Page DeltasPage Deltas

Leitfaden

So überwachen Sie Ihre eigene Website auf unerwartete Änderungen

Erkennen Sie Defacement, fehlerhafte Deployments und versehentliche Änderungen auf Ihrer Website mit KI-gefilterten Warnungen in Slack, Teams oder per E-Mail. Kostenloser Tarif, keine Kreditkarte.

Sagen Sie Page Deltas, was wichtig ist

benachrichtige mich, wenn sich die HubSpot-Preise ändern

https://www.hubspot.com/pricing
HubSpot-Preisseite — Professional-Tarif ab 792 €/Monat
PDPage DeltasAppjetzt

🔔 Änderung erkannt auf https://www.hubspot.com/pricing:
Der Preis des Professional-Tarifs stieg von €749/mo auf €792/mo.

An einem Sonntagnachmittag im September 2022 verschaffte sich jemand Zugriff auf das Content-Management-System (CMS) von Fast Company und ersetzte jede Schlagzeile auf der Startseite durch eine obszöne, rassistische Nachricht. Das Team nahm die Website vom Netz und brachte sie rund zwei Stunden später wieder online. Zwei Tage später sendete derselbe Angreifer ähnliche Nachrichten an die Apple News-Follower von Fast Company, woraufhin die Website für acht Tage komplett offline blieb.

Das ist die dramatische Variante. Im Alltag verläuft so etwas meist leiser: Ein Deployment spielt eine Preiskomponente ein, die eine leere Tabelle rendert. Ein CMS-Redakteur veröffentlicht einen Entwurf mit Platzhaltertext im Hero-Bereich. Jemand stellt beim Beheben eines Tippfehlers versehentlich die Datenschutzerklärung des letzten Jahres wieder her. Niemand wird alarmiert, weil der Server online ist und jede Seite technisch einwandfrei lädt.

Ich arbeite bei Page Deltas – einem Tool, das die meisten Teams nutzen, um die Websites anderer Unternehmen zu beobachten. In diesem Beitrag geht es darum, das Tool auf die eigene Website zu richten: welche Seiten Sie beobachten sollten, wie Sie das KI-Briefing formulieren, damit es Fehler erkennt, wie Sie nach jedem Deployment eine Prüfung anstoßen und wo die Grenzen des Tools liegen.

Warum Ihre anderen Tools das übersehen

Die meisten Websites verfügen bereits über ein Uptime-Monitoring. Dieses stellt genau eine Frage: Antwortet die Seite? Eine durch Defacement verunstaltete Startseite antwortet vollkommen problemlos. Eine Preisseite mit einer kaputten Tabelle ebenfalls. Uptime-Checks sind hervorragend darin, Ihnen mitzuteilen, dass das Licht aus ist. Sie können Ihnen jedoch nicht sagen, dass jemand die Wände neu gestrichen hat.

Serverseitige Tools haben einen anderen blinden Fleck. Ein File-Integrity-Monitor überwacht Ihre eigenen lokalen Dateien: Er bemerkt daher nicht, wenn ein Drittanbieter-Skript (ein Chat-Widget, ein Tag-Manager, ein Werbeschnipsel) das verändert, was Besucher sehen. Er bemerkt auch kein DNS-Hijacking, bei dem Ihre Domain auf einen fremden Server zeigt, während Ihre eigenen Server unberührt bleiben. Visualpings Leitfaden zu Website-Defacement betont genau diesen Punkt, und sie haben völlig recht: Die Erkennung muss dort ansetzen, was die Seite einem echten Besucher anzeigt.

Genau das leistet ein Website-Änderungsmonitor. Er ruft die Seite von außen ab, genau wie ein Besucher es tun würde, und vergleicht sie mit dem letzten Stand. Die entscheidende Frage lautet: „Hat sich diese Seite auf eine Weise verändert, die wir nicht geplant hatten?“

Welche Seiten sollten Sie beobachten?

Sie müssen nicht die gesamte Website überwachen. Beginnen Sie mit den Seiten, auf denen ein fehlerhafter Inhalt am schnellsten Umsatz oder Vertrauen zerstört und auf denen ein Besucher den Fehler wahrscheinlich vor Ihnen bemerken würde.

SeiteWie eine fehlerhafte Änderung aussiehtWas ins Briefing gehört
StartseiteErsetzte Überschrift, Text in einer nicht veröffentlichten Sprache, Links zu unbekannten DomainsBenachrichtigen bei jeder Änderung an Überschrift, Hero-Text oder zentralem Call-to-Action (CTA)
PreiseFehlende Tarife, falscher Preis, leere TabelleBenachrichtigen bei jeder Änderung an Preisen, Tarifen oder Limits
Wichtigste LandingpagesPlatzhaltertext, fehlende AbschnitteBenachrichtigen, wenn ein Abschnitt verschwindet oder Platzhaltertext erscheint
AGB und DatenschutzAlte Version wiederhergestellt, fehlende KlauselnBenachrichtigen bei jeder hinzugefügten, entfernten oder umformulierten Klausel
Ihre SitemapNeue URLs, die niemand aus Ihrem Team veröffentlicht hatKein Briefing erforderlich, da Sitemap-Monitore neue URLs einfach auflisten

Die ersten vier Zeilen sind Seitenmonitore. Die letzte Zeile ist ein Sitemap-Monitor, der anschlägt, wenn neue URLs in Ihrer sitemap.xml auftauchen. Das hilft gegen eine ganz bestimmte Art von Angriff: die heimliche Erstellung hunderter Spam-Seiten auf Ihrer Domain – vorausgesetzt, Ihr CMS fügt diese Seiten der Sitemap hinzu.

