Website security 18
Security headers (CSP, X-Frame-Options), mixed content, external scripts, technology fingerprint, malware signals, login panels, service files (robots/sitemap/security.txt).
T1-AUTH-01
Login panels (admin/wp-admin/bitrix)
T1-AUTH-02
Basic auth (WWW-Authenticate)
T1-AUTH-03
JWT alg=none (passive)
T1-CFG-01
Verbose application errors
T1-CNT-01
Mixed content
T1-CNT-02
External JS resources
T1-CNT-03
Outdated JS libraries
T1-CNT-04
Forms on HTTP or third-party domains
T1-CNT-05
Technology fingerprint
T1-CNT-06
Malware signals on the homepage
T1-CNT-07
External JS without SRI
T1-CNT-08
robots.txt / sitemap.xml
T1-CNT-09
security.txt (RFC 9116)
T1-HDR-01
Security response headers
T1-HDR-02
Set-Cookie security flags
T1-HDR-03
Version disclosure in headers
T1-HDR-04
CORS: Access-Control-Allow-Origin
T1-HDR-05
Cache-Control: authorized responses