ShieldWave blog
Plain-language articles about website security for people who run a business.
English
- How well protected are popular UAE and Saudi websites? 1,000 .ae and .sa domains measured (September 2026)On 24 September 2026 I checked the 500 most popular .ae and 500 .sa domains. About half guard their domain against e-mail spoofing; 21.9% still accept TLS 1.0.
- Taking over a client's website: what to check before you quoteA checklist for agencies and freelancers inheriting a site from another developer: what to check from the outside and in the admin panel, and how to turn the findings into a quote the client understands.
- How well protected are Poland's most popular websites? 1,000 .pl domains measured (September 2026)On 24 September 2026 I checked the 1,000 most popular .pl domains. Fewer than half guard their domain against e-mail spoofing; one homepage in four has a CSP.
- NIS2 and your website: what your clients will ask you as a supplierA client covered by NIS2 has sent you a supplier security questionnaire. Where the questions come from, which ones your website and email domain already answer, and how to prepare the evidence.
- What a DPO can check on a client's website without ITGDPR Article 32 and a client's public website: six things a data protection officer can check alone in 20 minutes, what stays invisible from the outside, and how to record the check with a date.
- Is my website secure? A 15-minute check for business ownersSix things you can check on your own website this afternoon, without touching code, and the five questions to ask whoever looks after it.
- Website security headers: what they are and what to ask forSix HTTP headers that tell the browser how to protect people on your website. What each one does, how to check yours, and a ready brief for your developer.
- Your contact form is a way in: how to secure itContact and order forms accept text from anyone, bots included. Spam, code injection, file uploads, captcha and honeypots, and who can read what people send.
- How to talk to your developer about website securityYou have a scan result or a worrying sign and need to pass it on. What to send, how to ask for a quote and a date, how to set priorities and check the fix.
- Google says your site is dangerous: what to do, step by stepA red warning screen in the browser or a hacked label in Google results. Where they come from, how to confirm in Search Console, clean up and request a review.
- GDPR and your website: what you are responsible for as the ownerYour contact form collects names, emails and phone numbers. Here is what GDPR expects from you, not your developer: security, the 72-hour rule and paperwork.
- Signs your website was hacked, and what to do in the first hourRedirects only on mobile, strange pages in Google, new admin accounts, emails in spam. How to recognise a break-in and what to do calmly in the first hour.
- SPF, DKIM and DMARC explained: who can send email in your nameA fake invoice sent from your address is a real risk. What SPF, DKIM and DMARC do, how to check your domain, and how to move safely from p=none to quarantine.
- Outdated WordPress plugins: what to update first and what to deleteWhy old plugins are the most common way into WordPress, how to spot them, what to update first, what to delete, and whether to switch on auto-updates.
- The forgotten backup on your server that anyone can downloadFiles such as backup.zip, .sql dumps and old/ folders in your web folder are easy pickings for bots. How to check, what to ask for, and where backups belong.
- SSL certificate expiring: what to do before customers see a warningHow to read your certificate's expiry date, what visitors see once it lapses, why automatic renewal sometimes fails, and what to ask your hosting company.
العربية
- ما مدى حماية المواقع الأكثر شعبية في الإمارات والسعودية؟ قياس 1000 نطاق (سبتمبر 2026)في 24 سبتمبر 2026 فحصتُ أشهر 500 نطاق إماراتي و500 نطاق سعودي. نصفها تقريبًا محمي من انتحال البريد، و21.9% منها لا تزال تقبل TLS 1.0. والأرقام لكل بلد على حدة.
- علامات اختراق موقعك وما تفعله في الساعة الأولىتحويل زوار الجوال إلى مواقع غريبة، وصفحات لا تعرفها في Google، وحسابات مدير جديدة، ورسائل تصل إلى البريد المزعج. كيف تتعرف على الاختراق وماذا تفعل أولًا.
- نظام حماية البيانات الشخصية في السعودية وموقع شركتكما يطلبه نظام حماية البيانات الشخصية السعودي من موقع شركتك: سياسة الخصوصية، والموافقة على الرسائل التسويقية، وأمن البيانات، وإشعار سدايا بأي تسرب خلال 72 ساعة.
- قانون حماية البيانات الشخصية في الإمارات وموقع شركتكما يطلبه المرسوم بقانون اتحادي رقم 45 لسنة 2021 من موقع شركتك: الموافقة، وسياسة الخصوصية، وأمن البيانات، والإبلاغ عن الاختراق، ومتى تنطبق قواعد DIFC وADGM.
- فواتير مزيفة من بريد شركتك: SPF وDKIM وDMARC بكلمات بسيطةعميلك يتلقى فاتورة من عنوان شركتك برقم حساب آخر. ما الذي تفعله سجلات SPF وDKIM وDMARC، وكيف تفحص نطاقك، وكيف تشدد الحماية تدريجيًا دون أن يضيع بريدك الحقيقي.
