OWASP Top 10 · 2021

Enterprise-Scanner für Web-Schwachstellen

Erkennen Sie Sicherheitsrisiken, bevor Angreifer es tun. Automatisierte OWASP Top 10-Prüfungen, Performance-Analyse und professionelle PDF-Berichte - alles in einem Tool.

No account needed — enter your URL and we'll send a preview to your email.

See a sample report
SSL/TLS - gültig & aktuell
X-Frame-Options - fehlt
PCI DSS 11.6.1 - monitored
GDPR Art.5 - clean
Critical
SQL Injection - A03
High
Missing CSP - A05
SSL Grade A
Valid 287 days
Shieldome
100+Sicherheitsprüfungen
10OWASP-Kategorien
8+Exportformate
SSEEchtzeit-Scanning
Product

Every finding in full context

Severity, OWASP category, attack path analysis, remediation code.
Not just a list — a roadmap to fix them.

app.shieldome.com/scan/results/0x1f4a92c — yourcompany.com
7 CRITICAL
22 HIGH
14 MEDIUM
A SSL GRADE
CRITICAL SQL Injection in /api/login?id= — boolean-based blind A03
HIGH Content-Security-Policy absent — XSS escalation path confirmed A05
MEDIUM Open redirect usable in phishing chain via ?next= A01
Scan Results & Attack Paths
app.shieldome.com/results
Shieldome scan results page with attack path correlation

Full OWASP report with severity, evidence, and ready-to-paste remediation code for every finding.

Executive Dashboard
app.shieldome.com/dashboard
Shieldome executive dashboard showing security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance across all assets

Security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance — all in one executive view. Filter by asset with one click.

Funktionen

Alles, was Sie zur Absicherung Ihrer Web-Anwendungen benötigen

Umfassendes Schwachstellen-Scanning für Sicherheitsexperten und Entwickler.

🛡️

OWASP Top 10 Abdeckung

Vollständige Abdeckung aller 10 OWASP-Risikokategorien (2021) - Injektionen, fehlerhafte Authentifizierung, Fehlkonfigurationen, kryptografische Fehler und mehr.

Performance-Analyse

DNS-Auflösungszeit, TTFB, Seitengröße, HTTP/2-Unterstützung, Kompression und Caching - ein vollständiges Bild der Performance Ihrer Website.

📄

Professionelle PDF-Berichte

Erstellen Sie detaillierte PDF-Berichte mit Befunden, Schweregradbewertungen, OWASP-Zuordnung, Nachweisen und Schritt-für-Schritt-Anleitungen zur Behebung.

📡

Echtzeit-Fortschritt

Verfolgen Sie den Scan-Fortschritt live. Server-Sent Events übertragen jedes Update sofort an Ihren Browser.

📈

Scan-Verlauf & Trends

Verfolgen Sie Schwachstellen im Zeitverlauf. Vergleichen Sie Scans, erkennen Sie Regressionen und messen Sie Sicherheitsverbesserungen.

🔌

CI/CD: REST API, CLI & GitHub Action

Integrieren Sie sich mit Ihrer Pipeline über unsere REST API, CLI oder native GitHub Action. Scans bei jedem Push starten, Merges bei HIGH-Befunden blockieren, SARIF an GitHub Advanced Security exportieren.

🏅

Sicherheitszertifikat & Badge

Jeder Scan mit Note A oder B erstellt automatisch ein 90-tägiges Shieldome-Zertifikat. Betten Sie das SVG-Badge auf Ihrer Website ein, um Besuchern zu zeigen, dass Ihre Sicherheit unabhängig verifiziert wurde.

🕵️

Dark-Web- & Breach-Monitoring

Überprüft automatisch, ob Ihre Domain in HaveIBeenPwned-Datenlecks, öffentlichen Pastebin-Dumps und AlienVault OTX Threat Intelligence auftaucht - exponierte Zugangsdaten werden erkannt, bevor Angreifer sie nutzen.

Angriffspfad-Korrelation

Befunde werden automatisch zu ausnutzbaren Angriffsketten verknüpft - zeigt, wie ein schwacher Cookie-Header in Kombination mit einem XSS-Problem zur vollständigen Kontoübernahme führt.

📋

Automatisches Ausfüllen von Sicherheitsfragebögen

Jeder Scan füllt einen SIG-Lite/CAIQ-Fragebogen mit Ja/Nein/Teilweise-Antworten aus Ihren Befunden vor. Überschreiben Sie Antworten, fügen Sie Notizen hinzu und exportieren Sie eine CSV.

