Website-Schutzpaket

Jede Nacht geprüft, jeden Tag gesichert.

Jede Nacht prüfen wir Ihre WordPress-Website auf bekannte Sicherheitslücken, Schadcode und technische Fehler und sichern sie vollständig. Die Erreichbarkeit kontrollieren wir jede Minute. Diese Seite zeigt den aktuellen Leistungsumfang und wird mit jeder Verbesserung am System fortgeschrieben.

ab 20 € pro Monat zzgl. MwSt.

Zuletzt verbessert

  • 07.10.2026 Ihre Redaktion kann uns jetzt mit einem Klick ein Bild der Seite und eine Nachricht schicken, direkt aus WordPress.
  • 07.10.2026 Unser Server prüft jetzt selbst, ob die Virensignaturen aktuell sind, und meldet sich, sobald sie veralten.
  • 02.10.2026 Jede Sicherung enthält jetzt ein Inhaltsverzeichnis mit einem Fingerabdruck jeder Datei, das wir jeden Morgen gegen den Speicher prüfen.
  • 1.440 Erreichbarkeitsprüfungen je Website und Tag
  • 89 Fehlerarten im Katalog, jede mit Erklärung und Empfehlung
  • bis zu 41 Sicherungsstände je Website, 24 Monate zurück
  • 2 Ansichten jeder Seite, jede Nacht: Desktop und Smartphone

Schwachstellen-Abgleich

Jede Nacht gleichen wir die komplette Software Ihrer Website mit der Schwachstellen-Datenbank von Wordfence ab. Sie erfahren also in derselben Nacht, ob eine neu veröffentlichte Sicherheitslücke genau Ihre Installation betrifft.

Zu jedem Fund übernehmen wir die Einstufung des Herstellers und berechnen die kleinste Version, die die Lücke schließt. Fehlt eine belastbare Angabe, empfehlen wir bewusst nichts. Kritische Funde landen noch in der Nacht als Sofortmeldung bei uns.

  • die WordPress-Kernversion
  • jedes Plugin mit exakter Version, aktiv wie inaktiv
  • das aktive Theme samt Eltern-Theme
  • gekaufte Premium-Erweiterungen, sofern die Datenbank sie führt
  • Liefert Wordfence weniger als 10.000 Einträge, bricht der Lauf ab, statt alle Funde als behoben zu melden.
  • Ein leeres Inventar bei gleichzeitig offenen Funden bricht den Lauf ebenfalls ab.
  • Lässt sich eine Version nicht sicher vergleichen, bleibt der Fund offen. Unklarheit ist keine Entwarnung.
  • Ist der Datenbestand älter als 72 Stunden, gibt es eine Meldung.

Software-Inventar und Updates

Täglich erfassen wir, welche Software auf Ihrer Website läuft, und halten jede Änderung zum Vortag fest: installiert, aktualisiert, entfernt, Auto-Update ein- oder ausgeschaltet. So ist jederzeit belegbar, welchen Stand Ihre Website an einem bestimmten Tag hatte.

Entscheidend ist die Wirkung, nicht die Einstellung. Bei vielen Hostern steht in der Plugin-Liste „Automatische Updates aktiv“, und trotzdem passiert nie etwas, weil der Server Dateiänderungen sperrt. Genau das erkennen wir.

  • WordPress-Version und verfügbare neuere Version
  • PHP-Version
  • aktives Theme und Eltern-Theme mit Version und Hersteller
  • jedes Plugin mit Version, Hersteller und Auto-Update-Zustand
  • Must-Use-Plugins und Drop-ins, die in der WordPress-Oberfläche nie auftauchen
  • Mindestanforderungen jeder Erweiterung an WordPress und PHP

Schadcode-Prüfung

Täglich prüfen wir den gesamten gesicherten Dateibestand Ihrer Website mit dem Virenscanner ClamAV. Geprüft wird damit der tatsächliche Inhalt Ihrer Website und keine Stichprobe von außen.

