Einmal-Check ohne Konto — Ergebnis nur über diesen Link, begrenzte Speicherzeit.
Für regelmäßige Checks, Alerts bei Ausfall und eine eigene Status-Page brauchst du ein kostenloses Konto.
Warum das zählt
Jedes fremde Skript in deiner Seite läuft mit deinen Rechten: es sieht jedes Formularfeld, jedes Cookie ohne
HttpOnly und das ganze DOM. Wird der fremde Host kompromittiert, wird daraus ein Skimmer auf deiner Kasse — genau so funktioniert die
Magecart-Klasse.
resources — jede Ressource mit Origin & Attributenthird_party — Anzahl fremder Ressourcen (andere eTLD+1)third_party_origins — wem du vertraust, ob du willst oder nichtintegrity — Subresource-Integrity gesetzt?cross_origin — anderer Origin (Schema+Host+Port)?crossorigin — ohne das blockiert der Browser cross-origin SRIinsecure — http:-Ressource auf HTTPS-Seitefindings — jede Schwäche mit Severity + Begründunggrade — A–F aus dem Score (100 minus Abzüge)
Nur statisches HTML — kein Browser-Rendering. Sichtbar ist, was im ausgelieferten HTML steht. Skripte, die erst per JavaScript nachgeladen werden (Tag-Manager, Consent-Tools, alles hinter createElement("script")), tauchen hier nicht auf. Ein sauberes Ergebnis heißt „im HTML ist nichts Fremdes ohne SRI“ — nicht „die Seite lädt nichts Fremdes“. Umgekehrt werden inerte Regionen (HTML-Kommentare, <template>, <noscript>) ausgeschnitten: ein auskommentiertes Snippet lädt nichts und erfindet hier keinen Befund.
integrity ohne crossorigin ist kein Schönheitsfehler: ohne CORS ist die Antwort opaque, ihr Body für die Prüfung unlesbar — der Browser blockiert die Ressource, sie lädt gar nicht. Das gilt origin-genau (Schema+Host+Port), also auch für deine eigene CDN-Subdomain, die nach eTLD+1 als „eigen“ gilt.