Bezpieczeństwo strony i ochrona odwiedzających
Co chroni Twoją stronę i osoby, które ją odwiedzają: szyfrowanie, blokada obcych skryptów, izolacja stron od siebie, bezpieczne ciasteczka i ochrona formularzy przed botami.
Szyfrowanie
Każda strona działa po HTTPS z certyfikatem odnawianym automatycznie, także na podłączonej domenie własnej. Wejście po niezabezpieczonym adresie jest przekierowywane na wersję szyfrowaną, a przeglądarka dostaje informację, żeby przy kolejnych wizytach od razu łączyła się bezpieczną drogą. Wszystkie elementy strony ładują się szyfrowanym połączeniem, więc nie ma ostrzeżeń o mieszanej treści.
Blokada obcego kodu
Strona deklaruje przeglądarce, z jakich źródeł wolno ładować skrypty, style, obrazy i ramki, dokąd wolno wysyłać dane i kto może osadzić ją w ramce. Skutek praktyczny: nawet gdyby ktoś próbował wstrzyknąć obcy skrypt w treść albo w komentarz, przeglądarka odmówi jego wykonania, a formularz kontaktowy nie da się przekierować na cudzy serwer.
Deklaracja obejmuje z góry wszystkie integracje dostępne w panelu, więc włączenie analityki czy piksela reklamowego jest kwestią jednego przełącznika, bez czekania na zmiany po naszej stronie.
Twarde ustawienia przeglądarki
- Zakaz zgadywania typu pliku wbrew deklaracji serwera, co zamyka typowy wektor ataku przez wgrany plik.
- Ograniczenie danych przekazywanych przy wyjściu na obcą stronę: obcy serwer widzi domenę, z której przyszedł ruch, ale nie pełny adres podstrony.
- Wyłączone uprawnienia, których strona firmowa nie potrzebuje: kamera, mikrofon, lokalizacja, a także udział w profilowaniu reklamowym przeglądarki.
- Ochrona przed osadzeniem w cudzej ramce, żeby nikt nie podszył się pod Twoją stronę.
Ciasteczka
Ciasteczko sesji jest niedostępne dla skryptów, nie jest wysyłane przy żądaniach z obcych stron i na produkcji działa wyłącznie po połączeniu szyfrowanym. Jest też związane z konkretnym adresem, więc sesja panelu nie przenosi się na stronę klienta ani odwrotnie. Poza sesją i zapisem decyzji o zgodach strona nie ustawia żadnego ciasteczka, zanim odwiedzający nie wyrazi zgody.
Izolacja stron
Strony różnych klientów nie widzą nawzajem swoich danych, sesji ani plików. Awaria, przeciążenie albo błędna konfiguracja jednej strony nie przenosi się na pozostałe.
Ochrona formularzy i wyszukiwarki
Ochrona antyspamowa obejmuje wszystkie publiczne formularze: kontakt na stronie firmowej, formularze własne, zapytania o produkty w katalogu i sklepie, formularze landingów sprzedażowych oraz kontakt na stronach platformy. Działa bez captchy i bez klikania w obrazki, więc klient nie płaci za nią wygodą, i nie wymaga żadnej konfiguracji: każdy nowo dodany formularz jest chroniony od pierwszego wysłania.
Na to nakładają się limity częstotliwości wysyłek i zapytań do wyszukiwarki na stronie. Dzięki temu skrzynka leadów zawiera zapytania od ludzi, a statystyki wyszukiwań nie są zaśmiecone przez boty. Każda odrzucona próba jest liczona, więc wiadomo, ile spamu naprawdę zostało odfiltrowane.
Ochrona jest wielowarstwowa i sprawdza różne rzeczy naraz, bo pojedyncze zabezpieczenie (samo ukryte pole, sam limit adresu IP) zatrzymuje wyłącznie najprostsze automaty. Parametrów poszczególnych warstw nie publikujemy: ich skuteczność zależy od tego, że nie są opisane. Praktyczny przykład z naszej własnej skrzynki, 9 070 zgłoszeń od jednego bota i to, czego się przy nich nauczyliśmy, opisuje wpis Masz dość spamu z formularza.
Własne skrypty: świadomy kompromis
Właściciel strony może wkleić własne znaczniki, na przykład widżet czatu albo narzędzie zewnętrznej agencji. Wtedy część powyższych blokad musi zostać rozluźniona dla tej jednej strony, bo nie da się z góry wiedzieć, skąd taki skrypt się ładuje. Izolacja od innych stron i od panelu pozostaje nienaruszona.
Rekomendacja: dodawaj tylko te skrypty, których naprawdę używasz. Każdy z nich to zarówno ryzyko, jak i obciążenie dla szybkości strony.
Kopie zapasowe i ciągłość
Dane stron i treści są objęte regularnymi kopiami zapasowymi, a wdrożenia platformy odbywają się bez przerwy w działaniu stron klientów.