  • Plugins und Themes
  • der gesamte Medienbestand
  • Must-Use-Plugins und Drop-ins
  • die Konfigurationsdatei
  • der Datenbank-Export

Einzelne Dateien über 2 GB kann der Scanner grundsätzlich nicht prüfen. Solche Fälle werden protokolliert und nicht stillschweigend übergangen.

Bevor der Scanner Ihre Sicherung prüft, muss er in einer Probe einen Testvirus am Ende eines großen Archivs finden. Gelingt das nicht, prüfen wir auf dem langsameren Weg, der jedes Teil vollständig liest. Ein ungelesenes Teil gilt bei uns nie als sauber.

Was bei einem Virenfund geschieht

Die laufende Sicherung wird abgebrochen, damit ein befallener Stand keinen sauberen ersetzt. Die betroffenen Dateien bleiben für die Untersuchung erhalten. Der Fund geht sofort als Meldung heraus und wird als Ticket geführt, bis er behoben ist.

Sicherungen

Jede Nacht sichern wir Ihre Website vollständig, jeden Bestandteil einzeln und benannt. Eine Sicherung gilt erst als vollständig, wenn jeder angeforderte Bestandteil nachweislich im Cloud-Speicher liegt. Bis das belegt ist, wird kein älterer Stand gelöscht.

Am Morgen danach prüft ein zweiter, unabhängiger Lauf den neuen Stand noch einmal: Der Cloud-Speicher wird auf das Byte gegen die Aufzeichnung der Sicherung gehalten, und Stichproben werden aus dem Cloud-Speicher geholt und geöffnet, immer auch die Datenbank. Jeder Stand trägt dazu ein eigenes Inhaltsverzeichnis: jede Datei mit Name, Größe und einem Fingerabdruck über ihren Inhalt. Die Prüfung am Morgen hält es gegen den Cloud-Speicher.

  • die Konfigurationsdatei wp-config.php
  • die Datenbank, vollständig und tabellenweise
  • der WordPress-Kern
  • alle Plugins, aktiv wie inaktiv
  • alle installierten Themes
  • der gesamte Medienbestand
  • Must-Use-Plugins und Drop-ins

Aufbewahrt werden die Stände der letzten 7 Tage, je einer aus jeder der letzten 12 Wochen und je einer aus jedem der letzten 24 Monate. Weil sich diese Zeiträume überschneiden, sind das bis zu 41 Wiederherstellungspunkte je Website. Die volle Tiefe baut sich über die Laufzeit auf und ist nach rund 24 Monaten erreicht.

Auf unserem Sicherungsserver bleibt nichts liegen: Jedes Teil wird nach der Prüfung übertragen und danach lokal gelöscht.

Große Verzeichnisse holen wir in Teilen von etwa 100 MB ab, jedes Teil wird sofort danach auf Ihrer Website gelöscht. So gelingen Sicherungen auch dort, wo Speicher oder Laufzeit knapp sind. Aus einer Sicherung fällt trotzdem nichts heraus, nur weil es groß ist oder der Webserver seine Dateiendung sperrt. Auch große Datenbanktabellen, etwa die Produkt- und Bestelldaten eines Shops, holen wir in Teilen: Jede Anfrage an Ihre Website arbeitet höchstens 40 Sekunden, weil viele Hoster längere Anfragen abbrechen. Eine feste Höchstdauer hat eine Sicherung dabei nicht. Beendet wird nur ein Lauf, der nicht mehr vorankommt. Braucht eine einzelne Anfrage an Ihre Website länger als 60 Sekunden, erscheint eine Vorwarnung in unserem Bericht, bevor ein Hoster die Sicherung abbricht.

