Zum Hauptinhalt springen
W
Website-Sicherheit für den deutschen Mittelstand

Ihre Website gehackt oder unsicher? Wir lösen es — mit Festpreis und klarer Garantie.

Professionelle Hack-Bereinigung, Sicherheits-Härtung und laufender Schutz für Unternehmen, Selbstständige und Vereine im DACH-Raum. Transparente Preise, manuelle Bereinigung, kein Angebot auf Anfrage.

Vertraut von über 300 Unternehmen
DSGVO-konform Made in Germany SSL-verschlüsselt 100% Garantie Festpreise
Schützender Schild mit Schloss über Server und Laptop – Website-Sicherheit
Festpreis, keine versteckten Kosten
ab 149 €

Festpreis, keine versteckten Kosten

neue Schwachstellen (BSI-Lagebericht 2025, allgemeine Bedrohungslage)
119/Tag

neue Schwachstellen (BSI-Lagebericht 2025, allgemeine Bedrohungslage)

aller WordPress-Schwachstellen in Plugins (Patchstack Report 2024)
96 %

aller WordPress-Schwachstellen in Plugins (Patchstack Report 2024)

DSGVO-Meldefrist nach Kenntnisnahme einer Datenpanne (Art. 33 DSGVO)
72 Std.

DSGVO-Meldefrist nach Kenntnisnahme einer Datenpanne (Art. 33 DSGVO)

Website-Sicherheit bedeutet weit mehr als ein SSL-Zertifikat: Sie umfasst den aktiven Schutz aller Systeme, Daten und Zugangswege Ihrer Website vor unbefugten Zugriffen, Schadsoftware und Datenverlust. Für Unternehmen im DACH-Raum ist das kein optionales Extra — denn eine kompromittierte Website schadet nicht nur dem Ruf, sie kann auch DSGVO-Meldepflichten auslösen und unmittelbar zu Umsatzausfällen führen.

WebEntwicklungshilfe.de bietet ganzheitliche Website-Sicherheit aus einer Hand: von der sofortigen Malware-Entfernung über die nachhaltige Sicherheits-Härtung bis hin zu regelmäßigen Security-Audits und laufendem Monitoring. Alle Leistungen werden zu transparenten Festpreisen erbracht — ohne versteckte Kosten und mit klaren, schriftlich definierten Garantiebedingungen.

Ob Sie gerade den Verdacht haben, gehackt worden zu sein, oder Ihre Website vorsorglich absichern möchten: Der erste Schritt ist eine kostenlose Analyse. Füllen Sie das Anfrage-Formular unter /projekt-anfrage/ aus — unser Team meldet sich umgehend mit einer klaren Einschätzung und einem verbindlichen Festpreis.

01

Anzeichen: Wurde Ihre Website gehackt?

Lupe deckt versteckte Warnsignale und Schadcode auf einer gehackten Website auf

Eine kompromittierte Website zeigt häufig keine offensichtlichen Symptome — zumindest nicht sofort. Angreifer sind daran interessiert, möglichst lange unentdeckt zu bleiben: Sie schleusen Schadcode ein, hinterlegen versteckte Backdoors und nutzen Ihre Server-Ressourcen oder Ihren Ruf, ohne dass Sie davon zunächst etwas bemerken. Umso wichtiger ist es, die typischen Warnsignale zu kennen und frühzeitig zu handeln.

Die häufigsten Warnsignale im Überblick

  • Besucher werden auf fremde Spam- oder Betrugsseiten weitergeleitet — oft nur für Nutzer, die über Google kommen, nicht für eingeloggte Admins
  • Google zeigt in den Suchergebnissen die Warnung 'Diese Website wurde möglicherweise gehackt'
  • Der Browser zeigt einen roten Warnscreen: 'Diese Seite enthält Malware' (Google Safe Browsing)
  • Ihr Hosting-Anbieter hat die Website automatisch deaktiviert und sendet Ihnen eine Alarm-E-Mail
  • Die Google Search Console meldet Spam-Inhalte, gehackte Seiten oder schädliche Weiterleitungen
  • Der Login zu Ihrem CMS funktioniert nicht mehr oder es existieren unbekannte Administrator-Konten
  • Organischer Such-Traffic bricht ohne erkennbaren Grund stark ein
  • Besucher oder Kunden melden verdächtige Inhalte, Pop-ups oder unerwünschte Links auf Ihrer Seite
  • Der Server zeigt ungewöhnlich hohe CPU-Last — ein mögliches Zeichen für Krypto-Mining durch Angreifer
  • Seitenladezeiten verschlechtern sich erheblich ohne technische Änderungen Ihrerseits

Wichtig: Redirect-Hacks sind oft selektiv

Viele Weiterleitungs-Hacks sind so programmiert, dass sie nur für bestimmte Nutzergruppen sichtbar sind — etwa für Besucher, die über Google kommen, oder für Nutzer auf Mobilgeräten. Als eingeloggter Administrator sehen Sie möglicherweise gar nichts Auffälliges. Testen Sie Ihre Website deshalb regelmäßig im Browser-Inkognito-Modus und ohne angemeldeten Account.

Besonders tückisch ist der Zeitraum zwischen Infektion und Entdeckung. Schadcode kann Wochen oder Monate aktiv sein, bevor er auffällt — in dieser Zeit werden möglicherweise Kundendaten ausgeleitet, Spam-Mails über Ihre Domain versandt oder Ihre Website für weitere Angriffe auf Dritte missbraucht. Wer schnell reagiert, begrenzt den Schaden. Wer wartet, riskiert dauerhafte Google-Abstrafungen, DSGVO-Bußgelder und Reputationsverlust.

