Co nástroj testuje, co netestuje a jak vzniká skóre. Bez marketingu — cílem je, abys výsledku rozuměl a věděl, čemu věřit.
Je to pasivní konfigurační audit. Pošle na zadanou URL pár běžných požadavků a vyhodnotí, co je veřejně vidět — nepřihlašuje se, nic neútočí, nic nemění. Proběhne za pár vteřin.
Konkrétně kontroluje:
javascript: odkazy, mixed content, SRI hasheJe důležité vědět, kde jsou hranice — aby ses na výsledek nespoléhal víc, než si zaslouží:
Skóre není „kolik testů prošlo". Takový výpočet by srážel kosmetickou drobnost stejně jako kritickou díru — a jeden vážný nález by se schoval mezi desítkami prošlých testů.
Místo toho: skóre začíná na 100 % a každý nález ubere podle své závažnosti.
http://) stropuje skóre pod 50 %. U kontextově kritických nálezů (např. unsafe-inline, jejichž závažnost závisí na profilu webu) se strop plynule utahuje podle dynamičnosti — na hranici profilu bez efektu, u plně dynamické aplikace až na 49. Kritická díra nesmí vypadat jako dobrý web, ale ani jeden hraniční signál nesmí skóre shodit skokem.U nálezů, jejichž závažnost závisí na typu webu (XSS / clickjacking), se váha plynule škáluje podle profilu webu — viz sekce 6. Celý výpočet je deterministický: žádná umělá inteligence, žádná náhoda, stejný web = stejné skóre.
Slovní verdikt vždy odpovídá číslu — nemůže nastat rozpor typu „20 % = dobrý základ":
| Skóre | Hodnocení | |
|---|---|---|
100 | Vynikající | zelená |
85–99 | Velmi dobrý stav | zelená |
70–84 | Dobrý základ | zelená |
50–69 | Co zlepšit | oranžová |
< 50 | Potřebuje opravu | červená |
Díky pojistce ze sekce 3 spadne web s bezpodmínečně kritickým nálezem — a každá jasně dynamická aplikace s kritickým nálezem — do červené.
Každý nález má jednu ze tří úrovní. Řídící pravidlo pro tu nejvyšší:
| Úroveň | Co to znamená | Příklady |
|---|---|---|
| Kritické | Injekce/spuštění kódu nebo odposlech citlivých dat. Řešit hned. | Formulář odesílaný přes http://, javascript: odkaz, CSP unsafe-inline na dynamické aplikaci |
| Doporučené | Reálné, ale ohraničené riziko nebo obrana do hloubky. Stojí za opravu. | Chybějící CSP / HSTS / X-Frame-Options, chybějící SPF, cookies bez Secure |
| Kosmetické | Hygiena a best practice bez reálného dopadu. Nice-to-have. | Referrer-Policy, MTA-STS / TLS-RPT, info disclosure, viewport |
Tentýž nález nemá všude stejnou váhu. unsafe-inline v CSP je kritické na dynamické aplikaci (přihlašování, formuláře, uživatelský obsah), ale na statickém webu bez aplikační plochy je reálná zneužitelnost prakticky nulová — tedy jen kosmetické.
Audit proto — heuristicky, ne přesným měřením — odhadne míru „dynamičnosti" webu z toho, co vidí: nastavuje cookies? má přihlašovací pole nebo formuláře? běží na CMS? jaký má hosting? Výsledkem je konfidence 0–100 %, kterou v reportu vidíš jako badge „Profil webu: statický · jistota 95 %".
Podle této konfidence se plynule škáluje závažnost nálezů třídy XSS / clickjacking — žádný skokový práh. Při nejistotě nástroj raději přitvrdí (bere nález vážněji), aby web nepodcenil.
100 % neznamená „neprůstřelný". Skóre měří konkrétní technickou konfiguraci, ne to, jestli je web bezpečný proti všemu. Web se 100 % má čistou základní hygienu — ale pořád může mít zranitelnost v aplikační logice, kterou tenhle typ auditu z principu nevidí.
Same-zone slepá skvrna. Když nástroj audituje doménu hostovanou ve stejné Cloudflare zóně (typicky když si auditem procházíš vlastní web běžící na Cloudflare), subrequest obchází CF edge — věci přidané až na edge (injektované skripty typu Bot Detection / Web Analytics, edge redirecty, WAF) nástroj nevidí. V takovém případě tě report přímo upozorní; pro plný obraz audituj z externí sítě nebo z DevTools prohlížeče (Network + Console).
Pro plný obraz:
Pasivní audit je dobrý první krok. Nabízím konzultaci bezpečnostní konfigurace, code review a posouzení hlaviček a CSP; na skutečný penetrační test nasměruji na ověřeného certifikovaného testera.
Kontaktovat Milana Trnku →