Subdomény
Z veřejných certifikátů a dalších zdrojů najdeme všechny subdomény vašeho webu, i ty zapomenuté: staging, test, starý redakční systém. Právě přes ně se útočí nejčastěji.
např.: staging.vase-firma.cz je veřejně dostupná
Externí bezpečnostní kontrola webu
Prohlédneme si váš web zvenku, přesně tak, jak si ho prohlíží útočník: subdomény, certifikáty, DNS, e-mail, hlavičky i otevřená API. Dostanete srozumitelný report, u každého nálezu závažnost a návod, jak ho opravit.
bez přístupů · žádné útoky · jen to, co je veřejně vidět
$ zranitelnost scan vase-firma.cz
✓ DNS ......... v pořádku
✓ certifikát .. platný 62 dní
⚠ subdomény ... 14 (2 nečekané)
⚠ hlavičky .... chybí CSP
✗ /.git/ ...... veřejně dostupný
→ 2 varování · 1 kritický nálezŠest oblastí, které rozhodují o tom, jak snadným cílem váš web je. Každou z nich v reportu rozebereme do hloubky a kontroly průběžně rozšiřujeme.
Z veřejných certifikátů a dalších zdrojů najdeme všechny subdomény vašeho webu, i ty zapomenuté: staging, test, starý redakční systém. Právě přes ně se útočí nejčastěji.
např.: staging.vase-firma.cz je veřejně dostupná
Platnost a blížící se expirace certifikátů, zastaralé verze TLS, slabé šifry a stránky, které se načítají nezabezpečeně.
např.: certifikát expiruje za 6 dní
SPF, DKIM a DMARC záznamy, DNSSEC a další nastavení, bez kterých jde vaším jménem posílat podvržené e-maily zákazníkům.
např.: chybí DMARC, e-maily jde podvrhnout
HTTP hlavičky, které chrání návštěvníky před podvržením obsahu a krádeží session: CSP, HSTS, X-Frame-Options, nastavení cookies.
např.: chybí Content-Security-Policy
Veřejně dostupné soubory a rozhraní, které mají být skryté: /.git, .env, zálohy, výpisy adresářů, administrace, API bez přihlášení.
např.: /.env je veřejně čitelný
Jaké technologie a verze váš web prozrazuje navenek a jestli se k nim vážou známé, veřejně popsané zranitelnosti (CVE).
např.: zastaralý WordPress se známými CVE
Co to znamená
Na vašem serveru zůstala veřejně přístupná složka se zdrojovým kódem webu. Útočník si z ní může stáhnout celý kód včetně hesel k databázi a přesně vidí, kde má web slabá místa.
Jak to vyřešit
Zakázat přístup ke složce /.git v konfiguraci webserveru a ověřit, že vrací chybu 403 nebo 404. Pokud byla složka dostupná delší dobu, změňte hesla, která kód obsahuje.
AI prompt · zkopírujte do ChatGPT nebo Claude
Můj web běží na nginx a má veřejně dostupný adresář /.git/. Vysvětli mi, jaké riziko to představuje, napiš přesnou konfiguraci, jak přístup zablokovat, a řekni mi, jak si ověřím, že je to opravené a co dalšího mám po úniku zdrojového kódu udělat.
krok 1
Zadáte doménu a e-mail
Nic víc nepotřebujeme. Žádné přístupy, žádná instalace.
krok 2
Web prověříme zvenku
Projdeme všech šest oblastí a nálezy ručně zkontrolujeme, ať v reportu nejsou plané poplachy.
krok 3
Report přijde na e-mail
Obvykle do 48 hodin. Žádná administrace ani účet, jen report, se kterým můžete hned pracovat.
zaváděcí ceny
490 Kč jednou
výhodnější
190 Kč / měsíc
Hrajeme fér: kontrolujeme jen to, co je z internetu veřejně viditelné. Žádné prolamování, žádné útoky, žádné zatěžování vašeho serveru. Hloubkové aktivní testy provádíme jen po ověření vlastnictví domény.