02

Häufigste Angriffsvektoren: Wie Hacker in Ihre Website gelangen

Angriffsvektoren treffen auf einen Server, ein Schutzschild wehrt sie ab

Um Ihre Website nachhaltig zu schützen, ist es entscheidend zu verstehen, auf welchem Weg Angreifer typischerweise eindringen. Die Praxis zeigt: Die meisten Angriffe sind keine Hochleistungs-Hackerangriffe, sondern opportunistische Attacken, die bekannte Schwachstellen in veralteter Software ausnutzen.

Veraltete Software und ungepatchte Plugins

Der mit Abstand häufigste Einfallsweg bei WordPress und anderen CMS sind Sicherheitslücken in Plugins. Laut dem Patchstack Vulnerability Report 2024 entfallen rund 96 % aller neu registrierten WordPress-Schwachstellen auf Plugin-Code — von 7.966 erfassten Schwachstellen waren 7.633 in Plugins verortet. Ein erheblicher Teil davon bleibt zum Zeitpunkt der Offenlegung ungepatcht, weil Entwickler Plugins aufgegeben haben oder Updates zu langsam eingespielt werden. Auch deaktivierte, aber nicht vollständig entfernte Plugins bleiben über bekannte Dateipfade angreifbar.

Brute-Force-Angriffe auf Login-Seiten

Automatisierte Bots testen systematisch Benutzernamen-Passwort-Kombinationen gegen Login-Endpunkte. WordPress-Standard-Benutzernamen wie 'admin' sind primäre Ziele. Besonders gefährlich ist das XML-RPC-Protokoll, das Tausende Anmeldeversuche in einer einzigen HTTP-Anfrage ermöglicht — ein klassischer Schwachpunkt, den viele Betreiber nicht kennen.

Cross-Site-Scripting (XSS) und SQL-Injection

XSS-Angriffe schleusen schadhaftes JavaScript über unsichere Eingabefelder ein — häufig über Kommentarformulare, Sucheingaben oder Kontaktformulare mit veralteten Plugin-Versionen. SQL-Injection manipuliert Datenbankbefehle direkt über Formularfelder, wenn Nutzereingaben nicht ausreichend bereinigt werden. Beide Angriffsmuster sind technisch ausgereift und werden von automatisierten Scanner-Tools massenhaft eingesetzt.

Supply-Chain-Angriffe über Drittanbieter-Code

Ein wachsendes Risiko sind Angriffe über externe Abhängigkeiten: Schadcode wird direkt in legitime JavaScript-Bibliotheken, WordPress-Plugins oder Theme-Pakete eingebettet. Besonders im E-Commerce-Bereich haben sogenannte Magecart-Angriffe massiv zugenommen — dabei werden Zahlungsformulare mit unsichtbaren Skimmern infiziert, die Kreditkartendaten abgreifen. Auch gecrackte Premium-Plugins ('Nulled Themes') enthalten häufig eingebaute Backdoors, die Angreifern dauerhaften Zugriff verschaffen.

BSI-Lagebericht 2025: Allgemeine Bedrohungslage

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) registrierte im Zeitraum Juli 2024 bis Juni 2025 durchschnittlich 119 neue Schwachstellen pro Tag — ein Anstieg von 24 % gegenüber dem Vorjahr. Diese Zahl beschreibt die allgemeine Schwachstellenlage in der gesamten IT-Landschaft, nicht einen unternehmensspezifischen Kennwert. Laut einer BSI-Auswertung auf Basis des CyberRisikoChecks nach DIN SPEC 27076 erfüllten kleine und mittlere Unternehmen im Schnitt nur 56 % der darin definierten Basisanforderungen — ein Beleg dafür, wie weit Anspruch und Wirklichkeit in der KMU-Sicherheit auseinanderklaffen.

Angriffsvektoren im Überblick: Häufigkeit und Schutzmaßnahme

AngriffsvektorTypisches ZielPrimäre Schutzmaßnahme
Veraltete Plugins / ThemesCMS-Installationen, bes. WordPressRegelmäßige Updates, nicht benötigte Plugins löschen
Brute-Force / Credential StuffingLogin-Seiten, wp-admin, XML-RPC2FA, Login-Limits, XML-RPC deaktivieren
Cross-Site-Scripting (XSS)Eingabefelder, Kommentare, FormulareEingabevalidierung, Content Security Policy (CSP)
SQL-InjectionDatenbankabfragen über FormularePrepared Statements, WAF, Eingabesanitierung
Supply-Chain / Nulled PluginsE-Commerce, Plugin-ÖkosystemNur verifizierte Quellen, Integrity Monitoring
Magecart / SkimmerOnline-Shops mit ZahlungsformularenSubresource Integrity, regelmäßige Code-Audits
03

Unser Bereinigungsprozess: Schritt für Schritt zur sauberen Website

Schrittweiser Bereinigungsprozess von infizierter zu sauberer Website

Eine nachhaltige Hack-Bereinigung ist kein Knopfdruck — sie folgt einem strukturierten forensischen Prozess. Automatisierte Scanner erkennen obfuszierten Schadcode häufig nicht; versteckte Backdoors, serverseitige PHP-Shells und injizierter Datenbankcode erfordern manuelle Code-Review und fundierte forensische Analyse. Unser Prozess stellt sicher, dass nicht nur der sichtbare Schadcode entfernt wird, sondern auch der ursprüngliche Eintrittspunkt geschlossen wird — damit der Hack nicht zurückkommt.

  1. 1

    Sofortmaßnahme: Isolierung und Schadensbegrenzung

    Sobald wir den Auftrag erhalten, beginnen wir mit der Risikobewertung. Je nach Schweregrad empfehlen wir das Aktivieren des Wartungsmodus oder — bei kritischen Infektionen — das vorübergehende Trennen der Domain. Parallel werden alle Zugangsdaten von einem sauberen Gerät aus geändert: FTP, SSH, Datenbank, CMS und Hosting-Panel. Ihr Hosting-Anbieter wird informiert und vollständige Server-Logs angefordert.

  2. 2

    Forensische Analyse: Ursache und Ausmaß bestimmen

    Wir werten Server-Logs systematisch aus — access.log auf verdächtige POST-Requests, error.log auf auffällige Dateiaufrufe, alles gefiltert auf den Infektionszeitraum. Parallel prüfen wir alle Dateien manuell auf schadhaften Code: typische Muster wie eval(base64_decode), gzinflate() oder versteckte PHP-Dateien in Upload-Verzeichnissen. Core-Dateien werden mit einer frischen CMS-Installation verglichen. Wir nutzen auch externe Scanner (Sucuri SiteCheck, VirusTotal), ersetzen diese aber nie durch die manuelle Prüfung — denn obfuskierter Schadcode wird von automatisierten Tools regelmäßig übersehen.

  3. 3

    Vollständige Bereinigung: Code, Datenbank, Backdoors

    Alle schadhaften Code-Instanzen, Webshells und Backdoors werden manuell entfernt. In der Datenbank bereinigen wir injizierten Code aus Content-Tabellen, löschen unbekannte Administrator-Konten und korrigieren manipulierte URLs. Besondere Sorgfalt gilt der Backdoor-Suche: Angreifer hinterlegen häufig mehrere redundante Backdoors — erst wenn alle identifiziert und entfernt sind, ist die Bereinigung nachhaltig.

  4. 4

    Härtung: Eintrittspunkt schließen und Schutz aufbauen

    Nach der Bereinigung schließen wir den ursprünglichen Eintrittspunkt: Software-Updates, Entfernung unsicherer Plugins, korrekte Datei-Berechtigungen, neue Secret Keys, starke Passwörter und Zwei-Faktor-Authentifizierung. Wo sinnvoll, konfigurieren wir eine Web Application Firewall (WAF) und richten automatisierte Backups nach der 3-2-1-Regel ein.

  5. 5

    Blacklist-Entfernung: Google und andere Sperrlisten

    Nach abgeschlossener Bereinigung stellen wir in der Google Search Console einen Antrag auf Safe-Browsing-Review — inklusive vollständiger Dokumentation der ergriffenen Maßnahmen. Parallel beantragen wir die Entfernung aus weiteren Blacklist-Diensten. In der Regel ist die Google-Warnung innerhalb weniger Tage nach dem Review aufgehoben.

  6. 6

    Abschlussbericht und Übergabe

    Sie erhalten einen vollständigen Bericht: Infektionsweg, gefundene Schadcode-Instanzen, durchgeführte Maßnahmen und Empfehlungen für den laufenden Schutz. Alle während der Arbeit verwendeten Zugangsdaten werden auf Wunsch sofort geändert; temporäre Datei-Kopien werden nach Abschluss gelöscht.

Schriftlich definierte Garantie

Auf jede Bereinigung geben wir eine schriftliche Garantie: Sollte innerhalb der vereinbarten Garantielaufzeit dieselbe Sicherheitslücke erneut ausgenutzt werden, bereinigen wir kostenfrei nach. Die genaue Laufzeit und die Bedingungen werden im Auftrag schriftlich festgehalten — transparent und nachprüfbar.

04

Website-Härtung: So schützen Sie Ihre Website langfristig

Server mit mehreren Schutzschichten und Firewall bei der Sicherheits-Härtung

Bereinigung allein reicht nicht. Ohne konsequente Härtung ist die nächste Infektion eine Frage der Zeit — denn Angreifer nutzen dieselben Schwachstellen systematisch und automatisiert aus. Die gute Nachricht: Die meisten erfolgreichen Angriffe setzen auf bekannte Schwachstellen, die mit strukturierten Maßnahmen zuverlässig geschlossen werden können. Unsere Sicherheits-Härtung richtet sich nach den Empfehlungen des BSI IT-Grundschutz (APP.3.1 und APP.3.2) und deckt alle kritischen Angriffsflächen ab.

