Część 10 serii „Bezpieczeństwo stron w UE: 10 kroków do lepszej oceny"
Punkt wyjścia
52,5% europejskich witryn uzyskuje ocenę D, 42,3% ocenę F. Typowa organizacja w UE zaczyna z wynikiem kompozytowym około 40 — ocena D lub F.
Przez ostatnie 9 tygodni prezentowaliśmy co tydzień jeden konkretny środek. Każdy z nich wymaga 5-15 minut wdrożenia. Razem dają największą poprawę wyniku przy najmniejszym nakładzie pracy.
Lista kontrolna
| # | Środek | Nakład | Wpływ na wynik | Artykuł |
|---|---|---|---|---|
| 1 | Włącz HSTS | 2 min | +5-8 pkt | Część 1 |
| 2 | DMARC na reject | 30 min | +8-12 pkt | Część 2 |
| 3 | Wdróż CSP | 30 min | +5-10 pkt | Część 3 |
| 4 | Włącz DNSSEC | 5 min | +3-5 pkt | Część 4 |
| 5 | security.txt | 5 min | +2-3 pkt | Część 5 |
| 6 | Skonfiguruj DKIM | 15 min | +5-8 pkt | Część 6 |
| 7 | X-CTO + Referrer | 2 min | +3-5 pkt | Część 7 |
| 8 | Rekord CAA | 5 min | +2-3 pkt | Część 8 |
| 9 | Zgodność cookie | 30 min | zmienna | Część 9 |
Łączny nakład: około 60-90 minut. Potencjalna poprawa wyniku: 30-50 punktów. Z F do C, z D do B.
Kolejność priorytetów
Nie wszystkie środki są równie pilne. Oto priorytetowa kolejność według wpływu na czas:
Natychmiast (poniżej 5 minut)
- Ustaw nagłówek HSTS — jedna linia konfiguracji Nginx/Apache
- X-Content-Type-Options: nosniff — jedna linia
- Referrer-Policy: strict-origin-when-cross-origin — jedna linia
- Utwórz security.txt — jeden plik z dwoma polami
Tego popołudnia (15-30 minut)
- Włącz DNSSEC — jedno kliknięcie u dostawcy DNS
- Ustaw rekord CAA — jeden wpis DNS
- Skonfiguruj DKIM — wygeneruj klucz u dostawcy poczty, dodaj rekord DNS
W tym tygodniu (30-60 minut)
- DMARC na quarantine/reject — wymaga fazy monitorowania (przeczytaj raporty)
- Wdróż CSP — wymaga fazy Report-Only (zidentyfikuj źródła)
- Sprawdź zgodność cookie — przetestuj stan pre-consent, skonfiguruj CMP
Przed / Po
Typowa organizacja w UE przed i po wdrożeniu:
| Wymiar | Przed | Po |
|---|---|---|
| Nagłówki | 12/100 (brak HSTS, brak CSP) | 62/100 |
| Poczta | 35/100 (tylko SPF) | 88/100 (SPF+DKIM+DMARC reject) |
| DNS | 0/100 (brak DNSSEC, brak CAA) | 43/100 |
| Certyfikat | 65/100 (TLS ok, konfiguracja nieoptymalna) | 65/100 (bez zmian) |
| Wynik kompozytowy | 28/100 — Ocena F | 65/100 — Ocena C |
Największe dźwignie: Poczta (SPF do DMARC reject = +53 punkty) i Nagłówki (HSTS+CSP+XCO = +50 punktów). DNS to najmniejsza pojedyncza dźwignia, ale krytyczna jako fundament (DNSSEC chroni wszystko inne).
Automatyczny monitoring
Jednorazowa poprawa nie wystarczy. Aktualizacje CMS, nowe wtyczki, zmiany dostawców, wygasające certyfikaty — wynik może spaść ponownie w każdej chwili.
SiteGuardian monitoruje Twoje domeny ciągle, we wszystkich sześciu wymiarach. Gdy coś się zmieni — nagłówek HSTS zniknie, polityka DMARC zostanie zmieniona, certyfikat zbliża się do wygaśnięcia — otrzymujesz natychmiastowe powiadomienie.
Zacznij od darmowego skanu i sprawdź, jak Twoja domena wypada dzisiaj.
Przegląd serii
- HSTS w 5 minut
- DMARC: Od „none" do „reject"
- Content Security Policy — prawidłowe wdrożenie
- Włącz DNSSEC
- Skonfiguruj security.txt
- DKIM: Integralność e-maili
- X-Content-Type-Options i Referrer-Policy
- Rekordy CAA
- Zgodność cookie
- Pełna kontrola (ten artykuł)
Ta seria opiera się na SiteGuardian EU Web Security Benchmark obejmującym ponad 700 000 europejskich witryn. Wszystkie dane są ciągle aktualizowane.
SiteGuardian to europejskie narzędzie do monitorowania zgodności i bezpieczeństwa stron internetowych, opracowane w Niemczech.