Strona główna / Baza wiedzy / Słownik pojęć / Ocena bezpieczeństwa Grade A–F: jak jest ustalana

Ocena bezpieczeństwa Grade A–F: jak jest ustalana

Słownik pojęć 3 min czytania Zaktualizowano 27.07.2026
Strona zaczyna z 100 punktami, a każde odkrycie odejmuje część w zależności od powagi. Analizujemy skalę, skład kontroli i dlaczego werdykt jest ważniejszy od litery.

Ocena bezpieczeństwa to literowy wynik skanowania w subserwisie Security Shield. Strona zaczyna z 100 punktami, każde znalezione problem odejmuje część punktów w zależności od powagi, a końcowa liczba jest przeliczana na literę. Skala idzie od A+ (prawie czysto) do F (wiele poważnych problemów).

Jak z odkryć powstaje litera

Waga odkrycia zależy od poziomu powagi. Ten z kolei jest określany według ogólnie przyjętej skali CVSS: ocena od 9 — krytyczna, od 7 — wysoka, od 4 — średnia, poniżej — niska. Osobno jest poziom „info” — jest informacyjny i nie wpływa na wynik.

PoziomOdejmuje za pierwsze odkrycie
Krytyczna35 punktów
Wysoka18 punktów
Średnia8 punktów
Niska3 punkty
Info0

Każde następne odkrycie tego samego poziomu odejmuje mniej niż poprzednie — waga maleje. Zrobiono to dla uczciwości obrazu: dwadzieścia drobnych uwag nie powinno zeraować strony, która nie ma żadnej poważnej dziury. Odwrotna strona też jest prawdziwa: jedno krytyczne odkrycie natychmiast prowadzi do oceny w okolicach C, i żadne ilości zielonych ptaszków tego nie zrekompensują.

Skala

PunktyOcenaJak czytać
95 i więcejA+Nie znaleziono zauważalnych problemów
85–94ADrobne uwagi
75–84BJest co poprawić, nie ma pilności
65–74CZwykle oznacza jedno poważne odkrycie
50–64DKilka istotnych problemów
35–49EWymaga pracy w najbliższym czasie
poniżej 35FKrytyczne problemy, należy zająć się natychmiast

Co dokładnie jest sprawdzane

W każdym trybie, w tym szybkim darmowym skanowaniu: nagłówki bezpieczeństwa i flagi cookie, TLS i certyfikat, podłączone biblioteki, wyszukiwanie złośliwego kodu, wersje CMS i znane podatności, wycieki kluczy, DNS i rekordy pocztowe, wpadnięcie domeny na czarne listy. W płatnych trybach dodawane są: wyszukiwanie otwartych plików i ścieżek serwisowych, polityka CORS, powierzchnia iniekcji i SSRF, oznaki cloaking i SEO-spamu, ochrona WordPress, a w najbardziej pełnym — enumeracja subdomen i ryzyko ich przejęcia. Osobno działa opcjonalny agent serwerowy: przegląda pliki od wewnątrz i szuka backdoorów, zmian w jądrze CMS i obcych administratorów.

Czego w skanerze nie ma
To zewnętrzna kontrola, a nie pentest i nie audyt kodu. Osobnej kontroli CSRF w skanerze nie ma — część ryzyk tej klasy pośrednio odzwierciedla się w kontroli flagi SameSite u cookie. Skanowania portów też nie ma.

Litera i „sygnalizacja” — to nie to samo

Oprócz oceny w raporcie jest werdykt: „Czysto”, „Są uwagi”, „Są podatności”, „Poważne ryzyko”, „Zarażony”. Jest obliczany nie według punktów, ale według składu odkryć — według tego, czy wśród nich są oznaki aktywnego zarażenia. Dlatego werdykt i litera mogą się różnić: jedyne odkrycie „domena na czarnych listach” pozostawi całkiem przyzwoity wynik, ale werdykt będzie „Zarażony”. Należy najpierw czytać werdykt, potem literę.

Gdzie widać ocenę

  • Karta projektu w Shield. Pierścień z literą i punktem, nad nim — werdykt i liczba przeprowadzonych kontroli.
  • Listy stron i historia skanów. Ocena każdego skanu, widać dynamikę.
  • Raport drukowany i publiczny badge. Badge można wstawić na stronę.
  • Mail o zakończeniu skanu. Ocena jest bezpośrednio w temacie maila.
  • Powiadomienie o spadku. Przy znacznym spadku punktów między skanami — konfigurowane w powiadomieniach.

Jak ją podnieść

Kolejność pracy jest prosta: najpierw wszystko, co związane z zarażeniem, potem krytyczne odkrycia, potem wysokie. Do części problemów serwis formuje gotowy fragment konfiguracji serwera lub listę rekordów DNS — ale stosuje je administrator strony ręcznie. Ocena jest przeliczana tylko nowym skanem: dopóki nie zostanie uruchomiony, litera pozostaje ta sama, niezależnie od tego, ile naprawisz. Szczegóły o serwisie — w artykule o Shield.

Częste nieporozumienia

  • „A oznacza, że strona nie zostanie zhakowana”. Nie. Ocena odzwierciedla to, co widać na zewnątrz w momencie skanowania, i nic nie mówi o podatnościach w twoim kodzie.
  • „Pobrałem auto-poprawkę — ocena wzrosła”. Dopóki fragment nie został zastosowany na serwerze i nie zrobiono nowego skanu, nic się nie zmieni.
  • „Litery są porównywalne między stronami”. Ostrożnie: darmowe i płatne skanowanie mają różny zestaw kontroli. Porównuj ocenę strony przede wszystkim z jej wcześniejszą oceną.
  • „Audyt techniczny pokaże to samo”. Nie, to różne rzeczy: SEO Audit patrzy na techniczne SEO, Shield — na bezpieczeństwo.

Częste pytania

Dlaczego ocena B, a werdykt „Zarażony”?
To różne obliczenia: punkt jest obliczany według wag odkryć, a werdykt — według ich składu. Oznaka aktywnego zarażenia daje czerwony werdykt nawet przy niezłej ocenie.
Czy Shield sprawdza ochronę przed CSRF?
Nie ma osobnej kontroli CSRF w skanerze. Część ryzyk tej klasy pośrednio odzwierciedla się w kontroli flagi SameSite u cookie.
Wprowadziłem poprawki — dlaczego litera ta sama?
Ocena jest przeliczana tylko nowym skanem. Uruchom ponowne sprawdzenie, aby zobaczyć zmiany.
Wypróbuj na swoim projekcie Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard
Czy artykuł był pomocny? Dziękujemy! Weźmiemy to pod uwagę przy dalszym rozwoju.