Härtungs-Checkliste für eine sichere Website

CMS-Core, alle Plugins und Themes auf dem aktuellen Stand halten — automatische Minor-Updates aktivieren
Nicht verwendete Plugins vollständig löschen (nicht nur deaktivieren)
PHP-Version mindestens auf 8.2 oder neuer aktualisieren
Standard-Benutzernamen 'admin' durch individuellen Benutzernamen ersetzen
Starke, einzigartige Passwörter für alle Accounts — Passwort-Manager verwenden
Zwei-Faktor-Authentifizierung (2FA) für alle Nutzer mit Redakteur- oder Administrator-Rechten aktivieren
Login-URL von Standard /wp-admin auf einen benutzerdefinierten Pfad ändern
Brute-Force-Schutz: maximal 3–5 Anmeldeversuche, danach temporäre Sperrung
XML-RPC-Schnittstelle deaktivieren, sofern nicht explizit benötigt
Web Application Firewall (WAF) konfigurieren — z. B. Cloudflare oder Wordfence
Datei-Berechtigungen korrekt setzen: Verzeichnisse 755, Dateien 644, wp-config.php 600
Datenbankpräfix von Standard 'wp_' auf individuelles Präfix ändern
Separate Datenbankbenutzer pro Website mit minimalen Rechten (Least Privilege)
SFTP statt unverschlüsseltem FTP für alle Dateiübertragungen verwenden
Tägliche automatisierte Backups nach der 3-2-1-Regel einrichten (3 Kopien, 2 Medien, 1 extern)
Quartalsweise Restore-Tests durchführen — Backups, die nicht wiederhergestellt werden können, sind wertlos
File Integrity Monitoring aktivieren: Änderungen an Core-Dateien lösen sofortige Benachrichtigungen aus

BSI IT-Grundschutz für KMU

Der BSI IT-Grundschutz ist auch für kleine und mittlere Unternehmen anwendbar. Die Basis-Absicherung nach APP.3.2 (Webserver) schreibt unter anderem vor, dass der Webserver-Prozess unter einem Account mit minimalen Rechten laufen muss und Zugriff- sowie Fehlerprotokolle geführt werden müssen. Wir richten diese Maßnahmen im Rahmen unserer Sicherheits-Härtung ein.

Die Härtung ist keine einmalige Maßnahme, sondern ein kontinuierlicher Prozess. Software-Schwachstellen entstehen täglich neu; ein Plugin, das heute sicher ist, kann morgen eine kritische Lücke aufweisen. Deshalb empfehlen wir nach jeder Härtung den Abschluss eines Monitoring-Vertrags — so behalten wir Ihre Website dauerhaft im Blick und reagieren, bevor Schaden entsteht.

05

DSGVO, Meldepflicht und rechtliche Folgen bei Website-Hacks

Schutzschild mit Dokument und Uhr für DSGVO-Datensicherheit und Meldefrist

Ein Website-Hack ist in den meisten Fällen nicht nur ein technisches Problem — er ist auch ein rechtliches Ereignis. Sobald personenbezogene Daten von Kunden, Mitarbeitern oder Nutzern betroffen sein könnten, greifen klare gesetzliche Pflichten. Viele Unternehmen unterschätzen diesen Aspekt und konzentrieren sich ausschließlich auf die technische Bereinigung, während Meldepflichten unbeachtet bleiben.

DSGVO Art. 32: Sicherheitsmaßnahmen als Pflicht

Artikel 32 der DSGVO verpflichtet alle Verantwortlichen, geeignete technische und organisatorische Maßnahmen (TOMs) zu implementieren, die dem Risiko der Verarbeitung personenbezogener Daten angemessen sind. Konkret bedeutet das: Verschlüsselung sensibler Daten, Sicherung von Vertraulichkeit und Verfügbarkeit der Systeme sowie die Fähigkeit zur raschen Wiederherstellung nach einem Vorfall. Bei Verstößen gegen die Verarbeitungsgrundsätze (Art. 5 DSGVO) können Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes verhängt werden — je nachdem, welcher Betrag höher ist. Für Verstöße speziell gegen Art. 32 (Sicherheit der Verarbeitung) gilt der niedrigere Rahmen von bis zu 10 Millionen Euro oder 2 % des Jahresumsatzes, ebenfalls je nachdem, welcher Betrag höher ist.

DSGVO Art. 33: 72-Stunden-Meldepflicht

Wird durch einen Hack eine Verletzung des Schutzes personenbezogener Daten festgestellt, beginnt eine 72-Stunden-Frist: Innerhalb dieses Zeitraums muss die zuständige Datenschutz-Aufsichtsbehörde (in der Regel die zuständige Landesbehörde) informiert werden. Diese Frist läuft ab dem Moment, in dem das Unternehmen mit hinreichender Sicherheit Kenntnis vom Vorfall hat — nicht erst, wenn die Geschäftsführung informiert wurde. Eine schrittweise Meldung ist erlaubt: Erste Information innerhalb von 72 Stunden, fehlende Details können nachgereicht werden. Die Meldung entfällt nur, wenn nachweislich kein Risiko für betroffene Personen entsteht — diese Einschätzung muss sorgfältig dokumentiert werden.

NIS2 / BSIG: Zusätzliche Meldepflichten für betroffene Unternehmen

Für Unternehmen in kritischen oder wichtigen Sektoren gelten seit Inkrafttreten des NIS2-Umsetzungsgesetzes (NIS2UmsuCG) am 6. Dezember 2025 — das BSI-Meldeportal ist seit dem 6. Januar 2026 freigeschaltet — verschärfte Meldepflichten. Das Drei-Stufen-Modell sieht vor: Frühwarnung ans BSI innerhalb von 24 Stunden nach Bekanntwerden des Vorfalls; umfassende Meldung innerhalb von 72 Stunden; und einen Abschlussbericht spätestens einen Monat nach der 72-Stunden-Meldung. Entscheidend: DSGVO-Meldung (an die Datenschutzbehörde) und NIS2-Meldung (ans BSI) laufen parallel und unabhängig voneinander — eine Meldung ersetzt die andere nicht.

