TLS 1.3, certifikát a jeho řetězec, HSTS preload, hodnocení CSP, X-Frame-Options, Permissions-Policy, Referrer-Policy. Stejné kontroly jako Mozilla Observatory — ale česky a s ohledem na české hostingy.
Žádná registrace. Žádný cookie banner. Jen URL → výsledek.
TLS handshake, řetězec certifikátu, HSTS, CSP, hodnocení hlaviček. Celkem 18 kontrol.
U každého nálezu uvidíte odkaz na RFC, přesnou hodnotu a — pokud chybí — doporučenou konfiguraci.
Stejné kontroly jako Mozilla Observatory a SecurityHeaders.com, plus věci specifické pro evropský trh (SPF s lokálními poskytovateli).
Tyto verze jsou od roku 2020 zastaralé a porušují standard PCI-DSS.
openssl s_client -tls1_1 → handshake OK
Bez Strict-Transport-Security jde první požadavek vždy přes HTTP. Útok „sslstrip“ na veřejné Wi-Fi je pak triviální.
Strict-Transport-Security: (chybí)
max-age je nastaven, ale doména není v Chromu na seznamu HSTS preload. Doporučujeme max-age=31536000 + includeSubDomains + preload.
STS: max-age=300 (pro preload je to málo)
default-src 'self' 'unsafe-inline' fakticky vypíná ochranu před XSS. Doporučujeme přejít na CSP s nonce.
CSP: default-src 'self' 'unsafe-inline'
Bez této hlavičky lze stránku vložit do iframe a zneužít ke clickjackingu. Modernější alternativou je CSP s direktivou frame-ancestors.
X-Frame-Options: (chybí)
Prohlížeč zobrazí blokující varování, protože hostname není uvedený v certifikátu.
CERTIFICATE_VERIFY_FAILED: hostname mismatch
Žádný e-mail, žádná registrace. Stačí URL a uvidíte výsledek. PDF report si pak můžete vyžádat na e-mail.