Zum Inhalt springen
Percelia
Dashboard

Für Administratorinnen und Administratoren

Der Percelia-Scanner

Sie haben im Server-Log oder in Ihrer Firewall die Kennung PerceliaScanner gefunden und wollen wissen, wer das war. Diese Seite beantwortet das: was der Scanner tut, wann er kommt, wie Sie ihn durchlassen und wie Sie ihn aussperren.

Die Kennung

Jede Anfrage von uns trägt diese Kennung. Sie hängt hinter der normalen User-Agent-Zeile des Browsers, mit dem wir die Seite laden: wir ergänzen unseren Namen, wir verstecken den Browser nicht. Ein Prüfergebnis, das unter falschem Namen zustande kommt, wäre als Nachweis auch nichts wert.

Im User-Agent steht
PerceliaScanner/1.0 (+https://percelia.eu/scanner)
Name für die robots.txt
PerceliaScanner

Die ausgehende IP-Adresse nennen wir auf Anfrage, damit Sie genau eine Adresse freigeben können und sonst nichts. Sie steht bewusst nicht hier: Hosting-Adressen ändern sich, und eine veraltete Angabe wäre schlimmer als keine.

Die Unterschrift

Einen Namen kann jeder in seinen User-Agent schreiben, deshalb glaubt eine Firewall ihm zu Recht nicht. Darum unterschreibt jede unserer Anfragen sich selbst, kryptografisch, mit einem Schlüssel, dessen öffentliche Hälfte unter unserer eigenen Domain liegt. Ihre Firewall kann damit selbst nachrechnen, dass die Anfrage wirklich von uns kam, ohne uns zu fragen und ohne uns zu glauben. Das Verfahren ist ein offener Standard (Web Bot Auth auf Basis von RFC 9421); Cloudflare, AWS und Akamai prüfen ihn.

Eine Unterschrift gilt nur eine Minute und nur für genau den Hostnamen, an den die Anfrage ging. Sie lässt sich also nicht abfangen und anderswo wiederverwenden. Das hat eine Kehrseite, die wir für richtig halten: Wer uns aussperren will, kann uns damit zuverlässig aussperren, und zwar uns allein.

Was der Scanner tut

  • Er lädt Seiten wie ein Browser, mit CSS und JavaScript, und misst danach, was eine Person mit Screenreader, Tastatur oder starker Vergrößerung vorfinden würde.
  • Er läuft nur, wenn jemand einen Scan auslöst: ein kostenloser Test, ein beauftragtes Audit, eine vereinbarte Überwachung. Er durchsucht das Web nicht auf eigene Faust.
  • Er prüft einzelne Vorlagen statt jeder Adresse, also etwa Startseite, Kategorie, Produkt, Formular. Das sind wenige Aufrufe, keine tausend.
  • Er schreibt nichts. Löst er ein Formular aus, um die Fehlermeldungen zu prüfen, bricht er jede abgehende Anfrage ab, die etwas verändern würde. Es entsteht keine Bestellung, kein Konto, kein Eintrag.
  • Er sammelt keine Inhalte für andere Zwecke, kein Training, keine Weitergabe. Bei Prüfungen hinter einem Login werden Zugangsdaten und persönliche Angaben aus allem entfernt, was wir festhalten.
  • Antwortet Ihr Server mit HTTP 429, wartet er die von Ihnen genannte Zeit ab und fragt höchstens einmal nach. Steht eine Bot-Prüfung oder ein Captcha davor, bricht er ab und meldet das dem Auftraggeber. Wir umgehen keinen Schutzmechanismus.

Wenn Sie uns nicht wollen

Tragen Sie das in Ihre robots.txt ein. Wir lesen sie vor jedem Lauf und halten uns daran.

User-agent: PerceliaScanner
Disallow: /

Eine Ausnahme, damit es keine Überraschung gibt: Wenn die Website Ihnen gehört und Sie selbst einen Scan beauftragen, gilt Ihr Auftrag. Sie können Ihre eigene Seite also prüfen lassen, auch wenn Ihre robots.txt Bots ausschließt.

Wenn Sie uns durchlassen wollen

Blockt Ihre Firewall uns, kommt kein Ergebnis heraus, weder ein gutes noch ein schlechtes. Am saubersten prüfen Sie die Unterschrift: Wer Web Bot Auth unterstützt, lässt uns damit durch, ohne eine eigene Regel zu brauchen. Sonst legen Sie in Cloudflare, AWS WAF, Akamai oder Fastly eine Ausnahme auf die oben genannte Kennung an, auf Wunsch zusätzlich auf unsere IP-Adresse. Wir bitten immer um diese Freigabe, statt uns vorbeizumogeln.

Fragen oder Beschwerden

Schreiben Sie an contact@percelia.eu. Wenn unser Scanner Ihnen Ärger macht, sagen Sie uns bitte Bescheid: wir stellen ihn für Ihre Domain ab.

https://percelia.eu/scanner