Testy penetracyjne
Raport: nagłówki bezpieczeństwa 2026
Nagłówki bezpieczeństwa stron spółek z WIG20, mWIG40 i sWIG80: HSTS ma połowa, CSP - 35%, security.txt - 2,4%. Raport 2026, metodyka i lista kontrolna.
Badanie · Metodyka
Raz w roku sprawdzamy, jak strony główne największych polskich spółek giełdowych stosują podstawowe zabezpieczenia widoczne w każdej odpowiedzi serwera: szyfrowane połączenie, HSTS, politykę treści i ochronę przed osadzaniem w ramkach. Robimy to wyłącznie tak, jak robi to przeglądarka - bez skanowania i bez prób dostępu - i publikujemy tylko wyniki zbiorcze.
Strony główne spółek z indeksów WIG20, mWIG40 i sWIG80 - razem 140 spółek - według portfeli ogłoszonych przez GPW Benchmark. Edycja 2026 korzysta z portfeli po korekcie z 18 września 2026 r. (komunikat GPW Benchmark z 3 września 2026 r.). Adres strony każdej spółki pochodzi z jej karty na gpw.pl, a w kilku przypadkach, gdy karta wskazuje serwis relacji inwestorskich albo dawną domenę - z publicznych źródeł (Wikipedia, Wikidata).
Wyłącznie informacje, które każda przeglądarka dostaje przy wejściu na stronę główną:
| Obszar | Co dokładnie |
|---|---|
| Szyfrowane połączenie | czy strona działa przez HTTPS z poprawnym certyfikatem i czy adres http:// przekierowuje na https:// |
| HSTS | nagłówek Strict-Transport-Security: czas obowiązywania (co najmniej rok), includeSubDomains, preload |
| Polityka treści | nagłówek Content-Security-Policy, użycie 'unsafe-inline' w script-src, dyrektywa frame-ancestors |
| Osadzanie w ramkach | X-Frame-Options albo frame-ancestors |
| Inne nagłówki | X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy |
| Ujawnianie informacji | wersja oprogramowania w nagłówku Server, nagłówek X-Powered-By |
| Ciasteczka strony głównej | atrybuty Secure, HttpOnly, SameSite |
| TLS | wynegocjowana wersja protokołu, szyfr, termin ważności i wystawca certyfikatu |
| Kontakt dla badaczy | plik /.well-known/security.txt (RFC 9116) z polem Contact |
robots.txt, strona główna przez HTTPS (plus najwyżej trzy przekierowania), strona główna przez HTTP (bez podążania za przekierowaniem) i /.well-known/security.txt.robots.txt: jeśli plik zabrania pobierania strony głównej naszemu robotowi albo wszystkim robotom, serwis pomijamy.User-Agent: InnovixHeaderSurvey/1.0 (+https://innovix.pl/wiedza/badanie-naglowkow-bezpieczenstwa/; audyty@innovix.pl).Nie skanujemy podatności, portów, katalogów ani podstron. Nie wysyłamy formularzy, nie próbujemy logowania, nie dodajemy parametrów do adresów i nie łączymy się starszymi wersjami protokołu TLS. Nie obchodzimy blokad ani limitów - jeśli serwer odmówi odpowiedzi, zapisujemy „brak danych”.
Jeśli nie chcesz, żeby Twój serwis był uwzględniany w kolejnych edycjach, napisz na audyty@innovix.pl z adresu w domenie serwisu albo dodaj do robots.txt regułę User-agent: InnovixHeaderSurvey i Disallow: /. Na prośbę usuniemy też dane Twojej domeny z bieżącej edycji.
| Edycja | Lista | Data pomiaru | Wyniki |
|---|---|---|---|
| 2026 | 140 spółek z WIG20, mWIG40 i sWIG80 (portfele po korekcie z 18.09.2026) | 8 października 2026 r. | raport 2026 |
Aktualizacja:
Testy penetracyjne
Nagłówki bezpieczeństwa stron spółek z WIG20, mWIG40 i sWIG80: HSTS ma połowa, CSP - 35%, security.txt - 2,4%. Raport 2026, metodyka i lista kontrolna.
Testy penetracyjne · Aplikacje webowe
Testy penetracyjne aplikacji webowych według OWASP WSTG v4.2 - uwierzytelnianie, uprawnienia, logika biznesowa i API. Raport z dowodami, CVSS i retest.
Bezpieczeństwo
Jak zgłosić podatność w serwisach Innovix: zakres, adres do zgłoszeń, co opisać, zasady testów, deklaracja dobrej wiary i czas na potwierdzenie zgłoszenia.