Substack
substack.com
58%
Security Score
Last scanned Aug 27, 2026
10
Failed
14
Passed
24
Total Checks
Security Checks (24)
Name
Category
Priority
Status
Content Security Policy (CSP)
Headers
Critical
Passed
Content Security Policy (CSP)
HeadersCritical
HSTS enabled
Headers
Critical
Passed
HSTS enabled
HeadersCritical
HTTPS enabled
TLS
Critical
Passed
HTTPS enabled
TLSCritical
TLS Version
TLS
Critical
Passed
TLS Version
TLSCritical
Deprecated TLS versions
TLS
Critical
Passed
Deprecated TLS versions
TLSCritical
Frame Security Policy
Headers
High
Failed
Frame Security Policy
HeadersHigh
Set-Cookie headers
Headers
High
Failed
Set-Cookie headers
HeadersHigh
HTTP to HTTPS Redirect
TLS
High
Passed
HTTP to HTTPS Redirect
TLSHigh
Certificate Expiry
TLS
High
Passed
Certificate Expiry
TLSHigh
Mixed Content
TLS
High
Passed
Mixed Content
TLSHigh
Reverse Tabnabbing Protection
Content
Medium
Failed
Reverse Tabnabbing Protection
ContentMedium
Trusted Types readiness
Headers
Medium
Failed
Trusted Types readiness
HeadersMedium
X-Content-Type-Options header
Headers
Medium
Failed
X-Content-Type-Options header
HeadersMedium
Permissions-Policy header
Headers
Medium
Failed
Permissions-Policy header
HeadersMedium
Referrer Policy
Headers
Medium
Failed
Referrer Policy
HeadersMedium
Cross-Origin Resource Isolation
Headers
Medium
Failed
Cross-Origin Resource Isolation
HeadersMedium
Directory Listing Detection
Content
Medium
Passed
Directory Listing Detection
ContentMedium
Content-Type header
Headers
Medium
Passed
Content-Type header
HeadersMedium
Cipher Suite
TLS
Medium
Passed
Cipher Suite
TLSMedium
Security.txt (RFC 9116)
Content
Low
Failed
Security.txt (RFC 9116)
ContentLow
Server information disclosure
Headers
Low
Failed
Server information disclosure
HeadersLow
Robots.txt Security Audit
Content
Low
Passed
Robots.txt Security Audit
ContentLow
Deprecated X-XSS-Protection header
Headers
Low
Passed
Deprecated X-XSS-Protection header
HeadersLow
HSTS Preload Readiness
TLS
Low
Passed
HSTS Preload Readiness
TLSLow
What We Check on Substack
TLS / HTTPS Security
We verify that substack.com uses HTTPS with a valid TLS certificate, modern cipher suites, and proper HSTS configuration to protect data in transit.
Security Headers
We check whether substack.com sends critical headers like Content-Security-Policy, X-Frame-Options, and Permissions-Policy to defend against XSS and clickjacking.
Content Security
We scan substack.com for mixed content, vulnerable JavaScript libraries, exposed admin panels, and information disclosure risks.
DNS & Email Security
We validate SPF, DKIM, and DMARC records for substack.com, check DNSSEC, and test for subdomain takeover vulnerabilities.
Scan Your Own Website
See how your site compares to Substack. Run a free security scan with 62 checks and get actionable fix instructions.
Start Free Scan