Wer sich zum ersten Mal mit der eigenen Website beschäftigt, stolpert innerhalb weniger Minuten über fünf Begriffe, die überall auftauchen und nirgends erklärt werden.

Der Entwickler spricht von Tags, das Analyse-Tool zählt Sessions, der Datenschutzbeauftragte warnt vor Skripten, der Hoster verweist auf die Log-Dateien, und irgendwo im Baukasten steht ein Feld für einen iFrame.

Diese fünf Dinge gehören zusammen, denn sie beschreiben die Website auf fünf verschiedenen Ebenen: Struktur, Verhalten, eingebettete Fremdinhalte, gemessenes Nutzerverhalten und die Aufzeichnung dessen, was der Server tatsächlich getan hat.

Wer sie kennt, versteht Angebote, Rechnungen und Fehlermeldungen, statt sie nur zu unterschreiben.

Dieser Artikel erklärt alle fünf in dieser Reihenfolge, jeweils mit dem, was Sie praktisch damit anfangen, und mit den Stellen, an denen es typischerweise schiefgeht.

Tags: das Grundgerüst jeder Seite

Ein Tag ist eine kurze Zeichenfolge in spitzen Klammern, die eine Information kennzeichnet.

Der Begriff wird in drei völlig verschiedenen Zusammenhängen benutzt, und genau daraus entsteht die Verwirrung.

HTML-Tags

HTML steht für Hypertext Markup Language und ist die Sprache, in der jede Webseite geschrieben ist.

Tags legen darin fest, was ein Textstück bedeutet.

Die meisten Tags kommen als Paar, also mit einem öffnenden und einem schließenden Teil, wobei der schließende einen Schrägstrich trägt.

<h1>Die Hauptüberschrift der Seite</h1>
<p>Ein normaler Absatz.</p>
<a href="/kontakt/">Ein Link zur Kontaktseite</a>

Einige Tags stehen allein, weil sie keinen Inhalt umschließen, etwa <img> für ein Bild oder <br> für einen Zeilenumbruch.

Innerhalb des öffnenden Tags stehen Attribute, also Zusatzangaben in der Form name="wert".

Diese Attribute sind oft wichtiger als das Tag selbst, denn alt liefert die Bildbeschreibung für Screenreader und Suchmaschinen, href das Linkziel und lang die Sprache des Dokuments.

Die Tags, die auf jeder Seite eine Rolle spielen:

Tag Bedeutung Warum es zählt
<title> Seitentitel im Kopfbereich steht als Überschrift im Suchergebnis
<h1> bis <h6> Überschriftenebenen gliedern den Text für Leser und Crawler
<p> Absatz der Standardbaustein für Fließtext
<a> Link verbindet Seiten und vererbt Autorität
<img> Bild braucht immer ein alt-Attribut
<ul>, <ol>, <li> Listen machen Aufzählungen maschinenlesbar
<table> Tabelle nur für echte Daten, nicht für Layout

Eine Regel fällt dabei besonders oft um: Pro Seite gehört genau eine <h1> in den Quelltext.

Viele Baukästen und Themes erzeugen unbemerkt eine zweite, etwa weil der Seitentitel und ein Textblock beide als H1 ausgegeben werden, und das verwässert die Aussage der Seite.

Meta-Tags

Im Kopfbereich zwischen <head> und </head> stehen Tags, die für den Besucher unsichtbar sind und trotzdem über Sichtbarkeit entscheiden.

<meta name="description" content="Kurzbeschreibung für das Suchergebnis.">
<meta name="robots" content="index, follow">
<meta name="viewport" content="width=device-width, initial-scale=1">
<link rel="canonical" href="https://beispiel.de/seite/">

Die Description landet als Textauszug im Suchergebnis, das Robots-Tag entscheidet über die Aufnahme in den Index, das Viewport-Tag über die mobile Darstellung und das Canonical darüber, welche Adresse bei mehreren Varianten gilt.

In WordPress erzeugen Yoast SEO oder Rank Math diese Angaben, Sie tragen also nur die Inhalte ein und nicht den Code.

