Badanie · Metodyka

Badanie nagłówków bezpieczeństwa i TLS - metodyka

Raz w roku sprawdzamy, jak strony główne największych polskich spółek giełdowych stosują podstawowe zabezpieczenia widoczne w każdej odpowiedzi serwera: szyfrowane połączenie, HSTS, politykę treści i ochronę przed osadzaniem w ramkach. Robimy to wyłącznie tak, jak robi to przeglądarka - bez skanowania i bez prób dostępu - i publikujemy tylko wyniki zbiorcze.

Kogo badamy

Strony główne spółek z indeksów WIG20, mWIG40 i sWIG80 - razem 140 spółek - według portfeli ogłoszonych przez GPW Benchmark. Edycja 2026 korzysta z portfeli po korekcie z 18 września 2026 r. (komunikat GPW Benchmark z 3 września 2026 r.). Adres strony każdej spółki pochodzi z jej karty na gpw.pl, a w kilku przypadkach, gdy karta wskazuje serwis relacji inwestorskich albo dawną domenę - z publicznych źródeł (Wikipedia, Wikidata).

Co sprawdzamy

Wyłącznie informacje, które każda przeglądarka dostaje przy wejściu na stronę główną:

Obszar Co dokładnie
Szyfrowane połączenie czy strona działa przez HTTPS z poprawnym certyfikatem i czy adres http:// przekierowuje na https://
HSTS nagłówek Strict-Transport-Security: czas obowiązywania (co najmniej rok), includeSubDomains, preload
Polityka treści nagłówek Content-Security-Policy, użycie 'unsafe-inline' w script-src, dyrektywa frame-ancestors
Osadzanie w ramkach X-Frame-Options albo frame-ancestors
Inne nagłówki X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy
Ujawnianie informacji wersja oprogramowania w nagłówku Server, nagłówek X-Powered-By
Ciasteczka strony głównej atrybuty Secure, HttpOnly, SameSite
TLS wynegocjowana wersja protokołu, szyfr, termin ważności i wystawca certyfikatu
Kontakt dla badaczy plik /.well-known/security.txt (RFC 9116) z polem Contact

Jak sprawdzamy

  • Najwyżej 4 żądania na serwis: robots.txt, strona główna przez HTTPS (plus najwyżej trzy przekierowania), strona główna przez HTTP (bez podążania za przekierowaniem) i /.well-known/security.txt.
  • Szanujemy robots.txt: jeśli plik zabrania pobierania strony głównej naszemu robotowi albo wszystkim robotom, serwis pomijamy.
  • Jawny identyfikator: każde żądanie wysyła nagłówek User-Agent: InnovixHeaderSurvey/1.0 (+https://innovix.pl/wiedza/badanie-naglowkow-bezpieczenstwa/; audyty@innovix.pl).
  • Tempo: jeden serwis naraz, co najmniej 3 sekundy przerwy między żądaniami, limit czasu 10 sekund i jedno ponowienie przy błędzie sieci.
  • Narzędzie: własny skrypt korzystający wyłącznie z biblioteki standardowej języka Python; certyfikaty weryfikujemy tak jak przeglądarka.

Czego nie robimy

Nie skanujemy podatności, portów, katalogów ani podstron. Nie wysyłamy formularzy, nie próbujemy logowania, nie dodajemy parametrów do adresów i nie łączymy się starszymi wersjami protokołu TLS. Nie obchodzimy blokad ani limitów - jeśli serwer odmówi odpowiedzi, zapisujemy „brak danych”.

Jak publikujemy wyniki

  • Publikujemy wyłącznie wyniki zbiorcze - odsetki i rozkłady. Nie wskazujemy serwisów ze słabszymi wynikami.
  • Surowe dane per serwis przechowujemy lokalnie, poza systemami publicznymi, przez 12 miesięcy, a potem je usuwamy.
  • Właściciel serwisu może poprosić o wynik swojej domeny - wyślemy go na adres w tej domenie.
  • Nagłówki i TLS to higiena konfiguracji, a nie pełna ocena bezpieczeństwa. Wyniki nie oceniają zgodności z ustawą o krajowym systemie cyberbezpieczeństwa ani z innymi przepisami.

Wyłączenie serwisu i kontakt

Jeśli nie chcesz, żeby Twój serwis był uwzględniany w kolejnych edycjach, napisz na audyty@innovix.pl z adresu w domenie serwisu albo dodaj do robots.txt regułę User-agent: InnovixHeaderSurvey i Disallow: /. Na prośbę usuniemy też dane Twojej domeny z bieżącej edycji.

Pomiary

Edycja Lista Data pomiaru Wyniki
2026 140 spółek z WIG20, mWIG40 i sWIG80 (portfele po korekcie z 18.09.2026) 8 października 2026 r. raport 2026

Aktualizacja:

Powiązane