Prečo je to dôležité: Bez HSTS môžu útočníci zachytiť prvú HTTP požiadavku a znížiť úroveň pripojenia, aby na verejnej WiFi ukradli session cookies.
Ako opraviť: Pridajte hlavičku: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload - potom doménu odošlite na hstspreload.org.
Prečo je to dôležité: CSP je silná obrana proti XSS útokom. Bez nej beží každý vložený skript s plnými oprávneniami. CSP blokuje vkladanie inline skriptov.
Ako opraviť: Nasaďte hlavičku CSP. Začnite s: Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: - potom ju postupne sprísňujte.
Prečo je to dôležité: Clickjacking prekryje vašu stránku skrytým iframom. Útočníci prinútia používateľov klikať na tlačidlá (napríklad 'Potvrdiť nákup') bez toho, aby o tom vedeli.
Ako opraviť: Pridajte X-Frame-Options: DENY (alebo SAMEORIGIN, ak potrebujete iframy). Lepšie: použite CSP frame-ancestors 'self'.
Žiadne DNSKEY záznamy - zóna nie je podpísaná
Prečo je to dôležité: Bez DNSSEC môžu útočníci ovládajúci medziľahlé resolvery sfalšovať odpovede pre vašu doménu - a poslať používateľov na phishingové stránky s platným HTTPS, ktoré sa zhodujú s vaším názvom. Národné CSIRT tímy v EÚ (SK-CERT, NÚKIB) odporúčajú DNSSEC pre všetky dotknuté subjekty.
Ako opraviť: Zapnite DNSSEC u svojho DNS poskytovateľa (väčšina moderných registrátorov ponúka aktiváciu na 1 klik: Cloudflare, Route 53, Google Cloud DNS, web.sk, websupport.sk). Následne overte cez dnsviz.net.
Žiadne CAA záznamy - certifikáty pre túto doménu môže vydať ktorákoľvek certifikačná autorita
Prečo je to dôležité: CAA záznamy obmedzujú, ktoré certifikačné autority môžu vydať certifikáty pre vašu doménu. Bez CAA môže napadnutá alebo podvodná autorita vydať platné certifikáty, ktorým prehliadače budú dôverovať - dokumentovaný vzor prieniku (DigiNotar 2011, Symantec 2017).
Ako opraviť: Zverejnite CAA TXT záznamy, ktoré pripnú vašu certifikačnú autoritu. Pre Let's Encrypt: `0 issue "letsencrypt.org"`. Pre viacero autorít pridajte ďalšie `0 issue "..."` záznamy. Pridajte `0 iodef "mailto:security@yourdomain.tld"` pre hlásenia o chybnom vydaní.
Prečo je to dôležité: Bez nosniff môžu prehliadače spustiť nahrané súbory ako skripty. Útočník by mohol nahrať .jpg, ktorý je v skutočnosti JavaScript, a prinútiť prehliadač ho spustiť.
Ako opraviť: Pridajte hlavičku: X-Content-Type-Options: nosniff
Prečo je to dôležité: Bez referrer politiky posielajú prehliadače celé URL tretím stranám. Môžu tak uniknúť citlivé údaje ako session tokeny v URL alebo interné cesty stránok.
Ako opraviť: Pridajte hlavičku: Referrer-Policy: strict-origin-when-cross-origin - je to najlepší kompromis medzi funkčnosťou a súkromím.
Prečo je to dôležité: Bez Permissions-Policy môže akýkoľvek skript tretej strany (reklamy, analytika, chat widgety) pristupovať ku kamere, mikrofónu a geolokácii bez vášho vedomia.
Ako opraviť: Pridajte: Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=() - vypnite API, ktoré vaša stránka nepotrebuje.
Prečo je to dôležité: security.txt umožňuje etickým hackerom zodpovedne nahlásiť zraniteľnosti. Bez neho ich môžu zverejniť verejne alebo nenahlásiť vôbec.
Ako opraviť: Vytvorte /.well-known/security.txt s poliami Contact, Expires a Preferred-Languages. Generátor nájdete na securitytxt.org.
Prečo je to dôležité: Bez CDN/WAF je váš pôvodný server priamo vystavený DDoS útokom, botom a pokusom o brute-force.
Ako opraviť: Pridajte CDN/WAF ako Cloudflare (bezplatná úroveň), Sucuri alebo Fastly. Poskytujú ochranu pred DDoS, filtrovanie botov a správu SSL.
Platné HTTPS spojenie nadviazané
HTTP sa správne presmeruje na HTTPS
V úvodnej odpovedi nie sú nastavené žiadne cookies
Server: Caddy (bez verzie)