# URL-Sicherheitsprüfer

Erkennt Phishing- und Betrugssignale in einer URL durch tiefe Strukturanalyse — Punycode/IDN-Homoglyph-Angriffe (Lateinisch/Kyrillisch gemischt), eingebettete Credentials (user:pass@host-Trick), Hochrisiko-TLDs, Doppel-Codierung und Control-Character-Schmuggel, Markensubdomain-Täuschung und numerische/IP-Verschleierung. Nur statische Analyse, kein Netz. Ergänzt den URL Validator.

> Kanonische Seite: https://elysiatools.com/de/tools/url-safety-checker

- **Kategorie:** Security

- **Schlagwörter:** URL, Sicherheit, Phishing, Betrug, Punycode, Homoglyph, IDN

## Überblick

Dieses Tool führt eine **tiefe Phishing/Betrugserkennung** an einer einzelnen URL durch, indem es deren Struktur inspiziert. Es ist bewusst komplementär zum **URL Validator**: jener prüft grundlegende Protokoll/IP/XSS-Signale, während sich dieses Tool auf die Täuschungstechniken konzentriert, mit denen Angreifer eine bösartige URL *legitim* wirken lassen.

**Was es prüft (6 Dimensionen):**
- **IDN-Homoglyph (gemischtes Script)** 🔴 — internationalisierte Domainnamen (Punycode `xn--`), die Scripts mischen (z. B. Latein + Kyrillisch). Das ist der "аpple.com"-Angriff: ein kyrillisches "а" sieht aus wie ein lateinisches "a", löst aber eine andere Domain auf.
- **Eingebettete Credentials (userinfo)** 🔴 — der `user:pass@host`-Trick: `https://apple.com@evil.com` stellt die Marke vor "@", aber das ECHTE Ziel ist `evil.com`. Browser verbergen die Userinfo, was sehr täuschend ist.
- **Hochrisiko-TLD** 🟠 — TLDs, die häufig für Spam/Betrug missbraucht werden (günstige/kostenlose Registrierung: `.tk .xyz .top .click` und viele mehr). Nicht grundsätzlich bösartig, aber ein starkes Vorsichtsignal.
- **Kodierungsanomalien** 🟠/🟡 — doppelte Prozent-Kodierung (`%2561`), kodierte Protokollsequenzen und C0-Steuerzeichen — alle verwendet, um an WAFs vorbeizukommen oder Leser zu täuschen.
- **Subdomain-Täuschung** 🟠 — ein Markenname an Subdomain-Stelle (`paypal.security-update.com`); die registrierbare Domain ist `security-update.com`, ohne Bezug zu PayPal.
- **Numerische/IP-Verschleierung** 🟠 — rohe IP-Hosts (`192.168.1.1`) oder verschleierte numerische Formen (Hex/Dezimal), die das Ziel verbergen.

**Risiko-Score.** Jeder Befund addiert sich zu einem 0-100-Score (kritisch 35, hoch 20, mittel 10, gering 4), abgebildet auf Gering/Mittel/Hoch/Kritisch.

**Einschränkungen.** Dies ist **nur statische Strukturanalyse** — es wird keine Netzwerkanfrage gestellt, daher können weder neu registrierte bösartige Domains noch kompromittierte legitime Sites oder Redirect-Ketten erkannt werden. Es ersetzt NICHT Echtzeit-Bedrohungsinformationen wie Google Safe Browsing. Eine "Gering"-Bewertung bedeutet, dass keine strukturellen Phishing-Signale gefunden wurden, NICHT, dass das Ziel sicher ist.

## Eingaben

- **URL** (text): Paste a URL to check, e.g. https://аpple.com/ or https://paypal.security-update.tk/

## Wann verwenden

- Zur schnellen Überprüfung verdächtiger Links aus E-Mails oder Nachrichten auf versteckte Phishing-Strukturen.
- Zur Analyse von internationalisierten Domainnamen (IDN) auf Homoglyph-Angriffe mit gemischten Zeichensätzen.
- Zur Erkennung von verschleierten Zieladressen, die den user:pass@host-Trick oder rohe IP-Adressen nutzen.

## Funktionsweise

- Geben Sie die zu prüfende URL in das Eingabefeld ein.
- Das Tool analysiert die URL-Struktur statisch in sechs Dimensionen, darunter IDN-Punycode, eingebettete Anmeldedaten und Subdomain-Täuschungen.
- Ein Risiko-Score von 0 bis 100 wird basierend auf den gefundenen Anomalien berechnet und als Risikostufe ausgegeben.

## Anwendungsfälle

- Überprüfung von Links in verdächtigen E-Mails vor dem Anklicken.
- Analyse von Punycode-Domains (xn--) zur Aufdeckung von Marken-Spoofing.
- Identifizierung von verschleierten IP-Adressen und manipulierten Subdomains in Web-Links.

## Häufig gestellte Fragen

### Führt das Tool eine aktive Netzwerkverbindung zur URL aus?

Nein, es handelt sich um eine rein statische Strukturanalyse ohne Netzwerkzugriff.

### Was ist ein IDN-Homoglyph-Angriff?

Ein Angriff, bei dem optisch identische Zeichen aus verschiedenen Alphabeten verwendet werden, um legitime Domains vorzutäuschen.

### Erkennt das Tool kompromittierte legitime Websites?

Nein, da es nur die Struktur analysiert und keine Live-Inhalte oder Reputationsdatenbanken abfragt.

### Was bedeutet der user:pass@host-Trick?

Dabei werden Anmeldedaten vor ein @-Zeichen gesetzt, um den echten Hostnamen am Ende der URL zu verschleiern.

