Zum Hauptinhalt springen
Sicherheits-Konzept

Domain-Verifikation: Schutz vor Scan-Missbrauch

Damit Empcora nicht für unautorisierte Tiefen-Scans eingesetzt wird, dürfen nur verifizierte Domain-Inhaber tiefe technische Scans ihrer Website starten. Wir unterstützen vier Verifikations-Methoden — wählen Sie die für Sie einfachste.

Warum dieser Schutz nötig ist

Ein Scanner ohne Inhaber-Prüfung könnte von unautorisierten Dritten für tiefe Analysen fremder Websites eingesetzt werden. Das würde Ressourcen der betroffenen Domain beanspruchen und technische Fundstellen außerhalb eines nachgewiesenen Zugriffsverhältnisses erfassen.

Empcora begrenzt diesen technischen Missbrauch: Wer eine Domain im Konto anlegt, muss zunächst einen kontrollierbaren Inhaber-Nachweis hinterlegen. Erst danach kann der tiefe Scan starten. Empcora leitet aus diesem Nachweis keine rechtliche Eigentums- oder Nutzungsbewertung ab.

Vier Wege zum Inhaber-Nachweis

Eine Methode reicht. Welche für Sie am einfachsten ist, hängt von Ihrem Setup ab — die DNS-TXT-Variante ist unabhängig vom Webserver, während das Meta-Tag direkt im HTML der Startseite geprüft wird.

1. HTML Meta-Tag

Einfach

Genau wie bei Google Search Console: Fügen Sie ein einzelnes Meta-Tag in das <head> Ihrer Startseite ein.

<meta name="empcora-verify"
      content="emp-abc123…">

Geeignet für: WordPress mit „Insert Headers and Footers“, Webflow, Shopify-Themes, statische Seiten.

2. HTTP-Header

Mittel

Web-Server (nginx, Apache) oder CDN (Cloudflare) sendet bei jedem Request einen Custom-Response-Header. Robust auch ohne HTML-Zugriff.

# nginx
add_header X-Empcora-Verify
  "emp-abc123…" always;

Geeignet für: nginx/Apache mit eigenen Configs, Cloudflare Workers, AWS CloudFront / ALB Response-Header-Policies.

3. /.well-known-Datei

Einfach

Eine kleine Text-Datei unter /.well-known/empcora-verify mit dem Token als Inhalt. RFC 8615-konform.

# Datei: /.well-known/empcora-verify
emp-abc123…

Geeignet für: Single-Page-Apps (Next.js, React, Vue), JAM-Stack (Vercel, Netlify), Hosting ohne Code-Zugriff.

4. DNS TXT-Record

Empfohlen

Gold-Standard: TXT-Eintrag auf _empcora-verify.IhreDomain.de. Unabhängig von Web-Server, CDN, Theme — funktioniert auch bei Multi-CDN-Setups.

Host: _empcora-verify.IhreDomain.de
Typ:  TXT
Wert: empcora-verify=emp-abc123…

Geeignet für: Konzerne mit Multi-Origin-Architektur, Agenturen mit vielen Kunden-Domains, alle Setups mit Cloudflare/Route 53.

Automatische Bestätigung ohne Einrichtung

Stimmt die Domain Ihrer bestätigten Konto-E-Mail-Adresse mit der geprüften Domain überein, gilt die Inhaberschaft automatisch als nachgewiesen. Freemail-Adressen sind davon ausgenommen.

So funktioniert die Prüfung

  1. 1

    Token wird automatisch erzeugt

    Sobald Sie eine Domain im Konto anlegen, erstellt Empcora einen kryptographisch zufälligen Token (256 Bit). Dieser ist einmalig und nur für diese eine Domain gültig.

  2. 2

    Sie wählen Ihre Methode

    Im Domain-Detail werden alle vier Anleitungen mit copy-paste-fertigen Snippets angezeigt. Sie müssen nur eine davon umsetzen.

  3. 3

    Empcora prüft alle 4 Methoden parallel

    Klick auf „Verifizierung prüfen" — wir laden Ihre Startseite (HTTP-Header + Meta-Tag), die .well-known-Datei und führen einen DNS-TXT-Lookup durch. Die erste erfolgreiche Methode gilt.

  4. 4

    Strict-Modus blockt unverifizierte Scans

    Mit aktivem Strict-Modus (Default für neue Domains) lehnt unsere API jeden Scan-Start ab, bis die Verifikation erfolgreich war. Audit-traceable, mit Rate-Limit gegen Brute-Force.

  5. 5

    Token-Rotation jederzeit möglich

    Über „Token rotieren" können Sie den Token jederzeit ungültig machen — z.B. wenn Sie Verdacht auf Leak haben oder eine Domain den Inhaber wechselt.

Häufige Fragen

Was passiert mit dem kostenlosen Quick-Check ohne Login?

Der Gratis-Check (max. 5 Seiten) auf der Startseite ist absichtlich begrenzt und Rate-Limit-geschützt — kein vollständiger Crawl, kein PDF-Report. Ein tiefer technischer Scan wird erst nach erfolgreicher Domain-Verifikation freigeschaltet.

Kann ich den Strict-Modus deaktivieren?

Ja, pro Domain einstellbar. Bestandsdomains aus der Zeit vor Mai 2026 stehen automatisch auf „Optional", damit nichts kaputt geht. Neue Domains starten auf „Strikt" — das empfohlene Sicherheits-Setting.

Was, wenn ich gar keinen Zugang zur Domain habe?

Ohne nachgewiesenen technischen Zugriff bleibt der tiefe Scan blockiert. Bei verwalteten Kundendomains kann der Domain-Inhaber eine der vier Methoden hinterlegen und den Scan im Konto freischalten; Empcora trifft keine Entscheidung über Vertretungs- oder Nutzungsrechte.

Wie schützt das vor unautorisierten Dritt-Scans?

Der Schutz ist zweistufig: Ohne erfolgreichen technischen Inhaber-Nachweis startet kein tiefer Scan; zusätzlich protokollieren Audit-Logs, welche Organisation wann welche Domain mit welcher Methode verifiziert hat. Das ist eine technische Zugriffskontrolle und keine rechtliche Bewertung eines Nutzungsrechts.

Werden die Token irgendwo öffentlich?

Beim Meta-Tag und .well-known sind sie öffentlich lesbar (jeder der Ihre Website besucht). Das ist aber unkritisch: Der Token verifiziert nur, dass Sie Schreib-Zugriff auf den HTML-Code haben — kein Geheimnis, das man verbergen müsste. Beim HTTP-Header sind sie nur an HTTP-Response-Inspektor sichtbar; bei DNS-TXT wäre der Lookup öffentlich, aber außerhalb des „Beobachtungs-Horizonts" normaler Nutzer.

Was passiert nach erfolgreicher Verifizierung?

Die Domain bleibt verifiziert, solange der Eintrag/Header/Tag bestehen bleibt. Sie können den Token rotieren (z.B. nach Konto-Übergabe) — dann müssen Sie den neuen Token wieder hinterlegen. Wir bauen ein wöchentliches Re-Check-System, das Sie warnt, falls der Token plötzlich nicht mehr gefunden wird.

Bereit für kontrolliertes technisches Scanning?

Starten Sie mit einem kostenlosen Quick-Check oder legen Sie direkt ein Konto an und verifizieren Ihre erste Domain.