Beim Einrichten erkennen wir Sicherungen aus UpdraftPlus, BackWPup, Duplicator, All-in-One WP Migration und WPvivid. Stände, die eine Lücke füllen, übernehmen wir im selben Format wie unsere eigenen Sicherungen und mit ihrem ursprünglichen Datum. Stände ohne Datenbank übernehmen wir nicht.

Die Exporte lassen sich direkt wieder einspielen. Binärdaten werden dabei so geschrieben, dass sie beim Zurückspielen erhalten bleiben. Große Tabellen bestehen aus mehreren Teilen, die nacheinander eingespielt werden.

Die Abholung von Ihrer Website läuft über HTTPS, die Ablage im Cloud-Speicher über WebDAV mit HTTPS. Die Konfigurationsdatei mit den Datenbank-Zugangsdaten wird direkt in der Antwort übertragen und nie als abrufbare Datei abgelegt.

Frontend-Prüfungen

Jede Nacht rufen wir jede Seite Ihrer Website in einem echten Browser auf, einmal als Desktop (1920 × 1080) und einmal als Smartphone (375 × 812). Einen Cookie-Hinweis blenden wir vorher aus, ohne ihn anzuklicken. So wird geprüft, was Ihre Besucher dahinter sehen.

Von jeder Seite entsteht in beiden Ansichten eine Aufnahme der ganzen Seite, die Bildpunkt für Bildpunkt mit der Vornacht verglichen wird. Animationen, Videos und Slider werden vorher angehalten, damit Bewegung nicht als Änderung zählt. Gemeldet wird ab 25 % abweichender Bildpunkte, jede Änderung der Breite gilt sofort als Layoutbruch.

Alle Meldungen der Browser-Konsole werden mitgeschnitten. Fehler von Ihrer eigenen Domain gelten als echter Defekt, Meldungen von Drittanbietern laufen als Hinweis mit. Bekannte harmlose Meldungen filtert eine gepflegte Liste heraus.

Jedes Bild wird geprüft, ob es tatsächlich lädt, auch nachgeladene Bilder. Bevor ein Bild als defekt gilt, prüft ein zweiter, unabhängiger Weg nach. Zu große Bilder melden wir, wenn ein Bild mehr als viermal so breit oder hoch geliefert wird, wie es angezeigt wird, und dabei geschätzt mindestens 180 KB Bilddaten verschwendet.

Je Seite erfassen wir unter anderem die Zeit bis zum ersten Byte, First Contentful Paint, die vollständige Ladezeit, die Zahl der geladenen Dateien und die übertragene Gesamtgröße. Über 5 Sekunden Ladezeit gibt es eine Warnung, über 10 Sekunden gilt die Seite als durchgefallen.

Wir erkennen Seiten, die auf dem Smartphone seitlich wegrutschen. Das ist der häufigste sichtbare Fehler nach Theme- und Plugin-Updates.

Alle Aufnahmen bewahren wir im Cloud-Speicher auf: 7 Tages-, 4 Wochen- und 6 Monatsstände. Damit lässt sich jederzeit belegen, wie eine Seite an einem bestimmten Tag aussah.

Bei Websites mit dem Theme Avada prüfen wir auf jeder Seite, ob eine eingebettete Karte wirklich erscheint: ob ein nötiger Schlüssel hinterlegt ist und angenommen wird, ob die Kacheln laden und ob der Kartenanbieter noch existiert.

Backend-Prüfungen

Parallel prüfen wir, was Server und Suchmaschinen von Ihrer Website mitbekommen: Statuscodes, Antwortzeiten, Links, Sitemap und die Kennzeichnung für Suchmaschinen. Dazu kommt ein genauer Blick darauf, was vor der Cookie-Einwilligung geladen wird. Jeden Server fragen wir dabei höchstens dreimal pro Sekunde an, damit kein Hoster unsere Prüfung für einen Angriff hält.

