Brak CSP = strona klienta podatna na XSS
Nagłówki bezpieczeństwa HTTP to jedna linijka konfiguracji serwera — a ich brak otwiera drzwi dla ataków XSS, clickjackingu i MIME sniffingu. 80% stron wordpressowych nie ma żadnego z nich.
Nagłówki bezpieczeństwa HTTP to jedna linijka konfiguracji serwera — a ich brak otwiera drzwi dla ataków XSS, clickjackingu i MIME sniffingu. 80% stron wordpressowych nie ma żadnego z nich.
Nie czekasz aż klient zgłosi problem. System wyłapuje anomalie i natychmiast powiadamia agencję.
HSTS nakazuje przeglądarce zawsze używać HTTPS. Bez niego możliwe są ataki SSL strip i downgrade. Sprawdzamy max-age i includeSubDomains.
CSP kontroluje skąd strona może ładować zasoby. Brak CSP = brak ochrony przed XSS. Najważniejszy nagłówek bezpieczeństwa dla aplikacji webowych.
Zapobiega clickjackingowi — osadzaniu Twojej strony w iframe na obcej domenie. Bez tego napastnik może "nakładać" swoje elementy na stronę.
X-Content-Type-Options zapobiega MIME sniffingowi. Referrer-Policy kontroluje ile informacji przekazuje przeglądarka przy przejściu między stronami.
Google i regulacje UE (NIS2) coraz mocniej egzekwują standardy bezpieczeństwa stron.
Brak Content-Security-Policy = żadna ochrona przed atakami Cross-Site Scripting. Napastnik może wykonać dowolny kod JS na stronie klienta w kontekście jego sesji.
Strona bez X-Frame-Options może być osadzona w iframe na innej domenie. Napastnik nakłada przezroczysty formularz — użytkownik "klika" coś innego niż widzi.
Korporacyjni klienci i instytucje publiczne regularnie audytują strony dostawców. Brak nagłówków to punkt minusowy przy przetargach i SLA.
Google Lighthouse i PageSpeed raportują brak nagłówków bezpieczeństwa. Wpływa to na postrzeganą jakość strony przez narzędzia SEO.
Dodanie HSTS i X-Frame-Options to 5 minut konfiguracji nginx/Apache — ale trzeba wiedzieć że ich brakuje.
Analizujemy odpowiedź HTTP każdej domeny i oceniamy kompletność nagłówków bezpieczeństwa.
DomainBeast wysyła zapytanie do strony klienta i analizuje wszystkie nagłówki HTTP w odpowiedzi serwera.
Porównujemy z listą zalecanych nagłówków: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
Powiadamiamy gdy nagłówek zniknie lub zmieni wartość — np. po aktualizacji serwera lub zmianie konfiguracji nginx.
Każdy brakujący nagłówek zawiera opis ryzyka i gotową linijkę konfiguracji do wklejenia w nginx lub Apache.
Cześć,
Wykryto zmianę nagłówków HTTP na stronie domainbeast.pl.
Brak: Content-Security-Policy, X-Frame-Options, Referrer-Policy
Content-Security-Policy: brak — strona podatna na ataki XSS.
X-Frame-Options: brak — ryzyko clickjackingu.
Referrer-Policy: brak — przeglądarka przekazuje pełne URL przy przejściach.
Wiemy kiedy nagłówki znikają lub się zmieniają — i informujemy natychmiast.
Każda domena w DomainBeast to kompletny obraz zdrowia, nie tylko jeden wskaźnik.
Dodaj domeny swoich klientów. Pierwsze 10 monitorujesz bezpłatnie, bez karty kredytowej i bez zobowiązań.
Bezpłatny dostęp do 10 domen · Alerty email · Bez instalowania czegokolwiek