🔐

Single Sign-On (Google & Microsoft)

Teams können sich mit Google Workspace oder Microsoft Entra ID anmelden. Admins konfigurieren SSO pro Organisation im Team-Dashboard - basierend auf OpenID Connect mit SAML-erweiterter Architektur.

📊

Branchenvergleich

Ihr Risikowert im Vergleich zu anderen Unternehmen Ihrer Branche. Sehen Sie, ob Sie in der oberen oder unteren Hälfte Ihres Sektors liegen - direkt im Scan-Bericht und PDF.

🔑

JavaScript Secrets Deep Scan

Lädt alle JavaScript-Dateien - einschließlich Webpack-Chunks - und scannt nach 36+ Credential-Typen: AWS-Schlüssel, GitHub-Token, Stripe-Geheimnisse, Firebase-Schlüssel, Datenbankverbindungsstrings und mehr. Entropieanalyse erkennt Geheimnisse, die Regex übersieht.

📐

Compliance-Posture pro Kontrolle

Ordnet jeden Befund bestimmten Kontrollen in SOC 2, ISO 27001, DSGVO und PCI-DSS v4 zu. Sehen Sie genau, welche Kontrollen bestanden, nicht bestanden oder teilweise erfüllt sind - und zeigen Sie die Aufschlüsselung direkt aus dem Bericht.

🔔

Slack & Jira Integration

Senden Sie Scan-Zusammenfassungen an Slack, sobald ein Scan abgeschlossen ist. Erstellen Sie automatisch Jira-Bug-Tickets für kritische und hohe Befunde - ein Ticket pro Befund mit vorausgefüllten Beweisen und Behebungsmaßnahmen.

🔓

Authentifiziertes Scannen

Scannen Sie hinter dem Login. Injizieren Sie Cookies oder einen Bearer-Token zum Scannen authentifizierter Seiten, oder lassen Sie Playwright eine echte Formular-Anmeldung durchführen.

🔒

CSP Builder, GraphQL & E-Mail-Sicherheit

Interaktiver Content Security Policy-Builder mit Live-Bewertung. Dedizierte GraphQL-Introspektions- und Injektionsprüfungen. SPF-, DKIM- und DMARC-Record-Validierung - erkennen Sie E-Mail-Spoofing-Risiken, bevor Angreifer es tun.

🕶️

Stealth-Modus, Profile & Scan-Diff

Normale, vorsichtige und Stealth-Scan-Geschwindigkeiten lassen Sie Gründlichkeit und Serverlast abwägen. Speichern Sie Scan-Profile für die Wiederverwendung mit einem Klick. Vergleichen Sie beliebige zwei Scans - Regressionen und neue Fixes, nebeneinander.

💡

Verständliche Befund-Erklärungen

Jeder Befund enthält eine verständliche Erklärung: was er bedeutet, warum er wichtig ist und wie er behoben werden kann - mit tech-stack-spezifischen Konfigurationsbeispielen für Nginx, Apache, Django, Express, WordPress und mehr. Kein Sicherheitswissen erforderlich.

🕸️

Multi-Seiten-Crawler

Shieldome crawlt Ihre gesamte Website - nicht nur die Startseite. Formulare, API-Endpunkte und versteckte Seiten über bis zu 50 URLs werden automatisch entdeckt und getestet - echte Abdeckung statt falscher Sicherheit.

Fix-Verifizierung per Klick

Nach der Bereitstellung eines Fixes klicken Sie bei einem Befund auf „fix verifizieren“. Shieldome scannt das Ziel in Echtzeit neu und bestätigt, ob das Problem behoben ist oder noch vorliegt - kein manueller Re-Scan erforderlich.

📊

Branchenvergleich & Risikotrends

Sehen Sie, wie Ihr Risikowert im Vergleich zu anderen Websites Ihrer Branche abschneidet. Verfolgen Sie Ihren Wert im Zeitverlauf mit Trend-Sparklines und vollständigen historischen Charts. Wissen Sie genau, ob Ihre Sicherheitslage sich verbessert.

🤖

KI-gestützte Scan-Analyse

Fragen Sie nach jedem Scan Claude, die Befunde zu interpretieren - erhalten Sie eine verständliche Angriffserzählung, priorisierte Risikokommentare und Empfehlungen zur Behebungsreihenfolge. Vollständig opt-in, datenschutzorientiert: Nur Befundnamen erreichen die KI, niemals Ihre Ziel-URL oder Schwachstellendetails.

