Vor dem ersten Prüfpunkt
Definieren Sie zuerst Zweck, Zielgruppe, wichtigste Conversion und kritische Seitentemplates. Ohne Scope wird eine lange Fehlerliste nicht automatisch zu einer guten Entscheidung.
Zuerst Fehler beheben, die Zugriff, Indexierung, Sicherheit oder eine geschäftskritische Handlung verhindern. Danach Reichweite und Häufigkeit berücksichtigen, erst dann kosmetische Details.
- Produktionsdomain, Subdomains und Sprachvarianten vollständig erfassen.
- Geschäftskritische Templates bestimmen: Start, Leistung, Kontakt, Suche, Checkout oder Login.
- Messbedingungen dokumentieren: Zeitpunkt, Browser, Viewport, Netzwerkprofil und Loginstatus.
- Robots.txt, Sitemap und bekannte Staging- oder Testdomains getrennt behandeln.
- Für nicht öffentliche Bereiche eine ausdrückliche Scan-Autorisierung festhalten.
Technik und Performance
Diese Prüfungen suchen technische Blocker und kostspielige Reibung. Labordaten sind Momentaufnahmen; für reale Core Web Vitals sind ausreichend Felddaten erforderlich.
- HTTP-Status jeder kanonischen Seite und aller Redirect-Ketten prüfen.
- HTTPS, Zertifikat, Protokolle und unerwartete Mixed-Content-Aufrufe kontrollieren.
- Fehlende, blockierte oder sehr große CSS-, JavaScript-, Bild- und Font-Dateien erfassen.
- LCP-Element identifizieren und seine Ladepriorität, Größe und Abhängigkeiten prüfen.
- Layout Shifts ihren auslösenden Elementen und Ressourcen zuordnen.
- Main-Thread-Blockierung und lange Tasks auf repräsentativen Geräten messen.
- Bilder in passenden Abmessungen und modernen Formaten ausliefern.
- Cache-Control, Kompression und CDN-Verhalten für statische Assets kontrollieren.
- JavaScript-Fehler, fehlgeschlagene Requests und Hydration-Probleme protokollieren.
- Mobile und Desktop nicht nur optisch, sondern mit echten Interaktionspfaden testen.
SEO, Crawling und Inhalte
Technische SEO schafft Zugänglichkeit und Verständlichkeit für Suchsysteme. Sie kann jedoch weder Indexierung noch eine bestimmte Position garantieren.
- Robots-Meta, X-Robots-Tag und robots.txt auf unbeabsichtigte Blockaden prüfen.
- XML-Sitemap nur mit indexierbaren kanonischen URLs ausliefern.
- Canonical-Links auf Konsistenz, Erreichbarkeit und Protokoll/Host prüfen.
- Eindeutige Seitentitel mit erkennbarem Seitennutzen verwenden.
- Meta-Beschreibungen als präzise Vorschau statt Keyword-Liste schreiben.
- Pro Seite eine nachvollziehbare Hauptüberschrift und logische Unterstruktur sicherstellen.
- Interne Links zu wichtigen Seiten in echter HTML-Navigation bereitstellen.
- Orphan Pages und unnötig tiefe Klickpfade identifizieren.
- Strukturierte Daten nur für sichtbare, tatsächlich vorhandene Inhalte einsetzen.
- Duplicate Content, leere Filterseiten und massenhaft ähnliche Doorway-Seiten vermeiden.
- Autor, fachliche Verantwortung und Änderungsdatum bei Ratgeberinhalten nennen.
- Fragen direkt beantworten und lange Inhalte mit Listen, Tabellen oder Schritten strukturieren.
- 404-Seite, Soft-404s und gelöschte Inhalte mit passendem Status behandeln.
- Mehrsprachigkeit mit konsistenten hreflang- und Rückverweisen prüfen.
- Suchintention und tatsächlichen Nutzwert jeder Zielseite redaktionell bewerten.
Barrierefreiheit und UX
Automatisierte Tools decken nur einen Teil ab. Tastatur, Screenreader, Vergrößerung, Verständlichkeit und reale Nutzerpfade benötigen zusätzlich manuelle Prüfung.
- Dokumentsprache, Seitentitel, Landmarken und Überschriftenstruktur prüfen.
- Alle Funktionen ausschließlich mit Tastatur bedienen und Fokus sichtbar halten.
- Modale Dialoge, Menüs und Overlays auf Fokusführung und Escape-Verhalten testen.
- Text- und UI-Kontraste in allen Zuständen messen.
- Alternativtexte inhaltlich passend wählen; dekorative Bilder leer kennzeichnen.
- Formularfelder mit Labels, Anweisungen und programmatisch verknüpften Fehlern ausstatten.
- Statusmeldungen für assistive Technologien verfügbar machen.
- Bei 200 Prozent Textzoom und schmalem Viewport Reflow ohne Funktionsverlust prüfen.
- Touch-Ziele, Abstände und versehentliche Aktivierungen auf Mobilgeräten testen.
- Animationen reduzieren, wenn Nutzende „prefers-reduced-motion“ setzen.
Datenschutz, Consent und Sicherheit
Hier handelt es sich um technische Indikatoren. Rechtsgrundlage, Informationspflichten und Anwendbarkeit müssen mit fachkundiger Rechtsberatung für das konkrete Geschäftsmodell geprüft werden.
- Drittanbieter-Requests vor, während und nach Consent getrennt aufzeichnen.
- Cookies, Local Storage, Session Storage, IndexedDB und Service Worker je Zustand vergleichen.
- Ablehnen und Widerrufen ebenso einfach und wirksam wie Zustimmen umsetzen.
- Technisch erkannte Anbieter mit dem veröffentlichten Datenschutzhinweis abgleichen.
- Formulardaten nur zweckgebunden, minimiert und über TLS übertragen.
- Security-Header wie CSP, HSTS, Referrer-Policy und Frame-Schutz bewerten.
- Session- und Sicherheitscookies auf Secure, HttpOnly und SameSite prüfen.
- Öffentlich sichtbare Secrets, Source Maps, Debug-Ausgaben und Verzeichnislisten suchen.
- SPF und DMARC für sendende Domains sowie optional CAA als Härtung prüfen.
- Abhängigkeiten und Serverkomponenten auf gepflegte Versionen und bekannte Risiken prüfen.
Das Ergebnis muss umsetzbar sein
- Jeden Befund mit URL, Element, Evidenz, Ist- und Soll-Zustand erfassen.
- Schweregrad, Konfidenz, Reichweite, Aufwand und Zuständigkeit getrennt ausweisen.
- Automatisch bestätigte, heuristische und manuell offene Punkte sichtbar unterscheiden.
- Scanner-, Regelwerks- und Quellenversion im Report dokumentieren.
- Nach Umsetzung einen fokussierten Re-Test plus Regressionstest durchführen.
Die Liste technisch vorprüfen
Ein betreuter Scan liefert einen technischen Ausgangspunkt; der vollständige Audit ergänzt Browser, Evidenz und manuelle Einordnung.