Der Deep Public Audit kartiert die öffentlich verlinkte Same-Origin-Oberfläche und bewertet technische Signale reproduzierbar. Jede Beobachtung wird mit Evidenz, Confidence und einer konkreten Lösung ausgegeben.
SG/0125HTML-Seiten maximalCrawl-Tiefe 2 · bis zu 250 entdeckte Kandidaten
01
Fachinhalt
Die entscheidenden Bausteine.
07 MODULE KLAR BESCHRIEBEN
SEC01
Browser- & Anwendungsschutz
Wir untersuchen, welche Schutzschichten die öffentlich ausgelieferten Antworten aktivieren und ob sie über Seitentypen konsistent sind.
CSP, HSTS und Frame-Schutz
MIME-, Referrer- und Permissions-Policy
Cookies, Formulare, Mixed Content und SRI
AUTH02
Passive Login-Härtung
Öffentlich verlinkte Passwortformulare werden ausschließlich aus bereits geladenem HTML bewertet. Es gibt keine Eingabe und keinen Loginversuch.
HTTPS, POST, Formularziel und URL-Parameter
CSRF-, Cache- und Password-Manager-Signale
Rate-Limit-Header, CAPTCHA, MFA und Passkeys
TLS03
Transport & Zertifikat
Die Verbindung wird unabhängig vom HTML auf ihre öffentlich erkennbare Transportqualität geprüft.
HTTP-zu-HTTPS-Weiterleitung
Zertifikatskette, Hostname und Ablauf
Ausgehandelte TLS-Version
WEB04
Öffentliche Oberfläche
SiteGuard folgt nur echten Links und Sitemap-Einträgen. Es werden keine Verzeichnisse oder versteckten Endpunkte erraten.
Interne Fehlerziele und Redirects
robots.txt, sitemap.xml und security.txt
Formularziele ohne Absenden
PRV05
Privacy-Signale
Statische Drittanbieter-Referenzen werden nach Host und Zweckklasse gruppiert – ohne automatische Rechtsbehauptung.
Analytics, Advertising und Social
Fonts, Maps, Video und CDN
Externe Formularziele
QLT06
Qualität & Auffindbarkeit
Strukturelle Schwächen werden seitenübergreifend gruppiert, damit der Report Ursachen statt Meldungsfluten zeigt.
TTFB, HTML-Größe und Blocking-Ressourcen
Title, Canonical, H1, Noindex und Duplikate
Alt-Texte und Heading-Hierarchie
A11Y07
Accessibility & Technologie
Bis zu zehn statische DOMs laufen durch axe-core. Öffentliche Technologie-Signale werden nur mit ausgewiesener Confidence gemeldet.
axe-core-Regeln, nach Ursache gruppiert
CMS, Framework, Server und CDN
Version nur bei belastbarem öffentlichen Signal
02
Ablauf
Vom Ziel zum Lagebild
01
Validieren
URL, DNS und alle Zieladressen durchlaufen den SSRF-Schutz.
02
Kartieren
Same-Origin-Links und Sitemap-URLs werden robots-konform gesammelt.
03
Analysieren
Isolierte Scanner bewerten ihre Fachbereiche parallel.
04
Priorisieren
Deterministische Abzüge erzeugen Score und Lösungsplan.
03 / BOUNDARY
Tiefe, ohne Grenzen zu überschreiten.
Der Public Audit bleibt bewusst passiv. Mehr technische Aggressivität wäre kein tieferer Website-Check, sondern ein autorisierungspflichtiger Sicherheitstest.
Keine Payloads oder ExploitsKeine Loginversuche oder PassworteingabenKeine FormularübertragungKeine Query-VariantenKeine fremden OriginsKeine Last- oder Stresstests