Zum Hauptinhalt springen
822134 analysierte Websites

Zustand der EU-Websicherheit

Eine tiefgehende technische Analyse von 822134 europäischen Websites. TLS-Konfiguration, E-Mail-Authentifizierung, Sicherheitsheader und DNS-Sicherheit — gemessen, nicht geschätzt.

92.7%

TLS 1.3

0.7%

DMARC reject

9%

HSTS

4%

CSP

15%

DNSSEC

19%

HTTPS

20%

IPv6-fähig

1%

HTTP/3

88%

NS-Redundanz

0%

sec.txt CRA

2%

Gemischte Inhalte

4%

CSP-Reporting

TLS & Certificates

801735 gescannte Websites

TLS encrypts data in transit. TLS 1.3 is the current standard — older versions have known vulnerabilities. Required by GDPR Art. 32 (encryption of personal data), NIS2 Art. 21 (state of the art security measures), and PCI DSS 4.0 (TLS 1.2+ mandatory since March 2025).

TLS Version Distribution

TLSv1.3
92.7%
TLSv1.2
7.3%
Unknown
0.0%

Certificate Features

100%

Forward Secrecy

100%

Zertifikatstransparenz

22%

OCSP Stapling

32%

Wildcard Certs

0%

Deprecated TLS

HTTP Security Headers

868680 gescannte Websites

HTTP security headers instruct browsers to enable protections like XSS filtering, clickjacking prevention, and content type enforcement. OWASP recommends all six headers. NIS2 Art. 21 and ISO 27001 A.8.9 require appropriate technical measures — missing headers indicate gaps.

Header Adoption Rates

Strict-Transport-Security (HSTS)
9%
X-Content-Type-Options
8%
X-Frame-Options
6%
Referrer-Policy
4%
Content-Security-Policy (CSP)
4%
Permissions-Policy
2%

19%

HTTPS-Weiterleitung

6%

HSTS Preload Ready

1%

security.txt

79%

Open CORS

1%

HSTS < 6 months

0%

Unsafe Referrer-Policy

1%

COOP Enabled

2%

Server Misconfigs

E-Mail-Sicherheit

848968 gescannte Websites

SPF, DKIM, and DMARC prevent email spoofing and phishing. Without DMARC enforcement, attackers can send emails that appear to come from your domain. Required by NIS2 Art. 21 (supply chain security), DORA Art. 9 (ICT risk management), and BSI IT-Grundschutz APP.5.3.

DMARC Policy Distribution

97.9%
Reject 0.7% Quarantine 0.2% None (monitor only) 1.2% Kein DMARC 97.9%

E-Mail-Authentifizierung

4%

SPF

1%

DKIM

2%

DMARC

5%

STARTTLS

4%

Modern SMTP TLS

0%

Auf Blacklist

DKIM Key Size Distribution

1024-bit 21.4%
2048-bit 78.5%
3072-bit 0.0%
384-bit 0.0%
768-bit 0.1%

Email Spoofability by Industry

Percentage of sites without effective DMARC policy (spoofable via email)

Immobilien
100% 12286
Lebensmittel
99% 238020
Gastgewerbe
99% 114473
Bildung
99% 100186
Gesundheitswesen
99% 53305
Sport
99% 47787
Automobil
99% 37750
Beauty
99% 31319
Culture
99% 30798
Mode
99% 29289
Home Garden
99% 28048
Reisen
99% 24014
Tech
99% 18417
Professional Services
99% 16084
Pharma
99% 14558
Construction
99% 14058
Ngo
99% 12177
Ecommerce
99% 4537
Medien
99% 4170
Pets
99% 3591

DNS-Sicherheit

868834 gescannte Websites

DNS security features protect against cache poisoning, domain hijacking, and man-in-the-middle attacks. DNSSEC is recommended by ENISA and required under NIS2 for essential entities. CAA prevents unauthorized certificate issuance (RFC 8659). MTA-STS enforces TLS for inbound email.

DNSSEC Signing
15%
DANE/TLSA
10%
CAA-Einträge
3%
MTA-STS
1%
TLS-RPT
1%
BIMI
0%

MTA-STS Mode Breakdown

enforce (2618)
testing (1119)
unknown (648)
none (117)

Zone Transfer (AXFR) open on 1% of domains — full DNS zone data is publicly accessible.

Methodik

Wie diese Daten erhoben wurden und was sie aussagen.

Alle Daten werden durch automatisierte, nicht-intrusive Scans öffentlich zugänglicher Websites erhoben. Es werden keine Zugangsdaten verwendet, keine Formulare abgesendet und keine privaten Daten abgerufen.

Websites werden in mehreren Dimensionen gescannt: HTTP-Header, TLS-Zertifikate, DNS-Einträge und E-Mail-Authentifizierung (SPF/DKIM/DMARC). Daten zu Datenschutz, Barrierefreiheit und Technologie stehen in eigenen Berichten zur Verfügung.

Es werden keine einzelnen Websites genannt. Alle Statistiken sind aggregiert und anonymisiert. Regulatorische Verweise zeigen, welche Anforderungen sich auf jeden Befund beziehen — sie stellen keine Behauptung der Nichteinhaltung einer bestimmten Organisation dar.

Wo steht Ihre Website?

Führen Sie einen kostenlosen Sicherheitsscan durch und sehen Sie Ihren Vergleich — TLS, Header, E-Mail, DNS — in 30 Sekunden, ohne Konto.

Basierend auf automatisierten Scans von 822134 europäischen Websites. Laufend aktualisiert.