Network-Tools in einer Library.
Ad-hoc-Diagnose im Browser. Mit Konto werden dieselben Check-Types zu dauerhaften Monitors — inkl. Alerts und Status-Page.
Eigenes Netz
2- liveMein NetzEigenes Netz
Was wir nach außen von deiner Verbindung sehen.
Erkennt CGNAT, DS-Lite-Indizien, Loopback und Private-Ranges. Zeigt deine Public-IP, ASN, ISP, GeoIP, Reverse-DNS und gängige Connection-Flags.
100.64.5.99 → CGNAT (RFC 6598)Öffnen - liveCallback IP FinderEigenes Netz
Einmalige URL — wir zeigen live, wer sie aufruft.
Generiert eine kurze, eindeutige URL. Ruf sie von einem entfernten Server per curl, wget oder PowerShell auf — wir zeigen Public-IP, Methode, Headers und Body in Echtzeit. Ideal um die Public-IP hinter NAT/CGNAT-Boxen zu finden.
curl routebar.dev/cb/aBcD1234 → 217.0.0.1Öffnen
Lookup
10- liveDNS LookupLookup
A, AAAA, MX, TXT, CNAME, NS – alles in einem Klick.
Klassisches DNS-Lookup mit allen wichtigen Record-Typen. Saubere Ausgabe, kein Toolchain-Voodoo.
cloudflare.com → A 104.16.132.229Öffnen - liveReverse DNSLookup
IP → PTR-Eintrag inkl. Forward-Confirmation.
Reverse-Lookup für IPv4/IPv6 mit PTR-Records und optionaler Forward-Confirmation (FCrDNS).
1.1.1.1 → one.one.one.one ✓Öffnen - liveWHOIS LookupLookup
Registrar, Erstellung, Ablauf, Nameserver.
WHOIS mit automatischem Referral-Follow zum Registrar-Server. Liefert Lifecycle-Daten + DNSSEC-Status.
routebar.dev · expires in 312dÖffnen - liveRDAP & Domain-LifecycleLookup
RFC-9083-RDAP: Registrar, Ablauf, EPP-Status, DNSSEC.
Löst die TLD über das IANA-Bootstrap-Register auf und fragt RDAP (RFC 9083) statt WHOIS ab: Registrar, Erstellung/Änderung/Ablauf, EPP-Status (clientHold/serverHold/redemptionPeriod/pendingDelete), Nameserver und DNSSEC-Delegation.
example.com → expires 214d · okÖffnen - liveGeoIP LookupLookup
Country, ASN, ISP, Proxy- und Hosting-Flags.
GeoIP-Auflösung mit Country, City, ISP, ASN sowie Proxy/Hosting/Mobile-Indikatoren.
1.1.1.1 → AU · AS13335 · CloudflareÖffnen - liveBGP / ASN LookupLookup
ASN, Prefix, Registry für jede IP.
Origin-ASN, BGP-Prefix, Country und Registry. Quelle: Team Cymru (DNS-Lookup, kein API-Key nötig).
1.1.1.1 → AS13335 · 1.1.1.0/24 · USÖffnen - liveSubnetz-RechnerLookup
CIDR-Mathematik + Aggregation, optional BGP-Abgleich.
Berechnet Netz-/Broadcast-Adresse, Maske, Wildcard, Host-Range und Anzahl für IPv4 und IPv6, teilt/aggregiert Präfixe, fasst IP-/CIDR-Listen zu minimalen CIDRs zusammen und testet IP-in-Range — komplett im Browser. Optional: Announcement einer IP per BGP prüfen.
10.0.0.0/24 → 254 Hosts · .1–.254Öffnen - betaIP-InfoLookup
Alles zu einer IP aus mehreren Quellen — Geo, Netz, RIR-Abuse, rDNS und Reputation.
Voll-Lookup zu einer IPv4/IPv6-Adresse aus mehreren Quellen: Geolokation (ip-api: Land/Stadt/ASN/Org/ISP inkl. Hosting-/Proxy-/Mobile-Kennzeichnung), ASN-Prefix & Registry (Team Cymru), RIR-Abuse-Meldekontakt & autoritative Registry (RIPEstat), Reverse-DNS mit Forward-Bestätigung (FCrDNS) — und die Reputation gegen ~35 DNSBL-Blocklists (Spamhaus, Barracuda, SpamCop, UCEPROTECT, SORBS u.a.) mit Delisting-Link je Treffer. Rein passiv: es werden nur öffentliche Intel-APIs und DNS abgefragt, das Ziel nie kontaktiert. Jede Quelle degradiert einzeln (z. B. Geo-API gedrosselt), ohne den Rest zu blockieren.
8.8.8.8 → Google · AS15169 · Mountain View · 0 ListingsÖffnen - betaRPKI / ROA-ValidatorLookup
Darf dieses AS den Prefix überhaupt ankündigen?
Der BGP-Lookup zeigt, WER eine IP ankündigt — dieser Check zeigt, ob er es DARF. Ermittelt Origin-ASN und Prefix über Team Cymru und lässt das Paar von RIPEstat gegen die signierten ROAs validieren: „valid" (Origin per ROA autorisiert), „unknown" (keine ROA — der Prefix ist nicht signiert und für Hijacks unsichtbar) oder „invalid" (ROA-Verstoß — RPKI-durchsetzende Netze verwerfen die Route, der Prefix ist für Teile des Internets nicht erreichbar). Rein passiv: es geht keine Verbindung zum Ziel raus.
