
scripts/run-api-key-readiness-smoke.sh · scripts/run-api-access-migration-preflight.sh · scripts/run-storage-migrations.sh · scripts/run-api-runtime-deny-smoke.sh · scripts/run-api-service-smoke.sh
No-Secret-Preflight prüfen preflight

Alle öffentlichen Preflights zeigen Status, Hashes und Referenznamen ohne Secret-Werte.

Sichere Server-Konfiguration setzen secure_configuration

Env-Referenzen sind ausschließlich im Server-Environment oder Secret Manager gesetzt, nicht in Projektdateien oder Public-State.

Dry-run/Smoke ausführen dry_run

Smokes laufen ohne Secret-Ausgabe; externe Zustellung, Feed-Abfrage oder Key-Ausgabe bleibt ohne explizites Go-live-Gate deaktiviert.

Betreiberfreigabe dokumentieren approval

Freigabe ist scope-begrenzt, rückholbar und mit Evidence-URLs dokumentiert.

Nach Go-live erneut prüfen post_go_live_verification

Parity-Board, Preflight und Runner-State zeigen produktive Aktivierung ohne Leak von Secrets, Ziel-URLs, Empfängern oder Rohpayloads.

Marktsegmente

Parität gegen Scanner- und Trust-Patterns

Feature-Matrix
dach_all_in_one_scanner partial

Schneller deutscher Website-Check mit Datenschutz, Cookies, Rechtstexten, BFSG/WCAG, E-Commerce, NIS2, Security, Performance, SEO/KI-Sichtbarkeit, Score, Monitoring, Alerts und Fix-Anleitungen.

SaferPage
Weitgehend abgedeckt; produktive Zielsystem- und Security-Feed-Secrets bleiben die harten Go-Live-Gates.
Evidence
öffnen
dach_security_scanner blocked

SIWECOS-artige Pruefung mit taeglichen Checks, Malware-/Blacklist-Signalen, Benachrichtigung, Badge und Sicherheitsbericht.

SaferPage
Security-Evidence-Index, passive Security, Alerts, Badge, Feed-Runner, Launch-Board und Preflights sind vorhanden; echte Feed-Credentials, Storage- und Versandfreigabe blockieren produktive Paritaet.
Evidence
öffnen
cookie_tracker_scanner passed

Cookie-/Tracker-Erkennung, Consent-Bedarf, Anbieter, Zweck, Kategorie und Policy-/CMP-Umsetzung.

SaferPage
Abgedeckt mit Cookie-Katalog, Consent Journey, Anbieter-Offenlegung, Tracker Decision Workflow und CMP Queue.
Evidence
öffnen
trust_privacyops_platform partial

Trust Center, Datenraum, Questionnaire-Automation, Access Requests, Viewer Privacy, Rollen, API und Analytics.

SaferPage
Blueprint- und Evidence-Paritaet stark; Trust-Readiness-Index und Gated Readiness zeigen öffentliche Trust-/Questionnaire-Coverage, Quellenbindung, Review-/Export-Gates und machen Auth-, Storage-, NDA-, API-, Delivery- und Questionnaire-Blocker sichtbar. Produktive Flows bleiben Betreiberintegration.
Evidence
öffnen

Readiness-Gates

Die konkreten Nachweise

Schema
Nginx/SSL und kanonische Kurzlinks DACH All-in-one Scanner · passed

saferpage.de ist als HTTPS-vHost produktiv, Reports werden als /{domain} ohne .php-Links gefuehrt.

Owner
Platform
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Scheduled Scans, A-Z und letzte Reports DACH All-in-one Scanner · passed

Crawler-State erreichbar: 687 DACH-/DE-Checks, Queue 572, Fehlerquote 2,81%, recent=36, Preview-Coverage=100%, ohne Vorschau=0.

Owner
Platform
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Endnutzerreport, Fix-Guides und Betreiber-Pfade DACH All-in-one Scanner · passed

Kurzreport, Datenschutz-Hub, Top-Fixes, Scorecard, Fix-Guides, Ticket-Delivery und Report-Pack sind verlinkt.

Owner
Produkt/Datenschutz
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Verifizierter Wettbewerber-Benchmark DACH All-in-one Scanner · passed

14 Primärquellen am 2026-06-09 geprüft; 14 Benchmark-Anforderungen im Parity-Board verankert, davon 1 produktiv blockiert.

Owner
Produkt
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Screenshot, PDF und teilbare Reports DACH All-in-one Scanner · passed

160x150 Screenshot-Previews, OpenGraph-Share-Card und serverseitiges Playwright-PDF sind vorhanden.

Owner
Produkt
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Alert-Outbox und systemd-Runner DACH Security Scanner · passed

Alert-Runner-State lesbar: Outbox 64, sent 0, errors 0.

Owner
Platform/PrivacyOps
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Produktive Betreiber-Zielsysteme DACH Security Scanner · blocked

Alert-Delivery-Smoke gruen: failed_checks=0, erwartete Blocker=1, dry_run_sent=0, runner_sent=0. Interner lokaler File-Sink ist dry-run-faehig. 8 Delivery-Runtime-Kontrollen dokumentiert. Kein externes Webhook/Slack/Teams-Ziel konfiguriert. SAFERPAGE_ALERT_DISPATCH_APPROVED ist nicht aktiv.

Owner
IT/Security
Nächste Aktion
Fuer externe Produktivzustellung Webhook/Slack/Teams-Ziel plus Freigabe in /etc/saferpage/alert-dispatch.env setzen; internen File-Sink als Audit-Dry-run weiter nutzen.
Evidence
öffnen
Security-Feed-Runner-State DACH Security Scanner · passed

Feed-Runner-State lesbar: executed=0, stored=0, errors=0.

