Přehled Plány Funkce Kapacita FAQ Nástroje Merch Kontakt
Přihlásit se Začít zdarma
01
PASIVNÍ AUDIT

URL / doména

Reálná kontrola veřejně dostupných prvků webu. Kvůli CORS běží přes serverový endpoint api.php. Nástroj stahuje hlavně hlavičky, neobsahuje exploit payloady a nejde o pentest.

HTTPSredirect chainsecurity headerscookie flagssecurity.txt
02
HTTPS

Protokol a redirect

Kontroluje finální protokol, HTTP status a přesměrování. Dlouhý redirect chain může zhoršit výkon i bezpečnostní přehled.

HTTPSstatusredirecty
03
HEADERS

Bezpečnostní hlavičky

Kontrola CSP, HSTS, X-Frame-Options / frame-ancestors, X-Content-Type-Options, Referrer-Policy a Permissions-Policy.

CSPHSTSXFOReferrer
04
COOKIES

Set-Cookie signály

Pokud jsou ve veřejné odpovědi cookies, kontrolují se viditelné atributy Secure, HttpOnly a SameSite.

SecureHttpOnlySameSite
05
DOPORUČENÍ

Výstup pro opravy

Výsledek rovnou vypíše konkrétní doporučení, co doplnit v konfiguraci webu, serveru nebo aplikace.

.htaccessserver configruční audit
06
SSRF SAFE

Ochrana endpointu

API blokuje lokální a privátní adresy, validuje redirecty ručně, používá timeouty a povoluje jen HTTP/HTTPS.

public host onlytimeoutmanual redirect
PASIVNÍ AUDIT
/100
čeká na audit
Zadej URL a spusť pasivní kontrolu.
VÝSLEDEK

Web Audit čeká na URL

Serverový endpoint Zadejte veřejnou URL a spusťte audit.
Protokolčeká
Statusčeká
Serverčeká
Redirectyčeká
Hlavičkyčeká na audit
Cookiesčeká na audit
PRŮHLEDNÉ SKÓROVÁNÍ

Za co se body odečítají

Skóre nálezů je problémové skóre: 0 znamená bez zjevných nálezů, vyšší číslo znamená více nebo závažnější doporučení. Neověřitelné věci se nemají vydávat za chybu.

Transparentní odečty

Čeká na auditPo spuštění se zobrazí přesné položky a odečty.

Co opravit na mém hostingu

Po auditu se zde zobrazí praktické návrhy pro Apache/.htaccess a PHP fallback. CSP a HSTS nasazuj postupně podle konkrétní aplikace, aby se nerozbila.

Spusť audit a průvodce ukáže návrhy podle skutečně nalezených položek.
PRIORITY NÁLEZŮ

Co řešit jako první

Po auditu se sem poskládá praktický seznam oprav podle dopadu. Nejdřív transport a session, potom prohlížečové politiky a doplňkové hlavičky.

Čeká na auditSpusť audit a nástroj připraví pořadí oprav podle výsledku.
REPORT

Lokální report a export

Report se skládá v prohlížeči z výsledku posledního auditu. Nic se neukládá na server. Hodí se pro poznámky, checklist nebo kopírování do interní dokumentace.

Report se zobrazí po auditu.
RYCHLÝ PŘEHLED

Kontrolní matice po auditu

Po spuštění se sem vypíšou hlavní signály. Zelená je dobrý základ, žlutá znamená ruční kontrolu, červená prioritu opravy.

HTTPSčeká na audit
Statusčeká na audit
Hlavičkyčeká na audit
DŮLEŽITÉ

Co tento nástroj umí a neumí

Web Audit je pasivní kontrola veřejně dostupných prvků. Kontroluje hlavně HTTPS, status, redirecty, hlavičky a viditelné cookie atributy. Není to penetrační test.

Umí pasivně

Načte veřejné hlavičky webu a vyhodnotí základní bezpečnostní signály bez exploitů.

Umí doporučit

Upozorní na chybějící HSTS, CSP, ochranu proti rámování, Referrer-Policy nebo cookie atributy.

Nevidí vše

Některé cookies vznikají až po přihlášení nebo v aplikaci. Veřejná kontrola nemusí zachytit celý stav.

Není pentest

Nekontroluje SQL injection, XSS payloady, přihlášení, databázi ani interní administraci.

BEZPEČNOSTNÍ KONTEXT

Co má dobrý web typicky řešit

U webu nejde jen o zámek v adresním řádku. Dobrý základ je HTTPS, bezpečné cookies, rozumná CSP a omezení rámování.