1.1.1.1 → AS13335 · 1.1.1.0/24 · valid · Grade AÖffnen - betaSubdomain-FinderLookup
Enumeriert alle öffentlich auffindbaren Subdomains einer Domain aus mehreren Quellen.
Sammelt Subdomains aus mehreren OSINT-Quellen — Certificate-Transparency-Logs (crt.sh, Cert Spotter) und hackertarget — dedupliziert sie und löst jede gefundene Subdomain live per A/AAAA auf. Rein passiv: die Ziel-Server werden nie kontaktiert (keine Ports, keine HTTP-Requests), nur öffentliche APIs und DNS. Jede Quelle hängt hinter einem globalen Anti-Amplification-Budget und degradiert sauber, wenn sie transient ausfällt (der Lauf liefert dann die Treffer der übrigen Quellen).
example.com → 37 Subdomains · 29 auflösbar · 3 QuellenÖffnen
Reachability
6- livePingReachability
Roundtrip-Zeiten, Paketverlust, klassisch.
ICMP-Ping mit 1–5 Paketen. Liefert RTT-Min/Avg/Max + Loss und den vollständigen Output.
1.1.1.1 → avg 26.18 ms · loss 0 %Öffnen - liveTracerouteReachability
Jeden Hop auf der Route sichtbar machen.
Klassisches Traceroute mit RTT pro Hop. ICMP oder UDP, bis zu 30 Hops. Die ideale Ergänzung zum Namen.
1.1.1.1 · 14 hops · 28 msÖffnen - livePort CheckReachability
TCP-Reachability für einzelne Ports.
Prüft, ob ein Host auf einem TCP-Port antwortet. Open / refused / timeout — klassisch für Firewall- und Service-Debugging.
tcp/443 open · 41 msÖffnen - liveIPv6 ReachabilityReachability
AAAA + TCP-Connect über IPv6.
Prüft AAAA-Records, Dual-Stack-Status und führt TCP-Connect-Tests auf jeder gefundenen v6-Adresse aus.
dual-stack · v6/443 reachableÖffnen - betaWebSocket-HealthReachability
Öffnet einen echten WS-Handshake: 101, Accept, Subprotokoll, Ping-RTT.
Führt einen vollständigen WebSocket-Upgrade (RFC 6455) gegen ein ws://- oder wss://-Ziel durch: prüft den HTTP-101-Switch, verifiziert Sec-WebSocket-Accept, liest das ausgehandelte Subprotokoll und misst — nach dem Upgrade — die Ping→Pong-Round-Trip-Zeit. Deckt auf, ob ein Endpoint den Handshake wirklich abschließt (statt nur TCP zu akzeptieren) und wie schnell er antwortet. Läuft zentral oder parallel aus Probe-Regionen; als Einmal-Check oder als Reachability-Monitor mit Handshake-Schwelle.
wss://example.com → 101 · Accept ✓ · Ping 34 msÖffnen - betaNTP-Zeit-OffsetReachability
Uhr-Offset & Roundtrip-Delay eines NTP-Servers (SNTP, RFC 4330).
Fragt einen NTP-Server per SNTP (ein UDP/123-Roundtrip) ab und misst den Uhr-Offset (Server − lokal), das Roundtrip-Delay, Stratum und die Reference-ID. Ein gesetztes Offset-Limit macht daraus einen Zeit-Drift-Monitor mit Alert; ohne Limit ist es ein reiner Offset-Scan. Der Originate-Timestamp wird gegen die Antwort geprüft (Off-path-Spoofing-Schutz). Hinweis: Ausgehendes UDP/123 wird von vielen Cloud-Providern geblockt — dann ist das Ergebnis `unreachable`.
pool.ntp.org → Offset +3 ms · Stratum 2 · Delay 12 msÖffnen
Inspect
10- liveRedirect-KetteInspect
Jeden HTTP-Redirect Hop für Hop.
Verfolgt 301/302/307/308 mit Status, Location-Header und Latenz pro Schritt — inkl. Schleifen-Erkennung.
3 hops · 301 → 302 → 200Öffnen - liveHTTP CheckInspect
Statuscode, Latenz, Header. Redirects sichtbar.
Sendet GET oder HEAD, misst die Antwortzeit, zeigt alle Response-Header und folgt optional Redirects.
https://example.com → 200 · 112 msÖffnen - liveHTTP HeadersInspect
Security-Score A–F mit Detail-Breakdown.
Bewertet HSTS, CSP, X-Frame-Options, COOP/CORP/COEP, Referrer-Policy, Permissions-Policy + Cache-Status.
HSTS ✓ · CSP ✗ · grade BÖffnen - liveTech- & CDN/WAF-FingerprintInspect
Erkennt Server, CMS, Framework, CDN & WAF aus HTTP-Signalen.
Lädt eine URL zentral und leitet aus Response-Headern, Set-Cookie-Namen und HTML-Markern den Technologie-Stack ab (Server, Sprache, Framework, CMS, JS-Libs, Analytics) und erkennt das vorgelagerte CDN und die WAF (Cloudflare, CloudFront, Fastly, Akamai, Sucuri, Imperva u.a.) — inkl. Konfidenz, Evidenz und optionaler Origin-ASN-Auflösung.
example.com → nginx · Next.js · CloudflareÖffnen - liveAPI-Assertion / JSON-HealthInspect
Prüft Status, Latenz & JSON-Felder eines API-Endpunkts.
