Zum Inhalt springen

Prüfregel · RSC-ARC-020

Server verrät interne Arbeitsschritte

Architektur & SEOSchweregrad: NiedrigCWE-200

Prüft, ob der Header Server-Timing eigene Schrittnamen der App nennt — nicht nur die, die ein CDN von sich aus setzt.

Warum das zählt

Server-Timing ist ein Werkzeug für die eigene Messung: Welcher Schritt beim Bauen einer Seite wie lange braucht. Ausgeliefert an jeden Besucher verrät es, woraus die Seite besteht — Datenbankabfragen, Kartenpunkte, Anbieterlisten — und wo sie langsam ist. Für einen Angreifer ist das eine Landkarte für gezielte Last.

Wir melden nur Namen, die die App selbst setzt. Einträge wie cfRequestDuration (Cloudflare), cdn-upstream-… (CloudFront), edge, origin oder total setzen CDNs von sich aus; die zählen nicht.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Server-Timing nur in der Entwicklung oder für angemeldete Admins ausgeben, in Produktion abschalten oder auf generische Namen beschränken.

Eigene App kostenlos prüfen