Prečo je to dôležité: HSTS nélkül a támadók elfoghatják az első HTTP-kérést, és visszaminősíthetik a kapcsolatot, hogy nyilvános WiFi-n ellopják a munkamenet-sütiket.
Ako opraviť: Adja hozzá a fejlécet: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload - majd küldje be a domaint a hstspreload.org oldalra.
Prečo je to dôležité: A CSP erős védelem az XSS-támadások ellen. Nélküle minden befecskendezett szkript teljes jogosultsággal fut. A CSP blokkolja az inline szkriptbefecskendezést.
Ako opraviť: Vezessen be egy CSP fejlécet. Kezdje ezzel: Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: - majd fokozatosan szigorítsa.
Prečo je to dôležité: A clickjacking rejtett iframe-ben fedi le az oldalát. A támadók ráveszik a felhasználókat, hogy gombokra kattintsanak (például 'Vásárlás megerősítése') anélkül, hogy tudnának róla.
Ako opraviť: Adja hozzá az X-Frame-Options: DENY beállítást (vagy SAMEORIGIN, ha iframe-ekre van szükség). Jobb megoldás: használjon CSP frame-ancestors 'self' beállítást.
Nincsenek DNSKEY rekordok - a zóna nem aláírt
Prečo je to dôležité: DNSSEC nélkül a köztes feloldókat irányító támadók meghamisíthatják a domainjéhez tartozó válaszokat - és a felhasználókat érvényes HTTPS-sel rendelkező, a nevével egyező adathalász oldalakra irányíthatják. Az EU nemzeti CSIRT-csapatai (SK-CERT, NÚKIB) minden érintett szervezetnek ajánlják a DNSSEC-et.
Ako opraviť: Kapcsolja be a DNSSEC-et a DNS-szolgáltatójánál (a legtöbb modern regisztrátor 1 kattintásos aktiválást kínál: Cloudflare, Route 53, Google Cloud DNS, web.sk, websupport.sk). Utána ellenőrizze a dnsviz.net oldalon.
Nincsenek CAA-rekordok - bármely hitelesítésszolgáltató kiállíthat tanúsítványt ehhez a domainhez
Prečo je to dôležité: A CAA-rekordok korlátozzák, hogy mely hitelesítésszolgáltatók állíthatnak ki tanúsítványt a domainjéhez. CAA nélkül egy feltört vagy csaló szolgáltató érvényes tanúsítványokat állíthat ki, amelyekben a böngészők megbíznak - dokumentált behatolási minta (DigiNotar 2011, Symantec 2017).
Ako opraviť: Tegye közzé a hitelesítésszolgáltatóját rögzítő CAA TXT rekordokat. Let's Encrypt esetén: `0 issue "letsencrypt.org"`. Több szolgáltató esetén adjon hozzá további `0 issue "..."` rekordokat. Adja hozzá a `0 iodef "mailto:security@yourdomain.tld"` rekordot a hibás kiállításokról szóló jelentésekhez.
Prečo je to dôležité: A nosniff nélkül a böngészők a feltöltött fájlokat szkriptként futtathatják. Egy támadó feltölthet egy .jpg-t, ami valójában JavaScript, és ráveheti a böngészőt annak futtatására.
Ako opraviť: Adja hozzá a fejlécet: X-Content-Type-Options: nosniff
Prečo je to dôležité: Referrer-szabályzat nélkül a böngészők a teljes URL-t elküldik harmadik feleknek. Így érzékeny adatok, például URL-ekben lévő munkamenet-tokenek vagy belső oldalútvonalak szivároghatnak ki.
Ako opraviť: Adja hozzá a fejlécet: Referrer-Policy: strict-origin-when-cross-origin - ez a legjobb egyensúly a funkcionalitás és az adatvédelem között.
Prečo je to dôležité: Permissions-Policy nélkül bármely harmadik féltől származó szkript (hirdetések, analitika, chat widgetek) hozzáférhet a kamerához, mikrofonhoz és geolokációhoz az Ön tudta nélkül.
Ako opraviť: Adja hozzá: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=() - tiltsa le azokat az API-kat, amelyekre az oldalának nincs szüksége.
Prečo je to dôležité: A security.txt lehetővé teszi az etikus hackereknek a sebezhetőségek felelős bejelentését. Nélküle nyilvánosan közzétehetik, vagy egyáltalán nem jelentik.
Ako opraviť: Hozza létre a /.well-known/security.txt fájlt Contact, Expires és Preferred-Languages mezőkkel. A generátort a securitytxt.org oldalon találja.
Prečo je to dôležité: CDN/WAF nélkül az origin szervere közvetlenül ki van téve a DDoS-támadásoknak, a botforgalomnak és a brute-force próbálkozásoknak.
Ako opraviť: Adjon hozzá egy CDN/WAF-ot, például Cloudflare (ingyenes csomag), Sucuri vagy Fastly. Ezek DDoS-védelmet, botszűrést és SSL-kezelést biztosítanak.
Érvényes HTTPS-kapcsolat létrejött
A HTTP megfelelően átirányít HTTPS-re
A kezdeti válaszban nincsenek beállított cookie-k
Szerver: Caddy (verzió nélkül)