← Zu Apexly

Über den Apexly-Sicherheitsscanner

Diese Seite richtet sich an Website-Betreiber, die Anfragen von Apexly-SecurityScanner in ihren Server-Logs sehen.

Kurz gesagt: Apexly prüft Websites auf Sicherheits- und Datenschutzmängel — im Auftrag der jeweiligen Betreiber oder ihrer Agentur. Der Scanner verändert nichts, meldet sich immer offen mit Namen und versucht nie, Schutzmaßnahmen zu umgehen.

Woran Sie uns erkennen

Alle Anfragen tragen diese Kennung:

Apexly-SecurityScanner/1.0 (+https://apexly.de/scanner.html)

Wir tarnen uns bewusst nicht als normaler Browser. Ein Sicherheitswerkzeug, das sich verstellt, um an Schutzmaßnahmen vorbeizukommen, verhielte sich genau so, wie es eigentlich davor warnen soll.

Warum manche Anfragen verdächtig aussehen

Ein Teil der Prüfung besteht darin, nachzusehen, ob typische sensible Dateien versehentlich öffentlich erreichbar sind. Deshalb erscheinen in Ihrem Log Anfragen auf Pfade wie:

Das sind Lesezugriffe, sonst nichts. Wir versuchen keine Anmeldungen, verschicken keine Formulare, laden nichts hoch und verändern keine Inhalte. Findet der Scanner eine solche Datei, wird das ausschließlich der Person gemeldet, die den Scan angefordert hat — und ihr Inhalt wird weder gespeichert noch ausgewertet.

Wie schonend wir vorgehen

Scanner freischalten

Wenn Sie einen Scan Ihrer eigenen Seite beauftragt haben und Ihre Firewall ihn blockiert, können Sie die Kennung freischalten. Beispiel für fail2ban:

ignoreregex = Apexly-SecurityScanner

Hinweis: Eine Freigabe anhand des User-Agents lässt sich fälschen. Für dauerhaft zuverlässige Scans ist eine Freigabe der Quell-IP-Adresse die bessere Wahl — die nennen wir Ihnen auf Anfrage.

Scan unterbinden

Sie müssen nichts tun: Blockiert Ihr Server die Anfragen, akzeptieren wir das. Der Bericht weist die betroffenen Prüfungen dann ausdrücklich als „nicht prüfbar" aus, statt fälschlich Entwarnung zu geben.

Möchten Sie Ihre Domain dauerhaft von Scans ausschließen oder haben Sie den Verdacht, dass jemand ohne Ihre Zustimmung einen Scan Ihrer Seite veranlasst hat, schreiben Sie uns kurz — wir sperren die Domain dann für weitere Scans:

info@pepelabs.de

Verantwortlich

Patrick Neumann (pepelabs) — vollständige Angaben im Impressum.

Wie wir mit Daten umgehen, steht in der Datenschutzerklärung.