Website-Pflichtencheckvon Jurono
SicherheitWebsiteTechnikWartungPerformance

Wer kontrolliert den fremden Code auf Ihrer Website?

Wie ein Inventar für Drittanbieter-Skripte, CSP und Subresource Integrity Sicherheits-, Datenschutz- und Performance-Risiken sichtbar macht.

Von Jurono
Aktualisiert: 20. Juli 2026

Ein Chat-Widget, ein Analyse-Tool, ein Consent Manager, ein A/B-Test, ein eingebetteter Kalender: Viele Websites laden heute mehr fremden Code als das eigene Team bewusst überblickt.

Das Problem beginnt selten mit einem offensichtlich unseriösen Anbieter. Es beginnt mit einem Script, das „nur kurz“ eingebaut wurde – und Monate später weiterhin auf jeder Seite läuft, Daten überträgt, Performance kostet oder ausfällt, obwohl niemand mehr weiß, wer dafür verantwortlich ist.

Fremder JavaScript-Code ist kein neutrales Zubehör

Ein extern geladenes Script läuft im Kontext Ihrer Website. Je nach Einbindung kann es Inhalte lesen oder verändern, Formulare beobachten, zusätzliche Requests auslösen und weitere Ressourcen nachladen. Wird der Drittanbieter kompromittiert oder ändert sich sein Script unerwartet, tragen Ihre Besucher das Risiko mit.

Subresource Integrity, kurz SRI, erlaubt Browsern, extern geladene Scripts und Stylesheets gegen einen erwarteten kryptografischen Hash zu prüfen. Passt der Inhalt nicht mehr, wird die Ressource blockiert. Das schützt allerdings nur statische Dateien, deren Inhalt bewusst auf eine Version festgelegt werden kann.

Eine Content Security Policy ergänzt diese Kontrolle. Über script-src lässt sich festlegen, aus welchen Quellen JavaScript geladen werden darf. Eine CSP ist jedoch kein Zauberschalter: Eine großzügige Liste aus Dutzenden Domains dokumentiert eher das Problem, als es zu lösen.

Die eigentliche Schwachstelle ist fehlende Eigentümerschaft

Bei Audits sehen wir häufig dieselben Muster:

  • Der Tag Manager enthält alte Tags, die niemand löschen möchte.
  • Marketing, Agentur und Entwicklung können jeweils neue Scripts einbauen.
  • Ein Script ist im Quellcode entfernt, wird aber weiterhin über den Consent Manager injiziert.
  • Test- und Produktionsumgebungen laden unterschiedliche Anbieter.
  • Die Datenschutzerklärung nennt Dienste, die technisch nicht mehr existieren – oder umgekehrt.
  • Ein blockiertes Drittanbieter-Script legt Navigation, Checkout oder Formulare lahm.
  • Niemand kann erklären, welche Geschäftsentscheidung hinter einer externen Domain steht.

Das ist gleichzeitig ein Sicherheits-, Datenschutz-, Performance- und Betriebsproblem.

Ein pragmatisches Drittanbieter-Inventar

Für jede externe Ressource sollten mindestens diese Angaben dokumentiert sein:

  1. Anbieter und Domain: Wer liefert den Code tatsächlich aus?
  2. Zweck: Welche konkrete Funktion rechtfertigt die Einbindung?
  3. Eigentümer: Wer entscheidet über Änderungen und Entfernung?
  4. Ladebedingung: Sofort, nach Einwilligung oder erst nach Nutzerinteraktion?
  5. Datenfluss: Welche Requests, Identifikatoren oder Formulardaten können übertragen werden?
  6. Ausfallverhalten: Funktioniert die Website weiter, wenn der Anbieter nicht erreichbar ist?
  7. Technische Kontrolle: Selbst gehostet, feste Version, SRI, CSP, Sandbox oder keine Begrenzung?
  8. Prüfdatum: Wann wurde die Notwendigkeit zuletzt bestätigt?

Dieses Inventar muss nicht mit einem teuren Governance-Produkt beginnen. Eine versionierte Tabelle im Repository ist besser als Wissen, das nur in Köpfen oder alten Tickets existiert.

Schnelltest im Browser

Öffnen Sie die Entwicklerwerkzeuge und laden Sie eine typische Seite neu. Filtern Sie im Netzwerk-Tab nach JS, und notieren Sie alle Domains, die nicht zu Ihrer Website gehören.

Prüfen Sie anschließend:

  • Taucht jede Domain im Inventar auf?
  • Ist klar, wodurch sie geladen wird?
  • Wird sie vor einer erforderlichen Einwilligung angefragt?
  • Lädt sie weitere unbekannte Domains nach?
  • Was passiert, wenn Sie die Domain lokal blockieren?
  • Gibt es doppelte Analyse- oder Marketing-Tags?
  • Enthält Ihre CSP genau die Quellen, die wirklich benötigt werden?
  • Können statische CDN-Ressourcen mit SRI abgesichert oder selbst gehostet werden?

