Was bedeutet der Score?
Jede Kategorie startet bei 100. Nur nicht bestandene Findings ziehen deterministisch Punkte nach Severity und Confidence ab.
- Kein KI-erfundener Wert
- Abzüge im Appendix sichtbar
- Overall ist der gewichtete Lagewert
SiteGuard ist ein technisches Frühwarn- und Priorisierungswerkzeug. Diese Seite erklärt, wie Scores und Findings zu lesen sind, was typische Fehler bedeuten und wann eine manuelle Prüfung notwendig bleibt.
04 MODULE
KLAR BESCHRIEBEN
Jede Kategorie startet bei 100. Nur nicht bestandene Findings ziehen deterministisch Punkte nach Severity und Confidence ab.
Severity beschreibt die mögliche Auswirkung. Confidence beschreibt, wie belastbar die technische Beobachtung aus öffentlichen Signalen ist.
Das ist nach einer erfolgreichen Einmal-Auslieferung erwartetes Verhalten und kein Datenverlust auf dem Server – dort sollte nichts verbleiben.
Nicht erreichbare Domains, blockierte Zieladressen, zu große Antworten, Rate-Limits oder Zeitbudgets können einen Lauf kontrolliert beenden.
Betroffene Header, URLs oder DOM-Elemente nachvollziehen.
Confidence und dokumentierte Grenzen berücksichtigen.
Zentrale Komponente oder Serverkonfiguration korrigieren.
Neuen Audit ausführen und Ergebnis vergleichen.
Ein unauffälliger Public Audit beweist weder vollständige Sicherheit noch Rechtskonformität. Umgekehrt ist eine Konfigurationsschwäche nicht automatisch eine ausgenutzte Schwachstelle.
Das feste Limit hält den Audit reproduzierbar, risikoarm und zeitlich begrenzt. Die Auswahl entsteht aus echten Links und der Sitemap; aggressive Enumeration findet nicht statt.
Der fertige Report wird beim ersten terminalen Abruf aus dem Server-RAM entfernt. Danach liegt er nur noch in der bereits geöffneten Browseransicht vor.
Nicht zwingend. Low bedeutet geringe automatisiert eingeschätzte Auswirkung. Wiederkehrende Low-Findings können auf eine systematische Template- oder Prozessschwäche hinweisen.
Diese Werte benötigen einen vollständigen Browserlauf beziehungsweise reale Nutzerdaten. Der sichere axe-Browser lädt bewusst keine fremden Ressourcen, damit Seiten keine internen Ziele ansprechen können.
Passiv ja: öffentlich sichtbare Passwortformulare, Transport, Ziel, Feldattribute sowie sichtbare CSRF-, Rate-Limit-, CAPTCHA-, MFA- und Passkey-Signale werden bewertet. SiteGuard verarbeitet keine Credentials, sendet kein Formular ab und betritt keine authentifizierten Bereiche. Die tatsächliche Wirksamkeit von Rate-Limiting lässt sich so weder bestätigen noch widerlegen.