Prečo je to dôležité: Bez HSTS atakujący mogą przechwycić pierwsze żądanie HTTP i obniżyć poziom połączenia, aby wykraść pliki cookie sesji w publicznej sieci WiFi.
Ako opraviť: Dodaj nagłówek: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload - następnie zgłoś domenę na hstspreload.org.
Prečo je to dôležité: CSP to silna obrona przed atakami XSS. Bez niej każdy wstrzyknięty skrypt działa z pełnymi uprawnieniami. CSP blokuje wstrzykiwanie skryptów inline.
Ako opraviť: Wdróż nagłówek CSP. Zacznij od: Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: - a następnie stopniowo go zaostrzaj.
Prečo je to dôležité: Clickjacking nakłada Twoją stronę w ukrytej ramce iframe. Atakujący nakłaniają użytkowników do klikania przycisków (np. 'Potwierdź zakup'), a oni nie zdają sobie z tego sprawy.
Ako opraviť: Dodaj X-Frame-Options: DENY (lub SAMEORIGIN, jeśli potrzebujesz ramek iframe). Lepiej: użyj CSP frame-ancestors 'self'.
Brak rekordów DNSKEY - strefa nie jest podpisana
Prečo je to dôležité: Bez DNSSEC atakujący kontrolujący pośrednie resolwery mogą sfałszować odpowiedzi dla Twojej domeny - i wysłać użytkowników na strony phishingowe z prawidłowym HTTPS, które pasują do Twojej nazwy. Krajowe zespoły CSIRT w UE (SK-CERT, NÚKIB) zalecają DNSSEC dla wszystkich objętych podmiotów.
Ako opraviť: Włącz DNSSEC u swojego dostawcy DNS (większość nowoczesnych rejestratorów oferuje aktywację jednym kliknięciem: Cloudflare, Route 53, Google Cloud DNS, web.sk, websupport.sk). Następnie zweryfikuj przez dnsviz.net.
Brak rekordów CAA - certyfikaty dla tej domeny może wydać dowolny urząd certyfikacji
Prečo je to dôležité: Rekordy CAA ograniczają, które urzędy certyfikacji mogą wydawać certyfikaty dla Twojej domeny. Bez CAA zaatakowany lub nieuczciwy urząd może wydać prawidłowe certyfikaty, którym przeglądarki będą ufać - udokumentowany wzorzec naruszenia (DigiNotar 2011, Symantec 2017).
Ako opraviť: Opublikuj rekordy CAA TXT przypinające Twój urząd certyfikacji. Dla Let's Encrypt: `0 issue "letsencrypt.org"`. Dla wielu urzędów dodaj kolejne rekordy `0 issue "..."`. Dodaj `0 iodef "mailto:security@yourdomain.tld"` dla zgłoszeń o błędnym wydaniu.
Prečo je to dôležité: Bez nosniff przeglądarki mogą uruchamiać przesłane pliki jako skrypty. Atakujący mógłby przesłać plik .jpg, który w rzeczywistości jest kodem JavaScript, i nakłonić przeglądarkę do jego uruchomienia.
Ako opraviť: Dodaj nagłówek: X-Content-Type-Options: nosniff
Prečo je to dôležité: Bez polityki referrer przeglądarki wysyłają pełne adresy URL stronom trzecim. Może to prowadzić do wycieku wrażliwych danych, takich jak tokeny sesji w adresach URL lub wewnętrzne ścieżki stron.
Ako opraviť: Dodaj nagłówek: Referrer-Policy: strict-origin-when-cross-origin - to najlepszy kompromis między funkcjonalnością a prywatnością.
Prečo je to dôležité: Bez Permissions-Policy dowolny skrypt strony trzeciej (reklamy, analityka, widżety czatu) może uzyskać dostęp do kamery, mikrofonu i geolokalizacji bez Twojej wiedzy.
Ako opraviť: Dodaj: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=() - wyłącz interfejsy API, których Twoja witryna nie potrzebuje.
Prečo je to dôležité: security.txt pozwala etycznym hakerom odpowiedzialnie zgłaszać podatności. Bez niego mogą je ujawnić publicznie lub w ogóle nie zgłosić.
Ako opraviť: Utwórz /.well-known/security.txt z polami Contact, Expires i Preferred-Languages. Generator znajdziesz na securitytxt.org.
Prečo je to dôležité: Bez CDN/WAF Twój serwer źródłowy jest bezpośrednio narażony na ataki DDoS, ruch botów i próby brute-force.
Ako opraviť: Dodaj CDN/WAF, taki jak Cloudflare (darmowy plan), Sucuri lub Fastly. Zapewniają ochronę przed DDoS, filtrowanie botów i zarządzanie SSL.
Nawiązano prawidłowe połączenie HTTPS
HTTP prawidłowo przekierowuje na HTTPS
W początkowej odpowiedzi nie ustawiono żadnych plików cookie
Serwer: Caddy (bez wersji)