### Bedeutet ein geringer Risiko-Score, dass die URL absolut sicher ist?

Nein, es bedeutet nur, dass keine strukturellen Täuschungsmerkmale gefunden wurden.

## Ähnliche Tools

- [Security-Header-Prüfer](https://elysiatools.com/de/tools/security-headers-checker): Prüft HTTP-Antwort-Header auf Sicherheits-Compliance — analysiert die von Ihnen eingefügten Roh-Header (ohne Netzwerk) und bewertet sie gegen das OWASP-Secure-Header-Set mit Wertebenen-Prüfungen: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP u. a. Liefert eine Note (A+ bis F) sowie pro-Header-Befunde mit kopierfertigen Empfehlungen.
- [AGEX-Passphrase-Staerkepruefer](https://elysiatools.com/de/tools/agex-passphrase-strength-checker): Bewertet eine Passphrase fuer AGEX-Bundles und empfiehlt das passende Schutzprofil
- [.env Secret-Rotationsplaner](https://elysiatools.com/de/tools/env-file-secret-rotation-planner): .env-Datei einfügen und einen gestuften Secret-Rotationsplan erhalten. Erkennt Datenbank-URLs, API-Schlüssel, Auth-Tokens, Private Keys, Cloud-Credentials, Payment-Keys und Verschlüsselungs-Secrets, bewertet jedes nach Exposition und Alter und plant es in eine 4-Wochen-Timeline mit Dual-Key-Checkliste und einem generierten .env.example. Optionale Datum der letzten Rotation und konfigurierbarer Rhythmus (30/90/180/365 Tage) steuern den Compliance-Score.
- [Barrierefreiheitspruefer](https://elysiatools.com/de/tools/accessibility-checker): Erkennt haeufige WCAG-2.1-Probleme in HTML, Seiten oder Designbildern und liefert direkt umsetzbare Hinweise
- [KI-Domain-Namen-Generator](https://elysiatools.com/de/tools/ai-domain-name-idea-generator): Gib Marken-Schlüsselwörter ein — die KI erzeugt bis zu 10 Domain-Ideen und filtert bereits vergebene per DNS + RDAP heraus. Für Gründer und Entwickler.
- [Pruefer fuer Farbseh-Barrierefreiheit](https://elysiatools.com/de/tools/color-vision-accessibility-checker): Misst WCAG-Kontrast, simuliert Farbsehstoerungen und markiert optional schwache Bildbereiche.
- [Tutor für Dimensionsanalyse und Einheitenkürzen](https://elysiatools.com/de/tools/dimensional-analysis-unit-cancellation-tutor): Zerlegt Umrechnungen in schrittweises Factor-Label-Kürzen: zeigt Zähler/Nenner-Einheiten, erkennt umgedrehte Faktoren und gibt didaktisches Feedback bei Dimensionsfehlern und falschen Zahlenantworten.
- [Dockerfile-Linter (Hadolint-Regelsatz)](https://elysiatools.com/de/tools/dockerfile-linter): Füge ein Dockerfile ein und erhalte eine statische Analyse im Hadolint-Stil ohne Docker-Daemon: Basis-Image-Tags, USER root, sudo, Paketmanager-Hygiene (apt/apk/yum/dnf), npm/pip/yarn-Pinning, ADD vs. COPY, Layer-Zusammenfassung, pipefail, EXPOSE-Ports, Secrets in ENV — 30+ Regeln nach Schwere mit Zeile, Grund und Fixbeispiel plus zeilenannotierte Quellansicht.

## Beispiele

- [Sprach-, Lern- und Sicherheitsbeispiele](https://elysiatools.com/de/samples/audio-learning-safety-samples): Deterministische synthetische WAV-Eingaben für Aussprache, Diktat, Alarm und Datenschutz.
- [URL-Slug Beispiele](https://elysiatools.com/de/samples/slug): Sammlung von gültigen und ungültigen URL-Slug-Beispielen zum Testen (nur Kleinbuchstaben, Zahlen, Bindestriche)
- [URL-Abfrage-Analyzer-Beispiele](https://elysiatools.com/de/samples/url-with-query-samples): Umfassende Sammlung von URL-Abfrageparametern zum Testen von URL-Parsing, Kodierungsvalidierung und Parameterextraktion
- [Android Java Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-java): Android Java Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung

## Verwandte Inhalte

- [Tools fur Authentifizierung, Passwort- und Token-Sicherheit](https://elysiatools.com/de/hubs/auth-token-security): Erzeugen und prufen Sie Passworter, analysieren Sie JWTs, vergleichen Sie Passwort-Hash-Workflows und uberprufen Sie grundlegende Auth-Sicherheitschecks in einem Hub.
- [Tools fuer Dokumentverschluesselung, Schwärzung und Feldsicherheit](https://elysiatools.com/de/hubs/document-field-security-workflows): Vergleichen Sie PDF-Passwortschutz, Rechtekontrolle, Konvertierung verschluesselter PDFs, CSV/XLSX-Feldverschluesselung und Dokumentenschwaerzung in einem Sicherheits-Hub.
- [Validierungs-Tools für Kennungen, Konfigurationen und Eingaben](https://elysiatools.com/de/hubs/validation-validate): Vergleichen Sie Validatoren für E-Mail, Telefon, IP, Datum, Cron, Barcodes, Zahlungsdaten, Env-Dateien und andere reale Eingaben in einem Hub.
- [Formatprufer fur Kennungen, Adressen und Codes](https://elysiatools.com/de/hubs/validation-format): Gebundelte Werkzeuge fur Validierung von Kennungs-, Adress-, Konto- und Codeformaten in einem Hub.
