Bezpečnosť a e-mail
Bezpečnostné hlavičky servera
Bezpečnostné hlavičky sú pokyny, ktoré server posiela prehliadaču. Audit sleduje tri: HSTS (prehliadač vždy použije HTTPS), X-Content-Type-Options (prehliadač neuhaduje typ súboru) a ochranu pred vložením stránky do cudzieho rámca. Ide o užitočné základy, nie o úplnú bezpečnosť.
Prečo to e-shopu záleží
Hlavičky sťažujú niektoré útoky, napríklad podvrhnutie pripojenia na http alebo vloženie vášho webu do cudzej stránky. Nastavujú sa na serveri, bez zásahu do kódu e-shopu.
Ako zistím, či to mám
V nástrojoch pre vývojárov (F12, karta Sieť) vyberte hlavný dokument a pozrite Hlavičky odpovede. Dá sa použiť aj curl -I adresa.
Skontrolovať bezplatným nástrojom: Bezpečnostné hlavičky
Ako to opraviť
- Nastavte hlavičky na serveri, v hostingu alebo na CDN.
- HSTS začnite s krátkou platnosťou (napríklad max-age=300), potom ju predlžte, napokon aj na rok.
- includeSubDomains pridajte až keď majú všetky subdomény funkčné HTTPS.
- Pridajte X-Content-Type-Options: nosniff.
- Ochranu pred rámcom nastavte cez X-Frame-Options alebo Content-Security-Policy (frame-ancestors). Pokročilú politiku CSP najprv testujte v režime iba hlásení.
Časté chyby a falošné poplachy
- HSTS zapnuté skôr, než HTTPS beží spoľahlivo; opraviť sa to ťažko, pretože prehliadače si pravidlo pamätajú.
- Ochrana pred rámcom zapnutá bez rozmyslu tam, kde sa vaša stránka legitímne vkladá do inej (napríklad v partnerskom portáli).
- Preload zapnutý bez premyslenia (ťažko vratné).
- Príliš prísna politika CSP bez testovania.
Čo o tom hovorí bezplatný audit
Audit sleduje HSTS, X-Content-Type-Options a ochranu pred vložením do rámca. Nejde o kompletný bezpečnostný audit ani o posúdenie politiky CSP.
Skontrolujte, ako je na tom váš e-shop
Bezplatný audit overí túto aj ďalšie kontroly na vašej doméne a ku každému nálezu uvedie dôkaz.
Skontrolovať môj e-shop zadarmoSúvisiace pojmy
- HSTS: HSTS je bezpečnostná politika prenášaná hlavičkou Strict-Transport-Security, ktorá podporovanému prehliadaču prikáže používať pre daný hostiteľ iba HTTPS.
Posledná kontrola obsahu: 8. 10. 2026. Postup je všeobecný; pri konkrétnej platforme sa menu a názvy nastavení môžu líšiť. Ako audit funguje, opisuje metodika.