Das Meta-Keywords-Tag ist dagegen seit Jahren wirkungslos, denn Google wertet es nicht mehr aus.

Blog-Tags, also Schlagwörter

In WordPress heißen Tags auf Deutsch Schlagwörter und haben mit HTML nichts zu tun.

Sie sind eine Taxonomie, mit der Sie Beiträge quer zu den Kategorien verknüpfen, etwa alle Artikel, in denen es um Ladezeit geht.

Und hier kommt die Warnung genau an der Stelle, an der der Schaden entsteht: Jedes Schlagwort erzeugt eine eigene Archivseite.

Wer zwanzig Beiträge schreibt und dabei achtzig Schlagwörter vergibt, hat achtzig zusätzliche Seiten im Index, von denen die meisten genau einen Beitrag enthalten und sonst nichts.

Google bewertet solche Seiten als dünnen Inhalt, und sie verbrauchen Crawl-Budget, das Ihren echten Seiten fehlt.

Nutzen Sie deshalb wenige, wiederkehrende Schlagwörter, oder setzen Sie die Schlagwort-Archive in Yoast unter „Einstellungen“ und „Kategorien und Schlagwörter“ auf „Nein“ bei „In Suchergebnissen anzeigen“.

Social-Media-Tags und Tracking-Tags

Auf Instagram, LinkedIn oder X ist ein Tag ein Hashtag, also ein Schlagwort mit vorangestelltem Rautezeichen, das Beiträge auffindbar macht.

Im Marketing wiederum heißt Tag ein kleiner Codeschnipsel, der Daten an ein externes System schickt, etwa das Google-Analytics-Tag oder das Meta-Pixel.

Verwaltet werden diese Schnipsel meist über den Google Tag Manager, und genau deshalb reden Agenturen von Tags, wenn sie eigentlich Tracking meinen.

Merken Sie sich die drei Bedeutungen getrennt, dann verstehen Sie jedes Angebot richtig.

Skripte: was eine Seite beweglich macht

Ein Skript ist eine Liste von Anweisungen, die ein Programm der Reihe nach abarbeitet.

Im Unterschied zu kompilierten Programmen wird ein Skript nicht vorher in Maschinencode übersetzt, sondern zur Laufzeit interpretiert.

Praktisch heißt das: Sie ändern eine Textdatei, laden die Seite neu, und die Änderung wirkt sofort.

Clientseitig oder serverseitig

Der wichtigste Unterschied bei Skripten ist die Frage, wo sie laufen.

Clientseitige Skripte laufen im Browser Ihres Besuchers, und die Sprache dafür ist praktisch immer JavaScript.

Sie klappen ein Menü auf, prüfen ein Formular vor dem Absenden, laden Inhalte nach, ohne dass die Seite neu geladen wird, und steuern Animationen.

Jeder kann sie im Browser einsehen, sie sind also nicht für Geheimnisse geeignet.

Serverseitige Skripte laufen auf dem Server, bevor die Seite ausgeliefert wird, und im WordPress-Umfeld ist das PHP.

Sie holen Inhalte aus der Datenbank, prüfen Passwörter, versenden E-Mails und bauen aus Vorlage und Daten das fertige HTML zusammen.

Der Besucher sieht davon nur das Ergebnis, nie den Code.

Diese Trennung erklärt, warum ein Formular immer zweimal geprüft werden muss: Die JavaScript-Prüfung im Browser ist bequem, aber sie lässt sich abschalten, verlässlich ist erst die Prüfung auf dem Server.

Wie Skripte in die Seite kommen

<script src="/wp-content/themes/mein-theme/script.js"></script>
<script src="https://beispiel-dienst.de/widget.js" defer></script>

Steht ein Skript ohne Zusatz im Kopfbereich, hält es den Aufbau der Seite an, bis es geladen und ausgeführt ist.

Das nennt sich renderblockierend und ist einer der häufigsten Gründe für schlechte Ladezeitwerte.

Zwei Attribute lösen das.

