Bezpieczeństwo strony i ochrona odwiedzających
Co chroni Twoją stronę i osoby, które ją odwiedzają: szyfrowanie, blokada obcych skryptów, izolacja stron od siebie, bezpieczne ciasteczka i ochrona formularzy przed botami.
Szyfrowanie
Każda strona działa po HTTPS z certyfikatem odnawianym automatycznie, także na podłączonej domenie własnej. Wejście po niezabezpieczonym adresie jest przekierowywane na wersję szyfrowaną, a przeglądarka dostaje informację, żeby przy kolejnych wizytach od razu łączyła się bezpieczną drogą. Wszystkie elementy strony ładują się szyfrowanym połączeniem, więc nie ma ostrzeżeń o mieszanej treści.
Blokada obcego kodu
Strona deklaruje przeglądarce, z jakich źródeł wolno ładować skrypty, style, obrazy i ramki, dokąd wolno wysyłać dane i kto może osadzić ją w ramce. Skutek praktyczny: nawet gdyby ktoś próbował wstrzyknąć obcy skrypt w treść albo w komentarz, przeglądarka odmówi jego wykonania, a formularz kontaktowy nie da się przekierować na cudzy serwer.
Deklaracja obejmuje z góry wszystkie integracje dostępne w panelu, więc włączenie analityki czy piksela reklamowego jest kwestią jednego przełącznika, bez czekania na zmiany po naszej stronie.
Twarde ustawienia przeglądarki
- Zakaz zgadywania typu pliku wbrew deklaracji serwera, co zamyka typowy wektor ataku przez wgrany plik.
- Ograniczenie danych przekazywanych przy wyjściu na obcą stronę: obcy serwer widzi domenę, z której przyszedł ruch, ale nie pełny adres podstrony.
- Wyłączone uprawnienia, których strona firmowa nie potrzebuje: kamera, mikrofon, lokalizacja, a także udział w profilowaniu reklamowym przeglądarki.
- Ochrona przed osadzeniem w cudzej ramce, żeby nikt nie podszył się pod Twoją stronę.
Ciasteczka
Ciasteczko sesji jest niedostępne dla skryptów, nie jest wysyłane przy żądaniach z obcych stron i na produkcji działa wyłącznie po połączeniu szyfrowanym. Jest też związane z konkretnym adresem, więc sesja panelu nie przenosi się na stronę klienta ani odwrotnie. Poza sesją i zapisem decyzji o zgodach strona nie ustawia żadnego ciasteczka, zanim odwiedzający nie wyrazi zgody.
Izolacja stron
Strony różnych klientów nie widzą nawzajem swoich danych, sesji ani plików. Awaria, przeciążenie albo błędna konfiguracja jednej strony nie przenosi się na pozostałe.
Ochrona formularzy i wyszukiwarki
Formularze kontaktowe i wyszukiwarka na stronie mają limity częstotliwości oraz mechanizmy odsiewania ruchu automatycznego. Dzięki temu skrzynka leadów zawiera zapytania od ludzi, a statystyki wyszukiwań nie są zaśmiecone przez boty. Szczegółów tych zabezpieczeń nie publikujemy, bo ich skuteczność opiera się na tym, że nie są opisane.
Własne skrypty: świadomy kompromis
Właściciel strony może wkleić własne znaczniki, na przykład widżet czatu albo narzędzie zewnętrznej agencji. Wtedy część powyższych blokad musi zostać rozluźniona dla tej jednej strony, bo nie da się z góry wiedzieć, skąd taki skrypt się ładuje. Izolacja od innych stron i od panelu pozostaje nienaruszona.
Rekomendacja: dodawaj tylko te skrypty, których naprawdę używasz. Każdy z nich to zarówno ryzyko, jak i obciążenie dla szybkości strony.
Kopie zapasowe i ciągłość
Dane stron i treści są objęte regularnymi kopiami zapasowymi, a wdrożenia platformy odbywają się bez przerwy w działaniu stron klientów.