Ruft einen HTTP-/JSON-Endpunkt zentral ab und prüft HTTP-Status, Antwortzeit, gültiges JSON und beliebige Feld-Assertions per JSON-Path (eq/neq/contains/gt/gte/lt/lte/exists/matches). Ideal für /status-, /health- und REST-API-Überwachung — als Einmal-Check oder als Monitor mit Alert.
api.example.com/health → 200 · JSON · status == okÖffnen - betaWebsite-AnalyseInspect
Ganze Seite scannen & benoten — Performance, SEO, Best-Practices, Security.
Holt deine Seite einmal serverseitig und bewertet sie A–F über vier Kategorien: Performance (Antwortzeit/TTFB, HTML-Größe, Status), SEO (Title, Meta-Description, genau ein H1, Canonical, Open-Graph, Indexierbarkeit, strukturierte Daten), Best-Practices/HTML (Doctype, Viewport für mobil, Charset, lang, Favicon, Mixed-Content, alt-Texte) und Security (HTTPS, HSTS, CSP, X-Content-Type-Options, X-Frame-Options) — mit priorisierter Issue-Liste. SSRF-gehärtet (Redirect-Ziel wird re-geprüft). Hinweis: die Performance-Werte sind die Server-Antwort (kein voller Browser-Lauf mit Sub-Ressourcen).
example.com → Grade B · 78/100 · 3 IssuesÖffnen - betarobots.txt & Sitemap-AuditInspect
Fängt den stillen Deindex (Disallow: / für alle) und tote/leere Sitemaps.
Lädt die robots.txt einer Website und parst sie konservativ: erkennt den klassischen stillen Deindex nach einem Deploy (`Disallow: /` für `User-agent: *`), sammelt die referenzierten `Sitemap:`-Einträge und lädt die erste Sitemap, um sie auf abrufbar/nicht-leer zu prüfen (mit URL-Zahl, urlset/sitemapindex-Typ und neuestem `<lastmod>`). Ein fehlendes robots.txt ist bewusst kein Fehler — nur ein `Disallow: /` für alle Crawler oder eine kaputte referenzierte Sitemap lösen als Monitor einen Alarm aus. Jeder Fetch ist SSRF-gehärtet (aufgelöste IP gegen Blocklist, kein Redirect-Follow, Body-/Timeout-Cap), auch die Sitemap-URL aus dem robots-Body. Transiente Fetch-Ausfälle bleiben „degraded“ ohne Fehlalarm.
example.com → Crawler erlaubt · Sitemap 1.240 URLsÖffnen - betaJWT-InspectorInspect
Token einfügen, sofort lesbar — komplett im Browser.
Dekodiert Header und Payload eines JWT, zeigt exp/iat/nbf als echte Daten mit relativer Angabe und warnt bei alg:none, abgelaufener oder noch nicht gültiger Laufzeit, fehlendem exp, fehlender Signatur trotz gesetztem alg sowie bei Schlüsselquellen im Header (jwk/jku/x5u — Key-Injection-Vektoren; bei DPoP-Proofs korrekt kein Alarm). Läuft zu 100 % lokal — der Token verlässt den Browser nie, und genau deshalb gehört er auch nicht in ein fremdes Online-Tool. Die Signatur wird bewusst nicht geprüft: dekodieren ist nicht verifizieren.
alg:none · exp vor 3 Min. → abgelaufenÖffnen - betaSocial-Preview / Open-GraphInspect
Wie sieht dein Link beim Teilen aus — Slack, WhatsApp, LinkedIn, X?
Holt deine Seite einmal serverseitig und liest ihre Open-Graph- und Twitter-Card-Tags aus (og:title/description/image/url/type/site_name, twitter:card/title/description/image) samt Fallbacks auf <title>, meta description, canonical, theme-color und Favicon. Daraus baut das Tool die Teilen-Vorschau nach, wie sie Slack, WhatsApp, LinkedIn und X/Twitter rendern — inklusive absolut aufgelöstem Vorschaubild (relative og:image-Pfade werden gegen die finale URL aufgelöst). Kein Grade, reine Extraktion plus Hinweise, wenn ein Bild, Titel oder die twitter:card fehlt. SSRF-gehärtet (Redirect-Ziel wird re-geprüft); gelesen wird nur das ausgelieferte HTML, kein Browser-Rendering.
example.com → og:image ✓ · Titel & Beschreibung gesetztÖffnen - betaCron-Expression-ParserInspect
Cron-Ausdruck → Klartext + die nächsten Ausführungszeiten.
Gib einen Cron-Ausdruck ein und sieh sofort, was er bedeutet: eine deutsche Klartext-Beschreibung plus die nächsten Ausführungszeiten in deiner Zeitzone. Versteht die klassischen 5 Felder (Minute Stunde Tag-im-Monat Monat Wochentag) mit *, Listen (1,2,3), Ranges (1-5), Steps (*/5, 1-30/2), Monats- und Wochentags-Namen (jan..dec, sun..sat) sowie die @-Aliase (@daily, @hourly, @weekly …). Implementiert den klassischen Cron-Fallstrick korrekt: sind Tag-im-Monat UND Wochentag gesetzt, matcht cron, wenn EINES von beiden zutrifft (ODER, nicht UND). Quartz-Stil mit 6/7 Feldern (Sekunden/Jahr) wird erkannt und für die Vorschau auf die 5 Kernfelder reduziert. Läuft VOLLSTÄNDIG im Browser — nichts wird hochgeladen. Hinweis: Server-Crons laufen oft in UTC, die Vorschau nutzt deine lokale Zeitzone.