Der kostenlose Tarif umfasst 10 überwachte URLs, wobei ein Sitemap-Monitor als eine URL zählt. Das deckt Ihre Startseite, Preisseite, drei zentrale Landingpages, zwei Rechtsseiten und die Sitemap ab – und lässt noch zwei Plätze frei.

Die Einrichtung

Die Einrichtung entspricht unserem Leitfaden zur Überwachung von Website-Änderungen, mit einem wesentlichen Unterschied: Sie beschreiben hier, was keinesfalls passieren darf, statt dem, was Sie erwarten.

1. Seiten mit einem Briefing anlegen

Erstellen Sie ein kostenloses Konto, klicken Sie auf New monitor (Neuer Monitor) und fügen Sie die URL ein. Das Beschreibungsfeld ist der Prompt, den unser LLM liest, um zu entscheiden, ob eine Änderung relevant ist: Formulieren Sie es wie eine Notiz an einen Kollegen, der die Seite für Sie im Auge behält.

Für Ihre eigene Startseite funktioniert ein Briefing wie dieses hervorragend:

Unsere eigene Startseite (example.com). Wir ändern sie selten außerhalb von Releases.
Benachrichtige mich bei jeder Änderung an der Hauptüberschrift, dem Hero-Text, dem primären CTA
oder den Preisen. Benachrichtige mich, wenn Text erscheint, der nichts mit unserem Produkt zu tun hat,
anstößig ist oder in einer Sprache verfasst ist, die wir nicht veröffentlichen.
Ignoriere rotierende Kundenlogos und den Teaser für neueste Blogbeiträge.

Die Ausschlusszeile bewirkt mehr, als es den Anschein hat. Nahezu jede Seite besitzt ein Widget, das sich von selbst ändert: Wenn Sie es nicht explizit ausschließen, erhalten Sie in der ersten Woche laufend Fehlalarme dazu.

2. Benachrichtigungen an zwei voneinander unabhängige Kanäle senden

Öffnen Sie Channels (Kanäle) und legen Sie die Benachrichtigungsziele fest. Slack, Discord und Microsoft Teams benötigen eine eingehende Webhook-URL. Bei E-Mail muss der Empfänger zunächst eine Bestätigungsnachricht verifizieren, und ein signierter Webhook kann Ihr eigenes internes System anbinden. Klicken Sie bei jedem Kanal auf Send test (Test senden), um die Zustellung zu prüfen.

Für die eigene Website empfehle ich, zwei Kanäle unterschiedlichen Typs zu verknüpfen, beispielsweise Slack plus einen E-Mail-Verteiler für den Bereitschaftsdienst. Jede Warnung wird pro Kanal genau einmal ohne automatische Wiederholung versendet: Ein zweiter Kanal stellt sicher, dass ein vorübergehendes Slack-Problem einen Defacement-Vorfall nicht verschleiert.

3. Direkt nach jedem Deployment eine Prüfung auslösen

In Page Deltas legen Sie keine starre Prüffrequenz fest. Der Zeitplan arbeitet adaptiv: Häufig geänderte Seiten werden öfter geprüft und ruhige Seiten seltener, wobei bezahlte Tarife bei ausgelasteter Warteschlange Priorität genießen. Ihre eigene Startseite ist meist sehr statisch – genau das Gegenteil von dem, was Sie unmittelbar nach einem Release benötigen.

Die Lösung besteht darin, die Prüfung selbst auszulösen. Jeder Monitor verfügt über die Schaltfläche Check now (Jetzt prüfen), und dieselbe Aktion steht über die API bereit. So können Sie am Ende Ihrer Deployment-Pipeline einen einfachen Aufruf ergänzen:

curl -X POST \
  -H "Authorization: Bearer $PAGEDELTAS_TOKEN" \
  https://api.pagedeltas.com/api/monitors/$MONITOR_ID/check-now

Manuelle Prüfungen sind auf eine pro Minute und Monitor beschränkt, was für Deployments völlig ausreicht. Den API-Schlüssel erstellen Sie unter Settings (Einstellungen) > API keys (erfordert die Rolle editor oder admin). Er wird nur einmal angezeigt; hinterlegen Sie ihn daher direkt in den Secrets Ihrer CI-Pipeline. Unser Beitrag darüber, wie Sie jede Webseite in eine Änderungs-API verwandeln, beschreibt den Rest der API, falls Sie auch die Erstellung von Monitoren skripten möchten.