  • defer lädt die Datei parallel und führt sie erst aus, wenn das HTML vollständig steht. Das ist in fast allen Fällen die richtige Wahl.
  • async lädt parallel und führt sofort aus, sobald die Datei da ist. Sinnvoll nur für Skripte, die von nichts anderem abhängen, etwa Tracking.

In WordPress binden Themes und Plugins ihre Skripte über die Funktion wp_enqueue_script ein, damit nichts doppelt geladen wird und die Reihenfolge stimmt.

Skripte direkt in die Theme-Dateien zu schreiben, ist deshalb der schlechtere Weg, und er überlebt kein Update.

Was Skripte kosten

Jedes Skript hat zwei Preise, und beide werden gern übersehen.

Der erste Preis ist Ladezeit.

Der Browser muss die Datei herunterladen, auswerten und ausführen, und genau diese Ausführungszeit misst Google als Total Blocking Time.

Ein Baukasten-Theme mit dreißig aktiven Plugins lädt schnell fünfzig einzelne Skriptdateien, von denen die Seite vielleicht fünf tatsächlich braucht.

Der zweite Preis ist Datenschutz.

Jedes Skript, das von einer fremden Domain geladen wird, überträgt beim Laden die IP-Adresse Ihres Besuchers an diesen Anbieter.

Das betrifft Tracking, eingebettete Schriften, Kartendienste, Chat-Widgets und Bewertungssterne gleichermaßen.

Solche Skripte dürfen erst nach aktiver Einwilligung laden, und ein Cookie-Banner, das sie trotzdem sofort startet, erfüllt seinen Zweck nicht.

Prüfen lässt sich das in einer Minute: Seite im Inkognito-Fenster öffnen, F12 drücken, Netzwerk-Tab ansehen und auf fremde Domains achten, bevor Sie irgendetwas anklicken.

iFrames: eine fremde Seite im eigenen Fenster

Ein iFrame, ausgeschrieben inline frame, ist ein HTML-Element, das ein vollständiges zweites Dokument in Ihre Seite einbettet.

Sie öffnen damit im Grunde ein kleines Browserfenster mitten in Ihrer eigenen Seite.

<iframe src="https://beispiel.de/seite" width="600" height="400"
        title="Beschreibung des Inhalts" loading="lazy"></iframe>

Das src-Attribut bestimmt, was eingebettet wird, width und height die Größe, und das title-Attribut beschreibt den Inhalt für Screenreader.

Letzteres wird fast immer vergessen und ist eine Anforderung der Barrierefreiheit.

Wofür iFrames verwendet werden

  • Eingebettete Medien: YouTube-Videos, Vimeo, Spotify-Player und Google Maps arbeiten praktisch alle mit iFrames.
  • Fremdsysteme: Buchungs- und Terminkalender, Shop-Module, Bewertungs-Widgets und Newsletter-Formulare kommen häufig als iFrame, weil der Anbieter so sein eigenes System ausliefert.
  • Abschottung: Weil der Inhalt eines iFrames vom Rest der Seite getrennt läuft, kann fremder Code darin nicht auf Ihre Seite zugreifen.

Einen iFrame auf einer Seite finden

Rechtsklick auf die Seite, dann „Seitenquelltext anzeigen“, dann mit Strg+F nach <iframe suchen.

Schneller geht es mit den Entwicklertools: Rechtsklick direkt auf das fragliche Element, dann „Untersuchen“, und im Elements-Panel sehen Sie sofort, ob es sich um einen iFrame handelt und woher der Inhalt kommt.

Sicherheit, SEO und Datenschutz

Drei Punkte sollten Sie kennen, bevor Sie einen iFrame einsetzen.

Sicherheit. Betten Sie nur Quellen ein, denen Sie vertrauen, denn Sie geben dem Anbieter einen Platz auf Ihrer Seite.

Mit dem Attribut sandbox beschränken Sie, was der eingebettete Inhalt darf, etwa Skripte ausführen oder Formulare absenden.

Umgekehrt verhindern Sie mit dem HTTP-Header Content-Security-Policy: frame-ancestors, dass fremde Websites Ihre eigenen Seiten in einen iFrame stecken, was gegen Clickjacking schützt.