Handlungsbedarf sofort nach Entdeckung

Sobald Sie den Verdacht haben, dass Ihre Website gehackt wurde und Kundendaten betroffen sein könnten, beginnen Ihre rechtlichen Pflichten. Warten Sie nicht, bis die Bereinigung abgeschlossen ist — die 72-Stunden-Frist nach DSGVO Art. 33 läuft ab Kenntnisnahme. Im Zweifel: Lieber zu früh melden und nachbessern als zu spät melden und Bußgelder riskieren.

Im Rahmen unserer Hack-Bereinigung unterstützen wir Sie dabei, den Umfang einer möglichen Datenpanne zu bestimmen und die notwendige Dokumentation für eine eventuelle Meldung vorzubereiten. Unsere Bereinigungsberichte enthalten alle relevanten technischen Fakten, die Ihre Datenschutzbeauftragten oder Rechtsberater für die Meldung benötigen. Für die rechtliche Bewertung und die eigentliche Meldung empfehlen wir die Einbindung eines qualifizierten Datenschutzbeauftragten oder Anwalts.

06

SSL & HTTPS: Verschlüsselung als Basisschutz für jede Website

Verschlüsselter Tunnel mit Schloss zwischen Browser und Server (SSL/HTTPS)

HTTPS ist längst keine optionale Ergänzung mehr, sondern Mindeststandard für jede Website, die personenbezogene Daten verarbeitet oder Formulare enthält. Ohne TLS-Verschlüsselung werden alle Daten, die Nutzer eingeben — Passwörter, Kontaktdaten, Zahlungsinformationen — im Klartext übertragen und können von Dritten abgefangen werden. Suchmaschinen werten das Fehlen von HTTPS heute als Qualitätsmerkmal: Websites ohne gültiges SSL-Zertifikat werden in Rankings benachteiligt, und moderne Browser zeigen aktiv eine 'Nicht sicher'-Warnung.

Was eine korrekte SSL/HTTPS-Einrichtung umfasst

  • Gültiges SSL-Zertifikat installieren und konfigurieren (Let's Encrypt ist kostenlos und automatisch erneuerbar)
  • 301-Weiterleitung von allen HTTP-URLs auf HTTPS — damit kein Nutzer unverschlüsselt landet
  • CMS-Adressen in den Einstellungen auf https:// umstellen (WordPress: Einstellungen > Allgemein)
  • HSTS (HTTP Strict Transport Security) aktivieren, damit Browser künftig nur noch HTTPS akzeptieren
  • Mixed-Content-Probleme beheben: Alle eingebetteten Ressourcen (Bilder, Skripte, Stylesheets) müssen über HTTPS geladen werden
  • TLS-Version mindestens 1.2, empfohlen 1.3 — ältere Versionen (TLS 1.0, 1.1) deaktivieren
  • Zertifikat regelmäßig auf Ablauf prüfen und automatische Erneuerung sicherstellen

Sichere Konfiguration nach BSI-Empfehlung

Der BSI IT-Grundschutz (APP.3.2) schreibt vor, dass alle übertragenen Daten vor unbefugtem Lesen und Verändern geschützt sein müssen. TLS 1.3 gilt als aktueller Stand der Technik und sollte bei allen neuen Projekten als Standard eingesetzt werden.

Ein häufiger Fehler: Das SSL-Zertifikat ist vorhanden, aber die Weiterleitung von HTTP auf HTTPS ist unvollständig oder fehlt. Das führt dazu, dass Nutzer bei direktem HTTP-Aufruf unverschlüsselt verbunden bleiben — ohne es zu bemerken. Ebenso werden Mixed-Content-Warnungen von vielen Betreibern ignoriert, obwohl sie die HTTPS-Schutzwirkung vollständig aufheben können. Im Rahmen unserer SSL & HTTPS-Leistung prüfen und beheben wir alle diese Konfigurationsprobleme und stellen sicher, dass Ihre Website durchgehend verschlüsselt kommuniziert.

Für Online-Shops und Websites mit Kundendaten ist ein korrektes HTTPS-Setup auch aus DSGVO-Sicht (Art. 32) Pflicht: Verschlüsselung der Übertragung ist eine der konkret genannten technischen Maßnahmen zur Sicherheit der Verarbeitung. Wir dokumentieren die Konfiguration so, dass Sie diese bei Bedarf als TOM in Ihrer Datenschutzdokumentation nachweisen können.

07

Laufender Schutz und Monitoring: Sicherheit ist kein einmaliges Projekt

Radar und Dashboard überwachen einen Server rund um die Uhr

Die Bedrohungslage verändert sich täglich. Neue Schwachstellen werden kontinuierlich entdeckt und veröffentlicht — und automatisierte Angreifer beginnen in vielen Fällen sehr schnell nach der Veröffentlichung mit dem gezielten Scannen nach betroffenen Websites. Ein einmaliger Sicherheits-Check oder eine einzelne Bereinigung schützt dauerhaft nur dann, wenn die Website danach aktiv überwacht und aktuell gehalten wird.

