Dokumentace nástroje

Jak funguje Security Audit

Co nástroj testuje, co netestuje a jak vzniká skóre. Bez marketingu — cílem je, abys výsledku rozuměl a věděl, čemu věřit.

1. Co audit dělá

Je to pasivní konfigurační audit. Pošle na zadanou URL pár běžných požadavků a vyhodnotí, co je veřejně vidět — nepřihlašuje se, nic neútočí, nic nemění. Proběhne za pár vteřin.

Konkrétně kontroluje:

⚠️ Auditovat smíš jen domény, které vlastníš nebo k tomu máš oprávnění.

2. Co audit nedělá

Je důležité vědět, kde jsou hranice — aby ses na výsledek nespoléhal víc, než si zaslouží:

3. Jak se počítá skóre

Skóre není „kolik testů prošlo". Takový výpočet by srážel kosmetickou drobnost stejně jako kritickou díru — a jeden vážný nález by se schoval mezi desítkami prošlých testů.

Místo toho: skóre začíná na 100 % a každý nález ubere podle své závažnosti.

skóre = 100 − (součet vah nálezů)
Kritické −25  ·  Doporučené −6  ·  Kosmetické −1
Navíc platí honest-tool pojistka: bezpodmínečně kritický nález (např. formulář odesílaný přes http://) stropuje skóre pod 50 %. U kontextově kritických nálezů (např. unsafe-inline, jejichž závažnost závisí na profilu webu) se strop plynule utahuje podle dynamičnosti — na hranici profilu bez efektu, u plně dynamické aplikace až na 49. Kritická díra nesmí vypadat jako dobrý web, ale ani jeden hraniční signál nesmí skóre shodit skokem.

U nálezů, jejichž závažnost závisí na typu webu (XSS / clickjacking), se váha plynule škáluje podle profilu webu — viz sekce 6. Celý výpočet je deterministický: žádná umělá inteligence, žádná náhoda, stejný web = stejné skóre.

4. Slovní hodnocení

Slovní verdikt vždy odpovídá číslu — nemůže nastat rozpor typu „20 % = dobrý základ":

SkóreHodnocení
100Vynikajícízelená
85–99Velmi dobrý stavzelená
70–84Dobrý základzelená
50–69Co zlepšitoranžová
< 50Potřebuje opravučervená

Díky pojistce ze sekce 3 spadne web s bezpodmínečně kritickým nálezem — a každá jasně dynamická aplikace s kritickým nálezem — do červené.

5. Úrovně závažnosti

Každý nález má jednu ze tří úrovní. Řídící pravidlo pro tu nejvyšší:

Kritické = (a) injekce / spuštění kódu, nebo (b) odposlech citlivých dat (hesla, čísla karet). Nic jiného není kritické.
ÚroveňCo to znamenáPříklady
KritickéInjekce/spuštění kódu nebo odposlech citlivých dat. Řešit hned.Formulář odesílaný přes http://, javascript: odkaz, CSP unsafe-inline na dynamické aplikaci
DoporučenéReálné, ale ohraničené riziko nebo obrana do hloubky. Stojí za opravu.Chybějící CSP / HSTS / X-Frame-Options, chybějící SPF, cookies bez Secure
KosmetickéHygiena a best practice bez reálného dopadu. Nice-to-have.Referrer-Policy, MTA-STS / TLS-RPT, info disclosure, viewport

6. Statický vs. dynamický web

Tentýž nález nemá všude stejnou váhu. unsafe-inline v CSP je kritické na dynamické aplikaci (přihlašování, formuláře, uživatelský obsah), ale na statickém webu bez aplikační plochy je reálná zneužitelnost prakticky nulová — tedy jen kosmetické.

Audit proto — heuristicky, ne přesným měřením — odhadne míru „dynamičnosti" webu z toho, co vidí: nastavuje cookies? má přihlašovací pole nebo formuláře? běží na CMS? jaký má hosting? Výsledkem je konfidence 0–100 %, kterou v reportu vidíš jako badge „Profil webu: statický · jistota 95 %".

Podle této konfidence se plynule škáluje závažnost nálezů třídy XSS / clickjacking — žádný skokový práh. Při nejistotě nástroj raději přitvrdí (bere nález vážněji), aby web nepodcenil.

7. Hranice nástroje

100 % neznamená „neprůstřelný". Skóre měří konkrétní technickou konfiguraci, ne to, jestli je web bezpečný proti všemu. Web se 100 % má čistou základní hygienu — ale pořád může mít zranitelnost v aplikační logice, kterou tenhle typ auditu z principu nevidí.

Same-zone slepá skvrna. Když nástroj audituje doménu hostovanou ve stejné Cloudflare zóně (typicky když si auditem procházíš vlastní web běžící na Cloudflare), subrequest obchází CF edge — věci přidané až na edge (injektované skripty typu Bot Detection / Web Analytics, edge redirecty, WAF) nástroj nevidí. V takovém případě tě report přímo upozorní; pro plný obraz audituj z externí sítě nebo z DevTools prohlížeče (Network + Console).

Pro plný obraz:

Potřebuješ jít do hloubky?

Pasivní audit je dobrý první krok. Nabízím konzultaci bezpečnostní konfigurace, code review a posouzení hlaviček a CSP; na skutečný penetrační test nasměruji na ověřeného certifikovaného testera.

Kontaktovat Milana Trnku →