Skip to content

Changes

https://xpenv.com
Compared to previous audit · 10 hours ago View previous audit

Madrid, Spain New York, United Stated

These audits ran from different locations. Timing metrics (TTFB, DNS, TLS) may reflect network path differences rather than site changes.

21
New issues
22
Resolved
22
score changes
CategoryPreviousCurrentChange
CompositeB (87)B (84) -3.000
PerformanceA (94)A (92) -2.000
SecurityB (85)C (79) -6.000
AccessibilityB (81)B (83) +2.000
SEOA+ (97)B (85) -12.000
InfrastructureB (87)A (94) +7.000
ComplianceD (69)C (70) +1.000
ContentA+ (98)C (76) -22.000
SustainabilityB (88)B (88)
MetricPreviousCurrentChange
Performance 73007300
Accessibility 91009100
Best Practices 73007300
SEO 100006600 -3400
PWA 00
Desktop Performance 99009900
Desktop Accessibility 1000010000
Desktop Best Practices 73007300
Desktop SEO 100006600 -3400
FCP 3.32 s3.06 s -261 ms
LCP 3.62 s4.40 s +783 ms
TBT 393 ms287 ms -106 ms
CLS 0.0560.000 -0.056
Desktop FCP 689 ms745 ms +55 ms
Desktop LCP 990 ms825 ms -166 ms
Desktop TBT 45 ms15 ms -30 ms
Desktop CLS 0.0020.002
TTFB 271 ms296 ms +25 ms
DNS 87 ms48 ms -39 ms
TLS 10 ms23 ms +13 ms
Connect 1 ms17 ms +15 ms
Total 271 ms296 ms +25 ms

† Timing metrics may vary by worker location and do not necessarily indicate site changes.

CRITICAL Scan returned a Cloudflare bot-protection interstitial, not the actual page security
CRITICAL Soft 404: server returns HTTP 200 for non-existent pages accessibility
CRITICAL Page has only 47 words — nearly empty seo
WARNING Page is set to noindex seo
WARNING No Open Graph meta tags found content
WARNING External script from challenges.cloudflare.com lacks integrity attribute security
WARNING https://xpenv.com/assets/index-CgOUFYGR.js: 401ms CPU time performance
WARNING Title is only 16 characters — consider expanding seo
WARNING 1 render-blocking <script src> tag(s) without async/defer performance
WARNING SRI adoption: 0/1 third-party resources protected (0%) security
WARNING No <nav> landmark found accessibility
WARNING https://xpenv.com/assets/index-CgOUFYGR.js: 265 KB unused (64%) performance
WARNING Main HTML cached for 483840 minutes -- risks stale auth / SPA state performance
WARNING No meta description tag found seo
WARNING Thin content — only 47 words seo
WARNING Dead-end page — no outgoing internal links seo
WARNING 2 link(s) open in new tab without warning accessibility
WARNING No canonical tag found seo
WARNING Terms of Service not detected compliance
WARNING Skip navigation link is missing (WCAG 2.4.1) accessibility
WARNING No internal links found seo
CRITICAL No H1 heading found accessibility
CRITICAL 1 link(s) with no accessible text accessibility
CRITICAL Broken link: https://xpenv.com/cdn-cgi/content?id=6ONA1.qn1LItpSGExzVI... content
WARNING X-Frame-Options header is missing security
WARNING 3 field(s) missing recommended autocomplete attribute accessibility
WARNING <iframe> missing title attribute (src="") accessibility
WARNING https://xpenv.com/: 352ms CPU time performance
WARNING Bare server default 404 page accessibility
WARNING No privacy policy link detected compliance
WARNING 10 of 11 links are healthy content
WARNING No SPF record found security
WARNING https://xpenv.com/cdn-cgi/challenge-platform/scrip...: 296ms CPU time performance
WARNING Login form does not contain a recognizable CSRF token security
WARNING https://xpenv.com/assets/index-CgOUFYGR.js: 604ms CPU time performance
WARNING IPv6 DNS records exist but server is not reachable infrastructure
WARNING Referrer-Policy header is missing security
WARNING 3 field(s) would benefit from inputmode attribute accessibility
WARNING Unattributable: 425ms CPU time performance
WARNING https://xpenv.com/assets/index-CgOUFYGR.js: 260 KB unused (64%) performance
WARNING Main HTML cached for 1440 minutes -- risks stale auth / SPA state performance
WARNING No favicon.ico at site root accessibility
WARNING 1 internal links have no anchor text seo
CRITICAL No Content-Security-Policy header found security
CRITICAL Transfer efficiency: 41% sustainability
CRITICAL Content-Security-Policy header is missing security
WARNING Permissions-Policy header is missing security
WARNING DMARC policy is none — monitoring only security
WARNING Registrar lock is NOT enabled infrastructure
WARNING Cross-Origin-Embedder-Policy header is missing security
WARNING Permissions-Policy header not set -- features default to allow-on-same-origin security
WARNING No accessibility statement detected compliance
WARNING Cross-Origin-Opener-Policy header is missing security
WARNING No Permissions-Policy header security
WARNING GDPR Article 13 disclosure coverage: 0 / 8 categories compliance
WARNING HSTS max-age is too short (15552000s, should be ≥ 31536000s) security
+ x-frame-options DENY
+ x-ipfs-pop rainbow-rbx-247-80
+ referrer-policy strict-origin-when-cross-origin
+ x-robots-tag noindex, nofollow
last-modified Thu, 28 May 2026 02:38:56 GMT
x-cf-ipfs-cache-status hit
alt-svc h3=":443"; ma=86400
x-ipfs-path
/ipns/xpenv.com/ /ipfs/bafybeie3j2bamvvrdl6d67qjt7sd4cldbx2lf24qxli7rfxav4axm3cneq/index.html
strict-transport-security
max-age=15552000 max-age=15552000; includeSubDomains
cache-control
max-age=86400 public, max-age=29030400, immutable
cf-cache-status
EXPIRED DYNAMIC
x-ipfs-roots
bafybeif6ith6wkvlu377yemxqdng6v2wwpt7plfmug3tw5bywxwzxhevji bafybeie3j2bamvvrdl6d67qjt7sd4cldbx2lf24qxli7rfxav4axm3cneq,bafkreihkm56jp76r...
vary
Accept-Encoding accept-encoding
access-control-allow-methods
GET GET, HEAD, OPTIONS

