Prečo je to dôležité: Ohne HSTS können Angreifer die erste HTTP-Anfrage abfangen und die Verbindung herabstufen, um in öffentlichem WLAN Session-Cookies zu stehlen.
Ako opraviť: Fügen Sie den Header hinzu: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload - reichen Sie die Domain anschließend bei hstspreload.org ein.
Prečo je to dôležité: CSP ist eine starke Verteidigung gegen XSS-Angriffe. Ohne sie läuft jedes eingeschleuste Skript mit vollen Rechten. CSP blockiert die Injektion von Inline-Skripten.
Ako opraviť: Implementieren Sie einen CSP-Header. Beginnen Sie mit: Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: - und verschärfen Sie ihn dann schrittweise.
Prečo je to dôležité: Clickjacking überlagert Ihre Seite in einem versteckten Iframe. Angreifer bringen Nutzer dazu, Schaltflächen (etwa 'Kauf bestätigen') zu klicken, ohne es zu bemerken.
Ako opraviť: Fügen Sie X-Frame-Options: DENY hinzu (oder SAMEORIGIN, falls Iframes benötigt werden). Besser: Verwenden Sie CSP frame-ancestors 'self'.
Keine DNSKEY-Einträge - Zone ist nicht signiert
Prečo je to dôležité: Ohne DNSSEC können Angreifer, die zwischengeschaltete Resolver kontrollieren, Antworten für Ihre Domain fälschen - und Nutzer auf Phishing-Seiten mit gültigem HTTPS leiten, die Ihrem Namen entsprechen. Nationale CSIRTs in der EU (SK-CERT, NÚKIB) empfehlen DNSSEC für alle betroffenen Einrichtungen.
Ako opraviť: Aktivieren Sie DNSSEC bei Ihrem DNS-Anbieter (die meisten modernen Registrare bieten 1-Klick-Aktivierung: Cloudflare, Route 53, Google Cloud DNS, web.sk, websupport.sk). Überprüfen Sie es anschließend über dnsviz.net.
Keine CAA-Einträge - jede Zertifizierungsstelle kann Zertifikate für diese Domain ausstellen
Prečo je to dôležité: CAA-Einträge begrenzen, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen. Ohne CAA kann eine kompromittierte oder betrügerische Stelle gültige Zertifikate ausstellen, denen Browser vertrauen - ein dokumentiertes Angriffsmuster (DigiNotar 2011, Symantec 2017).
Ako opraviť: Veröffentlichen Sie CAA-TXT-Einträge, die Ihre Zertifizierungsstelle festlegen. Für Let's Encrypt: `0 issue "letsencrypt.org"`. Für mehrere Stellen fügen Sie weitere `0 issue "..."`-Einträge hinzu. Fügen Sie `0 iodef "mailto:security@yourdomain.tld"` für Meldungen über Fehlausstellungen hinzu.
Prečo je to dôležité: Ohne nosniff können Browser hochgeladene Dateien als Skripte ausführen. Ein Angreifer könnte eine .jpg hochladen, die eigentlich JavaScript ist, und den Browser dazu bringen, sie auszuführen.
Ako opraviť: Fügen Sie den Header hinzu: X-Content-Type-Options: nosniff
Prečo je to dôležité: Ohne Referrer-Policy senden Browser die vollständige URL an Dritte. Dabei können sensible Daten wie Session-Tokens in URLs oder interne Seitenpfade preisgegeben werden.
Ako opraviť: Fügen Sie den Header hinzu: Referrer-Policy: strict-origin-when-cross-origin - das ist der beste Kompromiss zwischen Funktionalität und Datenschutz.
Prečo je to dôležité: Ohne Permissions-Policy kann jedes Drittanbieter-Skript (Werbung, Analytics, Chat-Widgets) ohne Ihr Wissen auf Kamera, Mikrofon und Standort zugreifen.
Ako opraviť: Fügen Sie hinzu: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=() - deaktivieren Sie APIs, die Ihre Website nicht benötigt.
Prečo je to dôležité: security.txt ermöglicht es ethischen Hackern, Schwachstellen verantwortungsvoll zu melden. Ohne sie könnten sie diese öffentlich machen oder gar nicht melden.
Ako opraviť: Erstellen Sie /.well-known/security.txt mit den Feldern Contact, Expires und Preferred-Languages. Den Generator finden Sie auf securitytxt.org.
Prečo je to dôležité: Ohne CDN/WAF ist Ihr Origin-Server direkt DDoS-Angriffen, Bot-Traffic und Brute-Force-Versuchen ausgesetzt.
Ako opraviť: Fügen Sie ein CDN/WAF wie Cloudflare (kostenlose Stufe), Sucuri oder Fastly hinzu. Sie bieten DDoS-Schutz, Bot-Filterung und SSL-Verwaltung.
Gültige HTTPS-Verbindung hergestellt
HTTP leitet korrekt auf HTTPS weiter
In der ersten Antwort werden keine Cookies gesetzt
Server: Caddy (ohne Version)