Für jede Seite erfassen wir Statuscode und Antwortzeit. Ab 3 Sekunden gibt es einen Hinweis, ab 5 Sekunden einen Fehler. Leitet eine nicht mehr vorhandene Adresse auf die Startseite um, erkennen wir sie als tote Seite, auch wenn der Server am Ende mit 200 antwortet.

Jede Seite rufen wir ein zweites Mal mit der Kennung einer Suchmaschine ab und vergleichen Seitentitel, Beschreibung, Größe, verlinkte Fremddomains und Spam-Begriffe. So fällt der häufigste SEO-Hack auf, bei dem Besucher eine normale Seite sehen und Suchmaschinen Spam bekommen.

Wir finden tote Links und fehlende Dateien, intern wie extern, mit Trefferzahl, erster und letzter Sichtung. Teilen-Links zu sozialen Netzwerken bewerten wir nicht, weil diese Dienste automatisierte Aufrufe grundsätzlich abweisen. Im Bericht stehen nur echte tote Links.

Neue Websites durchlaufen wir vollständig, danach werten wir die Sitemap laufend aus, auch Sitemap-Indizes. Fehlt eine Sitemap, greift ein Ersatzverfahren. Anmelde- und Systemseiten von WordPress werden nie als Seiten bewertet.

Auf jeder Seite prüfen wir die Noindex-Kennzeichnung und die Canonical-Angabe. Befunde führen wir mit Verlauf: erste und letzte Sichtung, Erledigung und Wiederauftreten je Seite.

Wir schreiben mit, welche fremden Server angefragt werden und was auf dem Gerät des Besuchers zurückbleibt, bevor er zugestimmt hat. Zähldienste werten wir als Fehler, fremde Schriften, Karten oder Videos als Warnung. Technisch Nötiges wie der Einwilligungsdienst selbst bleibt ohne Befund.

Wir drücken „Alles ablehnen“ und messen die nächste Seite. Unterschieden werden vier Lagen: Es wird gar nicht gefragt, Ablehnen ist nicht gleichwertig erreichbar, das Ablehnen bleibt ohne Wirkung, oder alles ist in Ordnung.

Datenschutz-Befunde bündeln wir je Website und Dienst statt je Seite. Bei einer gemessenen Website wurden so aus 840 Messwerten sieben Befunde. Wir messen und dokumentieren, die rechtliche Bewertung bleibt bei Ihnen und Ihrem Rechtsbeistand.

Sichtprüfung vor und nach Änderungen

Bevor Updates eingespielt werden, nehmen wir von jeder Seite eine Referenz auf. Danach vergleichen wir erneut, in Desktop- und Mobilansicht. Ob ein Update etwas verändert hat, ist damit in Minuten klar statt nach stichprobenartigem Klicken.

  • bis zu 2.000 Seiten je Prüfung
  • Meldung schon ab 0,1 % Pixelabweichung, 250-mal empfindlicher als der nächtliche Vergleich
  • nur Seiten mit Abweichung, jeweils mit Vorher-, Nachher- und Differenzbild
  • Bilder mit dem Ausschnitt um die Fundstelle statt der ganzen Seite
  • neu hinzugekommene und weggefallene Seiten getrennt ausgewiesen

Plugin-Funktionstests

Wo ein unterstütztes Plugin aktiv ist, prüfen wir nachts, ob es tatsächlich funktioniert. Dass es installiert ist, reicht uns nicht.

  • Popup Maker: Jeder sichtbare Auslöser wird betätigt und geprüft, ob das Popup erscheint.
  • Gravity Forms: Jedes Formular wird auf seine Darstellung geprüft, ohne Absenden und ohne Spam-Risiko.

Weitere Plugins lassen sich ergänzen. Ein Fehler löst eine Sofortmeldung und ein Ticket aus.

Erreichbarkeit im Minutentakt

Jede Minute prüfen wir, ob Ihre Website erreichbar ist, rund 1.440-mal am Tag. Gemeldet wird nach drei Fehlschlägen in Folge, und jeder Fehlschlag wird vorher ein zweites Mal geprüft. Kurze Aussetzer von ein bis zwei Minuten lösen so keinen Fehlalarm aus.

