Bezpieczeństwo9 min czytaniaZaktualizowano:

Audyt bezpieczeństwa strony internetowej — praktyczna lista kontroli

Bezpieczeństwo strony nie kończy się na certyfikacie. Połącz wynik TLS, DNS, nagłówków, poczty i ekspozycji sieciowej w jedną uporządkowaną diagnozę.

Pojedynczy test rzadko pokazuje pełny obraz. Strona może mieć ważny certyfikat, ale słabe nagłówki bezpieczeństwa; poprawne nagłówki, ale błędny DNS; albo bezpieczny frontend i niepotrzebnie wystawiony panel administracyjny.

Dobry audyt zaczyna się od inwentaryzacji i rozdziela błędy krytyczne od zaleceń wzmacniających. Nie każda brakująca funkcja jest podatnością, a każda zmiana powinna uwzględniać zgodność aplikacji.

Warstwa domeny i transportu

Potwierdź delegację DNS, adresy IPv4 i IPv6, ważność oraz nazwę certyfikatu i obsługiwane protokoły TLS. Sprawdź również przekierowanie HTTP do HTTPS oraz zachowanie każdej publicznej subdomeny.

  • DNS i DNSSEC są spójne.
  • Certyfikat obejmuje właściwe nazwy i pełny łańcuch.
  • HTTP przekierowuje bez pętli do kanonicznego HTTPS.
  • Nie istnieje przypadkowy dostęp po nieskonfigurowanym IPv6.

Nagłówki, cookies i zasoby strony

HSTS ogranicza powrót do HTTP, CSP kontroluje źródła zasobów, a frame-ancestors lub X-Frame-Options ogranicza osadzanie strony. Cookies sesyjne powinny mieć Secure, HttpOnly i właściwy SameSite. Mixed content może osłabić poprawnie zaszyfrowaną stronę.

Poczta, porty i priorytety napraw

Domena firmy obejmuje również pocztę i publiczne usługi. Sprawdź SPF, DKIM i DMARC, listy DNSBL oraz otwarte porty. Najpierw naprawiaj przejęcia, publiczne panele bez ochrony, wygasłe certyfikaty i aktywne mixed content, a dopiero później kosmetyczne zalecenia.

  • Nadaj każdemu problemowi właściciela i termin.
  • Zapisz dowód przed oraz po poprawce.
  • Powtarzaj audyt po zmianach infrastruktury.
  • Ustaw alerty dla elementów, które mogą pogorszyć się z czasem.

Zakres audytu domeny

  • DNS, TLS i przekierowania.
  • Nagłówki HTTP, cookies oraz mixed content.
  • SPF, DKIM, DMARC i reputacja poczty.
  • Otwarte porty, panele oraz monitoring zmian.

Sprawdź to w praktyce

Uruchom audyt domeny

Wykonaj skoordynowany zestaw kontroli DNS, TLS, HTTP, poczty i publicznej ekspozycji w jednym raporcie.

Uruchom audyt domeny

Najczęstsze pytania

Czy automatyczny audyt zastępuje test penetracyjny?

Nie. Automatyczny audyt dobrze wykrywa konfigurację i ekspozycję, ale nie analizuje całej logiki biznesowej, autoryzacji ani nietypowych ścieżek aplikacji.

Jak często wykonywać audyt?

Po istotnym wdrożeniu, zmianie DNS lub hostingu oraz cyklicznie. Certyfikaty, zależności i publiczne usługi zmieniają się również bez przebudowy strony.

Czy brak nagłówka zawsze oznacza podatność?

Nie każdy nagłówek pasuje do każdej aplikacji. Wynik trzeba ocenić w kontekście funkcji strony i rzeczywistego modelu zagrożeń.