⚙️

Hardening-Konfigurationsgenerator

Ein Klick verwandelt Ihre Scan-Befunde in einfügefertige Server-Konfigurationsschnipsel - Nginx, Apache, Django, Express, PHP, Spring Boot. Umfasst fehlende Sicherheits-Header, HSTS, CORS, Cookie-Flags, TLS-Einstellungen und mehr. Kein Consulting erforderlich.

🔐

Professioneller Pentest-Bericht PDF

Exportieren Sie einen vollständigen Penetrationstest-Bericht: Executive Summary, CVSS-Wertebereiche, Exploitierungsschwierigkeitsbewertungen, detaillierte Methodik, einen Beweisblock pro Befund und eine nach Dringlichkeit gegliederte Behebungs-Roadmap. Auditbereit in Sekunden.

🔑

Security Score Public API

Laden Sie Ihren aktuellen Sicherheitswert und Ihre Note in eigene Dashboards, CI/CD-Pipelines oder Slack-Alerts mit einem einzigen authentifizierten API-Aufruf. Verwenden Sie Ihren vorhandenen Shieldome API-Schlüssel - keine neuen Zugangsdaten, keine neue Infrastruktur.

🎯

Bug-Bounty-Berichtsgenerator

Exportieren Sie kritische und hohe Befunde als strukturierten Markdown-Bericht im Format für HackerOne, Bugcrowd und Intigriti. Jeder Befund enthält CVSS-Bereich, Exploitierungsaufwand, Reproduktionsschritte, Auswirkungsaussage und Behebungsanleitungen - bereit zum Einreichen.

🐙

Native GitHub App Integration

Installieren Sie die Shieldome GitHub App in Ihrer Organisation - sie verfolgt automatisch Ihre Repositories, löst Scans bei Pull Requests aus und postet Ergebnisse als GitHub Check Runs. Sicherheitsgates blockieren Merges bei kritischen Befunden, direkt in Ihrem CI/CD-Workflow.

🔗

Client-Portal für Agenturen

Teilen Sie gebrandete, schreibgeschützte Sicherheits-Dashboards mit Ihren Kunden - kein Shieldome-Konto erforderlich. Jedes Portal ist eine einzigartige tokenisierte URL, gefiltert nach den Domains des Kunden, mit Ihrem eigenen Namen und Logo. Legen Sie ein Ablaufdatum fest und widerrufen Sie den Zugang jederzeit.

Remediation Task Tracking

Wandeln Sie Scan-Befunde direkt in Behebungsaufgaben um - weisen Sie sie per E-Mail einem Teammitglied zu, setzen Sie ein Fälligkeitsdatum und verfolgen Sie den Status von Offen → In Bearbeitung → Behoben. Ein integriertes Dashboard zeigt überfällige Aufgaben und den Fortschritt über alle Ihre Domains.

🔭

Subdomain-Entdeckung & Auto-Scan

Entdecken Sie automatisch Subdomains mithilfe von Certificate-Transparency-Logs und passivem DNS - kein Brute-Force, vollständig passiv. Entdeckte Subdomains erscheinen in Ihrem Dashboard; ein Klick aktiviert vollständiges Scanning. Neue Subdomains tauchen automatisch nach jedem SaaS-Monitoring-Scan auf.

🛡️

Risikoakzeptanz-Workflow

Akzeptieren Sie formell ein bekanntes Risiko für einen beliebigen Befund - fügen Sie einen Grund an, setzen Sie ein Ablaufdatum und unterdrücken Sie es aus Ihrer aktiven Risikoansicht. Akzeptierte Risiken werden mit Zeitstempel und Prüfer protokolliert, was eine prüfbare Aufzeichnung für Compliance-Zwecke bietet.

🗓️

Geplante und wiederkehrende Scans

Richten Sie tägliche, wöchentliche oder monatliche Scans ein und vergessen Sie sie. Shieldome läuft automatisch, vergleicht mit dem vorherigen Scan und sendet eine E-Mail nur bei neuen Schwachstellen.

👥

Team-Zusammenarbeit und Organisationen

Laden Sie Teammitglieder ein, weisen Sie Rollen zu (Admin · Mitglied · Betrachter) und teilen Sie den Scan-Verlauf in der gesamten Organisation. Ein Dashboard für das gesamte Sicherheitsteam.

