🧪 Testovací provoz — účty schvaluje admin ručně · co to znamená · ostrý provoz za …
Přehled Kontrola úniku Ceny Merch FAQ Blog Nástroje Nástroje Aplikace Infografiky Hlášení incidentů Kontakt
Přihlásit se Začít zdarma
Web Audit PRO

Sjednocené skóre a doporučené opravy

Profesionální výstup, který sjednotí bezpečnostní, technické, soukromé a doménové signály do jednoho přehledu. V této fázi jde o lokální orientační model bez online skenování serveru.

Bezpečné chování Výpočet běží lokálně v prohlížeči. Nástroj neodesílá hesla, tokeny ani přihlašovací údaje a nenahrazuje plný externí audit.
0/100 skóre
Čeká na kontrolu

Zadej doménu a spusť vyhodnocení.

Výsledek ukáže orientační technické skóre, soukromí, bezpečnostní signály a doporučené opravy.

Bezpečnost0 %
Soukromí0 %
Technické nastavení0 %
Důvěryhodnost domény0 %

Rozklad po kategoriích

0 Bezpečnost
0 Soukromí
0 Technické
0 Doména

Co vyšlo dobře

Zatím nebyla provedena žádná kontrola.

Doporučené opravy

Po vyhodnocení se zde zobrazí doporučené kroky.
02
HTTPS

Protokol a redirect

Kontroluje finální protokol, HTTP status a přesměrování. Dlouhý redirect chain může zhoršit výkon i bezpečnostní přehled.

HTTPSstatusredirecty
03
HEADERS

Bezpečnostní hlavičky

Kontrola CSP, HSTS, X-Frame-Options / frame-ancestors, X-Content-Type-Options, Referrer-Policy a Permissions-Policy.

CSPHSTSXFOReferrer
04
COOKIES

Set-Cookie signály

Pokud jsou ve veřejné odpovědi cookies, kontrolují se viditelné atributy Secure, HttpOnly a SameSite.

SecureHttpOnlySameSite
05
DOPORUČENÍ

Výstup pro opravy

Výsledek rovnou vypíše konkrétní doporučení, co doplnit v konfiguraci webu, serveru nebo aplikace.

.htaccessserver configruční audit
06
SSRF SAFE

Ochrana endpointu

API blokuje lokální a privátní adresy, validuje redirecty ručně, používá timeouty a povoluje jen HTTP/HTTPS.

public host onlytimeoutmanual redirect
DŮLEŽITÉ

Co tento nástroj umí a neumí

Web Audit je pasivní kontrola veřejně dostupných prvků. Kontroluje hlavně HTTPS, status, redirecty, hlavičky a viditelné cookie atributy. Není to penetrační test.

Umí pasivně

Načte veřejné hlavičky webu a vyhodnotí základní bezpečnostní signály bez exploitů.

Umí doporučit

Upozorní na chybějící HSTS, CSP, ochranu proti rámování, Referrer-Policy nebo cookie atributy.

Nevidí vše

Některé cookies vznikají až po přihlášení nebo v aplikaci. Veřejná kontrola nemusí zachytit celý stav.

Není pentest

Nekontroluje SQL injection, XSS payloady, přihlášení, databázi ani interní administraci.

BEZPEČNOSTNÍ KONTEXT

Co má dobrý web typicky řešit

U webu nejde jen o zámek v adresním řádku. Dobrý základ je HTTPS, bezpečné cookies, rozumná CSP a omezení rámování.

HTTPS všude

Přesměrování z HTTP na HTTPS a HSTS snižují riziko downgrade a odposlechu.

CSP podle webu

CSP se musí ladit podle reálných skriptů, fontů a API. Kopírovat cizí CSP naslepo často rozbije web.

Cookies

Session cookie má být Secure, HttpOnly a SameSite. U přihlášených částí je to zásadní.

Ruční audit

Automatický výsledek je start. Finální nastavení musí ověřit člověk na konkrétní aplikaci.

SECURITY HIERARCHIE

Priority oprav pro web

Ne každá hlavička má stejnou váhu. SecureVault Web Audit řadí nejdřív věci, které chrání transport, session a prohlížeč před běžnými útoky.

Priorita 1HTTPS + cookies

Bez HTTPS a správných session cookies nemá smysl řešit kosmetiku. Session má být Secure, HttpOnly a SameSite.

Priorita 2HSTS + redirect

HTTP musí jít na HTTPS. HSTS zapnout až když je doména i subdomény připravená na čisté HTTPS.

Priorita 3CSP + rámování

CSP omezuje zdroje skriptů a frame-ancestors/XFO pomáhá proti clickjackingu.

Priorita 4Referrer / Permissions

Dolaďují únik informací a přístup k funkcím prohlížeče. Jsou důležité, ale po základech.

DOPORUČENÍ PRO OPRAVY

Typické hlavičky pro další fázi

Tady nejde o slepé kopírování. Každý web má jiné skripty, fonty, API a přihlášení. Tyhle body jsou jen bezpečný checklist pro ruční nastavení.

Strict-Transport-Security

Přidávat až když je HTTPS funkční na celé doméně i subdoménách, jinak může zamknout špatnou konfiguraci.

Content-Security-Policy

Začít opatrně přes report-only režim, potom zpřísňovat podle reálných zdrojů webu.

Session cookies

U přihlášení držet Secure + HttpOnly + SameSite. V PHP řešit i session_regenerate_id po loginu.

Frame protection

Proti clickjackingu použít X-Frame-Options SAMEORIGIN nebo modernější CSP frame-ancestors.

.HTACCESS STARTER

Bezpečný základ pro ruční testování

Nekopírovat naslepo do produkce bez testu. CSP se musí doladit podle reálných skriptů, fontů, obrázků a API vašeho webu.

