Prečo je to dôležité: Fără HSTS, atacatorii pot intercepta prima cerere HTTP și pot degrada conexiunea pentru a fura cookie-urile de sesiune pe WiFi public.
Ako opraviť: Adăugați antetul: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload - apoi trimiteți domeniul la hstspreload.org.
Prečo je to dôležité: CSP este o apărare puternică împotriva atacurilor XSS. Fără ea, orice script injectat rulează cu privilegii complete. CSP blochează injectarea de scripturi inline.
Ako opraviť: Implementați un antet CSP. Începeți cu: Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: - apoi înăspriți-l treptat.
Prečo je to dôležité: Clickjacking-ul suprapune site-ul dvs. într-un iframe ascuns. Atacatorii păcălesc utilizatorii să facă clic pe butoane (precum 'Confirmă cumpărarea') fără să știe.
Ako opraviť: Adăugați X-Frame-Options: DENY (sau SAMEORIGIN dacă sunt necesare iframe-uri). Mai bine: folosiți CSP frame-ancestors 'self'.
Nu există înregistrări DNSKEY - zona nu este semnată
Prečo je to dôležité: Fără DNSSEC, atacatorii care controlează resolvere intermediare pot falsifica răspunsurile pentru domeniul dvs. - trimițând utilizatorii către site-uri de phishing cu HTTPS valid care corespund numelui dvs. CSIRT-urile naționale din UE (SK-CERT, NÚKIB) recomandă DNSSEC pentru toate entitățile vizate.
Ako opraviť: Activați DNSSEC la furnizorul dvs. DNS (majoritatea registratorilor moderni oferă activare cu un clic: Cloudflare, Route 53, Google Cloud DNS, web.sk, websupport.sk). Verificați ulterior prin dnsviz.net.
Nu există înregistrări CAA - orice autoritate de certificare poate emite certificate pentru acest domeniu
Prečo je to dôležité: Înregistrările CAA limitează care autorități de certificare pot emite certificate pentru domeniul dvs. Fără CAA, o autoritate compromisă sau frauduloasă poate emite certificate valide în care browserele vor avea încredere - un tipar de breșă documentat (DigiNotar 2011, Symantec 2017).
Ako opraviť: Publicați înregistrări CAA TXT care fixează autoritatea dvs. de certificare. Pentru Let's Encrypt: `0 issue "letsencrypt.org"`. Pentru mai multe autorități, adăugați înregistrări suplimentare `0 issue "..."`. Adăugați `0 iodef "mailto:security@yourdomain.tld"` pentru rapoartele de emitere eronată.
Prečo je to dôležité: Fără nosniff, browserele pot executa fișierele încărcate ca scripturi. Un atacator ar putea încărca un .jpg care este de fapt JavaScript și păcăli browserul să îl ruleze.
Ako opraviť: Adăugați antetul: X-Content-Type-Options: nosniff
Prečo je to dôležité: Fără o politică referrer, browserele trimit URL-ul complet către terți. Astfel pot fi divulgate date sensibile, precum tokenuri de sesiune în URL-uri sau căi interne de pagină.
Ako opraviť: Adăugați antetul: Referrer-Policy: strict-origin-when-cross-origin - acesta este cel mai bun echilibru între funcționalitate și confidențialitate.
Prečo je to dôležité: Fără Permissions-Policy, orice script terț (reclame, analiză, widgeturi de chat) poate accesa camera, microfonul și geolocația fără știrea dvs.
Ako opraviť: Adăugați: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=() - dezactivați API-urile de care site-ul dvs. nu are nevoie.
Prečo je to dôležité: security.txt le permite hackerilor etici să raporteze vulnerabilitățile în mod responsabil. Fără el, le pot divulga public sau nu le raportează deloc.
Ako opraviť: Creați /.well-known/security.txt cu câmpurile Contact, Expires și Preferred-Languages. Găsiți generatorul pe securitytxt.org.
Prečo je to dôležité: Fără CDN/WAF, serverul dvs. de origine este expus direct atacurilor DDoS, traficului de boți și tentativelor de brute-force.
Ako opraviť: Adăugați un CDN/WAF precum Cloudflare (nivel gratuit), Sucuri sau Fastly. Acestea oferă protecție DDoS, filtrarea boților și gestionarea SSL.
Conexiune HTTPS validă stabilită
HTTP redirecționează corect către HTTPS
Niciun cookie setat în răspunsul inițial
Server: Caddy (fără versiune)