0 9 * * 1-5 → Um 09:00, Montag bis FreitagÖffnen
Security
25- liveMail-Health-BundleSecurity
Kombinierter Zustellbarkeits-Report + Score.
Ein Klick, sechs Prüfungen: MX, SPF, DKIM, DMARC, DNSBL und MTA-STS werden zu einem gewichteten Deliverability-Score (A–F) plus priorisierter Fix-Liste zusammengefasst — mit Deep-Links auf jedes Einzel-Tool.
SPF ✓ · DMARC reject · DNSBL clean · BÖffnen - liveDomain SecuritySecurity
CAA-Records + HSTS Preload.
Prüft Certificate Authority Authorization (CAA) und Chrome HSTS-Preload-Status — wer darf Zerts ausstellen?
CAA ✓ · HSTS preloaded · AÖffnen - liveSSL / TLS InspectorSecurity
Zertifikat, Chain, Cipher, Restlaufzeit.
Vollständiger TLS-Handshake: Zertifikat, Issuer, ausgehandelte Cipher Suite, ALPN und Tage bis zum Ablauf.
expires in 47d · TLS 1.3 · OKÖffnen - liveCORS-Misconfig-PrüferSecurity
Findet reflektierte Origins, Wildcard & null mit Credentials.
Sendet gecraftete Origin-Header (fremd, Subdomain, Prefix/Suffix-Trick, null) an eine URL und prüft die CORS-Antwort auf gefährliche Fehlkonfigurationen: reflektierter Origin mit Credentials, Wildcard mit Credentials und erlaubtes Origin: null. Die Test-Origins sind reine Header-Werte, nie Ziele. Als Einmal-Scan oder als Monitor mit Alert.
app.example.com → Origin evil.example reflektiert + CredentialsÖffnen - liveHTTP-Methoden-AuditSecurity
Findet TRACE (XST), WebDAV, offene CONNECT- & schreibbare Methoden.
Sondiert eine URL mit HTTP-Methoden (OPTIONS/TRACE/PROPFIND und optional PUT/DELETE/PATCH/CONNECT) und deckt gefährliche Konfigurationen auf: aktives TRACE (Cross-Site-Tracing), WebDAV via PROPFIND 207, offener CONNECT-Proxy und schreibbare Methoden. Schreibende Sonden (PUT/DELETE/PATCH) werden standardmäßig nur aus dem Allow-Header abgeleitet und nur auf ausdrücklichen Wunsch real gesendet. Als Einmal-Scan oder als Monitor mit Alert.
app.example.com → TRACE aktiv (XST) · PROPFIND 207Öffnen - liveMail-Provider-FingerprintSecurity
Erkennt Mail-Provider aus MX, SPF & Autodiscover.
Bestimmt den Mail-Provider einer Domain aus MX-Exchange-Suffix, SPF-include und Autodiscover-Signalen — inkl. Konfidenz, Split-Setup-Erkennung und optionalem Sollwert-Abgleich.
google.com → Google WorkspaceÖffnen - liveMail-AuthentifizierungSecurity
SPF / DKIM / DMARC / MTA-STS mit Score.
MX + alle Auth-Records auf einen Blick, plus Bewertung (z.B. DMARC enforce, SPF -all, MTA-STS).
MX ✓ SPF ✓ DMARC reject · grade AÖffnen - liveSPF-AnalyzerSecurity
SPF-Record mit 10-Lookup-Budget & Loop-Schutz.
Expandiert den SPF-Record einer Domain rekursiv (include/redirect/a/mx/ptr/exists), zählt die DNS-Lookups gegen das RFC-7208-Budget von 10, deckelt Void-Lookups und erkennt PermError sowie ein unsicheres +all — mit Loop-Schutz.
example.com → 7/10 Lookups · -allÖffnen - liveDKIM-Selector-ScannerSecurity
Findet DKIM-Keys per Selector-Dictionary & prüft Schlüsselstärke.
Scannt ein Dictionary gängiger DKIM-Selektoren (plus eigene) als <sel>._domainkey.<domain> TXT, parst v=DKIM1-Records und meldet gefundene Keys inkl. geschätzter Bit-Stärke, Test-Modus, widerrufene (leeres p=) sowie fehlende Soll-Selektoren.
example.com → google 2048 Bit ✓Öffnen - liveBlocklist-/Reputations-WächterSecurity
MX-IPs gegen ein kuratiertes DNS-Blocklist-Set prüfen (12 Default, bis 35 wählbar).
Löst die MX-Hosts einer Domain zu IPs auf und fragt jede IP als <reversed-ip>.<zone> gegen kuratierte DNS-Blocklists (Spamhaus ZEN, SpamCop, Barracuda, UCEPROTECT u.a.) ab. Erkennt echte Listing-Codes (127.0.0.x) und schützt vor Wildcard-/Blockade-False-Positives (127.0.0.1 / 127.255.255.x). Liefert Listings inkl. Grund (TXT) und Delisting-Link.
mail.example.com → 0/12 gelistetÖffnen - liveZertifikatsketten-DoktorSecurity
Served-Chain, fehlende Intermediates, AIA-Reparatur.