Mit jeder Prüfung laden wir zusätzlich bis zu fünf Dateien, ohne die Ihre Startseite nicht richtig erscheint, etwa das Stylesheet und die ersten Bilder. Fehlt das Stylesheet oder die Hälfte dieser Dateien zwei Minuten in Folge, meldet das System „online, aber unvollständig“.

  • jeder bestätigte Ausfall als eigener Befund mit Zeitpunkt, Ursache im Klartext und Dauer
  • Meldung der Rückkehr, sobald die Website wieder läuft
  • mehrere kurze Ausfälle innerhalb einer Stunde als eine Sammelmeldung
  • bei zahlenden Kunden stoßen wir den WordPress-Zeitplaner jede Minute an und prüfen, ob geplante Aufgaben erledigt werden
  • geprüft wird die Startseite, mit 20 Sekunden Zeitlimit

E-Mail-Zustelltest

Eine Website kann tadellos aussehen und trotzdem keine E-Mails mehr zustellen, etwa aus dem Kontaktformular oder als Bestellbestätigung. Deshalb verschickt Ihre Website täglich eine Testnachricht über denselben Weg wie Ihre Formulare, an ein Postfach, das wir überwachen.

Entscheidend ist, dass die Nachricht ankommt. Die Übergabe an den Mailserver allein zählt nicht: Kommt sie nicht innerhalb von 15 Minuten an, geht eine Sofortmeldung heraus.

  • eine echte Nachricht über das offene Netz, ohne Abkürzung
  • eine eindeutige Kennung je Test, damit keine ältere Nachricht als heutiger Erfolg zählt

Befunde, Tickets und Berichte

Jeder Befund wird über einen Fingerabdruck geführt: Website, Prüfung, Adresse und Fehlerart. Taucht er wieder auf, entsteht kein Doppeleintrag. Zähler und Zeitstempel wachsen mit.

Verschwindet ein Problem, wird der Befund automatisch geschlossen, aber nur, wenn die zugehörige Prüfung in dieser Nacht wirklich gelaufen ist. Ein ausgefallener Test erzeugt keine Entwarnung. Kommt eine Adresse sieben Tage lang auf keiner Seite und in keiner Sitemap mehr vor, nehmen wir sie aus der Prüfung und schließen ihre Befunde. Taucht sie wieder auf, prüfen wir sie wieder.

  • Fehler werden automatisch als Ticket angelegt, Warnungen erscheinen im Bericht
  • nach jedem Nachtlauf ein Bericht mit Gesundheitswert und Entwicklung gegenüber den Vornächten
  • Erreichbarkeit, Sicherheit und Datenschutz wiegen im Gesundheitswert am schwersten
  • 89 Fehlerarten im Katalog, jede mit Erklärung in Kundensprache und einer Empfehlung

Findet der Abgleich in einer Erweiterung eine Lücke der Stufe hoch oder kritisch, entsteht automatisch eine Aufgabe, eine je Erweiterung. Darin stehen alle offenen Lücken mit Bewertung und der Version, die sie schließt. Wird die Erweiterung aktualisiert, schließt sich die Aufgabe in derselben Nacht von selbst.

Kehrt ein Problem zurück, nachdem sein Ticket geschlossen wurde, entsteht ein neues Ticket, das seinen Vorgänger nennt und mit ihm verknüpft ist. Ein Ticket, das jemand von Hand wieder geöffnet hat, schließt das System nicht mehr selbst.

  • eine Kundenfassung in Alltagssprache, je Befund mit Erklärung und Empfehlung
  • eine Kurzfassung als verdichtete Übersicht
  • eine technische Fassung mit allen Messwerten

Menschliche Durchsicht

Wöchentlich geht ein Mensch jeden offenen Befund durch. Dringende Probleme werden am selben Tag angegangen.

