Home / Check catalog / 6. Schema, Local, Trust, Deep Audit / 6.33 Security / HTTPS Integrity / Headers / CSP / Anti-Spam / Anti-Bot / AI-Trust Signal Suite

6.33 Security / HTTPS Integrity / Headers / CSP / Anti-Spam / Anti-Bot / AI-Trust Signal Suite

200 checks in Schema, Local, Trust, Deep Audit. Automated Its subsection has a live automated checker in the engine.

HTTPS Integrity, TLS, HSTS & Certificate Validation

IDCheckPasses whenWeightRuns
6.33.01Validate HTTPS enforced globallyEnforcedCriticalDeterministic
6.33.02Validate HTTP → HTTPS redirect permanent (301)CorrectCriticalDeterministic
6.33.03Validate TLS version ≥ TLS 1.2ModernCriticalDeterministic
6.33.04Validate certificate valid, non-expired, non-self-signedValidCriticalDeterministic
6.33.05Validate certificate chain completeCompleteHeavyDeterministic
6.33.06Validate no mixed content requestsNoneHeavyDeterministic
6.33.07Validate HSTS header activeActiveHeavyDeterministic
6.33.08Validate HSTS preload readinessReadyHeavyDeterministic
6.33.09Validate correct OCSP staplingCorrectMediumDeterministic
6.33.10Validate TLS cipher suites modernModernMediumDeterministic

Security Headers — CSP, X-Frame, Xss, Mime, Referrer

IDCheckPasses whenWeightRuns
6.33.11Validate Content-Security-Policy presentPresentCriticalDeterministic
6.33.12Validate CSP blocks inline script unless hashedStrongCriticalDeterministic
6.33.13Validate X-Frame-Options = DENY or SAMEORIGINCorrectCriticalDeterministic
6.33.14Validate X-XSS-Protection enabled (legacy but important)EnabledHeavyDeterministic
6.33.15Validate X-Content-Type-Options = nosniffCorrectHeavyDeterministic
6.33.16Validate Referrer-Policy not exposing sensitive URLsSafeHeavyDeterministic
6.33.17Validate Permissions-Policy correctly configuredConfiguredMediumDeterministic
6.33.18Validate Cross-Origin-Opener-Policy configuredCorrectMediumDeterministic
6.33.19Validate no deprecated headersCleanMediumDeterministic
6.33.20Validate security headers consistent across all pagesConsistentMediumDeterministic

Cookies — Secure, Httponly, Samesite, Lifetime

IDCheckPasses whenWeightRuns
6.33.21Validate Secure flag on cookiesSecureCriticalDeterministic
6.33.22Validate HttpOnly flag enabledEnabledCriticalDeterministic
6.33.23Validate SameSite=strict or laxCorrectHeavyDeterministic
6.33.24Validate no plaintext cookiesNoneHeavyDeterministic
6.33.25Validate cookie expiration reasonableSafeHeavyDeterministic
6.33.26Validate cookies not set on HTTP pagesCleanMediumDeterministic
6.33.27Validate no sensitive info stored in cookiesCleanMediumDeterministic
6.33.28Validate cookie path & domain secureCorrectMediumDeterministic
6.33.29Validate cookie prefixes (__Secure-, __Host-) used correctlyCorrectMediumDeterministic
6.33.30Validate cookie lifecycle documentedDocumentedMediumDeterministic

CORS — Access Control & Origin Safety

IDCheckPasses whenWeightRuns
6.33.31Validate Access-Control-Allow-Origin not set to "*" unnecessarilySafeHeavyDeterministic
6.33.32Validate CORS rules scoped correctlyScopedHeavyDeterministic
6.33.33Validate preflight requests allowed only where neededMinimalHeavyDeterministic
6.33.34Validate allowed headers limited to necessary onesLimitedMediumDeterministic
6.33.35Validate allowed methods correctCorrectMediumDeterministic
6.33.36Validate CORS errors absent from logsCleanMediumDeterministic
6.33.37Validate no CORS leaks exposing dataCleanMediumDeterministic
6.33.38Validate Access-Control-Allow-Credentials used correctlyCorrectMediumDeterministic
6.33.39Validate origin reflection not vulnerableSafeMediumDeterministic
6.33.40Validate CORS consistency across endpointsConsistentMediumDeterministic

