TLS 1.3, certyfikat i jego łańcuch, HSTS preload, ocena CSP, X-Frame-Options, Permissions-Policy, Referrer-Policy. Te same kontrole co Mozilla Observatory — ale po polsku i z uwzględnieniem lokalnych hostingów.
Bez rejestracji. Bez cookie bannera. Tylko URL → wynik.
TLS handshake, łańcuch certyfikatu, HSTS, CSP, ocena nagłówków. Łącznie 18 kontroli.
Przy każdym znalezisku jest link do RFC, dokładna wartość i — jeśli brak — zalecana konfiguracja.
Te same kontrole co Mozilla Observatory i SecurityHeaders.com, plus rzeczy specyficzne dla europejskiego rynku (SPF z lokalnymi dostawcami).
Te wersje są przestarzałe od 2020 i naruszają standard PCI-DSS.
openssl s_client -tls1_1 → handshake OK
Bez Strict-Transport-Security pierwsze zapytanie idzie zawsze przez HTTP. Atak „sslstrip" w publicznym Wi-Fi jest wtedy trywialny.
Strict-Transport-Security: (brak)
max-age ustawione, ale domena nie ma się na liście Chrome HSTS preload. Zalecamy max-age=31536000 + includeSubDomains + preload.
STS: max-age=300 (za mało na preload)
default-src 'self' 'unsafe-inline' faktycznie wyłącza ochronę przed XSS. Zalecamy przejście na CSP z nonce.
CSP: default-src 'self' 'unsafe-inline'
Bez tego nagłówka stronę można umieścić w iframe i wykorzystać do clickjackingu. Nowocześniejszą alternatywą jest CSP z dyrektywą frame-ancestors.
X-Frame-Options: (brak)
Przeglądarka wyświetla blokujące ostrzeżenie, ponieważ nazwa hosta nie jest objęta certyfikatem.
CERTIFICATE_VERIFY_FAILED: hostname mismatch
Bez e-maila, bez rejestracji. Wystarczy URL i pokażemy wynik. Raport PDF można później zamówić e-mailem.