Siegel gültig
tutador.de wurde am 17.09.2026 nach dem Tutador-Prüfkatalog geprüft und hat alle siegelentscheidenden Kriterien (Sicherheit und Datenschutz) erfüllt.
Letzte Prüfung: 17.09.2026 04:17 Uhr
Sicherheits-Rating
A A — Sehr gut · 94 von 100 Punkten
- Barrierefreiheit (BFSG): A (92 von 100, Vorschau)
- Sicherheit: A (92 von 100)
- Datenschutz (DSGVO): A (100 von 100)
- Cyber Resilience Act: A (100 von 100, Vorschau)
Sicherheit
Schutz vor Angriffen und Datenabfluss — Grundlage des Siegels und des Versicherungsnachweises.
| Kriterium | Ergebnis |
|---|---|
| Cookie-Schutzattribute | Erfüllt |
| DNS-Absicherung (CAA, Redundanz) | Erfüllt |
| E-Mail-Sicherheit (SPF, DMARC) | Erfüllt |
| Verschlüsselter E-Mail-Transport (MTA-STS) | Hinweis |
| Erzwungene Verschlüsselung (HSTS-Qualität) | Erfüllt |
| Umleitung auf HTTPS | Erfüllt |
| Unverschlüsselt geladene Inhalte | Erfüllt |
| Security-Header | Erfüllt |
| TLS-Zertifikat | Erfüllt |
| Preisgabe von Versionsinformationen | Erfüllt |
| Absicherung des Redaktionssystems | Nicht geprüft |
| Aktualität von CMS und Erweiterungen | Nicht geprüft |
| Datenbank-Ports von außen zählt nicht für das Siegel | Nicht geprüft |
| Offen erreichbare sensible Dateien | Nicht geprüft |
| Bekannte Schwachstellen in installierter Software zählt nicht für das Siegel | Nicht geprüft |
| Anzeichen für Schadsoftware (Dateiintegrität) zählt nicht für das Siegel | Nicht geprüft |
Datenschutz (DSGVO)
Pflichten aus DSGVO und TDDDG: Informationspflichten, Datenübermittlung an Dritte, Einwilligung.
| Kriterium | Ergebnis |
|---|---|
| Externe Ressourcen | Erfüllt |
| Impressum und Datenschutzerklärung | Erfüllt |
| Tracking ohne Einwilligung | Erfüllt |
Barrierefreiheit (BFSG) Vorschau
Barrierefreiheitsstärkungsgesetz, Prüfmaßstab WCAG 2.1 AA. Automatisch prüfbar ist nur ein Teil — eine manuelle Prüfung bleibt erforderlich. Dieser Bereich zählt nicht für das Siegel.
| Kriterium | Ergebnis |
|---|---|
| Technische Grundlagen der Barrierefreiheit | Hinweis |
| Barrierefreiheitserklärung | Erfüllt |
Cyber Resilience Act Vorschau
EU Cyber Resilience Act: Adressiert sind Hersteller von Produkten mit digitalen Elementen — eine reine Firmenwebsite fällt in der Regel nicht darunter. Meldepflichten ab 09/2026, volle Produktpflichten ab 12/2027. Dieser Bereich zählt nicht für das Siegel.
| Kriterium | Ergebnis |
|---|---|
| Meldeweg für Schwachstellen (security.txt) | Erfüllt |
Diese Seite nennt je Kriterium das Ergebnis. Die Einzelheiten dazu — was genau gefunden wurde und woran — bekommt nur der Betreiber der Website in seinem Kundenbereich und im Nachweisbericht. Eine Mängelliste mit Belegen wäre öffentlich eine Anleitung für Angreifer.
Was „Nicht geprüft" bedeutet
Nicht geprüft ist kein festgestellter Mangel. Es heißt, dass uns zu diesem Punkt keine belastbare Aussage vorliegt. Solche Zeilen zählen weder für noch gegen die Website: Sie kosten keine Punkte und verhindern kein Siegel.
Die häufigsten Ursachen:
- Das Kriterium erfordert einen Blick ins System. Dafür gibt es den Tutador-Konnektor — als Plugin für WordPress und als Extension für TYPO3. Läuft eine Website auf einem anderen System, entfällt das Kriterium.
- Die aktive Dateisuche ist abgeschaltet. Sie
ruft gezielt einzelne Pfade ab (etwa
/.env) und lässt sich je Website ein- und ausschalten. - Die Prüfung war zum Prüfzeitpunkt nicht möglich — etwa weil eine DNS-Abfrage nicht beantwortet wurde. Der genaue Grund steht dann in der jeweiligen Zeile.
Wir werten nichts stillschweigend als erfüllt — deshalb steht dort „nicht geprüft" und nicht „bestanden".
Warum manche Kriterien nicht für das Siegel zählen
Der Prüfkatalog wächst. Ein neu aufgenommenes Kriterium wird sofort geprüft und hier vollständig ausgewiesen — es kostet das Siegel aber zunächst nicht. So verliert niemand sein Siegel über Nacht, nur weil wir den Katalog erweitert haben; scharfgeschaltet wird erst nach angekündigter Frist.
Solche Kriterien tragen den Hinweis zählt nicht für das Siegel. Auf die Note zahlen sie dagegen bereits ein: Eine kritische Schwachstelle soll sichtbar sein, auch wenn die Plakette noch großzügig ist.
Ganze Bereiche mit der Kennzeichnung Vorschau — derzeit Barrierefreiheit und Cyber Resilience Act — zählen weder für das Siegel noch für die Note. Bei der Barrierefreiheit erfassen automatische Tests nur einen Teil der Anforderungen, beim Cyber Resilience Act greifen die Pflichten erst 2026 und 2027 — eine Bewertung darauf zu stützen, gäbe die Prüfung nicht her.
Kryptografischer Prüf-Token (Ed25519)
Dieses Siegel ist fälschungssicher signiert:
eyJ2IjoyLCJraWQiOiI5NzJhNzM3MWY2OTRkMDhmIiwiaG9zdCI6InR1dGFkb3IuZGUiLCJjaGVja2VkX2F0IjoiMjAyNi0wOS0xN1QwNDoxNzoxOCswMjowMCIsImV4cGlyZXNfYXQiOiIyMDI2LTEwLTAxVDA0OjE3OjE4KzAyOjAwIiwic2VhbCI6dHJ1ZSwicnVuIjoiMDFhMGFkMjctNzM3MC03Y2E5LWJkMjQtMGI2Y2VhYmUyYzgzIiwic2NvcmUiOjk0LCJncmFkZSI6IkEifQ.6gXHdNPLbIcK8Sibb-sYz5eBMW8nxeQ7wdx_dT0qhcCae111VZJRwLTBmdUABLV7lu_18aO7ZlogKRIdBlPlAA
Signatur dieses Tokens jetzt prüfen — die Prüfung bestätigt Website und Prüfdatum gegen unseren Signaturschlüssel.