Analizza la sicurezza di un sito web
Inserisci un dominio e ne analizziamo la postura di sicurezza esterna: header HTTP di protezione, se impone HTTPS e lo stato del certificato TLS. Ti diamo un punteggio e cosa migliorare. Osserviamo solo ciò che è pubblico: mai una scansione intrusiva.
Privacy: analizziamo solo informazioni pubbliche sul dominio. Non conserviamo il dominio né il risultato; solo un contatore anonimo (hash) per la quota giornaliera anti-abuso.
Analisi non intrusiva: osserviamo solo ciò che il sito espone pubblicamente. Non sondiamo né attacchiamo mai indirizzi interni o privati.
Website-Check
Analizza la postura di sicurezza di qualsiasi dominio
Un sito web ben configurato protegge i suoi visitatori con una serie di header HTTP e un certificato TLS valido. Quando mancano, il sito è esposto ad attacchi come clickjacking, iniezione di contenuti o intercettazione del traffico. Questo strumento analizza in pochi secondi e gratis la postura di sicurezza esterna di un dominio e ti dice cosa migliorare, senza registrazione.
Come funziona
Passo 1 · Inserisci un dominio. Solo il nome (es. esempio.it) o una URL. Il controllo anti-bot è invisibile nella maggior parte dei casi.
Passo 2 · Osserviamo ciò che è pubblico. Interroghiamo la home page del sito e ne leggiamo gli header di sicurezza, verifichiamo se impone HTTPS e apriamo una connessione TLS per leggere il certificato. Solo osservazione esterna: mai una scansione intrusiva.
Passo 3 · Punteggio completo, gratis. Ti diamo un punteggio su 100 con un voto (da A a E), il dettaglio di ogni header (presente o assente), lo stato del certificato TLS e un elenco di raccomandazioni concrete.
Cosa controlliamo
- HSTS (Strict-Transport-Security) — forza il browser a usare sempre HTTPS.
- CSP (Content-Security-Policy) — limita da dove si caricano script e risorse (mitiga l’XSS).
- X-Frame-Options — impedisce che il sito sia incorporato in iframe (clickjacking).
- X-Content-Type-Options — impedisce al browser di indovinare i tipi MIME.
- Referrer-Policy — controlla quali informazioni di referrer vengono inviate a terzi.
- Permissions-Policy — limita le API del browser (fotocamera, microfono, geolocalizzazione…).
- Reindirizzamento HTTP → HTTPS — così nessuno naviga in chiaro.
- TLS — versione del protocollo e giorni alla scadenza del certificato.
Analisi non intrusiva (Livello 0)
Osserviamo solo ciò che il sito espone pubblicamente, esattamente come farebbe qualsiasi browser. Non lanciamo attacchi, non testiamo vulnerabilità e non accediamo a indirizzi interni o privati. Per sicurezza, rifiutiamo qualsiasi bersaglio che punti a localhost, a un IP privato o a intervalli riservati: lo strumento serve ad analizzare siti pubblici di terzi per scopi legittimi.
Privacy
- Non conserviamo il dominio verificato né il risultato dell’analisi.
- Manteniamo solo un contatore anonimo (hash) per la quota giornaliera anti-abuso di 5 analisi al giorno.
- L’analisi avviene in tempo reale e viene scartata al termine.
Cosa fare con il risultato
1. Dai priorità ai rilievi di severità più alta (reindirizzamento HTTPS, HSTS, CSP e TLS).
2. Aggiungi gli header mancanti sul tuo server web o CDN — la maggior parte è una sola riga di configurazione.
3. Rinnova il certificato TLS in anticipo se è prossimo alla scadenza.
4. Rianalizza dopo aver applicato le modifiche per confermare il miglioramento.
Gestisci più domini? Registrati gratis a OCIRIA Security e monitora la loro postura in modo continuo.