Moduł skanera · testssl.sh
Certyfikat i szyfrowanie połączenia
SSL / TLS
SSL/TLS to protokół szyfrujący połączenie między przeglądarką a serwerem. Bez ważnego certyfikatu przeglądarki wyświetlają ostrzeżenie "Niezaufane połączenie", a dane użytkowników mogą być przechwycone przez atakującego.
Skanuj moją stronęDlaczego to ważne
Ataki Man-in-the-Middle (MITM) są możliwe gdy: certyfikat jest wygasły lub samopodpisany, serwer akceptuje przestarzałe protokoły TLS 1.0 / 1.1, używane są słabe szyfry (RC4, 3DES, NULL), brak nagłówka HSTS pozwala na downgrade do HTTP.
Co sprawdzamy
Używamy testssl.sh - open-source narzędzia stosowanego przez specjalistów bezpieczeństwa na całym świecie. Sprawdzamy każdy parametr połączenia TLS i oceniamy według standardów OWASP.
Wykrywane zagrożenia
Jak naprawić
Odnów certyfikat min. 30 dni przed wygaśnięciem (Let's Encrypt robi to automatycznie)
Wyłącz TLS 1.0 i TLS 1.1 w konfiguracji serwera (Nginx/Apache)
Dodaj nagłówek: Strict-Transport-Security: max-age=31536000; includeSubDomains
Włącz OCSP Stapling w konfiguracji Nginx: ssl_stapling on; ssl_stapling_verify on;
Często zadawane pytania
Czy HTTPS wystarczy żeby być bezpiecznym?
HTTPS to podstawa, ale niewystarczająca. Można mieć HTTPS z wygasłym certyfikatem, słabymi szyframi lub bez HSTS - każdy z tych przypadków jest podatnością.
Jak sprawdzić ocenę SSL/TLS swojej strony?
Wpisz adres strony w naszym skanerze - sprawdzimy wszystkie parametry SSL i pokażemy wynik A–F w 5 minut, razem z listą problemów do naprawy.
Co to jest HSTS i dlaczego jest ważny?
HTTP Strict Transport Security to nagłówek który nakazuje przeglądarce zawsze używać HTTPS. Bez niego atakujący może wykonać SSL Stripping - przekierować użytkownika na HTTP i przechwycić ruch.
Sprawdź swoją stronę teraz.
Skan SSL / TLS + 9 innych modułów. Wynik A–F w 5 minut. Pierwsze 5 skanów bezpłatnie.
Skanuj stronę