Hluboký TLS test · 18 kontrol · v češtině

Test TLS, HSTS a bezpečnostních hlaviček.

TLS 1.3, certifikát a jeho řetězec, HSTS preload, hodnocení CSP, X-Frame-Options, Permissions-Policy, Referrer-Policy. Stejné kontroly jako Mozilla Observatory — ale česky a s ohledem na české hostingy.

Pasivní sken · žádná registrace · výsledky do 30 sekund
https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.

Jak to funguje

3 kroky · 30 sekund
01

Zadáte URL

Žádná registrace. Žádný cookie banner. Jen URL → výsledek.

02

Spustíme kontroly

TLS handshake, řetězec certifikátu, HSTS, CSP, hodnocení hlaviček. Celkem 18 kontrol.

03

Detailní report

U každého nálezu uvidíte odkaz na RFC, přesnou hodnotu a — pokud chybí — doporučenou konfiguraci.

Co testuje plný sken

Stejné kontroly jako Mozilla Observatory a SecurityHeaders.com, plus věci specifické pro evropský trh (SPF s lokálními poskytovateli).

TLSkritické

TLS 1.0 / 1.1 jsou stále zapnuté

Tyto verze jsou od roku 2020 zastaralé a porušují standard PCI-DSS.

openssl s_client -tls1_1 → handshake OK
HSTSkritické

HSTS chybí

Bez Strict-Transport-Security jde první požadavek vždy přes HTTP. Útok „sslstrip“ na veřejné Wi-Fi je pak triviální.

Strict-Transport-Security: (chybí)
HSTSvarování

HSTS bez preload

max-age je nastaven, ale doména není v Chromu na seznamu HSTS preload. Doporučujeme max-age=31536000 + includeSubDomains + preload.

STS: max-age=300 (pro preload je to málo)
CSPvarování

CSP používá unsafe-inline

default-src 'self' 'unsafe-inline' fakticky vypíná ochranu před XSS. Doporučujeme přejít na CSP s nonce.

CSP: default-src 'self' 'unsafe-inline'
Hlavičkyvarování

X-Frame-Options chybí

Bez této hlavičky lze stránku vložit do iframe a zneužít ke clickjackingu. Modernější alternativou je CSP s direktivou frame-ancestors.

X-Frame-Options: (chybí)
TLSkritické

Certifikát neodpovídá doméně

Prohlížeč zobrazí blokující varování, protože hostname není uvedený v certifikátu.

CERTIFICATE_VERIFY_FAILED: hostname mismatch
12 480
Testů hlaviček tento měsíc
78 %
Domén bez správného CSP
31 %
Domén bez HSTS
O Vulscan

Mozilla Observatory máme rádi, ale chyběl nám evropský kontext — co říct zákazníkovi, který hostuje u lokálního evropského poskytovatele nebo na cloudu. Tento test je technický, ale s ohledem na to, kdo to bude muset opravit.

01
Pasivní sken
Žádné invazivní testy. Chováme se jako návštěvník — váš web nepocítí, že tam jsme.
02
Český kontext
Známe lokální hostingy, CMS i registrátory. Doporučení jsou konkrétní, ne obecná.
03
Reálná pomoc
Pokud nálezu nerozumíte, napište — odpoví vám člověk, ne robot.

Časté otázky

Jak se to liší od Mozilla Observatory?+
Stejné základní hodnocení, navíc kontrola SPF s lokálními poskytovateli (Smartemailing, Mailkit) a doporučení v češtině.
Máte API?+
Máme privátní API pro naše partnery. Pokud byste ho chtěli využívat, ozvěte se nám a domluvíme se.
Je sken bezpečný? Nepoškodí to web?+
Ano. Sken je pasivní — chová se jako obyčejný návštěvník. Nezkoušíme exploity, neprolamujeme hesla, neposíláme invazivní payloady. Web nepocítí, že tam jsme.
Co děláte s daty? Kam jdou výsledky?+
Výsledky uvidíte hned na webu a PDF report si pak můžete poslat na e-mail jedním kliknutím. E-mail si necháme, abychom vás mohli upozornit, kdyby se na vaší doméně objevil nový vážný nález. Z odběru se můžete kdykoliv odhlásit.
Co když najdete kritický problém?+
Dostanete report, kde je každý problém vysvětlený a má konkrétní krok k opravě. Většinu věcí zvládne váš webmaster. Pokud ne, napište nám — rádi se na to podíváme.

Spusťte plný test TLS a bezpečnostních hlaviček.

Žádný e-mail, žádná registrace. Stačí URL a uvidíte výsledek. PDF report si pak můžete vyžádat na e-mail.

https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.
nebo stáhněte si vzorový PDF report · badexample.vulscan.cz