Betriebssicherheit

Das Gefährlichste an einem Überwachungssystem ist ein stiller Ausfall. Deshalb wird das System selbst von mehreren Wächtern überwacht.

  • Wächter für den eigenen Server: alle fünf Minuten Speicherplatz, Datenbank und tragende Dienste, dazu die Aktualität der Virensignaturen
  • Wächter für fehlende Sicherungen: Ein Lauf, der nur Reste hinterlässt, löst denselben Alarm aus wie eine ausgefallene Nacht
  • Wächter für hängende Sicherungen: Eine Sicherung, die 30 Minuten lang kein Lebenszeichen gibt, wird beendet und gemeldet. Ein Lauf, der noch arbeitet, wird nie als verwaist aufgeräumt
  • Probe des Virenscanners: Vor jeder Prüfung muss er einen Testvirus in einem großen Archiv finden
  • Schreibtest des Sicherungsspeichers zweimal täglich vor den nächtlichen Läufen
  • Sperre gegen Massenlöschung: Die Aufbewahrung bricht ab, wenn sie über 90 % löschen würde
  • fallen mehrere Websites in derselben Minute aus, gilt das als Störung auf unserer Seite und nicht als Ausfall Ihrer Website
  • System-Updates in einem festen Fenster um 19:30 Uhr, wenn kein Prüf- oder Sicherungslauf aktiv ist

Technische Basis

Auf Ihrer Website läuft unser Plugin security-and-backup. Es meldet sich nach der Installation selbst an und stellt alle Schnittstellen für Sicherung und Prüfung bereit.

  • kein Administrator-Zugang nötig: Alle geschützten Schnittstellen arbeiten mit einem eigenen Token
  • Sicherheitsfixes am Plugin rollen wir in Sekunden aus, statt bis zu zwölf Stunden auf den Update-Zwischenspeicher von WordPress zu warten
  • getrennte Prüfeinheiten für Frontend und Backend, unabhängig voneinander lauffähig
  • Feedback-Knopf für Ihre Redaktion: Ein Klick schickt uns ein Bild der Seite und Ihre Nachricht, direkt aus WordPress. Wir prüfen, ob es im Vertrag enthalten ist, sonst erhalten Sie ein Angebot

Aufbewahrung der Prüfdaten

Jede Art von Prüfdaten hat eine feste Aufbewahrungsdauer. Gelöscht wird automatisch, jeden Tag.

DatenartAufbewahrung
Prüfergebnisse mit Befund, Testläufe, Sitzungen365 Tage
Bestandene Prüfergebnisse30 Tage, ausgenommen die Sitemap-Zählung, die als Vergleichswert dient
Befunde und Berichte365 Tage
Sicherungsdatensätze800 Tage, damit fehlende Tage rückwirkend nachweisbar bleiben
Aufnahmen auf unserem Serverdie letzten 2 Durchläufe
Aufnahmen im Cloud-Speicher7 täglich, 4 wöchentlich, 6 monatlich
Sicherungen im Cloud-Speicher7 täglich, 12 wöchentlich, 24 monatlich
Nächster Schritt

15 Minuten, die Ihnen Monate an Arbeit sparen können.

Erzählen Sie uns in einem kurzen Gespräch, wo es hakt. Wir sagen Ihnen ehrlich, ob und wie wir helfen können. Kostenlos, unverbindlich, ohne Verkaufsdruck.

⏱️
15 Minuten, mehr nicht
Kurzes Gespräch, klare Einschätzung. Kein Marathon-Call.
🎯
Ehrliche Einschätzung
Wenn wir nicht der richtige Partner sind, sagen wir das. Versprochen.
🔒
Kein Kleingedrucktes
Kostenlos, unverbindlich. Keine Folge-Mails, kein Verkaufsdruck.
Herzogenrath bei Aachen, Projekte deutschlandweit