Czy Twoja strona jest bezpieczna? Odpowiedź dostaniesz po ludzku.

Wpisz adres. Po około 90 sekundach zobaczysz, co jest nie tak i co przekazać programiście.

Za darmo, bez konta i bez hasła. Strona działa normalnie.

Raportyprzykladowy-sklep.pl

Pobierz PDFWyślij programiście

przykladowy-sklep.pl

Wymaga uwagi. Dwa problemy warto naprawić jeszcze w tym tygodniu.

62/100

W tym tygodniu 2

  • Pełną kopię zapasową strony może pobrać każdy, kto zgadnie jej adres. Jest w niej baza Twoich klientów.Pliki na widoku
  • Trzy wtyczki są nieaktualne. Jedna ma publicznie znaną lukę, której boty szukają na co dzień.WordPress i wtyczki

W tym miesiącu 1

  • Każdy może wysłać maila, który wygląda, jakby przyszedł z Twojego sklepu. Klienci mogą dostać fałszywe faktury z Twoim logo.Poczta

Może poczekać 1

  • Strona nie prosi przeglądarki o blokowanie treści z innych serwisów. Samo w sobie mało groźne, warto dodać przy następnej aktualizacji.Ochrona w przeglądarce

To przykład. Uruchom test powyżej, a w tym oknie pojawi się wynik Twojej strony.

Dla programisty

Do programista

Temat: Poprawki bezpieczeństwa dla przykladowy-sklep.pl

Cześć, skan bezpieczeństwa znalazł poniższe problemy. Możesz przygotować wycenę i termin poprawek?

  • /backup-full.zip jest publicznie dostępny (HTTP 200, 48 MB). Usuń go z katalogu strony i zablokuj *.zip, *.sql, *.tar.gz w konfiguracji serwera.
  • Nieaktualne wtyczki: slider-pro 2.1.0 (znana podatność, poprawiona w 2.4.3) i dwie kolejne z załączonego raportu. Zaktualizuj i sprawdź ponownie.
  • Brak rekordu DMARC. Dodaj TXT _dmarc „v=DMARC1; p=quarantine; rua=mailto:...”, gdy SPF i DKIM przejdą test.
  • Brak Content-Security-Policy i X-Content-Type-Options: nosniff. Do dodania w konfiguracji serwera.

Dowody i szczegóły są w załączonym raporcie. Dzięki!

Pytania, które włamywacz zadaje o Twoją stronę. Odpowiadamy, zanim on to zrobi.

  • Certyfikat jest ważny, nie wygasa za tydzień, a każda podstrona ładuje się przez bezpieczne połączenie.

  • Porównujemy wersje WordPressa, wtyczek i motywu z publicznymi listami znanych luk.

  • Sprawdzamy, czy formularze i linki przyjmują dane, które powinny odrzucić.

  • Stare kopie zapasowe, pliki konfiguracyjne i panele, które każdy może otworzyć albo pobrać.

  • Czy Twoja domena blokuje obcych, którzy chcą wysyłać pocztę w Twoim imieniu.

  • Ukryte skrypty, linki do spamu i przekierowania, które zhakowane strony często noszą bez wiedzy właściciela.

  • Wersje testowe, stare subdomeny i usługi, które ktoś zostawił otwarte na świat.

  • Ustawienia, które nie pozwalają innym stronom przejąć sesji logowania ani osadzić Twojej strony u siebie.

Symulacja typowego ruchu botów. Tak wygląda zwykły dzień zwykłej strony firmowej.Przeciągnij, żeby obrócić

Zacznij za darmo. Płać, kiedy chcesz pełny obraz.

Darmowy

Zobacz, na czym stoisz

0 zł na zawsze

  • Wszystkie ponad 20 testów
  • Ocena i 3 najpilniejsze problemy
  • 5 testów miesięcznie dla 1 strony

Pro

Pilnuje strony za Ciebie

49 zł /mies.

Sprawdza stronę według harmonogramu i pisze do Ciebie, gdy coś się zmieni. Kosztuje mniej niż godzina pracy programisty w miesiącu.

Dla IOD i konsultantów RODO
  • Pełny raport z instrukcją naprawy każdego problemu
  • Automatyczne testy i mail, gdy coś się zmieni
  • Gotowe zlecenie dla programisty
  • Do 25 stron, bez limitu testów
  • Raporty PDF i przypisanie do RODO

Enterprise

Dla agencji i freelancerów

129 zł /mies.

Wysyłasz klientom raporty bezpieczeństwa z własnym logo i doliczasz je do abonamentu opieki nad stroną.

Jak to działa w agencji
  • Wszystko z Pro, bez limitu stron
  • Raporty z Twoim logo
  • Mapowanie PCI-DSS, ISO 27001 i NIS2
  • Do 10 osób w zespole
  • Priorytetowe wsparcie

Potrzebujesz tylko raz? Pełny skan jednej strony z kompletnym raportem kosztuje 39 zł, bez abonamentu.

Za 10 zł więcej Pro pilnuje jej przez cały miesiąc.

O to pytają nas właściciele stron

Czy muszę znać się na technice?

Nie. Wpisujesz adres i czytasz raport. Jest pisany dla osoby, która prowadzi firmę. Techniczne szczegóły trafiają do osobnego zlecenia dla programisty.

Czy skan spowolni albo zepsuje moją stronę?

Nie. Testy są tak zaprojektowane, żeby niczego na stronie nie zmieniać, a zapytania idą w takim tempie, że Twoi klienci niczego nie zauważą.

Czy potrzebujecie mojego hasła albo dostępu do hostingu?

Nie. ShieldWave patrzy tylko na to, co widzi każdy w internecie. Włamywacz widzi dokładnie to samo i właśnie o to chodzi.

Skan coś znalazł. Co teraz?

Otwórz raport. Znajdziesz w nim, co naprawić w tym tygodniu, w tym miesiącu i później. Zlecenie dla programisty prześlij osobie, która opiekuje się stroną. Jeśli nikt się nią nie zajmuje, napisz do mnie: w ENSOMEDIA buduję strony i się nimi opiekuję, więc przygotuję wycenę poprawek.

Czym to się różni od darmowych testerów online?

Darmowe testery zwykle sprawdzają jedną rzecz, na przykład certyfikat SSL, i podają wynik technicznym językiem. ShieldWave robi ponad 20 testów naraz, łączy problemy, które razem są groźniejsze, i tłumaczy, co oznaczają dla Twojej firmy.

Czy darmowy plan jest naprawdę darmowy?

Tak. Pięć testów miesięcznie dla jednej strony, bez karty. Widzisz ocenę i trzy najpilniejsze problemy. Płacisz dopiero wtedy, gdy chcesz pełny raport, więcej stron albo testy według harmonogramu.

Czy mogę zrezygnować w każdej chwili?

Tak, w ustawieniach konta. Plan działa do końca okresu, za który już zapłaciłeś.

Czy to zadziała z moją stroną?

Działa z każdą publiczną stroną. Strony na WordPressie dostają dodatkowe testy rdzenia, wtyczek i motywów, bo tam zaczyna się większość problemów z WordPressem.

Czy to zastępuje pentest?

Nie i nie będziemy udawać, że tak jest. Przy pentescie specjalista przez kilka dni próbuje się włamać. ShieldWave w około 90 sekund wyłapuje typowe luki, których szukają automatyczne boty.

Co dzieje się z wynikami skanu?

Zostają na Twoim koncie i nikomu ich nie udostępniamy. W każdej chwili możesz poprosić o usunięcie swoich danych. Szczegóły są w polityce prywatności.

Masz dwie minuty? Sprawdź swoją stronę.