- شهادة SSL على وشك الانتهاء: ماذا تفعل قبل أن يرى عملاؤك التحذيركيف تقرأ تاريخ انتهاء شهادة موقعك، وماذا يرى الزائر بعد انتهائها، ولماذا يتعطل التجديد التلقائي أحيانًا، وما الأسئلة التي ترسلها إلى شركة الاستضافة اليوم.
- إضافات WordPress القديمة: ماذا تحدّث أولًا وماذا تحذفلماذا تُعد الإضافات القديمة أكثر طرق اختراق WordPress شيوعًا، وكيف تكتشفها، وبأيها تبدأ التحديث، وما الذي تحذفه، وهل تفعّل التحديثات التلقائية أم تبقيها يدوية.
Polski
- Przejmujesz stronę klienta: co sprawdzić przed wycenąLista kontrolna dla agencji i freelancerów: co sprawdzić z zewnątrz i w panelu, zanim wycenisz opiekę nad stroną po poprzednim wykonawcy, i jak wpisać wyniki do oferty, żeby klient zrozumiał cenę.
- NIS2 a strona Twojej firmy: o co zapyta Cię klientKlient podlega znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa i przysłał Ci ankietę dla dostawców? Skąd te pytania, na które odpowiada Twoja strona i poczta i jak przygotować dowody.
- Co IOD może sprawdzić na stronie klienta bez informatykaArt. 32 RODO a strona internetowa klienta: sześć rzeczy, które inspektor ochrony danych sprawdzi sam w 20 minut, czego z zewnątrz nie zobaczy i jak udokumentować przegląd z datą.
- Jak zabezpieczone są najpopularniejsze polskie strony? Pomiar 1000 domen .pl (wrzesień 2026)24 września 2026 r. sprawdziłem 1000 najpopularniejszych domen .pl. Mniej niż połowa chroni się przed podszywaniem w mailach, a co czwarta strona ma CSP.
- Czy moja strona jest bezpieczna? Test na 15 minut dla właściciela firmySześć rzeczy, które sprawdzisz na swojej stronie jeszcze dziś, bez dotykania kodu, i pięć pytań do osoby, która się nią opiekuje.
- Nagłówki bezpieczeństwa: co to jest i co zlecić programiścieSześć nagłówków HTTP, które mówią przeglądarce, jak chronić ludzi na Twojej stronie. Co robi każdy z nich, jak je sprawdzić i gotowe zlecenie dla programisty.
- Formularz kontaktowy jako furtka: jak go zabezpieczyćFormularze kontaktowe i zamówień przyjmują tekst od każdego, także od botów. Spam, wstrzykiwanie kodu, przesyłane pliki, captcha i to, kto czyta zgłoszenia.
- Jak rozmawiać z programistą o bezpieczeństwie stronyMasz wynik testu albo niepokojący sygnał i chcesz przekazać go programiście. Co wysłać, jak poprosić o wycenę i termin, ustalić priorytety i sprawdzić naprawę.
- Google ostrzega przed Twoją stroną: co zrobić krok po krokuCzerwony ekran w przeglądarce albo dopisek o hakerach w wynikach Google. Skąd się biorą, jak je potwierdzić w Search Console, posprzątać i poprosić o przegląd.
- RODO a strona firmowa: za co odpowiadasz jako właścicielTwój formularz zbiera imiona, maile i numery telefonów? Zobacz, czego RODO wymaga od Ciebie, a nie od programisty: zabezpieczeń, zgłoszenia w 72 godziny i umów.
- Objawy zhakowanej strony i co zrobić w pierwszej godziniePrzekierowania tylko na telefonie, obce podstrony w Google, nowi administratorzy, maile w spamie. Jak rozpoznać włamanie i co zrobić w pierwszej godzinie.
- SPF, DKIM i DMARC po ludzku: kto może wysyłać maile w Twoim imieniuFałszywa faktura z Twojego adresu to prawdziwe ryzyko. Co robią SPF, DKIM i DMARC, jak sprawdzić swoją domenę i jak bezpiecznie przejść z p=none na quarantine.
- Nieaktualne wtyczki w WordPressie: co aktualizować, a co usunąćDlaczego stare wtyczki to najczęstsza droga do WordPressa, jak je znaleźć, co zaktualizować najpierw, co usunąć i czy włączać automatyczne aktualizacje.
- Zapomniana kopia zapasowa na serwerze, którą może pobrać każdyPliki backup.zip, zrzuty bazy .sql i foldery old/ w katalogu strony to łatwy łup dla botów. Jak to sprawdzić, o co poprosić i gdzie bezpiecznie trzymać kopie.
- Certyfikat SSL wygasa: co zrobić, zanim klienci zobaczą ostrzeżenieJak odczytać datę ważności certyfikatu, co widzi klient po jego wygaśnięciu, dlaczego automatyczne odnawianie czasem zawodzi i o co zapytać firmę hostingową.