HTTPS všude

Přesměrování z HTTP na HTTPS a HSTS snižují riziko downgrade a odposlechu.

CSP podle webu

CSP se musí ladit podle reálných skriptů, fontů a API. Kopírovat cizí CSP naslepo často rozbije web.

Cookies

Session cookie má být Secure, HttpOnly a SameSite. U přihlášených částí je to zásadní.

Ruční audit

Automatický výsledek je start. Finální nastavení musí ověřit člověk na konkrétní aplikaci.

SECURITY HIERARCHIE

Priority oprav pro web

Ne každá hlavička má stejnou váhu. SecureVault Web Audit řadí nejdřív věci, které chrání transport, session a prohlížeč před běžnými útoky.

Priorita 1HTTPS + cookies

Bez HTTPS a správných session cookies nemá smysl řešit kosmetiku. Session má být Secure, HttpOnly a SameSite.

Priorita 2HSTS + redirect

HTTP musí jít na HTTPS. HSTS zapnout až když je doména i subdomény připravená na čisté HTTPS.

Priorita 3CSP + rámování

CSP omezuje zdroje skriptů a frame-ancestors/XFO pomáhá proti clickjackingu.

Priorita 4Referrer / Permissions

Dolaďují únik informací a přístup k funkcím prohlížeče. Jsou důležité, ale po základech.

DOPORUČENÍ PRO OPRAVY

Typické hlavičky pro další fázi

Tady nejde o slepé kopírování. Každý web má jiné skripty, fonty, API a přihlášení. Tyhle body jsou jen bezpečný checklist pro ruční nastavení.

Strict-Transport-Security

Přidávat až když je HTTPS funkční na celé doméně i subdoménách, jinak může zamknout špatnou konfiguraci.

Content-Security-Policy

Začít opatrně přes report-only režim, potom zpřísňovat podle reálných zdrojů webu.

Session cookies

U přihlášení držet Secure + HttpOnly + SameSite. V PHP řešit i session_regenerate_id po loginu.

Frame protection

Proti clickjackingu použít X-Frame-Options SAMEORIGIN nebo modernější CSP frame-ancestors.

.HTACCESS STARTER

Bezpečný základ pro ruční testování

Nekopírovat naslepo do produkce bez testu. CSP se musí doladit podle reálných skriptů, fontů, obrázků a API vašeho webu.

# HTTPS redirect řešit jen pokud hosting nemá vlastní přesměrování # RewriteEngine On # RewriteCond %{HTTPS} !=on # RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301] Header always set X-Content-Type-Options "nosniff" Header always set Referrer-Policy "strict-origin-when-cross-origin" Header always set X-Frame-Options "SAMEORIGIN" Header always set Permissions-Policy "geolocation=(), microphone=(), camera=()" # HSTS zapnout až po ověření HTTPS na celé doméně # Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" # CSP ladit postupně podle konkrétního webu # Header always set Content-Security-Policy "default-src 'self'; frame-ancestors 'self'; base-uri 'self'; object-src 'none';"
TESTOVACÍ SKRIPTY

Interní kontrola Web Audit PRO

Self-test ověří pouze vlastní API endpoint a aktuální doménu. Pro reálný audit použijeme náš web nebo URL, kterou zadá uživatel — žádné automatické testy cizích webů.

Self-test zatím nebyl spuštěn.
LOKÁLNÍ HISTORIE

Poslední audity v tomto prohlížeči

Historie je uložená pouze v tomto prohlížeči. Vymazání historie smaže jen seznam posledních auditů na tomto zařízení — lokální statistiky zůstanou zachované.

Soukromí: SecureVault tuto lokální historii nezobrazuje jiným uživatelům a neukládá ji jako veřejný seznam testů. Serverový endpoint se používá jen pro pasivní načtení HTTP hlaviček.
Zatím bez historiePo prvním auditu se sem uloží krátký záznam.
STATISTIKY LOKÁLNĚ

Aktivita ve Web Audit PRO

Počítadla jsou lokální v prohlížeči a slouží jen jako přehled aktivity na tomto zařízení. Historii auditů lze smazat samostatně; statistiky lze resetovat zvlášť.

Audity0spuštěno
HTTPS OK0protokol
Dobré0nízké nálezy
Střední0doporučení
Vysoké0opravy
Chyby0endpoint
SECURITY HEADERS EXPLAINER

Co jednotlivé hlavičky znamenají

Krátké praktické vysvětlení, proč hlavička existuje, co chrání a proč se nemá nasazovat naslepo bez testu konkrétní aplikace.