Was laufendes Sicherheits-Monitoring leisten muss

  • Kontinuierliche Überwachung aller installierten Plugins und Themes auf bekannte Schwachstellen (CVE-Datenbanken)
  • Automatisierte tägliche Malware-Scans mit Benachrichtigung bei Befund
  • File Integrity Monitoring: Unerwartete Änderungen an Core-Dateien lösen sofortigen Alarm aus
  • Überwachung der Google Search Console auf Sicherheitsmeldungen
  • Blacklist-Monitoring: Prüfung, ob Ihre Domain auf Sperrlisten (Safe Browsing, Spamhaus etc.) auftaucht
  • Uptime-Monitoring mit sofortiger Benachrichtigung bei Ausfall
  • Regelmäßige automatisierte Backups mit verifizierten Restore-Tests
  • Monatlicher Sicherheitsbericht mit Status und empfohlenen Maßnahmen

Unser laufendes Monitoring-Paket kombiniert technische Überwachungstools mit menschlicher Expertise. Automatische Scanner erkennen bekannte Muster, aber erst eine erfahrene Einschätzung entscheidet, ob ein Befund kritisch ist oder ein False Positive. Bei echten Alarmen reagieren wir werktags so schnell wie möglich — und leiten unmittelbar geeignete Gegenmaßnahmen ein.

Security-Audit & Pentest als Ergänzung

Für Websites mit erhöhten Sicherheitsanforderungen — etwa Online-Shops, Arztpraxen oder Unternehmen mit NIS2-Pflichten — empfehlen wir zusätzlich einen regelmäßigen Security-Audit und Penetrationstest. Dabei simulieren wir gezielt Angriffe auf Ihre Website und decken Schwachstellen auf, bevor echte Angreifer es tun. Mehr dazu auf unserer Seite zu Security-Audit & Pentest.

Im Notfall — etwa bei einem aktiven Angriff oder einem gesperrten Hosting-Account — steht unser Notfall-Wiederherstellungs-Service bereit. Wir stellen Ihre Website aus einem sauberen Backup wieder her, sichern forensische Spuren und sorgen dafür, dass der Betrieb so schnell wie möglich wieder aufgenommen werden kann. Alle Schritte erfolgen koordiniert, damit weder technische Beweise verloren gehen noch unnötige Ausfallzeiten entstehen.

08

Warum WebEntwicklungshilfe.de: Festpreis, Garantie und nachvollziehbare Kompetenz

Schutzschild auf drei Säulen: Festpreis, Garantie und schnelle Reaktion

Der Markt für Website-Sicherheitsdienstleistungen ist unübersichtlich: Viele Anbieter nennen keine Preise, kommunizieren keine konkreten Reaktionszeiten und geben keine klaren Garantien. Das führt dazu, dass betroffene Unternehmen in einer Ausnahmesituation — unter Zeitdruck, mit einer gesperrten Website — wichtige Entscheidungen ohne ausreichende Informationsgrundlage treffen müssen. Wir machen das bewusst anders.

Was Sie bei uns bekommen

  • Festpreis ab 149 Euro — verbindlich, ohne versteckte Folgekosten. Keine Überraschungsrechnung nach der Analyse.
  • Klare Reaktionszeiten: Wir kommunizieren verbindlich, wann Sie eine erste Rückmeldung erhalten — an Werktagen in der Regel innerhalb weniger Stunden nach Auftragseingang.
  • Schriftliche Garantie gegen Reinfektion: Sollte dieselbe Sicherheitslücke innerhalb der im Auftrag definierten Garantielaufzeit erneut ausgenutzt werden, handeln wir kostenfrei. Laufzeit und Bedingungen werden transparent im Vertrag festgehalten.
  • Manuelle Bereinigung statt automatisierter Tools — nur so werden obfuskierter Schadcode und versteckte Backdoors zuverlässig gefunden und entfernt.
  • Datenschutzkonformes Vorgehen: Zugangsdaten werden verschlüsselt übermittelt und nach Abschluss gelöscht. Ob und in welcher Form eine Auftragsverarbeitung nach Art. 28 DSGVO zu dokumentieren ist, klären wir gemeinsam mit Ihnen zu Beginn des Auftrags — denn je nach Art der Tätigkeit (reine IT-Forensik, aktive Systemverwaltung) können unterschiedliche datenschutzrechtliche Einordnungen gelten.
  • Vollständiger Abschlussbericht mit Infektionsweg, Maßnahmen und Empfehlungen — verwertbar für Ihre Datenschutzdokumentation.
  • Kostenlose Erstanalyse: Bevor Sie bezahlen, wissen Sie, was zu tun ist.

Fachliche Grundlage unserer Arbeit

Unsere Bereinigungen und Härtungsmaßnahmen orientieren sich an den Anforderungen des BSI IT-Grundschutz-Kompendiums (insbesondere APP.3.1 Webanwendungen und APP.3.2 Webserver) sowie an den Anforderungen der DSGVO (Art. 32). Wir arbeiten nach einem dokumentierten, strukturierten Prozess — von der forensischen Log-Auswertung bis zur Backdoor-Suche. Wenn Sie konkrete Fragen zu unserer Arbeitsweise oder zu spezifischen Fachqualifikationen haben, sprechen Sie uns direkt an: Wir beantworten diese transparent, bevor Sie einen Auftrag erteilen.

Unsere Leistungen im Überblick

Website-Sicherheit ist ein breites Feld. Je nach Situation bieten wir die passende Leistung: Hack-Bereinigung und Malware-Entfernung für den Akutfall; Sicherheits-Härtung zur nachhaltigen Absicherung nach einer Bereinigung oder vorsorglich; SSL & HTTPS-Einrichtung und Konfiguration als Basisschutz; DSGVO & Datensicherheit für die rechtskonforme Umsetzung technischer Schutzmaßnahmen; Security-Audit & Pentest für Unternehmen mit erhöhten Anforderungen; sowie Notfall-Wiederherstellung, wenn eine Website durch einen Angriff oder Datenverlust vollständig ausgefallen ist. Alle Leistungen sind einzeln buchbar oder als Paket kombinierbar.

