Zum Inhalt springen
Planen wir gemeinsam die passende Software für Ihre Prozesse. Demo oder Angebot: +90 546 737 48 29

TR EN DE

Checkliste für die Website-Sicherheit

Sicherheit ist keine Einrichtung, die man einmal vornimmt und dann vergisst, sondern eine Gewohnheit aus kurzen, regelmäßigen Kontrollen. Diese Liste ordnet die Aufgaben für Inhaber und Administratoren einer Website nach ihrer Häufigkeit: einige Minuten pro Woche, eine halbe Stunde im Monat, einmal im Jahr eine umfassende Überprüfung. Die Einzelheiten zu jedem Punkt stehen in der verlinkten Anleitung.

Über den Druckbefehl Ihres Browsers können Sie die Liste auf Papier oder als PDF ausgeben; in der Druckansicht sind Menü und Linkkästen ausgeblendet. Streichen Sie Punkte, die auf Ihre Website nicht zutreffen, und ergänzen Sie, was Ihnen fehlt; entscheidend ist, dass die Liste tatsächlich angewendet wird.

Kurz gefasst

  • Arbeiten Sie zuerst die Punkte der Ersteinrichtung einmal vollständig ab.
  • Wöchentlich 5–10 Minuten, monatlich etwa 30 Minuten, einmal im Jahr eine umfassende Überprüfung.
  • Legen Sie für jede Kontrolle eine verantwortliche Person und einen Tag fest.
  • Die Liste ist druckbar; jeder Punkt verweist auf die passende Anleitung.
Auf dieser Seite

So verwenden Sie die Liste

  1. Schließen Sie zuerst die Kontrollen der Ersteinrichtung ab

    Regelmäßige Kontrollen sind sinnvoll, wenn die Grundmaßnahmen umgesetzt sind. Arbeiten Sie die Punkte im Abschnitt „Ersteinrichtung“ weiter unten einmal vollständig ab. Für den allgemeinen Rahmen können Sie mit dem Leitfaden zur Website-Sicherheit beginnen.

    Schema: Kontrollhäufigkeiten; Ersteinrichtung einmal, wöchentlich einige Minuten, monatlich eine halbe Stunde, jährlich eine umfassende Überprüfung : Vergrößern
  2. Legen Sie die verantwortliche Person und den Tag fest

    Eine Kontrolle, für die „alle“ zuständig sind, findet nicht statt. Legen Sie für jede Häufigkeit eine verantwortliche Person und einen festen Tag im Kalender fest; notieren Sie die durchgeführte Kontrolle mit Datum. Wird die Website von einer Agentur betreut, halten Sie schriftlich fest, welche Punkte bei ihr liegen und welche bei Ihnen.

    Checklistenkarte: wöchentliche Kontrollen; Updates, Backup-Bericht, Website-Kontrolle, Warnungen : Vergrößern
  3. Schieben Sie nichts auf, wenn Sie ein Problem finden

    Der Zweck der Kontrolle ist nicht, Kästchen abzuhaken, sondern ein Problem früh zu finden. Wenn Sie ein ausstehendes Sicherheitsupdate, ein fehlgeschlagenes Backup oder ein unbekanntes Konto sehen, kümmern Sie sich noch am selben Tag darum. Gibt es Anzeichen für einen Hack, folgen Sie den Schritten der Anleitung Website gehackt: Was tun?.

    Checklistenkarte: monatliche und jährliche Kontrollen; Konten, Wiederherstellungstest, Passwörter, umfassende Überprüfung : Vergrößern

Ersteinrichtung (einmalig)

Zugang

  • ☐ Die Passwörter für Hosting-Panel, FTP, Datenbank und Administrator sind unterschiedlich und lang. (Starke Passwörter)
  • ☐ Für Hosting-Panel, Domain-Konto und Administratorkonten ist die Zwei-Faktor-Authentifizierung eingeschaltet. (Zwei-Faktor-Authentifizierung)
  • ☐ Jede Person hat ihr eigenes Konto; es wird kein gemeinsames Konto verwendet.
  • ☐ Die Dateiübertragung erfolgt per SFTP oder FTPS. (Server- und Hosting-Sicherheit)

