SG/Sicherheit
PUBLIC SURFACE · GET ONLY
Scanner bereit
04Defense Layers / Fail closed

Sicher prüfen,
bevor geprüft wird.

Die wichtigste Sicherheitsfunktion ist nicht ein Scanner, sondern die zentrale Kontrolle jedes Netzwerkziels. SiteGuard validiert Protokoll, Host, DNS, IP und Redirects vor jedem Zugriff neu.

SSRF guardDNS pinningRedirect validationRate limitKill switchFail closed
SG/0404zentrale SchutzschichtenURL Policy · DNS/IP · Request Budget · Scanner Isolation
01
Fachinhalt

Die entscheidenden
Bausteine.

06 MODULE
KLAR BESCHRIEBEN

URL01

Strikte Ziel-Policy

Nur HTTP und HTTPS auf Standardports sind zulässig. Zugangsdaten in URLs und interne Hostnamen werden verworfen.

  • Keine file-, ftp- oder data-Protokolle
  • Nur Port 80 und 443
  • Keine URL-Credentials
DNS02

DNS- und IP-Schutz

Alle aufgelösten Adressen müssen öffentlich routbar sein. Die geprüfte Adresse wird für den Request gepinnt.

  • Private und reservierte Netze blockiert
  • Link-local und Metadata-Endpunkte blockiert
  • Schutz gegen DNS-Rebinding
03

Redirect-Kontrolle

Weiterleitungen werden manuell verarbeitet. Jedes neue Ziel durchläuft dieselbe Validierung; der Crawl bleibt zusätzlich Same-Origin.

  • Maximal fünf Redirects
  • Fremde Crawl-Origins blockiert
  • Keine automatische Browserweiterleitung
LIM04

Harte Budgets

Zeit, Antwortgröße, Requests und Gesamtdauer besitzen feste Obergrenzen. Laufende Scans können zentral abgebrochen werden.

  • 8 Sekunden je Request
  • 2 MiB je Antwort
  • 90 Sekunden Gesamtdauer
ISO05

Isolierte Scanner

Ein fehlgeschlagenes Modul beendet nicht den gesamten Audit. axe-core erhält statisches HTML; Browser-Netzwerkrequests werden blockiert.

  • Modul-Timeouts
  • AbortSignal-Kill-Switch
  • Kein clientseitiges Scanning
AUTH06

Aktive Tests getrennt

Die öffentliche API kennt ausschließlich den passiven Modus. Eine vorbereitete Authorization Policy ist standardmäßig fail-closed.

  • Keine Exploit-Funktionen
  • Keine Brute-Force-Funktionen
  • Keine LLM-Entscheidung über Freigaben
02
Ablauf

Jeder Request durchläuft dieselben Tore

01

Normalize

Syntax, Protokoll, Credentials und Port prüfen.

02

Resolve

Alle A/AAAA-Adressen auf öffentliche Bereiche prüfen.

03

Pin

Nur die zuvor validierte Adresse für die Verbindung verwenden.

04

Budget

Rate, Zeit, Größe und Redirects begrenzen.

03 / BOUNDARY

Passiv bedeutet nicht oberflächlich.

SiteGuard analysiert intensiv, was eine Website normal ausliefert. Es versucht jedoch nie, Sicherheitskontrollen zu umgehen oder eine Schwachstelle aktiv auszunutzen.

Normale GET-AntwortenTLS-MetadatenÖffentliches HTMLKeine ZustandsänderungKeine AuthentifizierungKeine Payloads
Nächster Schritt

Alle erlaubten und ausgeschlossenen Tests

Prüfumfang ansehen