Kostenlose Analyse — ohne Risiko

Sie bezahlen erst, wenn Sie wissen, was zu tun ist und was es kostet. Kein Angebot 'auf Anfrage', keine Kostenfallen. Fordern Sie Ihre kostenlose Analyse jetzt unter /projekt-anfrage/ an.

DIY vs. professionelle Bereinigung: Was wirklich funktioniert

Viele Betreiber versuchen zunächst, ihre gehackte Website selbst zu bereinigen — oft mit Tools wie Sucuri SiteCheck oder durch das Zurücksetzen des CMS. Das kann in einfachen Fällen helfen, versagt aber systematisch bei obfuskiertem Schadcode, versteckten Backdoors oder injizierten Datenbankeinträgen.

KriteriumDIY-BereinigungProfessionelle Bereinigung
Erkennung von SchadcodeAutomatisierte Scanner — übersehen obfuszierten Code und Backdoors systematischManuelle Code-Review + forensische Analyse — findet auch versteckte Instanzen
DatenbankbereinigungIn der Regel nicht abgedeckt — injizierter Code bleibt in TabellenVollständige Bereinigung aller Content-Tabellen, Admin-Accounts und Options-Einträge
Root Cause AnalysisMeist nicht möglich ohne Log-Zugang und ExpertiseSystematische Log-Auswertung — Eintrittspunkt wird identifiziert und geschlossen
Backdoor-EntfernungOft nur oberflächlich — Reinfektion nach Tagen wahrscheinlichVollständige Backdoor-Suche in allen Verzeichnissen und der Datenbank
Blacklist-EntfernungManueller Antrag — ohne Dokumentation oft abgelehntKoordinierter Review-Antrag mit vollständiger Maßnahmendokumentation
ZeitaufwandMehrere Stunden bis Tage, bei fehlender Expertise oft erfolglosMeist 4–48 Stunden je nach Komplexität
Garantie gegen WiederholungKeineSchriftliche Garantie mit klar definierter Laufzeit und kostenfreier Nachbereinigung
DSGVO-DokumentationNicht enthaltenVollständiger Bericht verwertbar für Datenschutzdokumentation
KostenScheinbar kostenlos — tatsächlich: Arbeitszeit, Tool-Lizenzen, Risiko der ReinfektionFestpreis ab 149 € — kalkulierbar und ohne Überraschungskosten

Website-Sicherheit: Unsere Pakete mit Festpreis

Alle Preise sind Festpreise inklusive der genannten Leistungen — keine versteckten Kosten, kein 'ab X Euro je nach Aufwand'. Vor dem Start erhalten Sie eine kostenlose Erstanalyse und ein verbindliches Angebot.

Sicherheits-Check

ab 149 € einmalig

Für Websites, bei denen Sie Verdacht haben oder vorsorglich prüfen möchten.

  • Vollständiger Malware-Scan (manuell + automatisiert)
  • Prüfung auf bekannte Schwachstellen in Plugins und Themes
  • SSL/HTTPS-Konfigurationsprüfung
  • Zugriffsrechte und Datei-Berechtigungen prüfen
  • Schriftlicher Befundbericht mit Handlungsempfehlungen
Anfrage starten
Empfohlen

Bereinigung & Absicherung

ab 349 € einmalig

Für akut gehackte Websites — Komplettlösung von der Forensik bis zur Härtung.

  • Forensische Log-Analyse und Root Cause Identification
  • Vollständige manuelle Bereinigung: Dateisystem + Datenbank
  • Backdoor-Entfernung und Schließung des Eintrittspunkts
  • Sicherheits-Härtung nach Bereinigung (Updates, 2FA, WAF, Berechtigungen)
  • Blacklist-Entfernung bei Google und weiteren Diensten
  • Schriftliche Garantie gegen Reinfektion über dieselbe Lücke (Laufzeit im Auftrag definiert)
  • Abschlussbericht für Datenschutzdokumentation
Anfrage starten

Managed Security

ab 89 € / Monat monatlich kündbar

Für Unternehmen, die dauerhaft geschützt bleiben und nichts dem Zufall überlassen möchten.

  • Kontinuierliches Malware- und Schwachstellen-Monitoring
  • File Integrity Monitoring mit sofortiger Benachrichtigung
  • Automatisierte tägliche Backups (3-2-1-Regel, EU-Server)
  • Monatliche Software-Updates (Core, Plugins, Themes)
  • Uptime- und Blacklist-Monitoring
  • Prioritäts-Support mit vereinbarter Reaktionszeit (Werktage)
  • Monatlicher Sicherheitsbericht
Anfrage starten

