Ten sam standard, który stosujemy wobec innych.

Laboratorium ocenia warstwy kontroli w cudzych systemach. Byłoby niespójne, gdyby nasza własna strona nie spełniała standardów, których wymagamy od innych. Poniżej opisujemy, co robi, a czego nie robi aisecurity.org.pl — i jak możesz to sprawdzić samodzielnie, zamiast wierzyć nam na słowo.

Twoja przeglądarka łączy się tylko z naszym serwerem.

  • Ciasteczka i pamięć przeglądarki: brak. Nie zapisujemy niczego na Twoim urządzeniu.
  • Analityka w przeglądarce: brak. Statystyki liczymy z logów serwera — szczegóły w polityce prywatności.
  • Zasoby firm trzecich: brak. Czcionki są hostowane lokalnie, nie ma osadzonych filmów, map, widżetów mediów społecznościowych ani skryptów z CDN.
  • JavaScript: dwa własne pliki — /assets/site.js (menu na telefonie) i /assets/dowody.js (filtry rejestru). Żadnego kodu osadzonego bezpośrednio w HTML.
  • Formularze i konta: brak. Nie ma czego przechwycić ani wstrzyknąć.

Nagłówki bezpieczeństwa. Dokładnie te, które wysyła serwer.

Poniższą tabelę generujemy automatycznie z pliku konfiguracyjnego serwera, więc opis nie może rozjechać się z tym, co faktycznie trafia do przeglądarki.

Content-Security-PolicyPrzeglądarka wykona tylko skrypty i załaduje tylko czcionki i obrazy z tej domeny. Kod wstrzyknięty w stronę (XSS) nie zostanie uruchomiony, strony nie da się osadzić w cudzej ramce, a formularze nie mogą niczego wysłać.default-src 'none'; script-src 'self'; style-src 'self' 'unsafe-inline'; font-src 'self'; img-src 'self'; base-uri 'none'; form-action 'none'; frame-ancestors 'none'; upgrade-insecure-requests
Strict-Transport-SecurityPrzez rok od ostatniej wizyty przeglądarka łączy się z domeną i jej subdomenami wyłącznie przez HTTPS — nie da się jej zepchnąć do nieszyfrowanego połączenia.max-age=31536000; includeSubDomains
X-Frame-OptionsZakaz osadzania strony w ramkach (ochrona przed clickjackingiem) — dla starszych przeglądarek, które nie znają frame-ancestors z CSP.DENY
X-Content-Type-OptionsPrzeglądarka nie zgaduje typu pliku; plik tekstowy nie zostanie potraktowany jak skrypt.nosniff
Referrer-PolicyKlikając link do innej strony, przekazujesz jej tylko nazwę naszej domeny, bez adresu podstrony, którą czytałeś.strict-origin-when-cross-origin
Permissions-PolicyStrona z góry rezygnuje z dostępu do kamery, mikrofonu, lokalizacji, płatności, USB i czujników ruchu — nawet gdyby ktoś wstrzyknął kod, przeglądarka tych funkcji nie udostępni.accelerometer=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=()
Cross-Origin-Opener-PolicyOkno strony jest odizolowane od okien innych domen, które mogłyby próbować odczytywać jego stan.same-origin
Cross-Origin-Resource-PolicyPliki z tej domeny mogą być ładowane tylko przez jej własne strony — inne serwisy nie osadzą ich u siebie.same-origin

Nie wierz na słowo. Zmierz.

Nagłówki wysyłane przez serwer zobaczysz jednym poleceniem w terminalu:

curl -sI https://aisecurity.org.pl/

Niezależne narzędzia oceniające konfigurację: securityheaders.com oraz Mozilla HTTP Observatory. Listę wszystkich połączeń wykonywanych przez stronę pokaże zakładka „Sieć” w narzędziach deweloperskich przeglądarki — wszystkie prowadzą do aisecurity.org.pl.

Czego jeszcze nie zrobiliśmy.

  • style-src 'unsafe-inline'. Strony mają część stylów osadzonych w HTML, więc polityka CSP dopuszcza style osadzone. Skrypty takiego wyjątku nie mają. Przeniesienie wszystkich stylów do plików jest zaplanowane.
  • HSTS bez listy preload. Wymuszamy HTTPS nagłówkiem przez rok, ale domena nie jest jeszcze zgłoszona na listę preload przeglądarek.

Znalazłeś błąd? Napisz.

Jeżeli znajdziesz podatność lub błąd konfiguracji tej strony, napisz na pct.theory2026@gmail.com. Dane kontaktowe publikujemy też w pliku /.well-known/security.txt zgodnie z RFC 9116.

  • Opisz, co znalazłeś, jak to odtworzyć i jaki może być skutek.
  • Potwierdzimy otrzymanie zgłoszenia, a po naprawie — jeżeli chcesz — wymienimy Cię z imienia i nazwiska na tej stronie.
  • Badania prowadzone w dobrej wierze są mile widziane. Prosimy tylko: bez ataków odmowy usługi (DoS), bez socjotechniki i bez automatycznych skanów generujących duże obciążenie.

Zasady ochrony danych opisuje polityka prywatności.