Audyt bezpieczeństwa strony internetowej — praktyczna lista kontroli
Bezpieczeństwo strony nie kończy się na certyfikacie. Połącz wynik TLS, DNS, nagłówków, poczty i ekspozycji sieciowej w jedną uporządkowaną diagnozę.
Pojedynczy test rzadko pokazuje pełny obraz. Strona może mieć ważny certyfikat, ale słabe nagłówki bezpieczeństwa; poprawne nagłówki, ale błędny DNS; albo bezpieczny frontend i niepotrzebnie wystawiony panel administracyjny.
Dobry audyt zaczyna się od inwentaryzacji i rozdziela błędy krytyczne od zaleceń wzmacniających. Nie każda brakująca funkcja jest podatnością, a każda zmiana powinna uwzględniać zgodność aplikacji.
Warstwa domeny i transportu
Potwierdź delegację DNS, adresy IPv4 i IPv6, ważność oraz nazwę certyfikatu i obsługiwane protokoły TLS. Sprawdź również przekierowanie HTTP do HTTPS oraz zachowanie każdej publicznej subdomeny.
- DNS i DNSSEC są spójne.
- Certyfikat obejmuje właściwe nazwy i pełny łańcuch.
- HTTP przekierowuje bez pętli do kanonicznego HTTPS.
- Nie istnieje przypadkowy dostęp po nieskonfigurowanym IPv6.
Nagłówki, cookies i zasoby strony
HSTS ogranicza powrót do HTTP, CSP kontroluje źródła zasobów, a frame-ancestors lub X-Frame-Options ogranicza osadzanie strony. Cookies sesyjne powinny mieć Secure, HttpOnly i właściwy SameSite. Mixed content może osłabić poprawnie zaszyfrowaną stronę.
Poczta, porty i priorytety napraw
Domena firmy obejmuje również pocztę i publiczne usługi. Sprawdź SPF, DKIM i DMARC, listy DNSBL oraz otwarte porty. Najpierw naprawiaj przejęcia, publiczne panele bez ochrony, wygasłe certyfikaty i aktywne mixed content, a dopiero później kosmetyczne zalecenia.
- Nadaj każdemu problemowi właściciela i termin.
- Zapisz dowód przed oraz po poprawce.
- Powtarzaj audyt po zmianach infrastruktury.
- Ustaw alerty dla elementów, które mogą pogorszyć się z czasem.
Zakres audytu domeny
- DNS, TLS i przekierowania.
- Nagłówki HTTP, cookies oraz mixed content.
- SPF, DKIM, DMARC i reputacja poczty.
- Otwarte porty, panele oraz monitoring zmian.
Sprawdź to w praktyce
Uruchom audyt domeny
Wykonaj skoordynowany zestaw kontroli DNS, TLS, HTTP, poczty i publicznej ekspozycji w jednym raporcie.
Uruchom audyt domenyNajczęstsze pytania
Czy automatyczny audyt zastępuje test penetracyjny?
Nie. Automatyczny audyt dobrze wykrywa konfigurację i ekspozycję, ale nie analizuje całej logiki biznesowej, autoryzacji ani nietypowych ścieżek aplikacji.
Jak często wykonywać audyt?
Po istotnym wdrożeniu, zmianie DNS lub hostingu oraz cyklicznie. Certyfikaty, zależności i publiczne usługi zmieniają się również bez przebudowy strony.
Czy brak nagłówka zawsze oznacza podatność?
Nie każdy nagłówek pasuje do każdej aplikacji. Wynik trzeba ocenić w kontekście funkcji strony i rzeczywistego modelu zagrożeń.
