Pasivní kontrola HTTP hlaviček, CSP, HSTS, SSL/TLS, DNSSEC, cookies, SRI a Cloudflare nastavení. Není to penetrační test.
Tento nástroj je pasivní konfigurační audit — pošle 1–2 GET požadavky na zadanou doménu a vyhodnotí HTTP hlavičky, HTML konfiguraci, DNS, TLS handshake a cookies. Žádné aktivní pokusy o útok neprovádí.
| Aspekt | Tento nástroj | Penetrační test |
|---|---|---|
| Co dělá | Čte odpovědi serveru | Aktivně zkouší útoky |
| Kolik requestů | 1–2 GET | Stovky až tisíce s payloady |
| Čas běhu | ~0,5 sekundy | Hodiny až dny |
| Co zjišťuje | Je něco nastaveno? | Lze něco zneužít? |
| Business logika | Netestuje | Hledá logické chyby |
| Auth / session | Pouze anonymně | Loguje se, testuje MFA bypass |
| Fuzzing | Nic | Hádá skryté URL a parametry |
| Cena | Zdarma | 50 000 – 300 000 Kč |
| Právní status | Lze proti vlastní doméně bez omezení | Bez písemného souhlasu = trestný čin (§ 230 ZTr) |
Posílal by SQL injection payloady (' OR 1=1--), XSS testy (<script>alert(1)</script>), command injection, path traversal. Zkoušel by default credentials, fuzzoval skryté endpointy (/admin, /api, /.git), testoval business logiku (záporné částky, IDOR). Vyžadoval by písemný souhlas majitele domény a certifikovaného testera (OSCP, CEH, CREST).
Pasivní → SecurityHeaders.com · tento nástroj · Mozilla Observatory
Aktivní DAST → OWASP ZAP · Nuclei · Wapiti
Manuální pentest → konzultant s OSCP/CEH (dny práce, 50–300 k Kč)
Red team → multi-týdenní simulace skutečného útoku (500 k+ Kč)
Pro konzultaci konfigurace, code review nebo nasměrování na certifikovaného pentestera kontaktujte Milana Trnku.