Security Audit v1.16

Otestujte bezpečnost vašeho webu

Pasivní kontrola HTTP hlaviček, CSP, HSTS, SSL/TLS, DNSSEC, cookies, SRI a Cloudflare nastavení. Není to penetrační test.

https://
Zadejte doménu — kliknutím na výsledek zobrazíte detaily a návod na opravu.
⚠️ Auditujte pouze domény, které vlastníte nebo máte oprávnění k auditu.

Tento nástroj je pasivní konfigurační audit — pošle 1–2 GET požadavky na zadanou doménu a vyhodnotí HTTP hlavičky, HTML konfiguraci, DNS, TLS handshake a cookies. Žádné aktivní pokusy o útok neprovádí.

Pasivní audit vs. penetrační test

AspektTento nástrojPenetrační test
Co děláČte odpovědi serveruAktivně zkouší útoky
Kolik requestů1–2 GETStovky až tisíce s payloady
Čas běhu~0,5 sekundyHodiny až dny
Co zjišťujeJe něco nastaveno?Lze něco zneužít?
Business logikaNetestujeHledá logické chyby
Auth / sessionPouze anonymněLoguje se, testuje MFA bypass
FuzzingNicHádá skryté URL a parametry
CenaZdarma50 000 – 300 000 Kč
Právní statusLze proti vlastní doméně bez omezeníBez písemného souhlasu = trestný čin (§ 230 ZTr)

Co by dělal skutečný pentest

Posílal by SQL injection payloady (' OR 1=1--), XSS testy (<script>alert(1)</script>), command injection, path traversal. Zkoušel by default credentials, fuzzoval skryté endpointy (/admin, /api, /.git), testoval business logiku (záporné částky, IDOR). Vyžadoval by písemný souhlas majitele domény a certifikovaného testera (OSCP, CEH, CREST).

Spektrum testovacích nástrojů

Pasivní  →  SecurityHeaders.com  ·  tento nástroj  ·  Mozilla Observatory
Aktivní DAST  →  OWASP ZAP  ·  Nuclei  ·  Wapiti
Manuální pentest  →  konzultant s OSCP/CEH (dny práce, 50–300 k Kč)
Red team  →  multi-týdenní simulace skutečného útoku (500 k+ Kč)

Pro konzultaci konfigurace, code review nebo nasměrování na certifikovaného pentestera kontaktujte Milana Trnku.

Jak audit funguje a jak se počítá skóre