Was zu tun ist, wenn eine Warnung eingeht

Sobald das System aktiv ist, erzeugt jede signifikante Änderung eine einzige Benachrichtigung mit einer verständlichen Zusammenfassung sowie Vorher- und Nachher-Screenshots. Wenn Sie den signierten Webhook verwenden, sieht die Nachricht so aus (Werte exemplarisch):

{
  "event": "change.detected",
  "monitor_id": "01HW2X...",
  "monitor_url": "https://example.com/pricing",
  "monitor_name": "Unsere Preisseite",
  "change_id": "...",
  "detected_at": "2026-10-08T07:12:00Z",
  "summary": "Die Tarife Pro und Business werden nicht mehr angezeigt. Die Preistabelle zeigt nun nur noch den Free-Tarif.",
  "before_screenshot_url": "https://.../before.png",
  "after_screenshot_url": "https://.../after.png",
  "dashboard_url": "https://app.pagedeltas.com/monitors/..."
}

Die meisten Alarme auf Ihrer eigenen Website betreffen legitime Änderungen Ihres Teams. Das ist völlig in Ordnung und hilfreich: Eine kurze Antwort im Thread wie „Das waren wir, heute deployed“ macht den Kanal zu einem fortlaufenden Changelog darüber, was wann live ging. Die Warnung, auf die es ankommt, ist diejenige, die niemand aus dem Team zuordnen kann.

Tritt dieser Fall ein, bieten die Screenshots zwei entscheidende Vorteile: Sie zeigen exakt, was Besucher in diesem Moment sehen, und dienen als datierter Nachweis des Vorfalls, den Ihr Sicherheitsteam oder Ihre Versicherung später anfordern könnte. Der Verlauf wird im Free-Tarif 14 Tage aufbewahrt und in den Bezahlplänen länger (30 Tage bei Starter, bis zu 730 bei Scale) – laden Sie benötigte Beweise rechtzeitig herunter.

Manchmal kommt der erste Hinweis nicht von einem internen Alarm, sondern von einem Kunden, der einen Screenshot in sozialen Netzwerken postet. Wenn Sie auch darüber informiert werden möchten, sendet unser Schwesterprodukt KWatch.io Warnungen, sobald Ihr Markenname auf Reddit, X, LinkedIn, Facebook oder Hacker News auftaucht.

Wo die Grenzen liegen

Es gibt einige Szenarien, die dieses Setup nicht abdeckt, und Sie sollten diese kennen, bevor Sie sich darauf verlassen.

Wir vergleichen den Haupttext jeder Seite. Navigation, Footer und Werbebanner werden vor dem Vergleich herausgefiltert: Ein in den Footer eingeschleuster Spam-Link fällt daher nicht auf. Dasselbe gilt für rein visuelle Änderungen, etwa ein ausgetauschtes Logo-Bild bei unverändertem Text.

Es ist auch kein Uptime-Monitor. Fällt Ihre Website komplett aus, schlagen die Prüfungen fehl, statt eine inhaltliche Warnung zu senden; nach 10 aufeinanderfolgenden Fehlern pausiert der Monitor automatisch und Ihre Administratoren erhalten eine Benachrichtigung. Für einen Ausfall ist das viel zu träge – behalten Sie für diesen Zweck Ihr gewohntes Uptime-Tool.

Zwischen Deployments werden Änderungen bei der nächsten regulären Prüfung erkannt, ohne dass es ein fest garantiertes Intervall gibt. Wenn Sie eine garantierte Prüfung alle paar Minuten auf einer geschäftskritischen Seite benötigen, erlaubt Visualping die seitenweise Frequenzeinstellung und ist dafür besser geeignet. Zudem erfassen wir nur öffentliche Seiten: Alles hinter einem Login bleibt unzugänglich.

Schließlich meldet Page Deltas, dass sich etwas verändert hat. Es verrät Ihnen nicht, wie sich ein Angreifer Zugang verschafft hat – das bleibt die Aufgabe Ihrer Sicherheitswerkzeuge.

Beginnen Sie mit Ihrer Startseite

Fügen Sie zuerst Ihre Start- und Preisseite hinzu, passen Sie das obige Briefing mit Ihren eigenen Ausschlusszeilen an und senden Sie eine Testwarnung an beide Kanäle. Ergänzen Sie dann den check-now-Aufruf in Ihrem Deployment-Skript. Der kostenlose Tarif deckt 10 URLs oder Sitemaps mit KI-Filterung, allen fünf Alarmkanälen und API-Zugriff ab – ohne Kreditkarte. Kostenlos mit der Überwachung beginnen.

Julien, Produktmanager bei Page Deltas

So überwachen Sie Ihre eigene Website auf unerwartete Änderungen · Page Deltas