Ein kostenloser Linux-Server-Health-Check
Ein kostenloses Skript prüft Linux-Server auf tote vHosts, TLS- und Firewall-Lücken — inklusive des Fundes bei uns selbst: 0,3 % freier Swap.
Jetzt ausprobieren, auf der eigenen Maschine, in etwa 5 Sekunden:
curl -fsSL https://susipere.de/tools/server-report.sh | bash
Lieber erst lesen, bevor man es laufen lässt? Dasselbe Skript, ohne Pipe:
curl -fsSL -o server-report.sh https://susipere.de/tools/server-report.sh
less server-report.sh
bash server-report.sh
Keine Installation, keine Registrierung, kein Account. Es ist ein statisches Shell-Skript (https://susipere.de/tools/server-report.sh), das vollständig auf deiner Maschine läuft und einen Bericht in dein Terminal schreibt. Nichts wird irgendwohin hochgeladen — wir sehen die Ausgabe nie, außer du schickst sie uns.
Was es prüft
- was tatsächlich lauscht, und ob es nur vom Server selbst (loopback) oder aus dem öffentlichen Internet erreichbar ist
- nginx-vHosts, die an ein Backend routen, das gar nicht läuft — ein toter Dienst hinter einer lebendig aussehenden URL
- Speicher- und Swap-Reserven, Plattendruck pro Mount
- TLS-Zertifikatsablauf pro vHost, und ob die Erneuerung tatsächlich eingerichtet ist — nicht nur einmal installiert und dann vergessen
- systemd-Units, die enabled-aber-failed sind, oder flappen (wiederholt neustarten)
Root ist optional. Ohne Root werden die Firewall- und Zertifikatsprüfungen mit einem einzeiligen Hinweis übersprungen — geraten wird nie.
Was es auf unserem eigenen Server gefunden hat
Wir haben es vor der Veröffentlichung gegen den Server laufen lassen, auf dem diese Seite läuft, und beim Schreiben dieses Beitrags erneut gemessen, Stand
- September 2026. Zwei Zahlen, die wir nicht runden oder verstecken: **Swap
bei 0,3 % frei (6.872 kB frei von 2.097.148 kB insgesamt), und Committed_AS bei 8.316.240 kB gegenüber einem CommitLimit von 4.101.756 kB — 202,7 % des eigenen Commit-Limits des Kernels**. Die zweite Zahl bedeutet: Die Prozesse auf dieser Maschine haben zusammen mehr Speicher zugesagt bekommen, als sie jemals tatsächlich decken kann — das läuft monatelang gut, bei dieser Art von optimistischem Overcommit, bis genau in dem Moment, in dem es nicht mehr läuft.
Wir veröffentlichen unsere eigenen Zahlen, weil ein Tool, das nur bei anderen Leuten Probleme findet, kein besonders überzeugendes Tool ist. Das ist genau die Klasse von Befund, für die das 750-€-Audit existiert — die Aufgabe des kostenlosen Skripts endet damit, dir zu sagen, dass er da ist.
Was es dir nicht sagen kann
- Es ist eine lokale Selbstprüfung. Es kann dir sagen, dass eine Route auf ein Backend zeigt, an dem nichts lauscht; es kann dir nicht sagen, ob eine Firewall oder eine Cloud-Security-Group einen Zugriff von außen tatsächlich stoppen würde. Diese Lücke zu schließen, ohne nach Hause zu telefonieren oder deine IP ohne Zustimmung zu scannen, kann ein Skript nicht leisten, das einmal läuft und sich beendet — dafür ist das bezahlte Audit da.
- Die Reverse-Proxy-Prüfung versteht nur
proxy_pass http(s)://host:port, das auf eine Loopback-Adresse zeigt. Unix-Socket-Backends, Nicht-nginx-Proxies und entfernte Upstreams werden nicht geprüft — dazu wird nichts behauptet, statt zu raten. - Ohne Root bekommst du einen kürzeren Bericht; das steht in der Ausgabe selbst, es wird nicht stillschweigend verschluckt.
Warum ein Skript statt eines gehosteten Scanners
Wir haben eine Version erwogen, bei der man seine Server-Daten einreicht und wir scannen sie. Wir haben sie verworfen: Das würde bedeuten, die Systemdaten Fremder entgegenzunehmen und neue eingehende Last auf unserer eigenen Infrastruktur zu erzeugen — genau der Infrastruktur, die dieses Skript misstrauen soll. Eine statische Datei, die auf deiner Maschine läuft, holt die gesamte Rechenlast und die gesamte Angriffsfläche von unserer weg. Es sind zwei Dateien, zusammen etwa 18 KB, und sie fügen dem Server, der sie ausliefert, keinen einzigen neuen Prozess und keinen neuen offenen Port hinzu.
Verifiziert, nicht angenommen
Read-only und ohne Netzwerkzugriff waren nicht nur Absichten — wir haben es geprüft:
- In einem Network-Namespace ohne Route nach draußen ausgeführt. Es lief normal durch. Hätte es von einem ausgehenden Aufruf abgehangen, wäre es hier hängen geblieben oder fehlgeschlagen.
- In einem Mount-Namespace mit geändertem Hostnamen und versteckter Zertifikats-/nginx-Konfiguration ausgeführt, um zu sehen, wie es sich auf einer Maschine verhält, über die es nichts weiß. Kein Absturz — die Abschnitte, die es nicht bestimmen konnte, gaben genau das aus, statt zu raten.
Eine ehrliche Lücke bleibt: Beides ist Namespace-Isolation auf derselben Maschine, kein wirklich separater Host. Wir haben noch keine zweite Maschine, um dagegen zu testen. Ändert sich das, fällt der Vorbehalt weg.
Was das Skript nicht sehen kann
Dafür ist das bezahlte Audit da: 750 €, Festpreis, ein Server. 1.200 € für zwei.
Die Angebotsseite ist noch nicht live. Trotzdem jetzt schon Interesse? Meldet euch unter susipere.de/kontakt — da gibt es noch nichts zu kaufen oder anzumelden, nur einen Weg, mit einem Menschen zu sprechen. Das Skript oben bleibt in jedem Fall kostenlos und ist auch für sich allein nützlich.