Eine Website von einer KI prüfen zu lassen, ist heute schnell gemacht. URL eingeben, ein paar Fragen stellen – und kurze Zeit später liegt eine Liste mit möglichen Fehlern, technischen Auffälligkeiten und Verbesserungsvorschlägen vor.
Grundsätzlich finde ich das gut. Ich arbeite selbst viel mit KI und nutze sie auch für Analysen und technische Aufgaben.
Inzwischen sind allerdings auch die ersten KI-Prüfberichte meiner Kunden bei mir angekommen. Und zwei sehr unterschiedliche Fälle haben mir gezeigt: Die eigentliche Herausforderung beginnt oft erst nach dem Website-Check.
Denn jemand muss beurteilen, was die Ergebnisse tatsächlich bedeuten.
Zwei KI-Prüfberichte – zwei völlig unterschiedliche Erfahrungen
Beim ersten Mal war die Sache unkompliziert. Ein Kunde hatte seine Website mithilfe einer KI analysiert, die Ergebnisse bereits eingeordnet und kam mit konkreten Punkten auf mich zu, die wir uns ansehen sollten.
So kann die Zusammenarbeit mit KI sehr gut funktionieren.
Beim zweiten Bericht war es anders.
Eine Kundin schrieb mir, sie habe ihre neue Website von einer KI begutachten lassen. Dabei habe die KI offenbar eine Sicherheitslücke im Kontaktformular gefunden. Besonders die Sache mit der E-Mail-Adresse mache ihr Sorgen.
Eine Sicherheitslücke im Kontaktformular einer gerade fertiggestellten Website? Natürlich schaue ich mir das an.
Nur hatte die KI gar keine Sicherheitslücke im Kontaktformular gefunden.
Aus einem technischen Hinweis wurde eine Sicherheitslücke
Der KI-Bericht enthielt verschiedene Hinweise: fehlende Security-Header, eine öffentlich erkennbare WordPress-Version und Empfehlungen zu SPF und DMARC für die Domain.
Das sind technische Themen, die man sich ansehen und unterschiedlich bewerten kann.
Eine Sicherheitslücke im Kontaktformular war jedoch nicht darunter.
Aus einem technischen Hinweis zur E-Mail-Authentifizierung war bei der Interpretation des Berichts eine Sicherheitslücke geworden.
Um das zuverlässig beurteilen zu können, musste ich wiederum die konkrete Website prüfen: Wie ist das Formular eingerichtet? Wo werden die Anfragen gespeichert? Wie werden die Benachrichtigungen verschickt? Welche Absenderadresse verwendet der Server tatsächlich? Und was hat das alles mit den Empfehlungen aus dem KI-Bericht zu tun?
Das Ergebnis: Das Kontaktformular funktionierte wie vorgesehen. Der betreffende Hinweis hatte mit seiner Sicherheit nichts zu tun.
Ein Hinweis ist nicht automatisch ein Fehler
Genau hier liegt für mich ein wichtiger Unterschied bei KI-Websitechecks.
Eine KI kann beispielsweise feststellen, dass ein bestimmter Security-Header nicht gesetzt ist. Daraus folgt nicht automatisch, dass die Website eine Sicherheitslücke hat.
Sie kann empfehlen, eine Versionsnummer auszublenden. Das bedeutet nicht zwangsläufig, dass deren Sichtbarkeit ein konkretes Sicherheitsproblem darstellt.
Und wenn eine KI schreibt, dass sie Passwortstärke, Benutzerkonten oder bestimmte Servereinstellungen von außen nicht überprüfen kann, bedeutet das zunächst genau das: Sie kann es nicht überprüfen. Daraus lässt sich noch keine Aussage über deren tatsächlichen Zustand ableiten.
Ein KI-Prüfbericht kann deshalb ganz unterschiedliche Dinge enthalten:
- konkret festgestellte Fehler oder Probleme
- Punkte, die tatsächlich überprüft werden sollten
- sinnvolle Optimierungsmöglichkeiten
- allgemeine Best-Practice-Empfehlungen
- Dinge, die die KI anhand der verfügbaren Informationen gar nicht beurteilen kann
Diese Unterschiede sind für jemanden ohne technischen Hintergrund nicht immer leicht zu erkennen.
Die KI darf prüfen – unbedingt
Die Konsequenz daraus sollte aus meiner Sicht keinesfalls sein, Websites nicht mehr mit KI analysieren zu lassen.
Im Gegenteil.
KI kann ein hervorragendes Werkzeug sein, um Fragen aufzuwerfen, Auffälligkeiten zu entdecken und eine Website einmal aus einer anderen Perspektive zu betrachten.
Aber ein KI-Prüfbericht ist noch keine fertige technische Bewertung.
