Bezpieczeństwo wyjaśnione prostym językiem
Praktyczne artykuły pokazujące, co sprawdzają testy, dlaczego dana konfiguracja jest ważna i jakie mogą być skutki błędów.
Nagłówki bezpieczeństwa HTTP — co sprawdzamy i dlaczego są ważne?
Proste wyjaśnienie CSP, HSTS, X-Content-Type-Options, ochrony przed clickjackingiem i polityki odsyłacza.
Czytaj poradnik → TLS i certyfikaty · 6 minCertyfikat SSL i TLS — co naprawdę daje zielona kłódka?
Jak testujemy certyfikat, protokoły TLS, nazwę domeny, termin ważności i dlaczego samo HTTPS nie wystarcza.
Czytaj poradnik → Bezpieczeństwo poczty · 8 minSPF, DKIM i DMARC — jak chronią firmową pocztę przed podszywaniem?
Wyjaśnienie zabezpieczeń poczty bez technicznego żargonu: SPF, DKIM, DMARC, raporty i skutki błędnej konfiguracji.
Czytaj poradnik → Podatności · 7 minCVE i CVSS — jak oceniać podatności bez paniki?
Czym jest numer CVE, skala CVSS, katalog CISA KEV i dlaczego wysoki wynik nie zawsze oznacza taki sam priorytet.
Czytaj poradnik → CMS · 7 minNieaktualny CMS — dlaczego WordPress, Joomla i Drupal wymagają aktualizacji?
Jak wykrywamy CMS i wersję, jakie są ograniczenia testu i czym grożą nieaktualne wtyczki, motywy oraz rdzeń.
Czytaj poradnik → DNS i domeny · 6 minDNS, CAA i DNSSEC — od czego zależy dostępność domeny?
Proste omówienie rekordów DNS, redundancji serwerów nazw, CAA i DNSSEC oraz skutków błędów.
Czytaj poradnik → Bezpieczeństwo WWW · 6 minHSTS — jak wymusić bezpieczne połączenie HTTPS i nie zablokować strony?
Praktyczne wyjaśnienie nagłówka HSTS, parametru max-age, includeSubDomains i listy preload.
Czytaj poradnik → Bezpieczeństwo WWW · 7 minSecure, HttpOnly i SameSite — jak prawidłowo zabezpieczyć pliki cookie?
Proste omówienie najważniejszych atrybutów cookie i ich wpływu na sesję użytkownika.
Czytaj poradnik → API i aplikacje · 7 minCORS — kiedy udostępnianie API innym domenom staje się niebezpieczne?
Jak działa CORS, czym grozi odbijanie dowolnego Origin i dlaczego poświadczenia wymagają ostrożności.
Czytaj poradnik → Zarządzanie podatnościami · 5 minsecurity.txt — jak ułatwić odpowiedzialne zgłaszanie podatności?
Co powinien zawierać plik security.txt, gdzie go opublikować i dlaczego data Expires jest ważna.
Czytaj poradnik → Bezpieczeństwo poczty · 7 minSMTP STARTTLS — czy wiadomości e-mail są szyfrowane podczas przesyłania?
Jak sprawdzić STARTTLS, certyfikat serwera pocztowego, MTA-STS i raportowanie TLS.
Czytaj poradnik → Sieci i infrastruktura · 7 minRIPE, ASN i zakresy IP — jak ustalić operatora infrastruktury domeny?
Czym jest ASN, prefiks BGP, holder i dlaczego adres domeny nie zawsze należy bezpośrednio do firmy.
Czytaj poradnik → Powierzchnia ataku · 8 minSubdomain Discovery i takeover — jak znaleźć porzucone subdomeny?
Jak wykrywać subdomeny w Certificate Transparency, analizować CNAME i oceniać ryzyko przejęcia porzuconego zasobu.
Czytaj poradnik → TLS i certyfikaty · 6 minCertificate Transparency — monitoring certyfikatów i nieznanych subdomen
Jak publiczne logi CT pomagają wykrywać nowe certyfikaty, subdomeny i nieautoryzowanych wystawców.
Czytaj poradnik → Sieci i infrastruktura · 8 minOtwarte porty i publiczne usługi — jak ograniczyć powierzchnię ataku?
Co oznacza otwarty port, które usługi są szczególnie ryzykowne i dlaczego panel administracyjny nie powinien być dostępny dla całego Internetu.
Czytaj poradnik → Bezpieczeństwo poczty · 9 minDostarczalność poczty — dlaczego poprawny SPF nie zawsze wystarcza?
Jak SPF, DKIM, DMARC, PTR, STARTTLS i reputacja adresu wpływają na dostarczanie wiadomości.
Czytaj poradnik → Reputacja · 7 minReputacja domeny i Safe Browsing — co zrobić po ostrzeżeniu o phishingu?
Jak interpretować oznaczenia malware i phishing, sprawdzać przejęcie strony i przygotować ponowną weryfikację.
Czytaj poradnik → Monitoring · 6 minWygaśnięcie domeny lub certyfikatu — jak uniknąć nieplanowanej awarii?
Jak monitorować terminy domeny i TLS, ustawić alerty oraz zweryfikować automatyczne odnowienie.
Czytaj poradnik → SEO techniczne · 7 minPrzekierowania, canonical i HTTPS — wspólne problemy bezpieczeństwa i SEO
Jak ustalić jeden adres strony, skrócić redirect chain i zachować spójność canonical, sitemap oraz linków wewnętrznych.
Czytaj poradnik → Ujawnienie danych · 8 minPubliczne .env, .git i kopie zapasowe — dlaczego jeden plik może ujawnić cały system?
Jak powstają wycieki konfiguracji, które pliki są szczególnie niebezpieczne i jak reagować po ich wykryciu.
Czytaj poradnik →