📡

Out-of-Band (OOB) Erkennung

Blinde Schwachstellen - SSRF-Payloads ohne sichtbare Antwort, XXE mit Out-of-Band-Exfiltration - werden durch HTTP-Callbacks an den Shieldome-Probe-Empfänger bestätigt. Null Falschpositive.

🔒

PCI DSS 4.0 Checkout Monitoring

Automated weekly script inventory for your payment pages, satisfying PCI DSS 4.0 Requirement 11.6.1. Shieldome fingerprints every inline and external script with SHA-256, verifies Subresource Integrity attributes, and alerts you immediately when an unauthorized script appears or any existing script changes.

🔏

GDPR Technical Compliance

Automated GDPR Article 5, 6, 13, 25, and 44 technical checks: tracker detection (Google Analytics, Meta Pixel, LinkedIn, HotJar, 15+ more), consent platform verification, cookie security flags (Secure/HttpOnly/SameSite), data exposure scanning, HTTPS/HSTS enforcement, and CSP evaluation. Score 0-100 with a downloadable PDF evidence report.

📋

SOC 2 Readiness Assessment

Automated SOC 2 Trust Service Criteria (TSC) technical checks covering ~20% of automatable controls: HTTPS (CC6.7), security headers (CC6.6), WAF detection (CC6.8), rate limiting on auth endpoints (CC6.1), admin panel exposure, sensitive file leaks (CC7.1), error disclosure (CC7.2), security.txt (CC2.3), and CI/CD exposure (CC8.1). Paired with a 9-item manual checklist for the remaining 80% of controls.

API Security Scanner

Automated weekly API security monitoring based on the OWASP API Security Top 10. Detects broken authentication, excessive data exposure, missing rate limiting, CORS misconfigurations, verbose error messages, JWT weaknesses, and dangerous HTTP methods. Scans REST endpoints automatically or via your OpenAPI/Swagger spec. Score 0-100 with a downloadable PDF report.

OWASP Top 10 · 2021

Vollständige OWASP Top 10 Abdeckung

Jede Prüfung folgt dem OWASP Top 10 (2021) Standard - dem Branchenmaßstab für Web-Anwendungssicherheit.

A01 Fehlerhafte Zugriffskontrolle
A02 Kryptografische Fehler
A03 Injektionen
A04 Unsicheres Design
A05 Sicherheitsfehlkonfiguration
A06 Verwundbare Komponenten
A07 Authentifizierungsfehler
A08 Integritätsfehler
A09 Protokollierungsfehler
A10 SSRF
Preise

Einfache Abo-Preise

Hostnames einmal registrieren. Wir scannen automatisch und benachrichtigen Sie sofort bei neuen Schwachstellen - ganz ohne manuellen Aufwand.

Not sure what you get? See a sample report
Monthly Annual -20%
Starter
€18
/Monat
1 Domain · wöchentlicher Scan
  • 1 überwachte Domain
  • Automatische wöchentliche Scans
  • Port- & Service-Expositions-Scan
  • CVE-Erkennung im Stack
  • E-Mail-Benachrichtigungen bei neuen Befunden
  • PDF- & Compliance-Berichte
  • Jederzeit kündbar
Business
€166
/Monat
20 Domains · täglicher Scan
  • 20 überwachte Domains
  • Automatische tägliche Scans
  • Vollständiger Port- & CVE-Scan
  • Neue CVE-Benachrichtigungen nach jedem Scan
  • Angriffsflächen- & Subdomain-Karte
  • E-Mail-, Slack- & Jira-Benachrichtigungen
  • White-Label PDF-Berichte
  • Prioritäts-Support
  • Jederzeit kündbar
Enterprise
Self-hosted
Individuell
On-Premise · unbegrenzt · SLA
🖥️ Deployed via Docker Compose in <10 min
  • Alles aus Business
  • Data never leaves your network
  • Air-gap & private cloud capable
  • White-Label PDF-Berichte
  • SSO / SAML Integration
  • Unlimited users & scans
  • Dediziertes SLA & Onboarding
🎁 14 Tage kostenlos testen - keine Kreditkarte erforderlich
Beginnen Sie noch heute mit der Überwachung Ihres Hostnames. Alle Pro-Funktionen für 14 Tage. Wenn Sie sich dagegen entscheiden, kündigen Sie vor Ablauf der Testphase und werden nicht belastet.
Kostenlos testen starten
🎁 Neue Konten starten kostenlos - keine Kreditkarte erforderlich.  ·  Benötigen Sie individuelle Mengen? [email protected].
Early Access

Built in the open. Tested on real targets.