Die KI kennt möglicherweise nicht die gesamte Serverkonfiguration. Sie weiß nicht zwangsläufig, warum eine bestimmte Einstellung gewählt wurde. Sie kennt nicht alle eingesetzten Dienste und kann Bereiche einer Website möglicherweise überhaupt nicht von außen überprüfen.
Und auch eine vorgeschlagene Lösung sollte nicht automatisch umgesetzt werden. Eine Änderung an DNS-Einstellungen, Serverkonfiguration, Sicherheits-Headern oder Website-Code kann Auswirkungen auf andere Funktionen haben.
„Die KI empfiehlt das“ ist deshalb noch kein ausreichender Grund, etwas an einer Website zu verändern.
Ein KI-Bericht ist schnell erstellt – die Prüfung braucht Zeit
Das ist der zweite Punkt, den meine bisherigen Erfahrungen sehr deutlich gemacht haben.
Eine KI kann innerhalb weniger Sekunden eine lange Liste mit möglichen Problemen und Empfehlungen erstellen.
Die fachliche Überprüfung dieser Liste dauert unter Umständen erheblich länger.
Denn jeder relevante Punkt muss nachvollzogen werden. Stimmt die Aussage? Welche konkrete Konfiguration liegt vor? Ist der Punkt für diese Website überhaupt relevant? Gibt es tatsächlich Handlungsbedarf? Und ist die vorgeschlagene Lösung für genau diese Website geeignet?
Aus einem in Sekunden erstellten KI-Bericht können so schnell 30 oder 60 Minuten fachliche Prüfung werden – bei umfangreichen Berichten auch mehr.
Das ist keine Kritik an der KI. Es ist schlicht ein anderer Arbeitsschritt.
Du musst deinen KI-Prüfbericht nicht selbst verstehen
Aus meinen ersten beiden Praxisfällen ziehe ich deshalb eine andere Konsequenz, als Websitebetreibern von solchen Checks abzuraten.
Wenn du deine Website mit einer KI prüfen lässt und anschließend nicht weißt, wie du die Ergebnisse einordnen sollst: Schick mir den Bericht.
Ich prüfe die Aussagen fachlich und sortiere sie beispielsweise danach:
Besteht tatsächlich Handlungsbedarf?
Dann sollte der Punkt genauer untersucht oder behoben werden.
Ist es eine sinnvolle Optimierung?
Dann können wir entscheiden, ob Aufwand und Nutzen in einem vernünftigen Verhältnis stehen.
Ist es eine allgemeine Empfehlung?
Dann muss daraus nicht automatisch eine Aufgabe werden.
Lässt sich die Aussage überhaupt belegen?
Wenn wichtige Informationen fehlen, sollte zunächst genau das geklärt werden.
Du bekommst also nicht einfach eine weitere lange Liste technischer Begriffe, sondern eine Einschätzung, was davon für deine Website tatsächlich relevant ist.
Für WordPress – aber nicht nur
Mein Schwerpunkt liegt seit vielen Jahren auf WordPress-Websites. Entsprechend kann ich bei WordPress auch sehr tief in die technische Konfiguration einsteigen.
Viele Punkte aus KI-Prüfberichten sind aber gar nicht an ein bestimmtes Content-Management-System gebunden. Performance, Sicherheit, SEO, Barrierefreiheit, Serverkonfiguration oder E-Mail-Einstellungen spielen auch bei anderen Websites eine Rolle.
Deshalb kann ich auch KI-Prüfberichte für Websites prüfen, die nicht mit WordPress erstellt wurden.
Wenn sich daraus anschließend konkrete technische Arbeiten ergeben, schauen wir gemeinsam, welche davon ich direkt übernehmen kann.
KI-Prüfbericht vorhanden? Erst einordnen, dann handeln
Ich glaube, solche Berichte werden uns in Zukunft häufiger begegnen. Und das ist grundsätzlich eine gute Entwicklung: Websitebetreiber haben heute viel mehr Möglichkeiten, ihre eigene Website zu hinterfragen.
Entscheidend ist nur, aus einem Hinweis nicht vorschnell einen Fehler und aus einer Empfehlung nicht automatisch einen Arbeitsauftrag zu machen.
KI kann sehr gut dabei helfen, die richtigen Fragen zu stellen. Fachliche Erfahrung hilft dabei, die Antworten einzuordnen.
Wenn du bereits einen KI-Prüfbericht für deine Website hast, kannst du ihn mir gern schicken. Ich prüfe und priorisiere die Ergebnisse und sage dir verständlich, was tatsächlich relevant ist, was lediglich eine Empfehlung darstellt und wo weiterer Prüfbedarf besteht.