HSTS

Nutí prohlížeč používat HTTPS. Zapínat až po ověření, že HTTPS funguje na celé doméně i subdoménách.

CSP

Omezuje zdroje skriptů, stylů a rámování. Začít přes report-only a postupně zpřísňovat podle reálného webu.

X-Frame-Options / frame-ancestors

Pomáhá proti clickjackingu. Modernější je CSP frame-ancestors, ale XFO je stále praktický fallback.

X-Content-Type-Options

Hodnota nosniff snižuje riziko MIME sniffingu, kdy prohlížeč interpretuje soubor jinak, než server deklaruje.

Referrer-Policy

Řídí, kolik informací o původní URL se pošle na další web. Pomáhá omezit únik citlivých cest.

SameSite cookies

Pomáhá proti některým CSRF scénářům. Přihlášení má používat Secure, HttpOnly a vhodné SameSite podle toku aplikace.

Domain Authenticity Lite

Ověření pravosti domény

Lokální kontrola, jestli zadaná doména odpovídá známé oficiální doméně, nebo jestli připomíná napodobeninu. Hodí se pro phishing odkazy, QR cíle, SMS, falešné přihlášení a platební stránky.

Co nástroj umí Porovnává domény lokálně: whitelist, podobnost názvu, riziková slova, podezřelou koncovku a dlouhé subdomény. Nejde o online reputační databázi.
Známá doména

Přednastavený oficiální web

Vybereš známou značku, například SecureVault.cz nebo Alza. Nástroj ví, jaké domény jsou pro ni v lokálním seznamu považované za oficiální.

Vlastní doména

Porovnání proti tvému webu

Použij, když chceš ověřovat napodobeniny své domény. Do pole vložíš například securevault.cz a kontroluješ podezřelé varianty.

Rizikové skóre

0 až 100 bodů rizika

Nižší číslo znamená menší riziko. Vyšší číslo ukazuje podezření na typo doménu, špatnou TLD, login slova nebo neověřenou subdoménu.

Kontrola domény

Známá doména: vybereš značku a nástroj porovnává proti jejím oficiálním doménám v lokálním seznamu.
Vlastní doména: vyplň svůj skutečný web. Pak kontroluj, jestli podezřelá URL není jeho napodobenina.
Aktuální oficiální domény pro porovnání
securevault.cz

Používej jako orientační kontrolu. Nízké skóre neznamená automaticky bezpečný web. U citlivých účtů vždy otevři adresu ručně nebo přes uloženou záložku.

Lokální historie kontrol

časdoménavýsledekrizikopoznámka
Historie je zatím prázdná.

Historie je uložená jen v LocalStorage v tomto prohlížeči. Neslouží jako serverová analytika.

Web Audit PRO

Sjednocené skóre a doporučené opravy

Profesionální výstup, který sjednotí bezpečnostní, technické, soukromé a doménové signály do jednoho přehledu. V této fázi jde o lokální orientační model bez online skenování serveru.

Bezpečné chování Výpočet běží lokálně v prohlížeči. Nástroj neodesílá hesla, tokeny ani přihlašovací údaje a nenahrazuje plný externí audit.
0/100 skóre
Čeká na kontrolu

Zadej doménu a spusť vyhodnocení.

Výsledek ukáže orientační technické skóre, soukromí, bezpečnostní signály a doporučené opravy.

Bezpečnost0 %
Soukromí0 %
Technické nastavení0 %
Důvěryhodnost domény0 %

Co vyšlo dobře

Zatím nebyla provedena žádná kontrola.

Doporučené opravy

Po vyhodnocení se zde zobrazí doporučené kroky.
SecureVault ekosystém

Doporučený další krok po Web Auditu

Hlavičky a HTTPS jsou jen část bezpečnosti. Po pasivním auditu je dobré projít kód, session tok a integritu souborů.

kód

Prověřit kód webu

Zkontroluj PHP/JS/HTML/.htaccess vzory, debug výpisy, uploady, session a CSRF signály.

Otevřít Code Inspector
hash

Ověřit soubory webu

U releasů, archivů a instalátorů porovnej SHA-256 otisk ve Verify Download Mode.

Otevřít Hash Tools
hesla

Zkontrolovat účty

Admin účty musí mít silná unikátní hesla, 2FA a rozumnou password policy.

Otevřít Password Center