Strona główna / Baza wiedzy / Rank Tracker, Audit i Shield / Security Shield: sprawdzenie bezpieczeństwa strony

Security Shield: sprawdzenie bezpieczeństwa strony

Rank Tracker, Audit i Shield 2 min czytania Zaktualizowano 28.09.2026
Co sprawdza skaner w ośmiu kierunkach, jak czytać ocenę A–F, dlaczego potwierdzać domenę, co potrafi auto-korekta i czego nie zastępuje sprawdzenie.

Security Shield — usługa sprawdzania bezpieczeństwa strony. Patrzy na stronę z zewnątrz, jakby zrobił to haker, i pokazuje, co można poprawić.

Co jest sprawdzane

Security Shield PromoPilot — sprawdzenie bezpieczeństwa strony
Shield: kontrole według metodologii OWASP i ocena od A do F
KierunekCo sprawdzamy
Nagłówki bezpieczeństwaHSTS, Content-Security-Policy, ochrona przed clickjackingiem i podmianą typu treści
SzyfrowanieObecność HTTPS i przekierowania na niego, termin i ważność certyfikatu, przestarzałe wersje TLS
Wycieki danychOtwarte pliki i foldery serwisowe, kopie zapasowe, strony debugowania, wersje oprogramowania w nagłówkach
Cookies i CORSFlagi Secure, HttpOnly i SameSite, zbyt szerokie zasady dostępu między domenami
CMS i komponentyPrzestarzałe wersje, znane luki w komponentach, otwarte panele i rejestracja
Aktywne próbyOdbity XSS, oznaki SQL-iniekcji, otwarte przekierowania
Poczta i DNSSPF, DMARC, DNSSEC, CAA, ryzyko przechwycenia subdomen
Złośliwy kodSkrypty skimmerów, koparki, ukryte ramki, linki spamowe, wpisywanie domeny na czarne listy
Czego Shield nie robi
To zewnętrzna kontrola: nie zastępuje pełnego audytu kodu i testów penetracyjnych. Nie ma osobnej kontroli CSRF w skanerze — część ryzyk tej klasy pośrednio odzwierciedla się w kontroli flag cookies.

Ocena A–F

Na podstawie skanowania strona otrzymuje ocenę literową oraz listę ustaleń z poziomem powagi. Ustalenia są opatrzone klasyfikacją według powszechnie uznawanych standardów oraz zrozumiałym wyjaśnieniem, jakie to niesie zagrożenie i jak to naprawić.

Potwierdzenie domeny

Szybka kontrola jest dostępna dla każdej strony. Głębokie skany wymagają potwierdzenia, że strona należy do Ciebie: przez rekord DNS, plik w katalogu głównym lub meta-znacznik. To zabezpieczenie przed wykorzystaniem usługi do skanowania cudzych zasobów.

Co zrobić z wynikiem

  • Auto-korekta — usługa wygeneruje gotowy fragment konfiguracji serwera lub listę rekordów DNS pod znalezione problemy.
  • Monitoring — subskrypcja na regularne kontrole, aby dowiedzieć się o problemie wcześniej, niż dowiedzą się o nim odwiedzający.
  • Agent serwerowy — opcjonalny skrypt do sprawdzania plików od wewnątrz, szuka śladów zainfekowania.

Analiza ustaleń Shield

Struktura raportu i dwie najczęstsze grupy ustaleń — otwarte pliki i ślady włamania.

ArtykułO czym
Jak czytać raport ShieldSiedemdziesiąt dziewięć kontroli w dwunastu kategoriach z oceną CVSS i powiązaniem z CWE i OWASP.
Shield: wycieki plików i dostępówNajczęstsza kategoria ustaleń — nie wirusy, a zapomniane pliki: .env, .git, kopie zapasowe, instalatory.
Shield: złośliwy kod i backdooryJak zainfekowanie różni się od backdoora, jakie ślady szuka skaner, dlaczego złośliwy kod wraca po czyszczeniu i w jakiej kolejności leczyć stronę.

Częste pytania

Czy Shield sprawdza ochronę przed CSRF?
Nie ma osobnej kontroli CSRF w skanerze. Część ryzyk tej klasy pośrednio odzwierciedla się w kontroli flag cookies, w szczególności SameSite.
Dlaczego potwierdzać domenę?
Głębokie skany są możliwe tylko dla swoich stron — potwierdzenie chroni przed używaniem usługi przeciwko cudzym zasobom.
Czy to zastępuje pentest?
Nie. To zewnętrzna automatyczna kontrola, nie zastępuje audytu kodu i ręcznego testowania penetracyjnego.
Czy artykuł był pomocny?
Wypróbuj na swoim projekcie Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard