howsafeismyapp

Was wir prüfen

Alle Prüfpunkte, verständlich erklärt.

Eine Seite je Fund: was er bedeutet, warum er zählt, wie Sie ihn beheben. Der kostenlose Check prüft alle davon.

Art. 32/33 GDPR

Datenbank ohne Login lesbar
Eine Tabelle Ihrer Datenbank lässt sich ohne Anmeldung abfragen — der Browser eines beliebigen Besuchers bekommt die Daten heraus.

Art. 32 GDPR

Admin-Schlüssel im Frontend gefunden
Im ausgelieferten JavaScript steckt ein Service-Role- bzw. Admin-Schlüssel. Er umgeht sämtliche Zugriffsregeln.

Art. 44 GDPR

Google-Fonts-Abmahnung vermeiden
Ihre App lädt Schriften von fonts.googleapis.com bzw. fonts.gstatic.com. Dabei geht die IP-Adresse jedes Besuchers an Google-Server in den USA.

Art. 6 GDPR

Was ist ein Third-Party-Tracker?
Ein Analyse- oder Werbeskript (Google Tag Manager, Meta Pixel, TikTok, Hotjar …) ist eingebunden und sendet Besucherdaten an dessen Anbieter.

§ 25 TDDDG

Tracking-Cookie ohne Einwilligung gesetzt
Ein Cookie zu Tracking-Zwecken wird bereits beim ersten Seitenaufruf gesetzt, bevor irgendein Dialog erschienen ist.

§ 25 TDDDG

Tracking vor der Einwilligung — was § 25 TDDDG verlangt
Tracking-Skripte starten beim Seitenaufruf, ein Consent-Banner fehlt oder kommt zu spät. Die Daten fließen, bevor der Besucher eine Wahl hatte.

Art. 32 GDPR

Ressourcen über unverschlüsselte Verbindungen
Ihre HTTPS-Seite lädt einzelne Skripte, Bilder oder Styles über einfaches HTTP.

§ 5 DDG Deutscher Markt

Impressumspflicht: Wann Sie ein Impressum brauchen
Unter den üblichen Pfaden und im Footer war keine Seite zu finden, die als Impressum erkennbar ist.

Art. 13 GDPR

Datenschutzerklärung: Pflicht nach Art. 13 DSGVO
Aus Ihrer App ist keine Seite verlinkt, die als Datenschutzerklärung erkennbar ist.

Art. 32 GDPR

Source Map öffentlich abrufbar
Ihr Build liefert .map-Dateien aus, aus denen sich der Originalquellcode rekonstruieren lässt — samt Kommentaren, internen URLs und mitunter Zugangsdaten.

Security header

Keine Content-Security-Policy
Ihre App wird ohne CSP-Header ausgeliefert — der Browser führt damit jedes Skript aus, das in die Seite gelangt.

Security header

Kein HSTS (oder zu kurze Laufzeit)
Der Header Strict-Transport-Security fehlt oder läuft schnell ab; Browser versuchen es deshalb weiter über einfaches HTTP.

Security header

Kein Clickjacking-Schutz
Ihre App lässt sich in einem unsichtbaren iframe auf fremden Seiten einbetten (kein X-Frame-Options / frame-ancestors).

Security header

Kein nosniff-Header
Ohne X-Content-Type-Options: nosniff raten Browser den Inhaltstyp und führen im Zweifel Dateien aus, die nie Skripte sein sollten.

BFSG Deutscher Markt

BFSG: Was das Barrierefreiheitsstärkungsgesetz verlangt
Es fehlen Sprachauszeichnung, Seitentitel, Alternativtexte oder Formularbeschriftungen — die maschinenlesbaren Grundlagen, auf die assistive Technik angewiesen ist.

App kostenlos prüfen