Verifică securitatea site-ului tău
Introdu adresa site-ului și primești în câteva secunde o privire de suprafață: headere de securitate, cookie-uri, trackere, HTTPS și configurarea email (SPF/DMARC). Fără scanare activă, doar ce e public.
Introdu adresa site-ului și primești în câteva secunde o privire de suprafață: headere de securitate, cookie-uri, trackere, HTTPS și configurarea email (SPF/DMARC). Fără scanare activă, doar ce e public.
Monitorizare lunară
Verificăm site-ul o dată pe lună și îți scriem doar atunci când apare o problemă nouă sau când una veche dispare. Dacă nu se schimbă nimic, nu primești niciun email.
Mergem mai adânc?
Raportul de mai sus e doar suprafața. O evaluare reală intră în cod, infrastructură și configurări. Scrie-ne și discutăm.
Sau direct: [email protected] · +40 775 636 880
Fig. 01 / Ce intră în verificare
Dacă site-ul e servit prin HTTPS, dacă adresa http:// chiar redirecționează spre versiunea securizată, dacă antetul HSTS e configurat complet și dacă cel mai recent certificat public al domeniului se apropie de expirare.
Content-Security-Policy, protecția anti-clickjacking, X-Content-Type-Options, Referrer-Policy și Permissions-Policy. Sunt reglajele care opresc atacurile obișnuite din browser înainte să înceapă.
Ce cookie-uri primește un vizitator la prima încărcare, dacă au flag-urile Secure, HttpOnly și SameSite, și dacă se setează cookie-uri de analytics înainte de orice consimțământ. Ultimul punct e o problemă GDPR, nu doar una tehnică.
Dacă cineva poate trimite emailuri care par că vin de la domeniul tău. Verificăm SPF și cât de permisiv e, DMARC și dacă politica lui chiar blochează ceva, DKIM la selectorii uzuali, plus MTA-STS și TLS-RPT.
DNSSEC, înregistrările CAA și subdomeniile care apar în registrele publice de certificate. Aici ies la iveală mediile de test uitate online și subdomeniile abandonate, care pot fi preluate de altcineva.
Bibliotecile JavaScript din pagină, căutate live în baza de date publică OSV pentru vulnerabilități cunoscute (CVE). Plus versiunea CMS-ului, conținutul încărcat prin http pe o pagină https și scripturile externe fără Subresource Integrity.
Versiuni de server expuse în headere, rute administrative listate în robots.txt, absența unui security.txt și dacă există un CDN sau un WAF în fața serverului.
Fig. 02 / Întrebări frecvente
Ne uităm doar la ce publică site-ul tău către oricine: headerele răspunsului, HTML-ul paginii principale, înregistrările DNS publice, registrele publice de certificate și fișierele destinate roboților, adică robots.txt și security.txt. Nu trimitem trafic de atac, nu încercăm parole și nu căutăm fișiere ascunse.
Verificarea folosește doar informații publice, exact ce vede un vizitator obișnuit sau un motor de căutare. Îți cerem totuși să confirmi că deții site-ul sau că ai permisiunea, pentru că raportul e făcut ca să ajungă la cineva care poate acționa pe baza lui.
Nu. Auditul reglementat prin OUG 155/2024 poate fi făcut doar de auditori atestați DNSC și înseamnă mult mai mult decât atât. Verificarea aceasta durează câteva secunde și acoperă doar stratul vizibil din exterior. E un punct de plecare, nu un certificat.
Scorul pleacă de la 100 și scade cu fiecare problemă găsită, proporțional cu gravitatea ei. Un scor mic nu înseamnă că site-ul a fost spart, înseamnă că are multe uși lăsate descuiate. Lista de probleme contează mai mult decât cifra.
Un subdomeniu care indică printr-un CNAME către un serviciu care nu mai există, de exemplu un hosting închis sau un bucket șters. Cine înregistrează acea țintă poate publica orice conținut pe adresa ta, cu certificat valid. E una dintre cele mai ușor de exploatat probleme și una dintre cele mai rar observate.
Păstrăm adresa analizată, rezultatul verificării și adresa IP de la care a venit cererea, timp de 90 de zile. Linkurile de raport partajate expiră odată cu ele. Dacă activezi monitorizarea lunară, păstrăm adresa de email până când te dezabonezi. Detaliile sunt în Politica de confidențialitate.