SEO. Der Inhalt eines iFrames gehört der fremden Domain und zählt nicht als Inhalt Ihrer Seite.

Wer seinen Haupttext per iFrame einbindet, hat aus Sicht von Google eine praktisch leere Seite, und das ist ein Fehler, der bei Buchungs- und Shop-Systemen regelmäßig passiert.

Datenschutz und Ladezeit. Ein YouTube-iFrame kontaktiert die Google-Server, sobald die Seite lädt, also noch bevor jemand auf Play drückt.

Setzen Sie deshalb eine Zwei-Klick-Lösung ein, die erst nach Zustimmung lädt, und geben Sie jedem iFrame unterhalb des sichtbaren Bereichs das Attribut loading="lazy", damit er die erste Anzeige nicht ausbremst.

Sessions: die Maßeinheit für Besuche

Eine Session, auf Deutsch Sitzung, ist ein zusammenhängender Besuch auf Ihrer Website.

Sie beginnt mit dem ersten Seitenaufruf und endet nach einer Zeitspanne ohne Aktivität, standardmäßig nach 30 Minuten.

Innerhalb einer Session kann ein Besucher beliebig viele Seiten ansehen, ein Formular ausfüllen oder etwas kaufen, gezählt wird trotzdem ein Besuch.

Nutzer, Sitzungen, Seitenaufrufe

Die drei Kennzahlen werden ständig verwechselt, dabei ist die Abgrenzung simpel.

  • Nutzer ist die Anzahl unterschiedlicher Personen beziehungsweise Geräte in einem Zeitraum.
  • Sitzungen ist die Anzahl der Besuche, und ein Nutzer kann mehrere davon haben.
  • Seitenaufrufe ist die Anzahl geladener Seiten, und eine Sitzung enthält meist mehrere davon.

Zehn Nutzer, achtzehn Sitzungen und sechzig Seitenaufrufe sind also kein Widerspruch, sondern der Normalfall.

Was Sessions Ihnen sagen

Sessions sind die Grundeinheit jeder Auswertung, weil sich fast alles auf sie bezieht.

Aus ihnen ergibt sich, über welchen Kanal die Besucher kommen, welche Seite als Einstieg dient, wie viele Seiten pro Besuch angesehen werden und an welcher Stelle der Besuch endet.

Google Analytics 4 hat den Begriff dabei etwas verschoben und bewertet zusätzlich sogenannte engagierte Sitzungen, also Besuche, die länger als zehn Sekunden dauern, mindestens ein Ereignis auslösen oder mindestens zwei Seiten umfassen.

Diese Zahl ist aussagekräftiger als die reine Sitzungszahl, denn sie filtert Zufallsklicks heraus.

Die technische Session und der Messfehler

Verwechseln Sie die Analytics-Session nicht mit der PHP-Session.

Letztere ist ein serverseitiger Speicher, der zwischen zwei Seitenaufrufen merkt, wer Sie sind, und genau damit funktionieren Login und Warenkorb.

Und noch ein Punkt, den viele Auswertungen ignorieren: Ihre Zahlen sind unvollständig.

Analyse-Skripte laden erst nach der Einwilligung im Cookie-Banner, wer ablehnt, taucht in keiner Statistik auf.

Je nach Branche fehlen damit zwischen 20 und 50 Prozent der Besuche.

Nutzen Sie die Zahlen deshalb als Trend über die Zeit, nicht als absolute Wahrheit, und vergleichen Sie sie mit der Google Search Console, die unabhängig vom Banner misst.

Log-Dateien: was der Server tatsächlich gesehen hat

Eine Log-Datei ist ein Protokoll, in das der Server jede einzelne Anfrage schreibt.

Sie ist damit die einzige Quelle, die vollständig ist, denn sie braucht weder JavaScript noch eine Einwilligung.