Server und Konfiguration

  • ☐ Die gesamte Website leitet auf HTTPS um; das Zertifikat wird automatisch erneuert. (Sicherheitsheader und HTTPS)
  • ☐ Die grundlegenden Sicherheitsheader sind gesetzt; die CSP läuft mindestens im Berichtsmodus.
  • ☐ Verzeichnisauflistung und Fehlerausgabe auf dem Bildschirm sind abgeschaltet.
  • ☐ Im Web-Stammverzeichnis liegen keine Backups, Dumps, .git, .env, phpinfo oder Installationsskripte.
  • ☐ Dateien 644, Ordner 755; nichts hat die Berechtigung 777.
  • ☐ In Upload-Ordnern ist die Skriptausführung abgeschaltet. (Datei-Upload-Sicherheit)
  • ☐ Die Datenbank ist für Zugriffe von außen gesperrt; der Anwendungsbenutzer hat minimale Rechte.

Code

  • ☐ Alle Abfragen sind als Prepared Statements geschrieben. (SQL-Injection)
  • ☐ Ausgaben werden kontextgerecht escapt. (XSS)
  • ☐ Zustandsändernde Aktionen laufen per POST und sind mit einem CSRF-Token geschützt. (CSRF)
  • ☐ Passwörter werden mit password_hash gespeichert; die Anmeldeversuche sind begrenzt; das Sitzungscookie ist Secure, HttpOnly, SameSite. (Login- und Sitzungssicherheit)
  • ☐ Jede Seite und jede Aktion prüft die Berechtigung auf dem Server.

Backup und Monitoring

  • ☐ Dateien und Datenbank werden automatisch gesichert; eine Kopie liegt außerhalb des Servers. (Backup und Monitoring)
  • ☐ Die Wiederherstellung wurde mindestens einmal getestet.
  • ☐ Verfügbarkeitsüberwachung und Benachrichtigungen der Google Search Console sind eingeschaltet.
  • ☐ Zugriffs- und Fehlerprotokolle sind eingeschaltet; die Aufbewahrungsdauer ist bekannt.
  • ☐ Es ist schriftlich festgehalten, wer im Ernstfall anzurufen ist und was die ersten Schritte sind.

Wöchentlich (5–10 Minuten)

  • ☐ Gibt es ausstehende Updates? Spielen Sie die Sicherheitsupdates ein. (Software-Updates)
  • ☐ Wurde das letzte Backup erfolgreich erstellt? Sehen Sie in den Backup-Bericht.
  • ☐ Öffnen Sie die Website, ohne angemeldet zu sein, und zusätzlich auf dem Smartphone: Gibt es unerwartete Inhalte, Weiterleitungen oder Warnungen?
  • ☐ Gibt es Warnungen aus der Verfügbarkeitsüberwachung und der Search Console?
  • ☐ Steht im Bericht über Dateiänderungen eine Änderung, die nicht von Ihnen stammt?
  • ☐ Gehen über das Kontaktformular ungewöhnlich viele oder ungewöhnliche Einsendungen ein? (DDoS- und Bot-Angriffe)

Monatlich (etwa 30 Minuten)

  • ☐ Aktualisieren Sie alle Komponenten: CMS, Plugins, Themes, Bibliotheken.
  • ☐ Sehen Sie die Benutzer- und Administratorkonten durch: Gibt es Konten, die Sie nicht kennen oder die nicht mehr benötigt werden?
  • ☐ Sehen Sie die FTP-, SSH- und Panel-Konten durch; sperren Sie den Zugang ausgeschiedener Personen.
  • ☐ Löschen Sie ungenutzte Plugins, Themes und Dateien.
  • ☐ Liegen im Web-Stammverzeichnis und in den Upload-Ordnern unerwartete Dateien?
  • ☐ Werfen Sie einen Blick in die Zugriffs- und Fehlerprotokolle: gehäufte Anfragen an die Anmeldeadresse, POST-Anfragen an unbekannte Dateien, Fehlerserien.
  • ☐ Prüfen Sie in der Search Console den Bericht „Sicherheitsprobleme“ und die indexierten Seiten.
  • ☐ Sehen Sie nach den Ablaufdaten von Zertifikat und Domain.
  • ☐ Prüfen Sie den freien Speicherplatz und den Füllstand des Backup-Speichers.

