Il vostro sito è ben protetto?
Inserite l'indirizzo del vostro sito: controlliamo cifratura, intestazioni di sicurezza, cookie e informazioni rivelate, con un voto chiaro, come gli scanner professionali.
Analisi passiva e senza rischi: leggiamo solo le risposte pubbliche del vostro sito. Nessuna intrusione, nessun dato conservato.
Cifratura
Il sito deve essere servito in HTTPS: la base della fiducia, e Google ne tiene conto.
La versione http:// deve reindirizzare a https://, altrimenti un visitatore può navigare in chiaro senza saperlo.
Il certificato deve essere valido e rinnovato per tempo.
Intestazioni di sicurezza
Obbliga il browser a usare sempre HTTPS, fin dalla prima visita.
Limita ciò che la pagina può caricare, la migliore difesa contro l'iniezione di script (XSS).
Impedisce di incorporare il vostro sito in una pagina trappola per dirottare i clic.
Impedisce al browser di « indovinare » il tipo dei file, un classico vettore d'attacco.
Controlla le informazioni trasmesse ai siti terzi quando un visitatore clicca su un link.
Disattiva i sensori inutili (fotocamera, microfono, geolocalizzazione…) per la pagina.
Cookie
I cookie devono avere gli attributi Secure e HttpOnly per non essere rubati o letti da uno script.
Discrezione del server
Un'intestazione Server troppo loquace rivela versioni potenzialmente attaccabili.
Annunciare la propria versione di PHP significa fornire la lista delle falle da provare.
Il tag « generator » rivela la versione esatta di WordPress & co. da nascondere.