Jeder Aufruf hinterlässt eine Zeile, und die sieht im verbreiteten Combined Log Format ungefähr so aus:

203.0.113.7 - - [14/Sep/2026:09:12:44 +0200] "GET /leistungen/ HTTP/1.1" 200 18453 "https://www.google.com/" "Mozilla/5.0 (compatible; Googlebot/2.1)"

Von links nach rechts stehen dort die IP-Adresse, Datum und Uhrzeit, die Anfrage mit Methode und Pfad, der Statuscode, die ausgelieferte Datenmenge, die verweisende Seite und schließlich der User Agent, also die Kennung des Programms.

Im Beispiel war das kein Mensch, sondern der Googlebot.

Wo die Log-Dateien liegen

Bei Shared Hosting finden Sie sie im Kundenmenü, meist unter Statistik oder Logfiles, und dort getrennt nach Zugriffen und Fehlern.

Bei Strato liegt der Zugang unter „Datenbanken und Webspace“ und dann „Statistik“, bei All-Inkl im KAS unter „Statistik“ und „Logfiles“.

Auf einem eigenen Server liegen sie klassisch unter /var/log/apache2/ oder /var/log/nginx/ und sind per SSH oder SFTP erreichbar.

Beachten Sie, dass viele Hoster nur die letzten Tage aufbewahren, häufig fünf.

Wer eine Auswertung plant, muss die Dateien also vorher sichern.

WordPress selbst schreibt zusätzlich ein eigenes Protokoll, sobald Sie in der wp-config.php den Debug-Modus aktivieren:

define('WP_DEBUG', true);
define('WP_DEBUG_LOG', true);
define('WP_DEBUG_DISPLAY', false);

Die Datei landet dann unter /wp-content/debug.log, und WP_DEBUG_DISPLAY auf false sorgt dafür, dass Ihre Besucher die Meldungen nicht zu sehen bekommen.

Schalten Sie den Debug-Modus nach der Fehlersuche wieder ab, sonst wächst die Datei unbegrenzt.

Wofür Sie Log-Dateien brauchen

Fehlersuche. Wenn die Seite einen Fehler 500 wirft oder nach einem Update weiß bleibt, steht die Ursache im Error-Log, meist mit Dateiname und Zeilennummer.

Das ist der schnellste Weg von „irgendetwas ist kaputt“ zu „dieses Plugin ist kaputt“.

Sicherheit. Hunderte fehlgeschlagene Anmeldeversuche von derselben IP innerhalb weniger Minuten sind ein Brute-Force-Angriff, und im Log sehen Sie ihn, während das Backend noch normal aussieht.

Auffällig sind außerdem wiederholte Aufrufe von Dateien, die es bei Ihnen gar nicht gibt, denn das sind Scanner auf der Suche nach bekannten Lücken.

SEO. Das Log zeigt, was der Googlebot wirklich getan hat, statt was er Ihrer Meinung nach tun sollte.

Sie erkennen dort, welche Seiten oft gecrawlt werden und welche seit Monaten nicht, ob Crawl-Budget in Filterparametern, Anhangseiten oder Feeds versickert und ob der Bot auf Weiterleitungsketten oder Fehlerseiten läuft.

Gerade bei großen Seiten ist das die einzige Methode, die Indexierungsprobleme wirklich erklärt.

Werkzeuge für die Auswertung

Rohe Logs sind unlesbar, sobald sie mehr als ein paar hundert Zeilen haben, deshalb braucht es ein Werkzeug.

  • „GoAccess“ läuft direkt auf dem Server, ist kostenlos und erzeugt in Sekunden eine übersichtliche Auswertung im Terminal oder als HTML-Bericht.
  • „Screaming Frog SEO Log File Analyser“ ist auf die SEO-Sicht spezialisiert und trennt sauber zwischen echten Suchmaschinen-Bots und solchen, die sich nur als Googlebot ausgeben.
  • „Loggly“ und vergleichbare Cloud-Dienste lohnen sich erst bei großen Projekten mit dauerhaftem Überwachungsbedarf.

Bedenken Sie beim Auswerten den Datenschutz, denn IP-Adressen sind personenbezogene Daten.

Sie dürfen Logs zur Sicherstellung des Betriebs speichern, aber nicht unbegrenzt, und die Speicherdauer gehört in Ihre Datenschutzerklärung.

Viele Hoster kürzen die IP deshalb bereits beim Schreiben.