Alle drei Monate

  • ☐ Führen Sie einen Wiederherstellungstest durch: Spielen Sie das Backup in eine Testumgebung ein und öffnen Sie die Website.
  • ☐ Sehen Sie die Sicherheitsheader und die CSP-Verstoßberichte durch.
  • ☐ Sehen Sie die in die Seiten eingebundenen Drittanbieterskripte (Analyse, Chat, Werbung) durch; entfernen Sie die nicht benötigten.
  • ☐ Testen Sie Formulare und Datei-Upload-Felder: Funktionieren die Typ- und Größenbeschränkungen?
  • ☐ Prüfen Sie die Dateirechte.

Jährlich (umfassende Überprüfung)

  • ☐ Erneuern Sie kritische Passwörter und API-Schlüssel; vor allem solche, die geteilt wurden oder alt sind.
  • ☐ Erhält die PHP-Version noch Sicherheitsupdates? Planen Sie das Upgrade.
  • ☐ Aktualisieren Sie das Komponenteninventar; ersetzen Sie Plugins und Bibliotheken, die nicht mehr gepflegt werden.
  • ☐ Prüfen Sie von Grund auf, wer welche Berechtigungen hat.
  • ☐ Überprüfen Sie den Backup-Plan: Passen Häufigkeit, Aufbewahrungsdauer und Speicherort noch?
  • ☐ Aktualisieren Sie die Notiz zur Vorfallsreaktion und die Kontaktdaten.
  • ☐ Überprüfen Sie die Datenschutzhinweise (z. B. nach der DSGVO), die Cookie-Richtlinie und die gespeicherten personenbezogenen Daten; löschen Sie Daten, die nicht mehr benötigt werden.
  • ☐ Erwägen Sie für wichtige Websites einen unabhängigen Sicherheitstest.
  • ☐ Geben Sie dem Team eine kurze Auffrischung. (Phishing-E-Mails erkennen)

Nach jeder Änderung

  • ☐ Bevor Sie ein neues Plugin oder eine neue Bibliothek hinzufügen: Stammt es aus offizieller Quelle, wird es gepflegt, ist es wirklich nötig?
  • ☐ Vor einem großen Update ein Backup; danach die Kontrolle der kritischen Abläufe.
  • ☐ Wurde ein neues Formular oder Upload-Feld hinzugefügt: Gibt es Validierung, CSRF-Schutz und Typprüfung?
  • ☐ Ist eine neue Person hinzugekommen: eigenes Konto, minimale Rechte, Zwei-Faktor-Authentifizierung.
  • ☐ Ist eine Person ausgeschieden: Sperren Sie noch am selben Tag alle Zugänge und ändern Sie geteilte Passwörter.
  • ☐ Wenn Sie WordPress verwenden: die zusätzlichen Punkte der Anleitung WordPress-Sicherheit.

Häufige Fragen

Kann jemand ohne technische Kenntnisse diese Liste anwenden?

Die meisten wöchentlichen und monatlichen Punkte lassen sich über den Administrationsbereich und das Hosting-Panel erledigen. Holen Sie für die Punkte der Ersteinrichtung, die Code und Serverkonfiguration betreffen, die Unterstützung Ihres Entwicklers oder Hosting-Anbieters ein und bitten Sie darum, dass man Ihnen die Ergebnisse mitteilt.

Ist meine Website vollständig sicher, wenn ich alles auf der Liste erledige?

Keine Liste garantiert vollständige Sicherheit; das Ziel ist, das Risiko zu senken und ein Problem früh zu bemerken. Die Liste beseitigt die häufigsten Ursachen und schafft die Gewohnheit regelmäßiger Kontrollen.

Kann ich die Kontrollen automatisieren?

Zum großen Teil ja: Automatische Updates, automatische Backups samt Backup-Bericht, Verfügbarkeitsüberwachung, die Prüfung der Dateiintegrität und Warnungen zum Zertifikatsablauf lassen sich automatisieren. Die Durchsicht der Konten und der Protokolle braucht dagegen das menschliche Auge.

BYK Yazılım Support-Team
Diese Anleitung wird vom Support-Team von BYK Yazılım erstellt und regelmäßig überprüft. Letzte Aktualisierung: 04.10.2026.

Verwandte Anleitungen

Sehen wir uns Ihre Website gemeinsam an

BYK Yazılım entwickelt Unternehmenswebsites. Schreiben Sie uns, wenn Sie Fragen zu Ihrer Website haben.

Kontakt aufnehmen Unsere Leistung: Unternehmenswebsite