Sri — Subresource Integrity, Script Safety & Supply Chain

IDCheckPasses whenWeightRuns
6.33.41Validate SRI hashes used for CDN JS/CSSPresentCriticalDeterministic
6.33.42Validate integrity attributes correctCorrectCriticalDeterministic
6.33.43Validate third‑party scripts auditedAuditedHeavyDeterministic
6.33.44Validate dependency versions locked (package-lock)LockedHeavyDeterministic
6.33.45Validate no outdated vulnerable dependenciesCleanHeavyDeterministic
6.33.46Validate no inline scripts without nonce or hashSafeMediumDeterministic
6.33.47Validate no external scripts loaded over HTTPCleanMediumDeterministic
6.33.48Validate package manifests validatedValidatedMediumDeterministic
6.33.49Validate software supply chain vulnerability scanCompletedMediumDeterministic
6.33.50Compute partial Security score for Chunk 1CompleteMediumDeterministic

Authentication — Passwords, Login Flows, Session Security

IDCheckPasses whenWeightRuns
6.33.51Validate password hashing uses bcrypt/argon2/scryptStrongCriticalDeterministic
6.33.52Validate no plaintext passwords storedNoneCriticalDeterministic
6.33.53Validate login rate limiting enabledEnabledCriticalDeterministic
6.33.54Validate MFA/2FA supportedSupportedHeavyDeterministic
6.33.55Validate password reset token expiration <15 minSecureHeavyDeterministic
6.33.56Validate password reset links single-useSingle-useHeavyDeterministic
6.33.57Validate login form protected against brute forceProtectedMediumDeterministic
6.33.58Validate account lockout after failed attemptsActiveMediumDeterministic
6.33.59Validate session tokens not stored in localStorageAvoidedMediumDeterministic
6.33.60Validate login endpoints behind rate limiterCorrectMediumDeterministic

Session Management — Jwt, Cookies, Token Rotation

IDCheckPasses whenWeightRuns
6.33.61Validate JWT signed with strong algorithm (RS256/ES256)StrongCriticalDeterministic
6.33.62Validate JWT expiration short (<15 min access token)ShortCriticalDeterministic
6.33.63Validate refresh token rotationRotatedHeavyDeterministic
6.33.64Validate Secure + HttpOnly flags on session cookiesSetHeavyDeterministic
6.33.65Validate no sensitive info stored in JWT payloadCleanHeavyDeterministic
6.33.66Validate session invalidation on logoutFunctionalMediumDeterministic
6.33.67Validate idle session timeout < 30 min<30mMediumDeterministic
6.33.68Validate session renewal extends expiration safelySafeMediumDeterministic
6.33.69Validate session cookies scoped to correct path/domainCorrectMediumDeterministic
6.33.70Validate JWT signature verification always performedVerifiedMediumDeterministic

Admin Panel Security — Access, Lockdown, Hardening

IDCheckPasses whenWeightRuns
6.33.71Validate /admin/ route protectedProtectedCriticalDeterministic
6.33.72Validate admin login behind IP filtering or MFAStrongCriticalDeterministic
6.33.73Validate no admin pages indexableNoindexHeavyDeterministic
6.33.74Validate admin panel uses HTTPS onlyEnforcedHeavyDeterministic
6.33.75Validate admin actions logged (audit log)LoggedHeavyDeterministic
6.33.76Validate admin panel CSRF protectionActiveMediumDeterministic
6.33.77Validate admin file uploads scannedSafeMediumDeterministic
6.33.78Validate admin sessions short-livedShortMediumDeterministic
6.33.79Validate admin forms escape user inputEscapedMediumDeterministic
6.33.80Validate admin routes not guessable (optional)ObscuredMediumDeterministic