Wie die fünf Bausteine zusammenspielen

Ein einzelner Seitenaufruf berührt alle fünf Ebenen, und daran wird der Zusammenhang am deutlichsten.

  1. Der Besucher ruft eine Adresse auf, der Server schreibt die Anfrage in die Log-Datei.
  2. Serverseitige Skripte bauen aus Datenbank und Vorlage das HTML zusammen.
  3. Das HTML besteht aus Tags, die Struktur und Bedeutung tragen, inklusive Meta-Tags für die Suchmaschine.
  4. Clientseitige Skripte im Browser erwecken die Seite zum Leben, ein iFrame holt Video oder Karte von einem fremden Anbieter dazu.
  5. Ein Analyse-Skript meldet den Besuch als Session, sofern der Besucher zugestimmt hat.

Daraus folgt eine praktische Regel für die Fehlersuche: Widersprechen sich Analytics und Ihr Gefühl, prüfen Sie das Log, denn es kennt keine Einwilligung und keinen Werbeblocker.

FAQ

Was ist der Unterschied zwischen einem HTML-Tag und einem Blog-Tag?

Ein HTML-Tag ist ein Strukturelement im Quelltext, etwa <p> für einen Absatz.

Ein Blog-Tag, in WordPress Schlagwort genannt, ist eine inhaltliche Zuordnung, mit der Sie Beiträge quer zu den Kategorien verbinden.

Wie viele Schlagwörter sollte ein Beitrag haben?

Wenige, und vor allem solche, die mehrfach vorkommen.

Jedes Schlagwort erzeugt eine eigene Archivseite, und Archive mit nur einem Beitrag sind dünner Inhalt, den Sie besser auf noindex setzen.

Was ist der Unterschied zwischen JavaScript und PHP?

JavaScript läuft im Browser des Besuchers und macht die Seite interaktiv.

PHP läuft auf dem Server, bevor die Seite ausgeliefert wird, und erzeugt aus Datenbank und Vorlage das HTML.

Sind iFrames schlecht für SEO?

Nicht grundsätzlich, aber der Inhalt eines iFrames zählt zur fremden Domain und nicht zu Ihrer Seite.

Für Videos und Karten ist das unproblematisch, für Ihren Haupttext oder Ihr Produktsortiment wäre es ein schwerer Fehler.

Wie lange dauert eine Session?

Standardmäßig endet sie nach 30 Minuten ohne Aktivität, dieser Wert ist in den meisten Analyse-Werkzeugen einstellbar.

Google Analytics 4 zählt zusätzlich engagierte Sitzungen, also Besuche ab zehn Sekunden Dauer, mit einem ausgelösten Ereignis oder mit mindestens zwei Seitenaufrufen.

Warum zeigt Analytics weniger Besucher als erwartet?

Weil das Analyse-Skript erst nach der Einwilligung im Cookie-Banner lädt und von Werbeblockern zusätzlich blockiert wird.

Die Log-Dateien und die Google Search Console messen unabhängig davon und liegen deshalb höher.

Wo finde ich die Log-Dateien meiner Website?

Bei den meisten Hostern im Kundenmenü unter Statistik oder Logfiles, auf eigenen Servern unter /var/log/apache2/ beziehungsweise /var/log/nginx/.

WordPress-eigene Fehler landen nach Aktivierung des Debug-Modus in /wp-content/debug.log.

Damit haben Sie das Vokabular

Tags strukturieren, Skripte handeln, iFrames holen Fremdes herein, Sessions messen Besuche, Log-Dateien protokollieren die Wahrheit.

Mit diesen fünf Begriffen lesen Sie ein Angebot, einen Analysebericht und eine Fehlermeldung, ohne jemanden fragen zu müssen, was gemeint ist.

Sie haben es geschafft!

Wie Sie die passenden Auswertungswerkzeuge auswählen, zeigen wir in unserer Übersicht zu Traffic-Analyse-Tools.

Sie möchten das nicht selbst umsetzen? Wir übernehmen das für Sie. Mehr dazu auf unserer Seite Website erstellen lassen.