Strona główna / Baza wiedzy / Rank Tracker, Audit i Shield / Security Shield: sprawdzenie bezpieczeństwa strony

Security Shield: sprawdzenie bezpieczeństwa strony

Rank Tracker, Audit i Shield 2 min czytania Zaktualizowano 27.07.2026
Co sprawdza skaner w ośmiu obszarach, jak czytać ocenę A–F, po co potwierdzać domenę, co potrafi auto-korekcja i czego nie zastępuje sprawdzenie.

Security Shield — usługa sprawdzania bezpieczeństwa strony. Patrzy na stronę z zewnątrz, jakby to zrobił haker, i pokazuje, co można poprawić.

Co jest sprawdzane

Security Shield PromoPilot — sprawdzenie bezpieczeństwa strony
Shield: sprawdzenia według metodologii OWASP i ocena od A do F
ObszarCo sprawdzamy
Nagłówki bezpieczeństwaHSTS, Content-Security-Policy, ochrona przed clickjackingiem i zamianą typu treści
SzyfrowanieObecność HTTPS i przekierowania na niego, termin i ważność certyfikatu, przestarzałe wersje TLS
Wycieki danychOtwarte pliki i foldery serwisowe, kopie zapasowe, strony debugowania, wersje oprogramowania w nagłówkach
Cookies i CORSFlagi Secure, HttpOnly i SameSite, zbyt szerokie zasady dostępu między domenami
CMS i komponentyPrzestarzałe wersje, znane luki w komponentach, otwarte panele i rejestracja
Aktywne próbyOdbity XSS, oznaki SQL-iniekcji, otwarte przekierowania
Poczta i DNSSPF, DMARC, DNSSEC, CAA, ryzyko przechwycenia subdomen
Złośliwy kodSkróty skimmerów, koparki, ukryte ramki, linki spamowe, wpisanie domeny na czarną listę
Czego Shield nie robi
To zewnętrzne sprawdzenie: nie zastępuje pełnego audytu kodu i pentestu. Oddzielnego sprawdzenia CSRF w skanerze nie ma — część ryzyk tej klasy pośrednio odzwierciedla się w sprawdzeniu flag cookies.

Ocena A–F

Na podstawie skanowania strona otrzymuje ocenę literową oraz listę znalezionych problemów z poziomem powagi. Znalezienia są opatrzone klasyfikacją według powszechnie uznawanych standardów oraz zrozumiałym wyjaśnieniem, co to oznacza i jak to naprawić.

Potwierdzenie domeny

Szybkie sprawdzenie jest dostępne dla każdej strony. Głębokie skanowania wymagają potwierdzenia, że strona jest twoja: przez rekord DNS, plik w katalogu głównym lub meta-znacznik. To ochrona przed wykorzystaniem usługi do skanowania cudzych zasobów.

Co zrobić z wynikiem

  • Auto-korekcja — usługa wygeneruje gotowy fragment konfiguracji serwera lub listę rekordów DNS pod znalezione problemy.
  • Monitoring — subskrypcja na regularne sprawdzenia, aby dowiedzieć się o problemie wcześniej, niż dowiedzą się o nim odwiedzający.
  • Agent serwerowy — opcjonalny skrypt do sprawdzania plików od wewnątrz, szuka śladów zainfekowania.

Częste pytania

Czy Shield sprawdza ochronę przed CSRF?
Nie ma oddzielnego sprawdzenia CSRF w skanerze. Część ryzyk tej klasy pośrednio odzwierciedla się w sprawdzeniu flag cookies, w szczególności SameSite.
Po co potwierdzać domenę?
Głębokie skanowania są możliwe tylko dla własnych stron — potwierdzenie chroni przed wykorzystaniem usługi przeciwko cudzym zasobom.
Czy to zastępuje pentest?
Nie. To zewnętrzne automatyczne sprawdzenie, nie zastępuje audytu kodu i ręcznego testowania na penetrację.
Wypróbuj na swoim projekcie Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard
Czy artykuł był pomocny? Dziękujemy! Weźmiemy to pod uwagę przy dalszym rozwoju.