Analisi di sicurezza / Analisi di sicurezza web
Analisi di sicurezza web
Effettuiamo una sola richiesta HTTPS alla vostra home page e analizziamo le intestazioni restituite. Quelle intestazioni determinano le protezioni che il browser applica a ciascuno dei vostri visitatori. Risultato in pochi secondi, con la correzione esatta per ogni punto mancante.
Analisi passiva: nessuna intrusione, nessuna scansione di porte, nessun tentativo di sfruttamento. Testate soltanto un dominio che possedete o che siete autorizzati a testare.
Che cosa verifichiamo
Cifratura e HSTS
Il sito risponde in HTTPS e impone al browser di non tentare mai più una connessione in chiaro?
Content Security Policy
È pubblicata una policy CSP, e resta efficace (senza `unsafe-inline` né `unsafe-eval`)?
Clickjacking e tipo MIME
Il vostro sito può essere incorniciato da un dominio di terze parti, e il browser rispetta i tipi di file dichiarati?
Cookie
I cookie impostati sulla home page portano gli attributi `Secure` e `HttpOnly`?
Referrer policy e permessi
I vostri URL interni trapelano verso siti terzi, e le funzioni sensibili del browser sono limitate?
Divulgazione della versione
Le vostre intestazioni annunciano la versione esatta del software del server, che orienta un attacco automatizzato?
Questi controlli riguardano la configurazione pubblica del server. Non coprono né la logica applicativa, né l’autenticazione, né le dipendenze: un audit completo resta un percorso a sé.
Verificate anche il DNS e il recapito e-mail