Owner
IT/Security
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Produktive Feed-Credentials und Storage-Freigabe DACH Security Scanner · blocked

Security-Feed-Smoke gruen: failed_checks=0, erwartete Blocker=2, dry_run_executed=0, dry_run_stored=0. URLhaus/Safe-Browsing-Credentials fehlen. Storage-Freigabe nicht aktiv.

Owner
IT/Security + Datenschutz
Nächste Aktion
SAFERPAGE_URLHAUS_AUTH_KEY, SAFERPAGE_GOOGLE_SAFE_BROWSING_API_KEY und SAFERPAGE_SECURITY_FEED_STORAGE_APPROVED erst nach Freigabe setzen.
Evidence
öffnen
Cookie-, Tracker- und CMP-Workflows Cookie-/Tracker-Scanner · passed

Cookie-Katalog, Anbieter-Offenlegung, Consent Journey, Tracker Decision Workflow und CMP Auto-Population Queue sind exportierbar.

Owner
Datenschutz/Produkt
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Trust-/PrivacyOps-Workflows Trust Automation · passed

Trust Center, Datenraum, Questionnaire, Access Groups, Viewer Privacy, FAQ, AI Citations und API-Operations sind als Blueprints/Evidence abgedeckt.

Owner
Trust Ops
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen
Operator-API-Key-Gates Enterprise API · blocked

API-Key-Smoke gruen: failed_checks=0, erwartete Blocker=1. Operator-Readiness-Index verlinkt Domain-Claim, Trust-API, Delivery, API-Key-Readiness und Runtime-Probes. 7/7 Runtime-Kontrollen implementiert; API-systemd-Service-Vertrag vorhanden; API-Access-Storage 0/2 Tabellen; 0/7 produktive API-Key-Freigaben aktiv. Public Reads, geschuetzte Vertraege und Deny-Fixtures bleiben ohne Key-Ausstellung dokumentiert.

Owner
IT/Security
Nächste Aktion
Operator-Readiness-Index beobachten; Postgres-Migration anwenden, API-Key-Pepper/Write-HMAC-Secret sicher setzen, vorhandenes Write-HMAC-Test-Fixture gegen Client/Receiver nutzen, Domain-Claim/Test-Key freigeben und danach 401/403/429/Revocation-Smokes ausfuehren.
Evidence
öffnen
No-Secret- und No-Visitor-Log-Exports Security/Compliance · passed

Preflights und Runner-State zeigen Referenzen, Hashes, Idempotency-Keys und Status, aber keine Secret-Werte, Ziel-URLs, Empfaenger oder Besucherlogs.

Owner
Security
Nächste Aktion
Weiter beobachten und Evidenz aktuell halten.
Evidence
öffnen

Offene Blocker

Was echte Parität noch verhindert

Feed-Freigabeakte
Produktive Betreiber-Zielsysteme DACH Security Scanner · IT/Security

Fuer externe Produktivzustellung Webhook/Slack/Teams-Ziel plus Freigabe in /etc/saferpage/alert-dispatch.env setzen; internen File-Sink als Audit-Dry-run weiter nutzen.

Status
blocked
Evidence
öffnen
Produktive Feed-Credentials und Storage-Freigabe DACH Security Scanner · IT/Security + Datenschutz

SAFERPAGE_URLHAUS_AUTH_KEY, SAFERPAGE_GOOGLE_SAFE_BROWSING_API_KEY und SAFERPAGE_SECURITY_FEED_STORAGE_APPROVED erst nach Freigabe setzen.

Status
blocked
Evidence
öffnen
Operator-API-Key-Gates Enterprise API · IT/Security

Operator-Readiness-Index beobachten; Postgres-Migration anwenden, API-Key-Pepper/Write-HMAC-Secret sicher setzen, vorhandenes Write-HMAC-Test-Fixture gegen Client/Receiver nutzen, Domain-Claim/Test-Key freigeben und danach 401/403/429/Revocation-Smokes ausfuehren.

Status
blocked
Evidence
öffnen

Evidence Manifest

Die wichtigsten Nachweispakete

Schema-Registry
Wettbewerbsquellen und Refresh-Watch competitive-source-watch.v1

Nachweis öffnen

Verifizierte Benchmark-Anforderungen competitive-feature-matrix.v1

Nachweis öffnen

Crawler Operations mit Preview-Coverage dach-crawler-operations.v1

Nachweis öffnen

Delivery Credential Preflight operator-delivery-credential-preflight.v1

Nachweis öffnen

Delivery Approval Env Template operator-delivery-activation-package.v1

Nachweis öffnen

Alert Delivery Readiness Smoke alert-delivery-readiness-smoke.v1

Nachweis öffnen

Operator Go-live Command Center operator-go-live-command-center.v1

Nachweis öffnen

Security Feed Credential Preflight security-feed-credential-preflight.v1

Nachweis öffnen

Security Feed Activation Env Template security-feed-activation-package.v1

Nachweis öffnen

Security Feed Storage Artefakt-Preflight security-feed-storage-preflight.v1

Nachweis öffnen

Security Feed Readiness Smoke security-feed-readiness-smoke.v1

Nachweis öffnen

Öffentlicher Security-Evidence-Index security-evidence-index.v1

Nachweis öffnen

Öffentlicher Operator-Readiness-Index operator-readiness-index.v1

Nachweis öffnen

API Access Migration Artefakt-Preflight operator-api-access-migration-preflight.v1

Nachweis öffnen

API Access Migration SQL operator-api-access-migration-preflight.v1

Nachweis öffnen