Skaner ShieldWave i wyłączenie domeny

Wersja z 29 września 2026 r.

1. Czym jest skaner i kto go prowadzi

ShieldWave (https://shieldwave.io) sprawdza bezpieczeństwo stron internetowych z zewnątrz. Prowadzi go Radosław Fedorczuk, prowadzący działalność gospodarczą pod firmą ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, NIP 8952195742, numer VAT UE PL8952195742, REGON 381626230, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), dalej „ENSOMEDIA” lub „my”.

2. Jak skaner się przedstawia

Skaner przedstawia się identyfikatorem (User-Agent) ShieldWave-Scanner/1.0 (+https://shieldwave.io/bot).

Nie każde zapytanie go ma: części sprawdzenia, które wczytują stronę tak jak przeglądarka, przedstawiają się jako zwykła przeglądarka. Na domenach, nad którymi klient nie potwierdził kontroli, skaner przerywa pracę, gdy strona odmawia odpowiedzi. Na domenach potwierdzonych przez ich właściciela może ponowić zapytanie jako przeglądarka. Dlatego zablokowanie identyfikatora nie zatrzyma wszystkich zapytań; aby sprawdzenia Twojej strony ustały, poproś o wyłączenie domeny (punkt 5).

Identyfikator może skopiować każdy. W razie wątpliwości prześlij nam czas, adres IP i wiersz z logu, a powiemy, czy zapytanie było nasze.

3. Co sprawdzenie robi ze stroną

Sprawdzenie odczytuje to, co zwraca serwer (strony, nagłówki bezpieczeństwa, certyfikat, pliki cookie, pamięć podręczną), i pyta o typowe adresy zapomnianych plików. Zależnie od platformy sprawdza też konfigurację WordPressa. Formularze, przekierowania i znane podatności sprawdza tylko pełny zestaw, opisany niżej.

Sprawdzenie zlecone z konta wysyła do formularzy i adresów strony dane testowe tylko wtedy, gdy klient potwierdził kontrolę nad domeną (rekord DNS, plik, znacznik meta albo połączona wtyczka WordPress). To więcej niż samo odczytywanie. Bez takiego potwierdzenia wykonuje krótszy zestaw i przerywa pracę, gdy strona odmawia odpowiedzi. Sprawdzenie demonstracyjne i cztery darmowe narzędzia, dostępne dla każdego bez konta, wykonują krótszy zestaw: odczytują to, co zwraca serwer, i nie wysyłają danych testowych do formularzy; sprawdzenie demonstracyjne pyta też o krótką listę adresów zapomnianych plików.

Sprawdzenie nie loguje się na stronie, chyba że klient podał dane logowania do części dostępnej po zalogowaniu, i nie zmienia treści strony. Dane testowe wysłane do formularza mogą jednak do Ciebie dotrzeć, na przykład jako wiadomość z formularza kontaktowego. Ograniczamy tempo zapytań i liczbę sprawdzeń, jakie może zlecić jedno konto i jeden adres IP. Sprawdzenia odbywają się tylko na zlecenie klienta, według jego harmonogramu albo na żądanie osoby, która korzysta ze sprawdzenia demonstracyjnego.

4. Kto może zlecić sprawdzenie

Z konta klient może sprawdzić tylko stronę, która należy do niego, albo stronę, której właściciel na to pozwolił. Klient oświadcza to przy dodawaniu strony lub zlecaniu sprawdzenia; oświadczenie zapisujemy z danymi konta, domeną, czasem, miejscem jego złożenia, adresem IP i identyfikacją przeglądarki i przechowujemy przez 3 lata od złożenia oświadczenia. Pełny zestaw sprawdzeń uruchamiamy dopiero po technicznym potwierdzeniu kontroli nad domeną (rekord DNS, plik, znacznik meta albo połączona wtyczka); możemy też poprosić o dowód zgody właściciela.

Sprawdzanie strony bez zgody narusza Regulamin i może być przestępstwem, na przykład uzyskaniem dostępu do systemu informatycznego bez uprawnienia albo zakłóceniem jego pracy (art. 267-269c Kodeksu karnego).

5. Jak wyłączyć domenę

Właściciel strony może wyłączyć swoją domenę ze wszystkich sprawdzeń ShieldWave, bezpłatnie i bez podawania powodu. Napisz na adres support@shieldwave.io z adresu w tej domenie, w temacie wpisz „Wyłączenie domeny” i napisz, czy wyłączenie ma objąć subdomeny. Jeśli piszesz z innego adresu, dołącz inny dowód kontroli nad domeną, na przykład rekord DNS albo plik z tekstem, który Ci podamy.

Wyłączamy domenę w ciągu 2 dni roboczych od otrzymania kompletnej prośby, potwierdzamy to e-mailem i zostawiamy domenę na naszej liście wyłączeń, która obejmuje sprawdzenia wszystkich klientów, sprawdzenie demonstracyjne i darmowe narzędzia. Aby cofnąć wyłączenie, napisz z adresu w tej samej domenie.

6. Jak zgłosić nadużycie

Jeśli uważasz, że ktoś sprawdził Twoją stronę przez ShieldWave bez zgody, napisz na adres support@shieldwave.io. Podaj domenę, datę i godzinę ze strefą czasową oraz adres IP i wiersz z logu, jeśli je masz. Sprawdzimy, kto zlecił sprawdzenie. Możemy poprosić go o dowód zgody, zablokować sprawdzenia Twojej domeny i zawiesić jego konto, a potem napiszemy Ci, co zrobiliśmy. Dane klienta ujawniamy tylko wtedy, gdy pozwala na to prawo. Słabość w samym ShieldWave zgłoś według strony Zgłaszanie podatności.

7. Co dzieje się z wynikami

Wyniki otrzymuje osoba, która zleciła sprawdzenie, w swoim koncie lub w przeglądarce. Sami nie publikujemy wyników.

8. Historia zmian