Security Shield: sprawdzenie bezpieczeństwa strony
Co sprawdza skaner w ośmiu obszarach, jak czytać ocenę A–F, po co potwierdzać domenę, co potrafi auto-korekcja i czego nie zastępuje sprawdzenie.
Security Shield — usługa sprawdzania bezpieczeństwa strony. Patrzy na stronę z zewnątrz, jakby to zrobił haker, i pokazuje, co można poprawić.
Co jest sprawdzane

| Obszar | Co sprawdzamy |
|---|---|
| Nagłówki bezpieczeństwa | HSTS, Content-Security-Policy, ochrona przed clickjackingiem i zamianą typu treści |
| Szyfrowanie | Obecność HTTPS i przekierowania na niego, termin i ważność certyfikatu, przestarzałe wersje TLS |
| Wycieki danych | Otwarte pliki i foldery serwisowe, kopie zapasowe, strony debugowania, wersje oprogramowania w nagłówkach |
| Cookies i CORS | Flagi Secure, HttpOnly i SameSite, zbyt szerokie zasady dostępu między domenami |
| CMS i komponenty | Przestarzałe wersje, znane luki w komponentach, otwarte panele i rejestracja |
| Aktywne próby | Odbity XSS, oznaki SQL-iniekcji, otwarte przekierowania |
| Poczta i DNS | SPF, DMARC, DNSSEC, CAA, ryzyko przechwycenia subdomen |
| Złośliwy kod | Skróty skimmerów, koparki, ukryte ramki, linki spamowe, wpisanie domeny na czarną listę |
Czego Shield nie robi
To zewnętrzne sprawdzenie: nie zastępuje pełnego audytu kodu i pentestu. Oddzielnego sprawdzenia CSRF w skanerze nie ma — część ryzyk tej klasy pośrednio odzwierciedla się w sprawdzeniu flag cookies.Ocena A–F
Na podstawie skanowania strona otrzymuje ocenę literową oraz listę znalezionych problemów z poziomem powagi. Znalezienia są opatrzone klasyfikacją według powszechnie uznawanych standardów oraz zrozumiałym wyjaśnieniem, co to oznacza i jak to naprawić.
Potwierdzenie domeny
Szybkie sprawdzenie jest dostępne dla każdej strony. Głębokie skanowania wymagają potwierdzenia, że strona jest twoja: przez rekord DNS, plik w katalogu głównym lub meta-znacznik. To ochrona przed wykorzystaniem usługi do skanowania cudzych zasobów.
Co zrobić z wynikiem
- Auto-korekcja — usługa wygeneruje gotowy fragment konfiguracji serwera lub listę rekordów DNS pod znalezione problemy.
- Monitoring — subskrypcja na regularne sprawdzenia, aby dowiedzieć się o problemie wcześniej, niż dowiedzą się o nim odwiedzający.
- Agent serwerowy — opcjonalny skrypt do sprawdzania plików od wewnątrz, szuka śladów zainfekowania.
Częste pytania
Czy Shield sprawdza ochronę przed CSRF?
Nie ma oddzielnego sprawdzenia CSRF w skanerze. Część ryzyk tej klasy pośrednio odzwierciedla się w sprawdzeniu flag cookies, w szczególności SameSite.
Po co potwierdzać domenę?
Głębokie skanowania są możliwe tylko dla własnych stron — potwierdzenie chroni przed wykorzystaniem usługi przeciwko cudzym zasobom.
Czy to zastępuje pentest?
Nie. To zewnętrzne automatyczne sprawdzenie, nie zastępuje audytu kodu i ręcznego testowania na penetrację.
Wypróbuj na swoim projekcie
Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard
Czy artykuł był pomocny?
Dziękujemy! Weźmiemy to pod uwagę przy dalszym rozwoju.