Führt einen vollständigen TLS-Handshake aus und wertet die vom Server ausgelieferte Zertifikatskette selbst aus: Reihenfolge, mitgeschickter Root, fehlende Intermediates (UNABLE_TO_GET_ISSUER_CERT_LOCALLY) und deren AIA-caIssuers-Reparatur. Erkennt unvollständige Ketten, die Browser dank Root-Store noch akzeptieren, mobile Clients aber nicht.
example.com → Kette vollständig · Grade AÖffnen - liveMTA-STS & TLS-RPTSecurity
Prüft MTA-STS-Policy, Enforce-Modus, MX-Abdeckung & TLS-RPT.
Prüft das MTA-STS-Deployment einer Domain: den _mta-sts TXT-Record (id), die Policy unter /.well-known/mta-sts.txt (mode/mx/max_age), das Zertifikat des Policy-Hosts (mta-sts.<domain>) sowie den _smtp._tls TLS-RPT-Record. Deckt die Policy-mx-Muster (inkl. RFC-8461-Wildcards) gegen die realen MX-Records ab.
gmail.com → enforce · MX ok · TLS-RPT ✓Öffnen - liveZertifikats-InventarSecurity
Alle TLS-Ports einer Domain, Ablauf-Inventar & Frühwarnung.
Handshaket parallel gegen alle relevanten TLS-Ports eines Hosts (443 https, 465 smtps, 993 imaps, 995 pop3s, 8883 mqtts, 5671 amqps) und optionale host:port-Endpoints und sammelt je Endpoint Ablaufdatum, Restlaufzeit, Issuer, Key-Type, SAN-Deckung, Chain-Status und Fingerprint. Gestaffelte Frühwarnung: der knappste erreichbare Endpoint bestimmt den Alarm.
example.com → 3/6 Ports · knappster 27d · Grade BÖffnen - liveDANE/TLSA-ValidatorSecurity
DNSSEC-verankerte TLSA-Bindung, live gegen das Zertifikat geprüft.
Fragt den TLSA-Record (_port._tcp.<host>) über einen DNSSEC-validierenden DoH-Resolver ab, liest das AD-Flag und gleicht jeden Record (usage/selector/matching-type) live gegen das gehandshakete Zertifikat ab. Unterstützt direktes TLS (tcp) und SMTP-STARTTLS (Port 25, _25._tcp). Erkennt fehlende DNSSEC-Validierung und TLSA-Records, die nicht mehr zum Live-Zertifikat passen.
_443._tcp.example.com → DNSSEC ✓ · Match ✓ · usableÖffnen - livesecurity.txt-PrüferSecurity
RFC 9116: Contact, Expires, Signatur & Content-Type.
Ruft /.well-known/security.txt (Fallback /security.txt) ab, parst Contact/Expires/Encryption/Policy/Canonical/Acknowledgments, erkennt eine PGP-Signatur, prüft den Ablauf (Expires) und den text/plain-Content-Type.
example.com → Contact ✓ · Expires 214dÖffnen - liveSMTP-DoktorSecurity
Mailserver-Diagnose: Banner, STARTTLS-Zertifikat, Open-Relay — zentral über MX.
nur eigene, verifizierte ZieleVerbindet sich (zentral, Port 25 über die MX-Records) mit dem/den Mailserver(n), liest Banner und EHLO-Capabilities (STARTTLS, AUTH, SIZE, PIPELINING), erzwingt optional das STARTTLS-Upgrade und prüft das Leaf-Zertifikat (CN, Ablauf, Host-Match) live. Optional (opt-in, hart rate-limitiert): Open-Relay-Test (bricht VOR DATA ab) und Greylisting-Erkennung. Hinweis: Port 25 wird von vielen Cloud-Providern ausgehend geblockt — ein zentraler Fehlschlag kann Egress-Block statt Server-Down bedeuten.
example.com → MX ✓ · STARTTLS ✓ · Cert 74d · Grade AÖffnen - liveDNSSEC-ValidatorSecurity
Validiert die DNSSEC-Vertrauenskette Root → TLD → Domain eigenständig.
Prüft die DNSSEC-Kette vom eingebetteten IANA-Root-Trust-Anchor über die TLD bis zur Domain: DS → DNSKEY (KSK/ZSK) → RRSIG werden per DNSSEC-validierendem DoH-Resolver (Wire-Format) geladen und mit node:crypto eigenständig verifiziert (RSASHA256, ECDSAP256, ED25519). Erkennt bogus Ketten (kaputte/manipulierte Signaturen), unsignierte Zonen (insecure) und ablaufende RRSIGs. Ausgeklammert: NSEC/NSEC3-Nichtexistenzbeweise.
example.com → secure · AD ✓ · min RRSIG 21dÖffnen - betaDMARC-Report-AnalyzerSecurity
Die täglichen rua=-XMLs endlich lesbar — wer sendet in deinem Namen?
Wirf einen DMARC-Aggregat-Report (die rua=-XMLs von Google, Microsoft & Co., auch .xml.gz) hinein und sieh sofort: wie viele Nachrichten DMARC bestehen, welche Quell-IPs in deinem Namen senden und welche scheitern — Spoofing oder ein vergessener eigener Versender. Mit Policy-Kontext (p/sp/pct), Dispositions-Aufschlüsselung und Deep-Link von jeder Quell-IP in die IP-Info (Geo/Netz/Reputation). Läuft VOLLSTÄNDIG im Browser: der Report wird nicht hochgeladen, nicht gespeichert und verlässt deinen Rechner nie.
google.com-Report → 1.240 Mails · 98 % pass · 2 Quellen scheiternÖffnen - betaMail-Header-AnalyzerSecurity
Roh-Header einfügen — Zustellpfad, Verzögerungen und Auth-Ergebnis auf einen Blick.
