SEOtologie»Security & WordPress»Mixed-Content & Cookie-Security Audit

Mixed-Content & Cookie-Security Audit

Decke harte HTTP-Links auf, die das SSL-Zertifikat im Browser entwerten.

Ich suche im Quellcode nach unverschlüsselten Bildern, Skripten und iframes (Mixed Content) und validiere die Sicherheit (Secure, HttpOnly) deiner Session-Cookies.

🔒
Die Analyse erfolgt ausschließlich serverseitig und nur für die Dauer des Audits. Es werden keine URLs gespeichert oder weitergegeben.
Hinweis: Die Ergebnisse basieren auf automatisierten technischen Analysen. Trotz sorgfältiger Prüfung können Fehlinterpretationen oder Messabweichungen auftreten. Die Auswertung ersetzt keine individuelle technische oder rechtliche Beratung.
Mixed-Content & Cookie-Security Audit empfehlen:

Häufige Fragen zu diesem Tool

Wichtiges Hintergrundwissen und SEO-Tipps kurz für dich erklärt.

Grundlagen

Was ist Mixed Content und warum ist es gefährlich?

Mixed Content entsteht, wenn deine Website per HTTPS geladen wird, aber bestimmte Ressourcen wie Bilder, Skripte oder iFrames über unsichere HTTP-Links eingebunden sind. Dies hebelt die SSL-Verschlüsselung aus und macht die Datenübertragung anfällig für Mitleser oder Manipulationen (Man-in-the-Middle Angriffe).

Warum blockieren Browser meine Skripte?

Moderne Browser (wie Chrome, Firefox oder Safari) haben sehr strenge Sicherheitsrichtlinien. Sogenannter "aktiver Mixed Content" (wie JavaScript-Dateien oder iFrames, die per HTTP geladen werden) wird vollständig blockiert, um Nutzer zu schützen. Dadurch funktionieren wichtige Funktionen oder Tracking-Codes oft nicht mehr.

Was bewirkt das HttpOnly Flag bei Cookies?

Das HttpOnly Flag verbietet JavaScript den Zugriff auf das Cookie. Dies ist ein entscheidender Schutz gegen Cross-Site-Scripting (XSS). Es verhindert, dass Angreifer, die bösartigen Code auf deiner Seite einschleusen, die Session-IDs deiner Nutzer stehlen können.

Wofür ist das Secure Flag bei Cookies zuständig?

Das Secure Flag erzwingt, dass ein Cookie ausschließlich über eine verschlüsselte HTTPS-Verbindung übertragen wird. Fehlt es, könnte das Cookie bei einem versehentlichen Aufruf über unverschlüsseltes HTTP im Klartext über das Netzwerk gesendet und abgefangen werden.

Praxis & Umsetzung

Muss jedes Cookie HttpOnly und Secure sein?

Nein. Während das Secure-Flag für fast alle Cookies sinnvoll ist (da die Seite eh über HTTPS laufen sollte), ist das HttpOnly-Flag für Cookies, die per JavaScript ausgelesen werden müssen (z.B. Google Analytics oder Consent-Banner-Cookies), technisch gar nicht machbar. Deshalb bestraft dieses Tool ganz bewusst nur das Fehlen dieser Flags bei sensiblen Session- oder Authentifizierungs-Cookies.

PM
Entwickelt von

Entwickler der SEOtologie-Toolbox. Fokus auf technisches SEO, Datenschutz und präzise Live-Analysen.

KI-Hinweis: Inhalte teils KI-gestützt erstellt und redaktionell geprüft. Mehr im Impressum.

Nach oben scrollen