Shieldome is in active development. Every check is validated against real-world targets — not synthetic test environments. Join early access and shape the roadmap.

100+
Security checks per scan
OWASP
Top 10 (2021) full coverage
PCI DSS
v4.0 Req 11.6.1 checkout monitor
11
Languages — EN, DE, FR, ES, and more
Vergleich

Für Entwickler gebaut, nicht nur für Sicherheitsteams

Die meisten Scanner sind entweder zu komplex oder zu eingeschränkt, um nützlich zu sein. Shieldome schließt die Lücke: umfassende OWASP Top 10-Abdeckung, keine Installation, Ergebnisse in unter 5 Minuten.

Funktion Shieldome OWASP ZAP Mozilla Observatory Detectify
Keine Installation erforderlich Java + Download
Vollständiges OWASP Top 10 (2021) 40+ Prüfungen mit Konfiguration nur Header
Scan in < 5 Min. abgeschlossen 30–90 Min. ~ variiert
PDF-Bericht-Export ~ Nur HTML
API & GitHub Actions ~ Nur CLI
Scan-Verlauf & Trends
Performance-Prüfungen DNS, TTFB, HTTP/2
Continuous monitoring daily / weekly
Remediation tracking ~ paid add-on
Dark web credential monitoring
Cloud storage exposure (S3, GCS, Azure)
GitHub Actions / CI/CD integration workflow generator ~ CLI only
Kostenlos starten 1 kostenloser Scan · 14-Tage-Test Open Source nur Testversion
Einstiegspreis From €18 / month Kostenlos Kostenlos €85+ / Monat
In-depth comparisons: Shieldome vs Detectify  ·  vs Intruder  ·  vs Acunetix  ·  vs Burp Suite
FAQ

Häufig gestellte Fragen

Was ist Shieldome? +
Shieldome ist ein passiver Scanner für Web-Schwachstellen und Performance. Er prüft Ihre Websites anhand des OWASP Top 10 (2021) Standards und erstellt detaillierte Berichte mit Behebungsanleitungen.
Ist es sicher, meine Produktionswebsite zu scannen? +
Ja. Shieldome führt passives Scanning durch - es erkennt Schwachstellen durch Beobachtung von Server-Antworten, ohne sie aktiv auszunutzen. Es werden keine destruktiven Payloads gesendet.
Was benötige ich, um zu beginnen? +
Erstellen Sie ein Konto, fügen Sie Ihre autorisierte Domain hinzu und starten Sie das Scanning. In wenigen Minuten haben Sie detaillierte Ergebnisse.
Kann ich Scan-Ergebnisse exportieren? +
Ja - PDF-Berichte, JSON, CSV und SARIF (für GitHub Advanced Security) werden unterstützt.
Unterstützen Sie API- und CLI-Zugang? +
Ja. Alle Funktionen sind über die REST API und das CLI-Tool verfügbar, was die Integration in jede CI/CD-Pipeline erleichtert.
Welche Sprachen werden unterstützt? +
Das Scanner-Dashboard ist auf Englisch. Die Landing Page ist auf Englisch, Serbisch, Deutsch, Französisch, Spanisch, Russisch, Portugiesisch, Japanisch, Hebräisch, Arabisch und Hindi verfügbar.
Muss ich eine IP-Adresse für das Scanning auf die Allowlist setzen? +
Ja, wenn Ihr Server eine Firewall oder WAF-Allowlist verwendet. Alle Shieldome-Scans stammen von einer einzigen festen IP: 51.255.44.193. Fügen Sie diese IP Ihren Firewall-Regeln hinzu.
Was ist das Shieldome-Sicherheitszertifikat? +
Nach jedem Scan, der die Sicherheitsnote A oder B erreicht, stellt Shieldome automatisch ein Zertifikat aus, das 90 Tage gültig ist. Sie erhalten eine einzigartige Zertifikatsseite und ein einbettbares SVG-Badge - damit Besucher wissen, dass Ihre Sicherheit unabhängig verifiziert wurde. Das Badge spiegelt stets das aktuellste Scan-Ergebnis wider.

SCAN BY FRAMEWORK OR INDUSTRY

🟦 WordPress ⚛️ React ▲ Next.js 🟩 Django 🔴 Laravel 🛍️ Shopify 🔌 REST API ⚙️ SaaS 🏥 Healthcare 🛒 E-Commerce 💰 Finance 🔌 WP Plugin