← Powrót do bloga
BezpieczeństwoScanaris Team · 2 min czytania · July 06, 2026

Jak sprawdzić w 5 minut, czy twoja strona jest bezpieczna

Wypuściłeś aplikację w weekend z pomocą AI i działa. Świetnie. Teraz niewygodne pytanie: czy jest bezpieczna? Dobra wiadomość jest taka, że podstawowe kontrole nie wymagają eksperta ani dotykania kodu. W pięć minut możesz wykluczyć najczęstsze luki. Oto droga.

1. Potwierdź, że HTTPS działa

Otwórz swoją stronę i spójrz na kłódkę. Potem spróbuj wejść z http:// (bez s): powinno samo przekierować cię na https://. Jeśli pozwala ci zostać na HTTP, masz otwarte drzwi. Sprawdź też, czy certyfikat nie jest bliski wygaśnięcia.

2. Spójrz na nagłówki bezpieczeństwa

To niewidzialne ustawienia, które mówią przeglądarce, jak ma cię chronić. Najważniejsze: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options i X-Content-Type-Options. Niemal żaden szablon ich nie ma. Ich brak to nie natychmiastowe włamanie, ale to nisko wiszący owoc dla atakującego.

3. Poluj na sekrety w swoim JavaScripcie

To gwiazdorski błąd vibe codingu: zostawienie klucza API, tokenu albo poświadczenia w kodzie wysyłanym do przeglądarki. Wszystko, co trafia do przeglądarki, jest publiczne. Otwórz narzędzia deweloperskie, spójrz na pliki JS i poszukaj czegokolwiek, co wygląda jak klucz. Jeśli znajdziesz, zrotuj go teraz i przenieś na serwer.

4. Przejrzyj CORS i ciasteczka

Jeśli twoja aplikacja ma logowanie, sprawdź, czy ciasteczka sesji używają HttpOnly i Secure, i czy twoje API nie akceptuje żądań z dowolnego pochodzenia z poświadczeniami. To rodzaj cichej luki, która nie daje błędu, ale odsłania dane.

5. Sprawdź pliki, które nie powinny być publiczne

Spróbuj otworzyć ścieżki takie jak /.env, /.git/config albo zapomniane kopie zapasowe. Jeśli przeglądarka je pokazuje, każdy może je pobrać. Powinny zwracać błąd albo nie istnieć na serwerze.

Z listą w ręku nie panikuj: ustal priorytety. Najpierw odsłonięte sekrety i dostępne pliki (natychmiastowy wpływ), potem HTTPS i ciasteczka, a na końcu nagłówki. Każda poprawka to zwykle jedna linijka konfiguracji albo mała zmiana.

Zrób to wszystko naraz ze Scanaris

Pięć kroków powyżej plus jakieś 45 kontroli to dokładnie to, co Scanaris robi w około 30 sekund: tylko do odczytu na publicznych informacjach, bez pentestingu i bez wykorzystywania czegokolwiek. Za każde znalezisko podaje ci fix prompt gotowy do wklejenia w twoją AI, żeby rozwiązać to bez znajomości bezpieczeństwa. Przeskanuj swoją stronę i rozwiej wątpliwość już dziś.

Jak radzi sobie twoja strona?

Pozwól Scanaris ją sprawdzić w 30 sekund, za darmo.

Przeskanuj moją stronę

Powiązane testy