Case Study · Referenz

hexwarte.de – digitale Sicherheit, nachprüfbar erklärt.

Was erfährt eine Website über Sie, sobald Sie sie aufrufen – und woran erkennen Sie, ob Ihre eigene Website die üblichen Schutzeinstellungen setzt? HexWarte beantwortet beides verständlich und nennt zu jedem Wert die Quelle: ohne Konto, ohne Cookies, ohne Tracking – von uns entwickelt und in Deutschland betrieben.

Ein Beispiel dafür, wie wir Sicherheit und Datenschutz in Websites und im Betrieb umsetzen.

Die Herausforderung

Sicherheit ist
unsichtbar.

Zwei Fragen, auf die es selten eine verständliche Antwort gibt.

Jeder Aufruf einer Website verrät etwas: die eigene IP-Adresse, den Netzbetreiber, Merkmale von Browser und Gerät. Was davon eine Website tatsächlich erfährt, bleibt für die meisten Menschen unsichtbar – und wer es prüfen möchte, bekommt oft Zahlen ohne Erklärung, woher sie stammen und was sie bedeuten.

Auf der anderen Seite stehen Betriebe mit eigener Website. Ob sie die üblichen Schutzeinstellungen setzt – etwa gegen eingeschleuste Skripte oder das Einbetten in fremde Seiten –, lässt sich ohne Fachwissen kaum beurteilen. Gesucht war deshalb ein Angebot, das beides auf Deutsch, verständlich und nachprüfbar beantwortet – und dabei selbst so sparsam mit Daten umgeht, wie es das erklärt.

Anforderungen

Acht Anforderungen,
eine Haltung.

Woran sich die Umsetzung messen lassen musste.

  • Nachvollziehbar – jeder Wert mit Quelle; Beobachtung und Bewertung bleiben getrennt.
  • Verständlich – Alltagssprache, jedes Fachwort erklärt.
  • Ehrlich – Grenzen werden genannt; „wahrscheinlich“ bleibt wahrscheinlich, es gibt keine Gesamtnote und keine erfundene Seltenheitsquote.
  • Datensparsam – kein Konto, keine Cookies, kein Tracking, keine gespeicherten Ergebnisse.
  • Klare Datenschutzgrenze – getrennt zwischen dem, was ohnehin ankommt, und dem, was erst aus dem Gerät gelesen wird.
  • Selbst gut geschützt – die Seite hält sich an die Sicherheitseinstellungen, die sie erklärt.
  • Kontrolliert – keine Prüfung fremder Systeme; die Werkzeuge nur für Systeme, für die man befugt ist.
  • Eigene Messdienste in Deutschland – keine Adresse geht an fremde Auskunftsdienste.

Die Umsetzung

Zwei Kammern,
eigene Messdienste.

Der technische Kern – streng getrennt, bewusst eigenständig.

Statt fremde Dienste einzubinden, haben wir jede Messung selbst gebaut – und die Grenze beim Datenschutz zum Bauprinzip gemacht:

01

Zwei Kammern statt Sammelzustimmung

Was jede Website ohnehin erhält – IP-Adresse, grobe Ortszuordnung, Netzbetreiber, die vom Browser mitgeschickten Angaben und Merkmale des Verbindungsaufbaus –, zeigt HexWarte sofort. Alles, was erst ein Skript aus dem Gerät liest, startet nur auf ausdrücklichen Klick, gilt für genau einen Durchlauf und bleibt im Browser-Tab.

02

Eigene Messdienste

Ort und Netzbetreiber schlagen wir in eigenen Kopien zweier frei lizenzierter Datenbanken nach, den Fingerabdruck des Verbindungsaufbaus misst ein eigener Dienst, und der Test der Videotelefonie-Technik im Browser (WebRTC) fragt nur einen eigenen Messpunkt. Keine Adresse geht an einen fremden Auskunftsdienst.

03

Belege statt Behauptungen

Ob jemand über Tor, iCloud Private Relay oder VPN by Google kommt, prüft der Browser selbst anhand von Listen, die diese Betreiber veröffentlichen. Die meisten VPN-Anbieter veröffentlichen ihre Adressen nicht – deshalb schreibt HexWarte dort „wahrscheinlich“, nie „sicher“.

04

Header-Werkstatt ohne Zielabruf

Die Werkstatt wertet die Begleitangaben aus, die ein Server mit jeder Seite schickt (Antwort-Header) – mit 20 Prüfregeln, im Browser, ohne fremde Websites abzurufen und ohne Upload. Jeder Befund nennt Beleg, Bedeutung, Empfehlung und Grenzen.

