GetGDPRScan
Prijava
Brezplačen varnostni pregled

Je varnostna konfiguracija vaše spletne strani ustrezna?

Brezplačno preverite varnostno konfiguracijo svoje spletne strani. Natančno vidite, kaj manjka — in kako to popraviti.

Večina varnostnih težav spletnih mest ni eksotičnih — gre za manjkajočo konfiguracijo: brez preusmeritve na HTTPS, brez varnostnih glav, piškotki brez pravih zastavic, e-pošta, ki jo je lahko ponarediti. Naš pregledovalnik preveri javno vidno varnostno konfiguracijo vašega spletnega mesta glede na uveljavljene najboljše prakse, tako da natančno vidite, kaj manjka in kako to popraviti. To je preverjanje konfiguracije in najboljših praks, ne penetracijski test.

Kako deluje

1

Preverimo vašo trenutno konfiguracijo

Pridobimo vašo domačo stran, TLS potrdilo in DNS zapise — brez prijave ali namestitve.

2

Izvedemo 24 varnostnih preverjanj

Preverimo HTTPS, glave, piškotke, varnost e-pošte/DNS-ja in konfiguracijo strežnika glede na najboljše prakse.

3

Ocena + akcijski načrt

Vsaka ugotovitev je ocenjena po resnosti in vsebuje konkretno navodilo za konfiguracijo.

Kaj preverjamo

Varna povezava

  • HTTPS ni omogočen
  • SSL potrdilo neveljavno ali kmalu poteče
  • HTTP se ne preusmeri na HTTPS
  • Zaznana mešana vsebina (HTTP viri na HTTPS strani)

Varnostne glave

  • Manjkajoča glava Strict-Transport-Security (HSTS)
  • Manjkajoča glava Content-Security-Policy
  • Manjkajoča glava X-Frame-Options
  • Manjkajoča glava X-Content-Type-Options
  • Manjkajoča glava Referrer-Policy
  • Manjkajoča glava Permissions-Policy
  • Manjkajoče glave za izolacijo Cross-Origin

Varnost piškotkov

  • Piškotki brez zastavice Secure
  • Piškotki brez zastavice HttpOnly
  • Piškotki brez zastavice SameSite

Varnost e-pošte in DNS

  • Manjkajoč zapis SPF
  • Manjkajoč zapis DMARC
  • DKIM ni bilo mogoče preveriti
  • DNSSEC ni zaznan
  • Manjkajoč zapis CAA
  • Manjkajoč zapis IPv6 (AAAA)

Konfiguracija strežnika

  • Glava Server razkriva podatke o različici
  • Glava X-Powered-By razkriva tehnologijo
  • Manjkajoča datoteka security.txt
  • Zaznan izpis vsebine mape

Varnostne najboljše prakse — ne penetracijski test

Ta pregled preveri javno vidno varnostno konfiguracijo vaše spletne strani — HTTPS, glave, piškotke in DNS zapise — glede na splošno priznane najboljše prakse (OWASP, standardi RFC). Gre za pregled konfiguracije in najboljših praks, ne za pregled ranljivosti ali penetracijski test.

Kaj je preverjanje varnostne konfiguracije spletnega mesta?

Preverjanje konfiguracije pogleda, kako je vaše spletno mesto nastavljeno od zunaj — enake informacije, ki jih vidi kateri koli obiskovalčev brskalnik ali katero koli avtomatizirano orodje. Ne poskuša vdreti, uganiti gesel ali karkoli izkoristiti. Preprosto preveri, ali so uveljavljene najboljše prakse (HTTPS, varnostne glave, zastavice piškotkov, zapisi za avtentikacijo e-pošte) dejansko vzpostavljene.

  • Preveri uveljavljanje HTTPS, veljavnost certifikata in varnostne glave
  • Pregleda zastavice piškotkov (Secure, HttpOnly, SameSite) za zasebnost in varnost seje
  • Preveri zapise za avtentikacijo e-pošte (SPF, DMARC, DKIM), ki preprečujejo ponarejanje
  • Nikoli ne poskuša izkoristiti, vdreti v ali motiti delovanja vašega spletnega mesta

Zakaj so varnostne glave pomembne?

Varnostne glave so navodila, ki jih vaš strežnik pošlje vsakemu obiskovalčevemu brskalniku in mu povedo, naj se obnaša obrambno — na primer, naj zavrne nalaganje vašega mesta v okvir drugega mesta ali prepreči brskalnikom, da bi ugibali vrsto vsebine datoteke. Večina ogrodij jih privzeto ne nastavi, zato jih je enostavno spregledati tudi na sicer dobro zgrajenem mestu.

  • Glave, kot sta HSTS in CSP, priporočata OWASP in glavni ponudniki brskalnikov
  • Manjkajoče glave ne pomenijo, da je mesto ogroženo — pomenijo, da manjka dodatna plast obrambe
  • Večino glav je mogoče dodati z nekaj vrsticami konfiguracije strežnika ali CDN
  • Prikažemo natančen konfiguracijski odlomek za vaš verjetni strežnik (nginx, Apache, Cloudflare)

Pred čim dejansko ščitijo SPF, DKIM in DMARC?

Ti trije zapisi DNS delujejo skupaj, da je nekomu težje poslati e-pošto, ki je videti, kot da prihaja z vaše domene — pogosta taktika pri lažnem predstavljanju (phishing). Brez njih je vaša domena lažja tarča za posnemanje, kar lahko vpliva na dostavljivost in ugled, tudi če napada nikoli neposredno ne opazite.

  • SPF navede, kateri poštni strežniki smejo pošiljati e-pošto za vašo domeno
  • DKIM omogoča prejemnim strežnikom, da preverijo, ali je bilo sporočilo med prenosom spremenjeno
  • DMARC pove prejemnim strežnikom, kaj storiti, če preverjanja SPF ali DKIM ne uspejo
  • DKIM nima ene same odkrivljive lokacije DNS, zato je naše preverjanje zanj najboljši možni približek

Pogosta vprašanja

Sorodna orodja za skladnost