Security Shield: sprawdzenie bezpieczeństwa strony
Security Shield — usługa sprawdzania bezpieczeństwa strony. Patrzy na stronę z zewnątrz, jakby zrobił to haker, i pokazuje, co można poprawić.
Co jest sprawdzane

| Kierunek | Co sprawdzamy |
|---|---|
| Nagłówki bezpieczeństwa | HSTS, Content-Security-Policy, ochrona przed clickjackingiem i podmianą typu treści |
| Szyfrowanie | Obecność HTTPS i przekierowania na niego, termin i ważność certyfikatu, przestarzałe wersje TLS |
| Wycieki danych | Otwarte pliki i foldery serwisowe, kopie zapasowe, strony debugowania, wersje oprogramowania w nagłówkach |
| Cookies i CORS | Flagi Secure, HttpOnly i SameSite, zbyt szerokie zasady dostępu między domenami |
| CMS i komponenty | Przestarzałe wersje, znane luki w komponentach, otwarte panele i rejestracja |
| Aktywne próby | Odbity XSS, oznaki SQL-iniekcji, otwarte przekierowania |
| Poczta i DNS | SPF, DMARC, DNSSEC, CAA, ryzyko przechwycenia subdomen |
| Złośliwy kod | Skrypty skimmerów, koparki, ukryte ramki, linki spamowe, wpisywanie domeny na czarne listy |
Ocena A–F
Na podstawie skanowania strona otrzymuje ocenę literową oraz listę ustaleń z poziomem powagi. Ustalenia są opatrzone klasyfikacją według powszechnie uznawanych standardów oraz zrozumiałym wyjaśnieniem, jakie to niesie zagrożenie i jak to naprawić.
Potwierdzenie domeny
Szybka kontrola jest dostępna dla każdej strony. Głębokie skany wymagają potwierdzenia, że strona należy do Ciebie: przez rekord DNS, plik w katalogu głównym lub meta-znacznik. To zabezpieczenie przed wykorzystaniem usługi do skanowania cudzych zasobów.
Co zrobić z wynikiem
- Auto-korekta — usługa wygeneruje gotowy fragment konfiguracji serwera lub listę rekordów DNS pod znalezione problemy.
- Monitoring — subskrypcja na regularne kontrole, aby dowiedzieć się o problemie wcześniej, niż dowiedzą się o nim odwiedzający.
- Agent serwerowy — opcjonalny skrypt do sprawdzania plików od wewnątrz, szuka śladów zainfekowania.
Analiza ustaleń Shield
Struktura raportu i dwie najczęstsze grupy ustaleń — otwarte pliki i ślady włamania.
| Artykuł | O czym |
|---|---|
| Jak czytać raport Shield | Siedemdziesiąt dziewięć kontroli w dwunastu kategoriach z oceną CVSS i powiązaniem z CWE i OWASP. |
| Shield: wycieki plików i dostępów | Najczęstsza kategoria ustaleń — nie wirusy, a zapomniane pliki: .env, .git, kopie zapasowe, instalatory. |
| Shield: złośliwy kod i backdoory | Jak zainfekowanie różni się od backdoora, jakie ślady szuka skaner, dlaczego złośliwy kod wraca po czyszczeniu i w jakiej kolejności leczyć stronę. |