05

Sicher, was sie lehrt

Eine strenge Inhaltsrichtlinie (Content-Security-Policy) lässt nur eigene Skripte zu, Verschlüsselung ist erzwungen (HSTS), fremde Seiten dürfen HexWarte nicht einbetten, Kamera, Mikrofon und Standort sind gesperrt. Die Dienste laufen ohne Sonderrechte und ohne Schreibzugriff.

06

Wissen mit Quellen

Artikel, Anleitungen und Begriffe erzeugt ein eigener Generator aus strukturierten Daten. Ein Artikel geht nur online, wenn er mindestens drei Quellen, ein Prüfdatum und ausdrücklich genannte Grenzen hat – das erzwingt ein automatischer Test.

Recht und Technik zusammen gedacht: In Datenschutz- und Nutzungshinweisen stehen abgestimmte Textbausteine Wort für Wort – ein automatischer Test schlägt fehl, sobald in einem davon auch nur ein Wort abweicht. Für Suchmaschinen haben wir HexWarte erst freigegeben, nachdem die rechtliche Einordnung extern bestätigt war.

Qualität & Betrieb

Geprüft, bevor
es live geht.

Sorgfalt, die man nicht sieht – aber merkt.

  • Vor jeder Auslieferung laufen die automatisierten Tests (derzeit 339) und eine Browserprüfung in Chrome und Firefox mit je 436 Kontrollen – von der Handy- bis zur Monitorbreite, mit Kontrast, Schriftgrößen und Fokusführung.
  • Jede Fassung ist ein fester Stand: Jede Datei wird vor dem Umschalten per Prüfsumme verglichen, vor jedem Eingriff wird gesichert, und der Weg zurück ist dokumentiert.
  • Nach jeder Auslieferung werden die Sicherheitsangaben der Live-Seite mit dem Stand davor verglichen; neue Funktionen werden zusätzlich an der echten Seite im Browser abgenommen.
  • Texte doppelt faktengeprüft: Zwei getrennte Prüfungen der Artikel und Begriffe fanden 11 Fehler, 56 Ungenauigkeiten und 13 sprachliche Punkte – alle eingearbeitet.
  • Schlank und datensparsam: kein Framework, keine fremden Schriften, keine Tracking-Skripte; normale Seitenaufrufe werden nicht protokolliert; Fehlerprotokolle des vorgeschalteten Webdienstes werden nach spätestens sieben Tagen gelöscht, die des Webdienstes selbst sind auf wenige Megabyte begrenzt.

Das Ergebnis

Live, offen,
nachprüfbar.

Keine Behauptungen – eine URL.

Öffentlich seit dem 17. September 2026, für Suchmaschinen freigegeben seit dem 21. September: 68 Seiten mit Browser-Einblick, Header-Werkstatt, dem Lernlabor „Wer sieht was?“, 6 Artikeln, 3 Anleitungen, 47 erklärten Begriffen und einem offenen Prüfkatalog mit 30 Prüfpunkten – 22 umgesetzt, 4 brauchen noch eigene Technik, 4 lässt HexWarte bewusst weg, jeweils mit Begründung (Stand: 21. September 2026).

Ebenso offen sagt HexWarte, was es nicht ist: keine Sicherheitszertifizierung und keine Beratung. Konten, Datei-Uploads und Prüfungen fremder Systeme gibt es nicht; Tests mit echten Nutzern und eine vollständige Prüfung der Barrierefreiheit stehen noch aus.

hexwarte.de
68Seiten
20Prüfregeln in der Werkstatt

Der Beweis ist öffentlich

Öffnen Sie den Browser-Einblick: Sie sehen sofort, was jede Website ohnehin von Ihnen erfährt – und entscheiden selbst, ob Sie mehr prüfen.

Von uns gebaut, von uns betrieben, in Deutschland – dieselbe Arbeitsweise, die wir auch für Kundenprojekte einsetzen.

Live ansehen Browser-Einblick öffnen

Für Sie

Was das für Ihren
Betrieb bedeutet.

Dieselbe Sorgfalt – für Ihre Website.

Dieselbe Sorgfalt – für Ihre Website und Ihren Betrieb

Strenge Sicherheitseinstellungen, sparsamer Umgang mit Daten, Texte, die jeder versteht, und ein Betrieb mit Sicherung und dokumentiertem Rückweg: Das bauen wir genauso in die Websites und Anwendungen, die wir für Sie entwickeln und betreiben – mehr dazu unter Website & Webpräsenz und Betrieb, Hosting & Datentresor.

Kontakt

Ihre Website,
gleiche Sorgfalt?

Erzählen Sie uns, was Ihre Website oder Anwendung leisten soll – Sie bekommen eine ehrliche Einschätzung, was nötig ist und was nicht.