# HTTPS redirect řešit jen pokud hosting nemá vlastní přesměrování # RewriteEngine On # RewriteCond %{HTTPS} !=on # RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301] Header always set X-Content-Type-Options "nosniff" Header always set Referrer-Policy "strict-origin-when-cross-origin" Header always set X-Frame-Options "SAMEORIGIN" Header always set Permissions-Policy "geolocation=(), microphone=(), camera=()" # HSTS zapnout až po ověření HTTPS na celé doméně # Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" # CSP ladit postupně podle konkrétního webu # Header always set Content-Security-Policy "default-src 'self'; frame-ancestors 'self'; base-uri 'self'; object-src 'none';"
TESTOVACÍ SKRIPTY

Interní kontrola Web Audit PRO

Self-test ověří pouze vlastní API endpoint a aktuální doménu. Pro reálný audit použijeme náš web nebo URL, kterou zadá uživatel — žádné automatické testy cizích webů.

Self-test zatím nebyl spuštěn.
LOKÁLNÍ HISTORIE

Poslední audity v tomto prohlížeči

Historie je uložená pouze v tomto prohlížeči. Vymazání historie smaže jen seznam posledních auditů na tomto zařízení — lokální statistiky zůstanou zachované.

Soukromí: SecureVault tuto lokální historii nezobrazuje jiným uživatelům a neukládá ji jako veřejný seznam testů. Serverový endpoint se používá jen pro pasivní načtení HTTP hlaviček.
Zatím bez historiePo prvním auditu se sem uloží krátký záznam.
STATISTIKY LOKÁLNĚ

Aktivita ve Web Audit PRO

Počítadla jsou lokální v prohlížeči a slouží jen jako přehled aktivity na tomto zařízení. Historii auditů lze smazat samostatně; statistiky lze resetovat zvlášť.

Audity0spuštěno
HTTPS OK0protokol
Dobré0nízké nálezy
Střední0doporučení
Vysoké0opravy
Chyby0endpoint
SECURITY HEADERS EXPLAINER

Co jednotlivé hlavičky znamenají

Krátké praktické vysvětlení, proč hlavička existuje, co chrání a proč se nemá nasazovat naslepo bez testu konkrétní aplikace.

HSTS

Nutí prohlížeč používat HTTPS. Zapínat až po ověření, že HTTPS funguje na celé doméně i subdoménách.

CSP

Omezuje zdroje skriptů, stylů a rámování. Začít přes report-only a postupně zpřísňovat podle reálného webu.

X-Frame-Options / frame-ancestors

Pomáhá proti clickjackingu. Modernější je CSP frame-ancestors, ale XFO je stále praktický fallback.

X-Content-Type-Options

Hodnota nosniff snižuje riziko MIME sniffingu, kdy prohlížeč interpretuje soubor jinak, než server deklaruje.

Referrer-Policy

Řídí, kolik informací o původní URL se pošle na další web. Pomáhá omezit únik citlivých cest.

SameSite cookies

Pomáhá proti některým CSRF scénářům. Přihlášení má používat Secure, HttpOnly a vhodné SameSite podle toku aplikace.

Domain Authenticity Lite

Ověření pravosti domény

Lokální kontrola, jestli zadaná doména odpovídá známé oficiální doméně, nebo jestli připomíná napodobeninu. Hodí se pro phishing odkazy, QR cíle, SMS, falešné přihlášení a platební stránky.

Co nástroj umí Porovnává domény lokálně: whitelist, podobnost názvu, riziková slova, podezřelou koncovku a dlouhé subdomény. Nejde o online reputační databázi.
Známá doména

Přednastavený oficiální web

Vybereš známou značku, například SecureVault.cz nebo Alza. Nástroj ví, jaké domény jsou pro ni v lokálním seznamu považované za oficiální.

Vlastní doména

Porovnání proti tvému webu

Použij, když chceš ověřovat napodobeniny své domény. Do pole vložíš například securevault.cz a kontroluješ podezřelé varianty.

Rizikové skóre

0 až 100 bodů rizika

Nižší číslo znamená menší riziko. Vyšší číslo ukazuje podezření na typo doménu, špatnou TLD, login slova nebo neověřenou subdoménu.

Kontrola domény

Známá doména: vybereš značku a nástroj porovnává proti jejím oficiálním doménám v lokálním seznamu.
Vlastní doména: vyplň svůj skutečný web. Pak kontroluj, jestli podezřelá URL není jeho napodobenina.
Aktuální oficiální domény pro porovnání
securevault.cz

Používej jako orientační kontrolu. Nízké skóre neznamená automaticky bezpečný web. U citlivých účtů vždy otevři adresu ručně nebo přes uloženou záložku.

Lokální historie kontrol

časdoménavýsledekrizikopoznámka
Historie je zatím prázdná.

Historie je uložená jen v LocalStorage v tomto prohlížeči. Neslouží jako serverová analytika.

SecureVault ekosystém

Doporučený další krok po Web Auditu

Hlavičky a HTTPS jsou jen část bezpečnosti. Po pasivním auditu je dobré projít kód, session tok a integritu souborů.

kód

Prověřit kód webu

Zkontroluj PHP/JS/HTML/.htaccess vzory, debug výpisy, uploady, session a CSRF signály.

Otevřít Code Inspector
hash

Ověřit soubory webu

U releasů, archivů a instalátorů porovnej SHA-256 otisk ve Verify Download Mode.

Otevřít Hash Tools
hesla

Zkontrolovat účty

Admin účty musí mít silná unikátní hesla, 2FA a rozumnou password policy.

Otevřít Password Center