Prečo je to dôležité: Bez HSTS mohou útočníci zachytit první HTTP požadavek a snížit úroveň připojení, aby na veřejné WiFi ukradli session cookies.
Ako opraviť: Přidejte hlavičku: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload - poté doménu odešlete na hstspreload.org.
Prečo je to dôležité: CSP je silná obrana proti XSS útokům. Bez ní běží každý vložený skript s plnými oprávněními. CSP blokuje vkládání inline skriptů.
Ako opraviť: Nasaďte hlavičku CSP. Začněte s: Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: - poté ji postupně zpřísňujte.
Prečo je to dôležité: Clickjacking překryje vaši stránku skrytým iframem. Útočníci přimějí uživatele klikat na tlačítka (například 'Potvrdit nákup') aniž by o tom věděli.
Ako opraviť: Přidejte X-Frame-Options: DENY (nebo SAMEORIGIN, pokud potřebujete iframy). Lépe: použijte CSP frame-ancestors 'self'.
Žádné DNSKEY záznamy - zóna není podepsaná
Prečo je to dôležité: Bez DNSSEC mohou útočníci ovládající mezilehlé resolvery zfalšovat odpovědi pro vaši doménu - a poslat uživatele na phishingové stránky s platným HTTPS, které se shodují s vaším názvem. Národní CSIRT týmy v EU (SK-CERT, NÚKIB) doporučují DNSSEC pro všechny dotčené subjekty.
Ako opraviť: Zapněte DNSSEC u svého DNS poskytovatele (většina moderních registrátorů nabízí aktivaci na 1 klik: Cloudflare, Route 53, Google Cloud DNS, web.sk, websupport.sk). Následně ověřte přes dnsviz.net.
Žádné CAA záznamy - certifikáty pro tuto doménu může vydat kterákoli certifikační autorita
Prečo je to dôležité: CAA záznamy omezují, které certifikační autority mohou vydat certifikáty pro vaši doménu. Bez CAA může napadená nebo podvodná autorita vydat platné certifikáty, kterým prohlížeče budou důvěřovat - dokumentovaný vzor průniku (DigiNotar 2011, Symantec 2017).
Ako opraviť: Zveřejněte CAA TXT záznamy, které připnou vaši certifikační autoritu. Pro Let's Encrypt: `0 issue "letsencrypt.org"`. Pro více autorit přidejte další `0 issue "..."` záznamy. Přidejte `0 iodef "mailto:security@yourdomain.tld"` pro hlášení o chybném vydání.
Prečo je to dôležité: Bez nosniff mohou prohlížeče spustit nahrané soubory jako skripty. Útočník by mohl nahrát .jpg, který je ve skutečnosti JavaScript, a přimět prohlížeč jej spustit.
Ako opraviť: Přidejte hlavičku: X-Content-Type-Options: nosniff
Prečo je to dôležité: Bez referrer politiky posílají prohlížeče celé URL třetím stranám. Mohou tak uniknout citlivé údaje jako session tokeny v URL nebo interní cesty stránek.
Ako opraviť: Přidejte hlavičku: Referrer-Policy: strict-origin-when-cross-origin - je to nejlepší kompromis mezi funkčností a soukromím.
Prečo je to dôležité: Bez Permissions-Policy může jakýkoli skript třetí strany (reklamy, analytika, chat widgety) přistupovat ke kameře, mikrofonu a geolokaci bez vašeho vědomí.
Ako opraviť: Přidejte: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=() - vypněte API, které vaše stránka nepotřebuje.
Prečo je to dôležité: security.txt umožňuje etickým hackerům zodpovědně nahlásit zranitelnosti. Bez něj je mohou zveřejnit veřejně nebo nenahlásit vůbec.
Ako opraviť: Vytvořte /.well-known/security.txt s poli Contact, Expires a Preferred-Languages. Generátor najdete na securitytxt.org.
Prečo je to dôležité: Bez CDN/WAF je váš původní server přímo vystaven DDoS útokům, botům a pokusům o brute-force.
Ako opraviť: Přidejte CDN/WAF jako Cloudflare (bezplatná úroveň), Sucuri nebo Fastly. Poskytují ochranu před DDoS, filtrování botů a správu SSL.
Platné HTTPS spojení navázáno
HTTP se správně přesměruje na HTTPS
V úvodní odpovědi nejsou nastaveny žádné cookies
Server: Caddy (bez verze)