Häufige Fragen

Wie erkenne ich, ob meine Website gehackt wurde?
Typische Warnsignale sind: Weiterleitungen auf fremde Seiten (oft nur für Google-Besucher sichtbar, nicht für eingeloggte Admins), eine Google-Warnung in den Suchergebnissen oder ein roter Browser-Warnscreen, unbekannte Administrator-Accounts, starker Rückgang des organischen Traffics, ungewöhnlich hohe CPU-Last auf dem Server sowie Alarm-Mails Ihres Hosting-Anbieters. Im Zweifelsfall: Ihre Website im Browser-Inkognito-Modus und ohne angemeldeten Account aufrufen und die Google Search Console auf Sicherheitsmeldungen prüfen.
Was soll ich sofort tun, wenn ich einen Hack vermute?
Handeln Sie schnell, aber besonnen: Ändern Sie zuerst alle Passwörter von einem sauberen, nicht kompromittierten Gerät aus — FTP, SSH, Datenbank, CMS und Hosting-Panel. Informieren Sie Ihren Hosting-Anbieter und fordern Sie Server-Logs an. Aktivieren Sie den Wartungsmodus, um weitere Besucher zu schützen. Sichern Sie Beweise (Screenshots, Log-Dateien). Wenden Sie sich dann an einen Fachdienstleister — eine manuelle Bereinigung durch Experten ist in den meisten Fällen zuverlässiger als der DIY-Versuch.
Wie lange dauert eine professionelle Hack-Bereinigung?
Das hängt vom Ausmaß der Infektion ab. Einfache Infektionen mit bekanntem Schadcode-Muster können in vier bis acht Stunden bereinigt werden. Komplexere Fälle mit mehreren Backdoors, umfangreicher Datenbankmanipulation oder gezieltem Angriff dauern häufig 24 bis 72 Stunden. Nach der kostenlosen Erstanalyse erhalten Sie eine realistische Zeitschätzung — bevor Sie den Auftrag erteilen.
Muss meine Website während der Bereinigung offline sein?
In vielen Fällen nein. Die Bereinigungsarbeiten laufen im Hintergrund auf Server- und Dateiebene, ohne dass Besucher etwas bemerken. Bei schwerwiegenden Infektionen, die aktiv Besucher gefährden (z. B. Drive-by-Downloads), empfehlen wir einen temporären Wartungsmodus, um das Schadensrisiko für Ihre Nutzer zu minimieren. Die Entscheidung treffen wir gemeinsam mit Ihnen nach der Erstanalyse.
Muss ich einen Hack bei der Datenschutzbehörde melden?
Ja — sofern personenbezogene Daten betroffen sein könnten. Artikel 33 DSGVO verpflichtet Unternehmen, eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden der zuständigen Datenschutz-Aufsichtsbehörde zu melden. Diese Frist beginnt ab dem Moment, in dem Sie Kenntnis vom Vorfall haben. Für Unternehmen in kritischen Sektoren gilt zusätzlich die NIS2-Meldepflicht ans BSI (24 Stunden Frühwarnung, 72 Stunden umfassende Meldung, Abschlussbericht spätestens einen Monat nach der 72-Stunden-Meldung). Wir unterstützen Sie bei der Zusammenstellung der notwendigen technischen Fakten — die Meldung selbst und ihre rechtliche Bewertung sollten mit einem Datenschutzbeauftragten oder Anwalt abgestimmt werden.
Kommt der Hack nach der Bereinigung zurück?
Eine oberflächliche Bereinigung ohne Root Cause Analysis führt häufig zur Reinfektion — manchmal innerhalb von Tagen. Unser Prozess stellt sicher, dass nicht nur sichtbarer Schadcode entfernt wird, sondern auch der ursprüngliche Eintrittspunkt identifiziert und geschlossen wird. Dazu gehört eine vollständige Backdoor-Suche in allen Verzeichnissen und der Datenbank. Auf unsere Bereinigungen geben wir eine schriftliche Garantie: Sollte dieselbe Sicherheitslücke innerhalb der vereinbarten Garantielaufzeit erneut ausgenutzt werden, handeln wir kostenfrei.
Sind meine Daten bei Ihnen sicher, wenn Sie Serverzugriff erhalten?
Ja. Zugangsdaten werden verschlüsselt übermittelt. Vor Beginn der Arbeit wird ein vollständiges Backup erstellt, das Ihnen gehört. Wir arbeiten ausschließlich mit den Zugriffsrechten, die für die jeweilige Aufgabe erforderlich sind (Least Privilege). Temporäre Datei-Kopien werden nach Abschluss des Auftrags gelöscht. Ob und in welcher Form eine Auftragsverarbeitung nach Art. 28 DSGVO zu dokumentieren ist, klären wir zu Beginn des Auftrags — die datenschutzrechtliche Einordnung hängt von der konkreten Tätigkeit ab und wird transparent mit Ihnen besprochen.
Verliere ich durch den Hack dauerhaft meine Google-Rankings?
Nicht zwangsläufig — wenn schnell gehandelt wird. Google straft Websites, die als kompromittiert markiert werden, temporär ab: Sie erscheinen mit Warnhinweisen oder werden aus den Suchergebnissen ausgeblendet. Nach einer vollständigen Bereinigung und einem erfolgreichen Safe-Browsing-Review bei Google wird die Markierung in der Regel innerhalb weniger Tage aufgehoben, und das frühere Ranking kann sich erholen. Entscheidend ist die Reaktionsgeschwindigkeit: Je länger eine infizierte Website unbereinigt im Index bleibt, desto größer der potenzielle Ranking-Schaden.

Kostenlose Sicherheitsanalyse anfordern — ohne Risiko

Beschreiben Sie kurz Ihr Problem im Formular. Wir analysieren Ihre Situation kostenlos und melden uns werktags mit einer klaren Einschätzung und einem verbindlichen Festpreis. Sie entscheiden — ohne Verpflichtung.

Antwort werktags unter 30 minuten · Festpreis · 100% Erfolgsgarantie