Wiederholen Sie den Test für Startseite, Kontaktformular, Checkout, eingebettete Medien und eingeloggte Bereiche. Drittanbieter-Code ist häufig nicht überall identisch.

Performance ist ebenfalls Teil der Rechnung

Jedes zusätzliche Script konkurriert um Netzwerk, CPU-Zeit und den Hauptthread. Selbst ein kleines Tag kann weitere Bibliotheken, Fonts, Pixel oder Konfigurationsdateien laden. Die relevante Frage lautet daher nicht nur: „Wie groß ist diese Datei?“, sondern: „Welche Kette startet sie danach?“

Besonders kritisch sind Scripts, die synchron laden, Rendering blockieren, lange Tasks erzeugen oder auf langsame Drittanbieter-Endpunkte warten. Ein Anbieter kann die eigenen Server optimieren und trotzdem Ihre Conversion verschlechtern.

Was Website-Pflichtencheck prüfen würde

Ein Drittanbieter-Audit vergleicht den tatsächlich ausgelieferten Code mit Consent-Konfiguration, Datenschutzhinweisen und technischer Verantwortung. Wir prüfen externe Domains, Ladezeitpunkte, Tag-Manager-Regeln, doppelte Integrationen, Fehlerverhalten, CSP, mögliche SRI-Nutzung, Performance-Kosten und die Frage, ob kritische Funktionen auch bei einem Drittanbieter-Ausfall nutzbar bleiben.

Das Ziel ist nicht, jedes externe Tool zu verbieten. Das Ziel ist, aus zufällig gewachsenem Fremdcode eine bewusst kontrollierte Abhängigkeit zu machen.

Können Sie für jede fremde Domain auf Ihrer Website heute Zweck, Eigentümer und Ausfallverhalten nennen? Falls nicht, ist ein Inventar der sinnvollste erste Schritt – bevor das nächste entfernte Marketing-Tag zum Sicherheits- oder Umsatzproblem wird.

Jurono Logo

Jurono

Technische Website-Prüfung, Website-Fixes und AI-Code-Rettung für kleine Unternehmen, Praxen, Kanzleien und Gründer:innen in Deutschland.

Holen Sie sich unsere kostenlose Sicherheitscheckliste.

Kostenlose PDF herunterladen

Erstes Signal in 30 Sekunden? Kostenlosen Website-Schnelltest starten.

Website-Hinweise per E-Mail

Alle zwei Wochen eine kurze technische Notiz. Kein Spam, kein Verkaufstalk.

Passende Angebote

Direkt weiterkommen

Basierend auf den Themen dieses Artikels – ohne lange Suche.

Manueller Website-Check

Wenn niemand genau weiß, welche Skripte, Cookie-Signale oder technischen Risiken gerade auf Ihrer Website laufen.

249

Manuelle technische Ersteinschätzung und klare Prioritäten innerhalb von 2 Werktagen.

  • Sie sehen schnell, ob Tracking, Cookies, externe Dienste oder HTTPS auffällig sind
  • Mobile-, Ladezeit- und Technik-Probleme werden verständlich eingeordnet
  • Die wichtigsten Punkte stehen in einer kurzen Prioritätenliste
Manueller Website-Check anfragen

Technischer Website-Audit

Wenn die Website wichtig ist, aber unklar bleibt, welche sichtbaren Pflichtbereiche, technischen Risiken und Fixes wirklich Priorität haben.

549

Prüfung, Bewertung und konkreter Maßnahmenplan innerhalb von 3-5 Werktagen.

  • Alles aus dem manuellen Website-Check, gründlicher bewertet und dokumentiert
  • Konkrete Fundstellen zu Cookie-, Tracking- und externen Dienstsignalen
  • Sichtbare Pflichtbereiche technisch geprüft, ohne Rechtsberatung
Klarheit mit Technischer Website-Audit

Website Schutz & Wartung

Für kleine Unternehmen ohne internes Webteam, die laufende technische Ruhe statt gelegentlicher Notfälle brauchen.

279/Monat

Monatliche technische Betreuung nach einem kurzen Onboarding-Check.

  • Updates und Backups nach Systemzugang kontrolliert begleiten
  • Monatlicher Kurzcheck auf neue technische Auffälligkeiten
  • Bis zu 90 Minuten kleine Änderungen oder Fixes pro Monat
Website Schutz & Wartung sichern

Erst Klarheit, dann entscheiden.

Starten Sie mit einer technischen Prüfung. Wenn nur Kleinigkeiten auffallen, können Sie es dabei belassen, den Bericht weitergeben oder später gezielte Fixes buchen.

Technische Prüfung und Umsetzung, keine Rechtsberatung. Ich prüfe sichtbare Signale, Einbindungen und Auslieferungsprobleme; Rechtstexte und verbindliche juristische Bewertungen bleiben Aufgabe von Anwält:innen oder Datenschutzberatung.

Wer kontrolliert den fremden Code auf Ihrer Website?