Głęboki test TLS · 18 kontroli · po polsku

Test TLS, HSTS i nagłówków bezpieczeństwa.

TLS 1.3, certyfikat i jego łańcuch, HSTS preload, ocena CSP, X-Frame-Options, Permissions-Policy, Referrer-Policy. Te same kontrole co Mozilla Observatory — ale po polsku i z uwzględnieniem lokalnych hostingów.

Skan pasywny · bez rejestracji · wyniki w 30 sekund
https://
Skan trwa 30 sekund. Raport PDF można zamówić przyciskiem na stronie wyników.

Jak to działa

3 kroki · 30 sekund
01

Wpisanie URL

Bez rejestracji. Bez cookie bannera. Tylko URL → wynik.

02

Uruchamiamy kontrole

TLS handshake, łańcuch certyfikatu, HSTS, CSP, ocena nagłówków. Łącznie 18 kontroli.

03

Szczegółowy raport

Przy każdym znalezisku jest link do RFC, dokładna wartość i — jeśli brak — zalecana konfiguracja.

Co testuje pełny skan

Te same kontrole co Mozilla Observatory i SecurityHeaders.com, plus rzeczy specyficzne dla europejskiego rynku (SPF z lokalnymi dostawcami).

TLSkrytyczne

TLS 1.0 / 1.1 wciąż włączone

Te wersje są przestarzałe od 2020 i naruszają standard PCI-DSS.

openssl s_client -tls1_1 → handshake OK
HSTSkrytyczne

Brak HSTS

Bez Strict-Transport-Security pierwsze zapytanie idzie zawsze przez HTTP. Atak „sslstrip" w publicznym Wi-Fi jest wtedy trywialny.

Strict-Transport-Security: (brak)
HSTSostrzeżenie

HSTS bez preload

max-age ustawione, ale domena nie ma się na liście Chrome HSTS preload. Zalecamy max-age=31536000 + includeSubDomains + preload.

STS: max-age=300 (za mało na preload)
CSPostrzeżenie

CSP używa unsafe-inline

default-src 'self' 'unsafe-inline' faktycznie wyłącza ochronę przed XSS. Zalecamy przejście na CSP z nonce.

CSP: default-src 'self' 'unsafe-inline'
Headersostrzeżenie

Brak X-Frame-Options

Bez tego nagłówka stronę można umieścić w iframe i wykorzystać do clickjackingu. Nowocześniejszą alternatywą jest CSP z dyrektywą frame-ancestors.

X-Frame-Options: (brak)
TLSkrytyczne

Certyfikat nie pasuje do domeny

Przeglądarka wyświetla blokujące ostrzeżenie, ponieważ nazwa hosta nie jest objęta certyfikatem.

CERTIFICATE_VERIFY_FAILED: hostname mismatch
12 480
Testów nagłówków w tym miesiącu
78 %
Domen bez poprawnego CSP
31 %
Domen bez HSTS
O Vulscan

Mozilla Observatory lubimy, ale brakowało nam europejskiego kontekstu — co powiedzieć klientowi, który hostuje u lokalnego europejskiego dostawcy lub w chmurze. Ten test jest techniczny, ale z uwzględnieniem tego, kto będzie musiał to naprawić.

01
Skan pasywny
Bez inwazyjnych testów. Zachowujemy się jak zwykły gość — Państwa strona nie odczuje, że tam jesteśmy.
02
Kontekst europejski
Znamy lokalnych dostawców hostingu, systemy CMS i rejestratorów. Zalecenia są konkretne, nie ogólne.
03
Realna pomoc
Jeśli coś jest niejasne, prosimy o wiadomość — odpowie człowiek, nie bot.

Najczęściej zadawane pytania

Jak to różni się od Mozilla Observatory?+
Ta sama podstawowa ocena, plus sprawdzenie SPF z lokalnymi dostawcami i zalecenia po polsku.
Czy mają Państwo API?+
Mamy prywatne API dla partnerów. W razie zainteresowania prosimy o wiadomość — ustalimy szczegóły.
Czy skan jest bezpieczny? Nie uszkodzi strony?+
Tak. Skan jest pasywny — zachowuje się jak zwykły gość. Nie próbujemy exploitów, nie łamiemy haseł, nie wysyłamy inwazyjnych payloadów. Strona nie odczuje, że tam jesteśmy.
Co robimy z danymi? Gdzie trafiają wyniki?+
Wyniki są widoczne od razu na stronie, a raport PDF można sobie wysłać e-mailem jednym kliknięciem. E-mail zachowamy, aby móc Państwa powiadomić, gdyby na Państwa domenie pojawił się nowy poważny problem. Można się wypisać w dowolnym momencie.
A jeśli znajdziemy krytyczny problem?+
Otrzymają Państwo raport, w którym każdy problem jest wyjaśniony i ma konkretny krok naprawczy. Większość rzeczy zrobi Państwa webmaster. Jeśli nie, prosimy o wiadomość — chętnie się przyjrzymy.

Uruchommy pełny test TLS i nagłówków bezpieczeństwa.

Bez e-maila, bez rejestracji. Wystarczy URL i pokażemy wynik. Raport PDF można później zamówić e-mailem.

https://
Skan trwa 30 sekund. Raport PDF można zamówić przyciskiem na stronie wyników.
lub pobrać przykładowy raport PDF · badexample.vulscan.cz