Füge die Roh-Header einer E-Mail ein („Original anzeigen“) und sieh sofort: den kompletten Zustellpfad als chronologische Timeline (die Received-Header stehen in der Mail neueste-zuerst und werden hier umgedreht), das Delay je Hop mit Markierung des langsamsten — so findest du, wo eine Mail liegen geblieben ist —, sowie die Authentifizierung aus Authentication-Results, Received-SPF und DKIM-Signature: SPF, DKIM und DMARC farbig mit ihrem jeweiligen Domain-Kontext. Dazu die Kopf-Felder (From, To, Subject, Date, Message-ID, Return-Path, Reply-To, X-Mailer) und ein Hinweis, wenn Return-Path- und From-Domain abweichen (Indiz für Spoofing oder eine Mailingliste). Jede Hop-IP ist in die IP-Info (Geo/Netz/Reputation) verlinkt. Läuft VOLLSTÄNDIG im Browser: die Header — mit echten Empfänger-Adressen, internen Hostnamen und IPs — werden nicht hochgeladen, nicht gespeichert und verlassen deinen Rechner nie.
5 Hops · 1,4 s gesamt · SPF/DKIM/DMARC passÖffnen - betaCSP-AnalyzerSecurity
Ist deine Content-Security-Policy echt — oder nur vorhanden?
Liest die Content-Security-Policy deiner Seite und bewertet sie inhaltlich statt nur ihre Anwesenheit: zerlegt die Policy in Direktiven und zieht Punkte für 'unsafe-inline', 'unsafe-eval', Wildcards, data:-Skriptquellen, fehlende base-uri/frame-ancestors/object-src und für Policies, die nur im Report-Only-Modus laufen und daher nichts blockieren. Ergänzt den Security-Header-Check, der eine CSP schon dann voll wertet, wenn der Header überhaupt gesetzt ist.
example.com → 'unsafe-inline' in script-src · Grade DÖffnen - betaTLS-Protokoll- & Cipher-GradeSecurity
Welche TLS-Versionen akzeptiert das Ziel — mit welchem Cipher?
SSL-Labs-lite: probiert TLS 1.0, 1.1, 1.2 und 1.3 einzeln durch (je ein Handshake mit fixierter Version) und zeigt, welche Versionen das Ziel wirklich akzeptiert, welchen Cipher es dabei aushandelt und ob Forward-Secrecy greift. Ergänzt den Zertifikatsketten-Doktor, der nur die eine ausgehandelte Version sieht. Abzüge für Legacy-Protokolle, nachweislich fehlendes TLS 1.2/1.3, fehlende Forward-Secrecy und gebrochene Cipher (RC4/3DES/NULL/MD5) ergeben einen Grade von A bis F. Geprüft wird dabei nur der je Version ausgehandelte (vom Server bevorzugte) Cipher — bleibt die Liste leer, ist damit nicht ausgeschlossen, dass der Server schwache Suiten weiterhin anbietet.
example.com → beste Version TLS 1.3 · PFS ✓ · Grade AÖffnen - betaCookie-AuditSecurity
Sind deine Cookies sauber gesetzt — Secure, HttpOnly, SameSite?
Folgt den Weiterleitungen deiner Seite und zerlegt jeden Set-Cookie-Header — auch die auf einem Redirect gesetzten — in seine Attribute: Secure, HttpOnly, SameSite, Ablauf (Session vs. persistent), Domain und Pfad. Bewertet wird die Cookie-Hygiene: Abzüge für Auslieferung über HTTP (Cookies im Klartext), für Cookies ohne Secure auf HTTPS, für SameSite=None ohne Secure und verletzte __Secure-/__Host-Prefixes (die der Browser komplett verwirft), für fehlendes HttpOnly, fehlendes SameSite und für Cookies, die nicht host-only sind und damit an jede Subdomain gehen. Ergebnis: ein Grade von A bis F plus jede Schwäche einzeln begründet — DSGVO- und Security-relevant.
example.com → 3 Cookies · 1 ohne HttpOnly · Grade BÖffnen - betaOCSP/CRL-RevocationSecurity
Ist das Leaf-Zertifikat widerrufen? OCSP live, CRL als Fallback.
Führt einen TLS-Handshake aus, baut aus Leaf + Issuer den OCSP-CertID (RFC 6960) und fragt den im Zertifikat hinterlegten OCSP-Responder direkt ab. Liefert der Responder keine Aussage (Let's Encrypt hat OCSP eingestellt) oder fehlt die URL, greift ein CRL-Fallback über den CRL-Distribution-Point. Alarmiert ausschließlich bei einem positiv bestätigten Widerruf — jede Unsicherheit bleibt bewusst 'unknown' und löst keinen Fehlalarm aus.
example.com → OCSP good · nicht widerrufenÖffnen - betaThird-Party-JS & SRISecurity
Welche fremden Skripte lädt deine Seite — und fehlt ihnen SRI?