Firewall, Ddos, Rate Limiting, Bot Control

IDCheckPasses whenWeightRuns
6.33.81Validate WAF enabled (Cloudflare, AWS WAF, etc.)EnabledCriticalDeterministic
6.33.82Validate bot protection does not block AI crawlersAI‑FriendlyCriticalDeterministic
6.33.83Validate rate limiting for sensitive endpointsActiveHeavyDeterministic
6.33.84Validate DDOS protection configuredConfiguredHeavyDeterministic
6.33.85Validate firewall blocks known malicious IP rangesBlockedHeavyDeterministic
6.33.86Validate no CAPTCHA walls blocking accessibilityAccessibleMediumDeterministic
6.33.87Validate anomaly detection logs functionalFunctionalMediumDeterministic
6.33.88Validate firewall rules not overly strictBalancedMediumDeterministic
6.33.89Validate bot scoring thresholds correctCorrectMediumDeterministic
6.33.90Validate no shadow firewalls causing random blockingNoneMediumDeterministic

Spam Protection — Forms, Emails, Scripts, Injection

IDCheckPasses whenWeightRuns
6.33.91Validate forms protected from spam without blocking real usersBalancedHeavyDeterministic
6.33.92Validate email forms sanitizedSanitizedHeavyDeterministic
6.33.93Validate backend rejects HTML injectionCleanHeavyDeterministic
6.33.94Validate honeypot fields effectiveEffectiveMediumDeterministic
6.33.95Validate bad word filters accurateAccurateMediumDeterministic
6.33.96Validate no open mail relaysClosedMediumDeterministic
6.33.97Validate email throttling in placeActiveMediumDeterministic
6.33.98Validate form submission endpoints behind rate limitingProtectedMediumDeterministic
6.33.99Validate form validation server-sideActiveMediumDeterministic
6.33.100Compute partial Security score for Chunk 2CompleteMediumDeterministic

Email Authentication — Spf, Dkim, Dmarc, Bimi

IDCheckPasses whenWeightRuns
6.33.101Validate SPF record present & correctValidCriticalDeterministic
6.33.102Validate DKIM signing activeActiveCriticalDeterministic
6.33.103Validate DMARC policy set (none/quarantine/reject)PresentCriticalDeterministic
6.33.104Validate DMARC alignment (DKIM/SPF) correctCorrectHeavyDeterministic
6.33.105Validate BIMI record present (if applicable)PresentHeavyDeterministic
6.33.106Validate email reverse DNS configuredCorrectMediumDeterministic
6.33.107Validate no open forwarding loopsNoneMediumDeterministic
6.33.108Validate SMTP banner does not leak sensitive infoCleanMediumDeterministic
6.33.109Validate outbound IP not on spam blacklistsCleanMediumDeterministic
6.33.110Validate secure SMTP ports used (587, 465)SecureMediumDeterministic

Csrf, Xss, Sqli, Ssrf & Input Validation

IDCheckPasses whenWeightRuns
6.33.111Validate CSRF tokens on all form endpointsPresentCriticalDeterministic
6.33.112Validate XSS protection via sanitization & escapingSafeCriticalDeterministic
6.33.113Validate SQL queries parameterizedParameterizedCriticalDeterministic
6.33.114Validate SSRF protections on external fetch endpointsProtectedHeavyDeterministic
6.33.115Validate no eval() or unsafe function executionNoneHeavyDeterministic
6.33.116Validate upload sanitization (file type, size, MIME)SanitizedHeavyDeterministic
6.33.117Validate all user input validated server-sideValidatedMediumDeterministic
6.33.118Validate no HTML injection vulnerabilitiesCleanMediumDeterministic
6.33.119Validate search fields sanitizedSanitizedMediumDeterministic
6.33.120Validate redirect parameters validated (open redirect check)ProtectedMediumDeterministic

