zranitelnost.cz

Externí bezpečnostní kontrola webu

Je váš web zranitelný?

Prohlédneme si váš web zvenku, přesně tak, jak si ho prohlíží útočník: subdomény, certifikáty, DNS, e-mail, hlavičky i otevřená API. Dostanete srozumitelný report, u každého nálezu závažnost a návod, jak ho opravit.

bez přístupů · žádné útoky · jen to, co je veřejně vidět

kontrola zvenku
$ zranitelnost scan vase-firma.cz
 DNS ......... v pořádku
 certifikát .. platný 62 dní
 subdomény ... 14 (2 nečekané)
 hlavičky .... chybí CSP
 /.git/ ...... veřejně dostupný

 2 varování · 1 kritický nález

Co všechno kontrolujeme

Šest oblastí, které rozhodují o tom, jak snadným cílem váš web je. Každou z nich v reportu rozebereme do hloubky a kontroly průběžně rozšiřujeme.

01

Subdomény

Z veřejných certifikátů a dalších zdrojů najdeme všechny subdomény vašeho webu, i ty zapomenuté: staging, test, starý redakční systém. Právě přes ně se útočí nejčastěji.

např.: staging.vase-firma.cz je veřejně dostupná

02

Certifikáty a šifrování

Platnost a blížící se expirace certifikátů, zastaralé verze TLS, slabé šifry a stránky, které se načítají nezabezpečeně.

např.: certifikát expiruje za 6 dní

03

DNS a e-mail

SPF, DKIM a DMARC záznamy, DNSSEC a další nastavení, bez kterých jde vaším jménem posílat podvržené e-maily zákazníkům.

např.: chybí DMARC, e-maily jde podvrhnout

04

Bezpečnostní hlavičky

HTTP hlavičky, které chrání návštěvníky před podvržením obsahu a krádeží session: CSP, HSTS, X-Frame-Options, nastavení cookies.

např.: chybí Content-Security-Policy

05

Otevřená API a citlivé soubory

Veřejně dostupné soubory a rozhraní, které mají být skryté: /.git, .env, zálohy, výpisy adresářů, administrace, API bez přihlášení.

např.: /.env je veřejně čitelný

06

Technologie a známé zranitelnosti

Jaké technologie a verze váš web prozrazuje navenek a jestli se k nim vážou známé, veřejně popsané zranitelnosti (CVE).

např.: zastaralý WordPress se známými CVE

Report, kterému porozumíte

  • Semafor závažnosti. U každého nálezu hned vidíte, jestli je v pořádku, jestli jde o varování, nebo o kritickou chybu k okamžitému řešení.
  • A→ZVysvětlivky pojmů. Každý odborný pojem vysvětlíme lidsky. Report dává smysl i bez technického vzdělání.
  • AIHotové AI prompty. U nálezů, kde to jde, přikládáme prompt pro ChatGPT nebo Claude. Stačí zkopírovat a AI vás provede opravou krok za krokem, nebo ji rovnou předáte svému vývojáři.
ukázka nálezu · oblast 05 · citlivé souborykritické

/.git/ je veřejně dostupný

Co to znamená

Na vašem serveru zůstala veřejně přístupná složka se zdrojovým kódem webu. Útočník si z ní může stáhnout celý kód včetně hesel k databázi a přesně vidí, kde má web slabá místa.

Jak to vyřešit

Zakázat přístup ke složce /.git v konfiguraci webserveru a ověřit, že vrací chybu 403 nebo 404. Pokud byla složka dostupná delší dobu, změňte hesla, která kód obsahuje.

AI prompt · zkopírujte do ChatGPT nebo Claude

Můj web běží na nginx a má veřejně dostupný adresář /.git/. Vysvětli mi, jaké riziko to představuje, napiš přesnou konfiguraci, jak přístup zablokovat, a řekni mi, jak si ověřím, že je to opravené a co dalšího mám po úniku zdrojového kódu udělat.

Jak to probíhá

  1. krok 1

    Zadáte doménu a e-mail

    Nic víc nepotřebujeme. Žádné přístupy, žádná instalace.

  2. krok 2

    Web prověříme zvenku

    Projdeme všech šest oblastí a nálezy ručně zkontrolujeme, ať v reportu nejsou plané poplachy.

  3. krok 3

    Report přijde na e-mail

    Obvykle do 48 hodin. Žádná administrace ani účet, jen report, se kterým můžete hned pracovat.

Ceník

zaváděcí ceny

Jednorázový report

490 Kč jednou

  • · kompletní kontrola všech šesti oblastí
  • · závažnost a vysvětlení každého nálezu
  • · AI prompty s postupem opravy
Objednat report

výhodnější

Pravidelná kontrola

190 Kč / měsíc

  • · každý měsíc čerstvý kompletní report
  • · zvýrazněné změny a nové nálezy
  • · nová subdoména nebo končící certifikát vás nepřekvapí
  • · zrušíte kdykoli
Hlídat můj web

Hrajeme fér: kontrolujeme jen to, co je z internetu veřejně viditelné. Žádné prolamování, žádné útoky, žádné zatěžování vašeho serveru. Hloubkové aktivní testy provádíme jen po ověření vlastnictví domény.

Časté dotazy

Je to legální?
Ano. Díváme se jen na to, co je z internetu veřejně viditelné, stejné informace si může zobrazit kdokoli. Nic neprolamujeme, nehádáme hesla a váš server nezatěžujeme. Hloubkové aktivní testy provádíme jen po ověření, že doména patří vám.
Co od vás budu potřebovat?
Jen doménu a e-mail, kam má přijít report. Žádné přístupy, žádná instalace, žádná registrace.
Pro koho to je?
Pro firmy a e-shopy, které nemají vlastní security tým. Report je psaný srozumitelně, aby mu porozuměl majitel firmy i její dodavatel webu.
Co když nic nenajdete?
I to je cenná informace. Report vždy obsahuje kompletní přehled všech kontrol, takže černé na bílém uvidíte, co máte v pořádku, a doporučení, co hlídat dál.
Čím se lišíte od automatických skenerů?
Výstupem. Nedostanete stovky řádků technického výpisu v angličtině, ale česky psaný report: co jsme našli, jak je to vážné, co to znamená pro vás a jak to opravit, včetně hotového AI promptu krok za krokem řešení.

Prověřte svůj web

Vyplňte doménu a e-mail. Ozveme se s potvrzením a platebními údaji, report dostanete obvykle do 48 hodin od platby.

Odesláním souhlasíte s tím, že váš web zkontrolujeme zvenku a na uvedený e-mail pošleme report. Nic dalšího s vaším e-mailem neděláme.