Liest das HTML deiner Seite und listet jede statisch eingebundene Sub-Ressource auf: <script src> und <link rel=stylesheet>. Je Ressource wird über die registrierbare Domain (eTLD+1) bestimmt, ob sie von dir oder von einem Fremden kommt, und ob sie ein integrity-Attribut (Subresource-Integrity) trägt. Fremdes Skript ohne SRI heißt: wer den fremden Host kontrolliert, führt beliebigen Code in deiner Seite aus — der Angriffsweg der Magecart-Klasse. Zusätzlich geprüft: http:-Ressourcen auf HTTPS-Seiten (Mixed-Content) und integrity ohne crossorigin bei cross-origin Ressourcen (der Browser blockiert sie dann). Gelesen wird nur das ausgelieferte HTML, ohne Browser-Rendering — per JavaScript nachgeladene Skripte sind nicht sichtbar.
example.com → 4 fremde Skripte · 3 ohne SRI · Grade DÖffnen - betaSubdomain-Takeover-RadarSecurity
Findet verwaiste Subdomain-CNAMEs, die auf freigegebene Cloud-Dienste zeigen.
nur eigene, verifizierte ZieleEnumeriert die Subdomains einer Domain über die Certificate-Transparency-Logs (crt.sh) und eine optionale Eigenliste, löst je Subdomain den CNAME auf und erkennt „dangling“ CNAMEs, die auf bekannte Takeover-Dienste zeigen (AWS S3, GitHub Pages, Heroku, Azure, Netlify, Fastly, Shopify). Als übernehmbar gilt ein Eintrag nur, wenn das CNAME-Ziel selbst nicht mehr auflöst (NXDOMAIN) oder die dienst-spezifische Fehlerseiten-Signatur matcht — sonst bleibt er ein stiller Hinweis. Als Monitor eingerichtet, seedet der erste Lauf eine Baseline und Folge-Läufe alarmieren bei neu übernehmbaren Subdomains. Jeder HTTP-Fetch ist SSRF-gehärtet (aufgelöste IP gegen Blocklist, kein Redirect-Follow, Body-/Timeout-Cap). Fällt crt.sh aus oder ist das Budget erschöpft, bleibt der Lauf „degraded“ ohne Fehlalarm.
example.com → 0 übernehmbare Subdomains · Baseline rev 1Öffnen
Change-Intelligence
4- betaCT-Log WatchChange-Intelligence
Wacht über neu ausgestellte Zertifikate im Certificate-Transparency-Log.
Fragt die Certificate-Transparency-Logs (crt.sh) für eine Domain samt Subdomains/Wildcards ab und vergleicht sie als Monitor gegen eine pro Monitor gespeicherte Baseline: der erste Lauf seedet nur, Folge-Läufe melden neu aufgetauchte Zertifikate. Optionaler CAA-Abgleich erkennt Zertifikate von nicht autorisierten Ausstellern (mögliche Fehlausstellung). Fällt crt.sh aus, bleibt der Lauf bewusst „degraded“ ohne Fehlalarm.
example.com → 42 Certs · 0 neu · Baseline rev 3Öffnen - betaDNS-Änderungs-MonitorChange-Intelligence
Erkennt unerwünschte Änderungen an NS/MX/A/AAAA/TXT/CAA und dem DNSSEC-Status.
Baut bei jedem Lauf einen vollständigen DNS-Snapshot (NS, MX, A, AAAA, TXT, CAA) plus DNSSEC-Status und vergleicht ihn als Monitor gegen eine pro Monitor gespeicherte Baseline: der erste Lauf seedet nur, Folge-Läufe melden geänderte Kategorien. Über die Alarm-Auswahl steuerbar, welche Kategorie laut (NS/MX/CAA/DNSSEC) und welche still ist (A/AAAA/TXT-Rotation). Fällt der Resolver oder DoH aus, bleibt der Lauf bewusst „degraded“ ohne Fehlalarm; ein legitim leeres Record-Set wird nicht als Entfernung gewertet.
example.com → NS/MX/CAA stabil · Baseline rev 2Öffnen - betaExposure-ScanChange-Intelligence
Findet versehentlich öffentlich erreichbare .env/.git/-Dateien und Config-Backups.
nur eigene, verifizierte ZieleProbt eine kuratierte Liste sensibler Pfade (z. B. /.env, /.git/HEAD, /.git/config, /docker-compose.yml, /.DS_Store, /actuator/env, /wp-config.php.bak) am Ziel-Origin und bestätigt einen Fund nur, wenn die Antwort eine belastbare Signatur trägt — SPA-Catch-all-200-Antworten werden bewusst nie gewertet. Als Monitor eingerichtet, seedet der erste Lauf eine Baseline und Folge-Läufe alarmieren bei neu exponierten Pfaden. Jeder Fetch ist SSRF-gehärtet (aufgelöste IP gegen Blocklist, kein Redirect-Follow, Body-/Timeout-Cap). Ist das Ziel unerreichbar oder das Budget erschöpft, bleibt der Lauf „degraded“ ohne Fehlalarm.
example.com → 0 exponierte Pfade · Baseline rev 1Öffnen - betaAngriffsflächen-ScanChange-Intelligence
Sondiert sensible TCP-Ports und alarmiert, sobald ein neuer offener Port auftaucht.
nur eigene, verifizierte ZieleSondiert (zentral oder parallel aus Probe-Regionen) eine kuratierte Liste sensibler TCP-Ports (SSH, RDP, SMB, Redis, Postgres, Elasticsearch, Docker-API, Kube-API, MongoDB, VNC, Memcached, Kafka) am Ziel-Host über rohe TCP-Connects und meldet die offene Angriffsfläche mit Dienst-Hinweis und optionalem Banner. Als Monitor über mehrere Regionen eingerichtet, bildet der Scan die Union aller irgendwo erreichbaren Ports: der erste Lauf seedet eine Baseline, Folge-Läufe alarmieren, sobald ein neuer offener Port gegenüber der Baseline auftaucht. Jede Sondierung ist SSRF-gehärtet (aufgelöste IP gegen Blocklist), begrenzt (Default 12 Ports, harte Whitelist) und wirft nie wegen eines offenen Ports.
example.com → 1 offener Port · 22/ssh · Baseline rev 1Öffnen
Performance
5- liveSpeedtestPerformance
TTFB, Download-Durchsatz, HTTP-Status.