Supply Chain Security — Dependencies, Packages, Versioning

IDCheckPasses whenWeightRuns
6.33.121Validate dependency vulnerability scan (Snyk/GitHub)CompletedHeavyDeterministic
6.33.122Validate no critical CVEs in dependenciesCleanHeavyDeterministic
6.33.123Validate pinned versions in package-lockPinnedHeavyDeterministic
6.33.124Validate build pipeline verifies integrityVerifiedHeavyDeterministic
6.33.125Validate no abandoned librariesNoneMediumDeterministic
6.33.126Validate node_modules not exposed publiclyNot exposedMediumDeterministic
6.33.127Validate supply chain trust (no suspicious packages)SafeMediumDeterministic
6.33.128Validate external script providers trustedTrustedMediumDeterministic
6.33.129Validate dependencies minimal and necessaryMinimalMediumDeterministic
6.33.130Validate build artifacts clean & reproducibleReproducibleMediumDeterministic

AI-Trust Signals — Transparency, Provenance, Consistency

IDCheckPasses whenWeightRuns
6.33.131Validate provenance metadata available (authors/org details)PresentHeavyDeterministic
6.33.132Validate organizational identity consistent across siteConsistentHeavyDeterministic
6.33.133Validate AI can verify source integrity via headers/metaVerifiableHeavyDeterministic
6.33.134Validate contact & ownership signals machine-readableClearMediumDeterministic
6.33.135Validate absence of deceptive cloakingCleanMediumDeterministic
6.33.136Validate content integrity (no contradictory versions)ConsistentMediumDeterministic
6.33.137Validate site identity signals match social/corp recordsMatchingMediumDeterministic
6.33.138Validate AI cannot be misled by hidden redirectsSafeMediumDeterministic
6.33.139Validate predictable URL identity for entity mappingPredictableMediumDeterministic
6.33.140Validate all trust signals consistent across languagesConsistentMediumDeterministic

Server Hardening — Filesystem, Access Control, Logging

IDCheckPasses whenWeightRuns
6.33.141Validate no .git exposed publiclyProtectedHeavyDeterministic
6.33.142Validate upload directories not executableSafeHeavyDeterministic
6.33.143Validate .env not exposedProtectedHeavyDeterministic
6.33.144Validate server logs rotate properlyRotatedMediumDeterministic
6.33.145Validate file permissions 600/640/750 as appropriateCorrectMediumDeterministic
6.33.146Validate root login disabled (SSH)DisabledMediumDeterministic
6.33.147Validate SSH keys used instead of passwordsKeysMediumDeterministic
6.33.148Validate firewall blocks all unused portsBlockedMediumDeterministic
6.33.149Validate audit logs capture security eventsCapturedMediumDeterministic
6.33.150Compute partial Security score for Chunk 3CompleteCriticalDeterministic

Logging, Monitoring & Auditability — Security Observability Suite

IDCheckPasses whenWeightRuns
6.33.151Validate security logs centralized (SIEM)CentralizedHeavyDeterministic
6.33.152Validate intrusion detection enabled (IDS)EnabledHeavyDeterministic
6.33.153Validate intrusion prevention active (IPS)ActiveHeavyDeterministic
6.33.154Validate admin action logs immutableImmutableMediumDeterministic
6.33.155Validate system logs include timestamps & IPsCompleteMediumDeterministic
6.33.156Validate logs stored securely (no plaintext PII)SanitizedMediumDeterministic
6.33.157Validate alerting triggers on anomaliesTriggeredMediumDeterministic
6.33.158Validate log retention period appropriateAppropriateMediumDeterministic
6.33.159Validate no log flooding from botsCleanMediumDeterministic
6.33.160Validate log storage encrypted at restEncryptedMediumDeterministic

