TLS 1.3, certifikát a jeho reťaz, HSTS preload, hodnotenie CSP, X-Frame-Options, Permissions-Policy, Referrer-Policy. Rovnaké kontroly ako Mozilla Observatory — ale slovensky a s ohľadom na lokálne hostingy.
Žiadna registrácia. Žiadny cookie banner. Len URL → výsledok.
TLS handshake, reťaz certifikátu, HSTS, CSP, hodnotenie hlavičiek. Celkom 18 kontrol.
U každého nálezu uvidíte odkaz na RFC, presnú hodnotu a — ak chýba — odporúčanú konfiguráciu.
Rovnaké kontroly ako Mozilla Observatory a SecurityHeaders.com, plus veci špecifické pre európsky trh (SPF s lokálnymi poskytovateľmi).
Tieto verzie sú od roku 2020 zastarané a porušujú štandard PCI-DSS.
openssl s_client -tls1_1 → handshake OK
Bez Strict-Transport-Security ide prvá požiadavka vždy cez HTTP. Útok „sslstrip“ na verejnej Wi-Fi je potom triviálny.
Strict-Transport-Security: (chýba)
max-age je nastavený, ale doména nie je v Chrome HSTS preload liste. Odporúčame max-age=31536000 + includeSubDomains + preload.
STS: max-age=300 (pre preload je to málo)
default-src 'self' 'unsafe-inline' fakticky vypína ochranu pred XSS. Odporúčame prejsť na CSP s nonce.
CSP: default-src 'self' 'unsafe-inline'
Bez tejto hlavičky možno stránku vložiť do iframe a zneužiť ku clickjackingu. Modernejšou alternatívou je CSP s direktívou frame-ancestors.
X-Frame-Options: (chýba)
Prehliadač zobrazí blokujúce varovanie, pretože hostname nie je uvedený v certifikáte.
CERTIFICATE_VERIFY_FAILED: hostname mismatch
Žiadny e-mail, žiadna registrácia. Stačí URL a uvidíte výsledok. PDF report si potom môžete vyžiadať na e-mail.