Lädt eine URL serverseitig und misst Time-to-First-Byte, Bytes/s und Gesamtdauer — bis 25 MB konfigurierbar.
TTFB 89 ms · 12.4 Mbit/sÖffnen - liveLatenz-Perzentile & JitterPerformance
p50/p95/p99, Jitter & Histogramm aus vielen Samples — pro Region.
Sampelt die Verbindungslatenz mehrfach (TCP-Connect oder HTTP-TTFB) und berechnet p50/p95/p99, Mittel, Standardabweichung, Jitter (RFC-3550-artig) und eine Histogramm-Verteilung inkl. Bimodal-Erkennung. Läuft zentral oder parallel aus Probe-Regionen — ideal als p95-SLO-Monitor mit Alert.
example.com → p95 62 ms · Jitter 4 msÖffnen - liveVerbindungs-PhasenPerformance
DNS · TCP · TLS · TTFB · Transfer — der volle Connect-Wasserfall.
Zerlegt den Aufbau einer einzelnen Verbindung in ihre Phasen: DNS-Auflösung, TCP-Handshake, TLS-Handshake (inkl. ausgehandelter Version & ALPN), Time-to-first-byte und Transfer. Deckt auf, wo genau die Zeit verloren geht — langsames DNS, teurer TLS-Handshake oder trödelnder Origin. Läuft zentral oder parallel aus Probe-Regionen; als Einmal-Messung oder als Monitor mit Phasen-Schwellen-Alarm.
https://example.com → DNS 12 · TLS 48 · TTFB 91 msÖffnen - betaRUM · Web-VitalsPerformance
Echte Core Web Vitals deiner Besucher — p75 je Land/Netz/Gerät.
Real User Monitoring per Snippet: sammelt LCP, INP, CLS, FCP und TTFB im Browser echter Nutzer und rollt sie als p75 nach Land, ASN und Gerät auf. Site-Verwaltung im Portal.
LCP 2.1 s · INP 180 ms · CLS 0.04Öffnen - betaHTTP/2 & HTTP/3-SupportPerformance
Bietet dein Ziel moderne HTTP-Protokolle — h2 und h3?
Prüft, ob das Ziel HTTP/2 und HTTP/3 anbietet. HTTP/2 wird über den ALPN-Wert eines echten TLS-Handshakes gelesen („h2“ = unterstützt, „http/1.1“ = nur 1.1), HTTP/3 über den Alt-Svc-Header eines HEAD-Abrufs (h3=… / h3-29=… = angeboten). Ergänzt den TLS-Grade (Protokoll-Ebene) und die Verbindungs-Phasen um die klassische Hoster-/Performance-Frage. Kein Grade — klare Ja/Nein-Aussagen plus Hinweise. Ehrlich: geprüft wird das ANGEBOT (ALPN/Alt-Svc), nicht die reale QUIC-Verbindung — ein beworbenes h3 heißt „wird angeboten“, nicht „ist über UDP erreichbar“. SSRF-gehärtet (Redirect-Ziel wird re-geprüft).
example.com → HTTP/2 ✓ · HTTP/3 angeboten · ALPN h2Öffnen
Multi-Region
4- liveLatenz-KarteMulti-Region
Globus mit Ping-Bögen aus mehreren Regionen zum Ziel.
HTTP-Check parallel aus Probe-Regionen — animierte Latenz-Bögen, Heatmap und ms pro Standort. Ideal zum Vergleich CDN/Hosting.
de 42 ms · sg 168 ms · Ziel ◎Öffnen - liveAnycast-DetektorMulti-Region
Ist diese IP anycast? TTL-/Hop-Cluster & RTT aus mehreren Regionen.
Misst RTT und (bei ICMP) TTL/Hop-Distanz zu einer Ziel-IP parallel aus mehreren Probe-Regionen. Aus unterschiedlichen Hop-/TTL-Clustern und geografisch unplausibel niedrigen RTTs leitet er ab, ob dieselbe IP von mehreren PoPs (Anycast, z. B. CDN/DNS) angekündigt wird — inkl. geschätzter PoP-Zahl und Konfidenz. Läuft zentral oder regional; als Einmal-Check oder als Reachability-Monitor.
1.1.1.1 → Anycast · ~3 PoPs · hohe KonfidenzÖffnen - liveMulti-Region CheckMulti-Region
Derselbe Check parallel aus mehreren Regionen.
Verteilt DNS-, HTTP- oder Ping-Checks an Pull-Probes in mehreren Regionen. In der Free-Beta bis zu 3 Regionen parallel.
Frankfurt · NYC · Tokio · SydneyÖffnen - liveDNS PropagationMulti-Region
8 Public-Resolver parallel vergleichen.
Cloudflare, Google, Quad9, OpenDNS, AdGuard, Level3, Comodo, Yandex — alle parallel mit Consistency-Check.
8/8 consistent · 1 answer setÖffnen
Tool fehlt?
Schreib uns mit konkretem Use-Case — hello@routebar.dev.