Hĺbkový TLS test · 18 kontrol · v slovenčine

Test TLS, HSTS a bezpečnostných hlavičiek.

TLS 1.3, certifikát a jeho reťaz, HSTS preload, hodnotenie CSP, X-Frame-Options, Permissions-Policy, Referrer-Policy. Rovnaké kontroly ako Mozilla Observatory — ale slovensky a s ohľadom na lokálne hostingy.

Pasívny sken · žiadna registrácia · výsledky do 30 sekúnd
https://
Sken trvá 30 sekúnd. PDF report si potom vyžiadajte tlačidlom na výsledkoch.

Ako to funguje

3 kroky · 30 sekúnd
01

Zadáte URL

Žiadna registrácia. Žiadny cookie banner. Len URL → výsledok.

02

Spustíme kontroly

TLS handshake, reťaz certifikátu, HSTS, CSP, hodnotenie hlavičiek. Celkom 18 kontrol.

03

Detailný report

U každého nálezu uvidíte odkaz na RFC, presnú hodnotu a — ak chýba — odporúčanú konfiguráciu.

Čo testuje plný sken

Rovnaké kontroly ako Mozilla Observatory a SecurityHeaders.com, plus veci špecifické pre európsky trh (SPF s lokálnymi poskytovateľmi).

TLSkritické

TLS 1.0 / 1.1 sú stále zapnuté

Tieto verzie sú od roku 2020 zastarané a porušujú štandard PCI-DSS.

openssl s_client -tls1_1 → handshake OK
HSTSkritické

HSTS chýba

Bez Strict-Transport-Security ide prvá požiadavka vždy cez HTTP. Útok „sslstrip“ na verejnej Wi-Fi je potom triviálny.

Strict-Transport-Security: (chýba)
HSTSvarovanie

HSTS bez preload

max-age je nastavený, ale doména nie je v Chrome HSTS preload liste. Odporúčame max-age=31536000 + includeSubDomains + preload.

STS: max-age=300 (pre preload je to málo)
CSPvarovanie

CSP používa unsafe-inline

default-src 'self' 'unsafe-inline' fakticky vypína ochranu pred XSS. Odporúčame prejsť na CSP s nonce.

CSP: default-src 'self' 'unsafe-inline'
Hlavičkyvarovanie

X-Frame-Options chýba

Bez tejto hlavičky možno stránku vložiť do iframe a zneužiť ku clickjackingu. Modernejšou alternatívou je CSP s direktívou frame-ancestors.

X-Frame-Options: (chýba)
TLSkritické

Certifikát nezodpovedá doméne

Prehliadač zobrazí blokujúce varovanie, pretože hostname nie je uvedený v certifikáte.

CERTIFICATE_VERIFY_FAILED: hostname mismatch
12 480
Testov hlavičiek tento mesiac
78 %
Domén bez správneho CSP
31 %
Domén bez HSTS
O Vulscan

Mozilla Observatory máme radi, ale chýbal nám európsky kontext — čo povedať zákazníkovi, ktorý hostuje u lokálneho európskeho poskytovateľa alebo na cloude. Tento test je technický, ale s ohľadom na to, kto to bude musieť opraviť.

01
Pasívny sken
Žiadne invazívne testy. Správame sa ako návštevník — váš web nepocíti, že tam sme.
02
Lokálny kontext
Poznáme lokálne hostingy, CMS aj registrátorov. Odporúčania sú konkrétne, nie všeobecné.
03
Reálna pomoc
Ak nálezu nerozumiete, napíšte — odpovie vám človek, nie robot.

Časté otázky

Ako sa to líši od Mozilla Observatory?+
Rovnaké základné hodnotenie, navyše kontrola SPF s lokálnymi poskytovateľmi a odporúčania v slovenčine.
Máte API?+
Máme privátne API pre našich partnerov. Ak by ste ho chceli využívať, ozvite sa nám a dohodneme sa.
Je sken bezpečný? Nepoškodí to web?+
Áno. Sken je pasívny — správa sa ako obyčajný návštevník. Neskúšame exploity, neprelamujeme heslá, neposielame invazívne payloady. Web nepocíti, že tam sme.
Čo robíte s dátami? Kam idú výsledky?+
Výsledky uvidíte hneď na webe a PDF report si potom môžete poslať na e-mail jedným kliknutím. E-mail si necháme, aby sme vás mohli upozorniť, keby sa na vašej doméne objavil nový vážny nález. Z odberu sa môžete kedykoľvek odhlásiť.
Čo keď nájdete kritický problém?+
Dostanete report, kde je každý problém vysvetlený a má konkrétny krok na opravu. Väčšinu vecí zvládne váš webmaster. Ak nie, napíšte nám — radi sa na to pozrieme.

Spustite plný test TLS a bezpečnostných hlavičiek.

Žiadny e-mail, žiadna registrácia. Stačí URL a uvidíte výsledok. PDF report si potom môžete vyžiadať na e-mail.

https://
Sken trvá 30 sekúnd. PDF report si potom vyžiadajte tlačidlom na výsledkoch.
alebo stiahnite si vzorový PDF report · badexample.vulscan.cz