Backup, Recovery & Business Continuity — Security Resilience

IDCheckPasses whenWeightRuns
6.33.161Validate automatic backups enabledEnabledCriticalDeterministic
6.33.162Validate backup restoration testedTestedCriticalDeterministic
6.33.163Validate backup frequency appropriate (daily/hourly)AppropriateHeavyDeterministic
6.33.164Validate backups encrypted in transit & at restEncryptedHeavyDeterministic
6.33.165Validate off‑site backup redundancyRedundantHeavyDeterministic
6.33.166Validate disaster recovery plan documentedDocumentedMediumDeterministic
6.33.167Validate RTO/RPO targets reasonableReasonableMediumDeterministic
6.33.168Validate snapshots functioning (VMs, DBs, FS)FunctionalMediumDeterministic
6.33.169Validate backup storage access restrictedRestrictedMediumDeterministic
6.33.170Validate backup process does not expose credentialsSafeMediumDeterministic

Server Configuration — Hardening, Process Isolation, Network Safety

IDCheckPasses whenWeightRuns
6.33.171Validate PHP/Node/Python versions modern & patchedUpdatedHeavyDeterministic
6.33.172Validate process isolation (Docker/VM) activeIsolatedHeavyDeterministic
6.33.173Validate cron jobs safe & non‑exploitableSafeHeavyDeterministic
6.33.174Validate default server pages removedRemovedMediumDeterministic
6.33.175Validate server banners do not reveal versionsHiddenMediumDeterministic
6.33.176Validate directory indexing disabledDisabledMediumDeterministic
6.33.177Validate no world‑writable directoriesNoneMediumDeterministic
6.33.178Validate API keys stored properly (env vars, vaults)SecureMediumDeterministic
6.33.179Validate SSH hardened (protocol 2, safe ciphers)HardenedMediumDeterministic
6.33.180Validate background workers not exposing endpointsSafeMediumDeterministic

AI-Security & Trust Identity — Machine-Verifyable Safety

IDCheckPasses whenWeightRuns
6.33.181Validate AI receives deterministic identity signalsDeterministicCriticalDeterministic
6.33.182Validate no forged brand identities across URLsCleanHeavyDeterministic
6.33.183Validate AI can map organization → domain consistentlyConsistentHeavyDeterministic
6.33.184Validate machine‑readable ownership metadata availablePresentMediumDeterministic
6.33.185Validate transparency disclosures visibleVisibleMediumDeterministic
6.33.186Validate machine‑readable risk disclosures presentPresentMediumDeterministic
6.33.187Validate no deceptive or contradictory security pagesCleanMediumDeterministic
6.33.188Validate snapshot consistency for AI (canonical identity)ConsistentMediumDeterministic
6.33.189Validate AI receives same data as humans (no cloaking)TrueMediumDeterministic
6.33.190Validate trust badges & compliance claims verifiableVerifiableMediumDeterministic

Final Security Validations — Holistic System Check

IDCheckPasses whenWeightRuns
6.33.191Validate entire site free of critical vulnerabilitiesCleanCriticalDeterministic
6.33.192Validate all sensitive endpoints hardenedHardenedCriticalDeterministic
6.33.193Validate overall risk score < 10%LowHeavyDeterministic
6.33.194Validate no security regressions after simulated attackNoneHeavyDeterministic
6.33.195Validate dependency graph safe after updatesSafeHeavyDeterministic
6.33.196Validate security posture consistent over 30 daysConsistentMediumDeterministic
6.33.197Validate all admin routes, tokens, and cookies validatedValidatedMediumDeterministic
6.33.198Validate rate limits not bypassedEnforcedMediumDeterministic
6.33.199Validate no false positives in bot/AI detectionBalancedMediumDeterministic
6.33.200Compute full SECURITY composite scoreFinalizedCriticalDeterministic

← 6.32 Performance / Core Web Vitals / Caching / CDN / Rendering Cost / AI-Speed Signal Suite6.34 Content Quality / E-E-A-T / Thematic Authority / NLP-Semantics / AI-Readability & Favorability Signal Suite →

Run these checks on your site

A Deep Audit scores every check here that applies to your page, then an AI pass of up to 150 checks. Included on Pro and Ultra, or $9 for one audit.

See plans

Machine-readable: catalog totals and the full catalog as JSON (IDs, section, weight, status).