Kontroler bezpieczeństwa i ochrony witryny
Kontrole są uruchamiane na naszym serwerze; pobieramy podany adres URL i nie przechowujemy wyników. This fetches a public page and security.txt. The optional Google Web Risk component is a blocklist advisory, not a live malware scan. No certificate-expiry claim is made. Anonimowe liczniki wyników poszczególnych uruchomień mogą być wykorzystywane do badań zbiorczych; adresy URL, domeny, adresy IP i identyfikatory nigdy nie są uwzględniane, a statystyki nie są publikowane poniżej 100 uruchomień.
Compare up to three URLs
Checks run sequentially and are not cached as a batch. Grades cover the same bounded public signals as the single check.
| URL | Grade | Score | Observed evidence |
|---|
+ zapisuje bieżącą witrynę lub stronę. Użyj ☆ obok dowolnej zapisanej witryny, strony lub listy, aby dodać ją do ulubionych. Historia ostatnich kontroli pojawi się poniżej.
Utwórz nazwaną listę
Cel uzupełniony na podstawie lokalnych wyborów.
Paszport witryny Kontekst lokalny tej zapisanej witryny
Dane lokalne
Zapisane cele, nazwane listy i podsumowania ostatnich kontroli pozostają tylko w tej przeglądarce.
Security headers
Public trust signals
Issues to review
This combines bounded public checks. It does not test authentication, application logic, vulnerabilities, malware behavior, certificate expiry, or every rendered resource.
Oceń to narzędzie
O tym narzędziu
Oceń publiczne sygnały bezpieczeństwa strony: HTTPS, certyfikat TLS, mixed content, formularze, nagłówki bezpieczeństwa i security.txt. Wynik objaśnia dostępne dowody, nie twierdząc, że certyfikuje brak malware lub ryzyka.
Funkcje
- Deterministyczna ocena nagłówków, HTTPS, mixed content i docelowych adresów formularzy.
- Kontrola security.txt oraz jawne rozdzielenie dowodów brakujących od nieocenionych.
- Pełny przykładowy raport objaśniający każdy przedział oceny od A do F.
- Sygnały Web Risk i list blokad oznaczane jako niedostępne, gdy nie skonfigurowano dostawcy.
Jak to działa
Usługa pobiera publiczne odpowiedzi i dostarczony HTML, a następnie stosuje deterministyczne reguły do certyfikatów, nagłówków, podzasobów, formularzy i security.txt. Przeglądarka łączy dowody w ocenę i zachowuje stany not configured lub not evaluated jako niedostępne.
Ograniczenia
- Publiczne sygnały nie są audytem bezpieczeństwa, certyfikatem braku ryzyka ani pełną analizą zawartości.
- Strona może się zmienić po pobraniu, a zasoby ładowane dynamicznie mogą pozostać niewidoczne dla kontroli statycznej.
Częste pytania
Czy ocena A oznacza, że witryna jest bezpieczna?
Nie. Oznacza jedynie dobry wynik ograniczonego zestawu publicznych kontroli. Narzędzie nie sprawdza podatności aplikacji, uwierzytelniania, konfiguracji serwera, zachowania złośliwego oprogramowania, socjotechniki ani sposobu przetwarzania danych.
Co oznacza wynik Google Web Risk?
Jeśli funkcja jest skonfigurowana, sprawdza, czy Google Web Risk zwraca pasujące ostrzeżenie z listy blokad. Brak dopasowania nie jest skanem złośliwego oprogramowania na żywo ani gwarancją nieszkodliwości strony.
Dlaczego security.txt wpływa na ocenę?
Prawidłowy plik security.txt daje badaczom standardową metodę zgłaszania podatności. Jest użytecznym publicznym sygnałem zaufania i gotowości do reakcji, ale sam nie zabezpiecza aplikacji.
Czy ten kontroler wykrywa wygasły certyfikat?
Nie. Rejestruje, czy połączenie HTTPS zostało nawiązane, ale interfejs Workera nie udostępnia daty wygaśnięcia certyfikatu, zakresu nazw hostów, łańcucha ani szczegółów szyfru.
Czym jest treść mieszana?
Treść mieszana występuje, gdy strona HTTPS odwołuje się do zasobu podrzędnego HTTP albo wysyła formularz do HTTP. Takie wzorce mogą osłabiać ochronę transmisji i są wykrywane tylko wtedy, gdy widać je w pobranym źródle.
Typowe problemy i sposoby ich naprawy
- Błąd Strona nie jest udostępniana przez HTTPS Poprawka: Udostępniaj stronę i wszystkie zasoby kanoniczne przez HTTPS, a żądania HTTP przekierowuj bezpośrednio do adresu URL HTTPS.
- Błąd Strona HTTPS ładuje niezabezpieczony zasób Poprawka: Zastąp każdy zasób podrzędny HTTP działającym adresem URL HTTPS albo usuń niezabezpieczoną zależność.
- Błąd Formularz wysyła dane do niezabezpieczonego adresu URL Poprawka: Zmień `action` formularza na punkt końcowy HTTPS i potwierdź, że żadne przekierowanie nie odsyła przesłanych danych przez HTTP.
- Ostrzeżenie Brakuje ochronnego nagłówka bezpieczeństwa Poprawka: Dodaj konkretnie zgłoszony nagłówek ochronny na serwerze źródłowym lub brzegu, stosując politykę przetestowaną z wymaganymi zasobami witryny.
- Błąd Sygnał certyfikatu TLS wymaga uwagi Poprawka: Napraw lub odnów certyfikat i łańcuch TLS, a następnie potwierdź prawidłowe ustanowienie połączenia HTTPS.
- Błąd Bezpieczny adres URL błędnie przekierowuje do niezabezpieczonego miejsca Poprawka: Utrzymuj każdy etap przekierowania i końcowe miejsce docelowe w HTTPS.