Analizează securitatea unui site web
Introdu un domeniu și îi analizăm postura de securitate externă: antetele HTTP de protecție, dacă impune HTTPS și starea certificatului TLS. Îți dăm un scor și ce să îmbunătățești. Observăm doar ce este public: niciodată o scanare intruzivă.
Confidențialitate: analizăm doar informații publice despre domeniu. Nu stocăm domeniul sau rezultatul; doar un contor anonim (hash) pentru cota zilnică anti-abuz.
Analiză non-intruzivă: observăm doar ce expune site-ul public. Nu testăm și nu atacăm niciodată adrese interne sau private.
Website-Check
Analizează postura de securitate a oricărui domeniu
Un site bine configurat își protejează vizitatorii cu o serie de antete HTTP și un certificat TLS valid. Când lipsesc, site-ul e expus la atacuri precum clickjacking, injectarea de conținut sau interceptarea traficului. Această unealtă analizează în câteva secunde și gratuit postura de securitate externă a unui domeniu și îți spune ce să îmbunătățești, fără cont.
Cum funcționează
Pasul 1 · Introdu un domeniu. Doar numele (de ex. exemplu.ro) sau o URL. Verificarea anti-bot este invizibilă în majoritatea cazurilor.
Pasul 2 · Observăm ce este public. Interogăm pagina principală a site-ului și îi citim antetele de securitate, verificăm dacă impune HTTPS și deschidem o conexiune TLS pentru a citi certificatul. Doar observație externă: niciodată o scanare intruzivă.
Pasul 3 · Scor complet, gratuit. Îți dăm un scor din 100 cu o notă (de la A la E), detaliul fiecărui antet (prezent sau absent), starea certificatului TLS și o listă de recomandări acționabile.
Ce verificăm
- HSTS (Strict-Transport-Security) — forțează browserul să folosească mereu HTTPS.
- CSP (Content-Security-Policy) — limitează de unde se încarcă scripturile și resursele (atenuează XSS).
- X-Frame-Options — împiedică încărcarea site-ului în iframe (clickjacking).
- X-Content-Type-Options — împiedică browserul să ghicească tipurile MIME.
- Referrer-Policy — controlează ce informații de referință se trimit către terți.
- Permissions-Policy — restricționează API-urile browserului (cameră, microfon, geolocalizare…).
- Redirecționare HTTP → HTTPS — ca nimeni să nu navigheze necriptat.
- TLS — versiunea protocolului și zilele până la expirarea certificatului.
Analiză non-intruzivă (Nivelul 0)
Observăm doar ce expune site-ul public, exact cum ar face orice browser. Nu lansăm atacuri, nu testăm vulnerabilități și nu accesăm adrese interne sau private. Din motive de siguranță, respingem orice țintă care indică localhost, o IP privată sau intervale rezervate: unealta e pentru analiza site-urilor publice ale terților în scopuri legitime.
Confidențialitate
- Nu stocăm domeniul verificat și nici rezultatul analizei.
- Păstrăm doar un contor anonim (hash) pentru cota zilnică anti-abuz de 5 analize pe zi.
- Analiza se face în timp real și se elimină la final.
Ce faci cu rezultatul
1. Prioritizează descoperirile cu severitate mare (redirecționare HTTPS, HSTS, CSP și TLS).
2. Adaugă antetele care lipsesc pe serverul web sau CDN — majoritatea sunt o singură linie de configurare.
3. Reînnoiește certificatul TLS din timp dacă e aproape de expirare.
4. Reanalizează după aplicarea schimbărilor pentru a confirma îmbunătățirea.
Gestionezi mai multe domenii? Înregistrează-te gratuit la OCIRIA Security și monitorizează-le postura în mod continuu.