8 headers unchanged

+ AngularJS JavaScript frameworks
+ Cloudflare Turnstile Security
React Router JavaScript frameworks
Bootstrap Framework
HTTP/3 Miscellaneous
Open Graph Miscellaneous
React JavaScript frameworks

3 technologies unchanged

Looking ahead

+13 pts
B (84) Could reach A+ (97)
Security +21Accessibility +17SEO +15Compliance +10Sustainability +10Performance +8Content +4Infrastructure +4

Estimate — actual results may vary (34 issues to fix)

Website improvement report — Xpenv

May 28, 2026 → May 29, 2026

B B 87 → 84 -3 pts

22

Resolved

21

New issues

13

Still remaining

Financial summary

Investment delivered

$1,767 in development time

Investment remaining

$4,308 to complete the remaining items

Ongoing risk

$0/month in ongoing exposure

Figures are estimates based on local developer hourly rate, industry CPC, and regulatory fine ranges.

Performance by category

MetricBeforeAfterChange
Overall score87 (B)84 (B)-3
Performance94 (A)92 (A)-2
Security85 (B)79 (C)-6
Accessibility81 (B)83 (B)+2
SEO97 (A+)85 (B)-12
Infrastructure87 (B)94 (A)+7
Compliance69 (D)70 (C)+1
Content98 (A+)76 (C)-22
Sustainability88 (B)88 (B)0

Resolved (22)

  • X-Frame-Options header is missing (Security)

    → Reduced attack surface for visitors

  • No H1 heading found (Accessibility)

    → Improved usability for assistive technology users

  • 3 field(s) missing recommended autocomplete attribute (Accessibility)

    → Improved usability for assistive technology users

  • <iframe> missing title attribute (src="") (Accessibility)

    → Improved usability for assistive technology users

  • https://xpenv.com/: 352ms CPU time (Performance)

    → Page loads faster for users

  • Bare server default 404 page (Accessibility)

    → Improved usability for assistive technology users

  • No privacy policy link detected (Compliance)

    → Reduced regulatory exposure

  • 10 of 11 links are healthy (Content)

    → Stronger social sharing and on-page quality

  • No SPF record found (Security)

    → Reduced attack surface for visitors

  • https://xpenv.com/cdn-cgi/challenge-platform/scrip...: 296ms CPU time (Performance)

    → Page loads faster for users

  • Login form does not contain a recognizable CSRF token (Security)

    → Reduced attack surface for visitors

  • 1 link(s) with no accessible text (Accessibility)

    → Improved usability for assistive technology users

  • https://xpenv.com/assets/index-CgOUFYGR.js: 604ms CPU time (Performance)

    → Page loads faster for users

  • IPv6 DNS records exist but server is not reachable (Infrastructure)

    → More reliable delivery

  • Referrer-Policy header is missing (Security)

    → Reduced attack surface for visitors

…and 7 more resolved issue(s)

Recommended next steps (34)

  • Sprint 1

    Scan returned a Cloudflare bot-protection interstitial, not the actual page (Security)

  • Sprint 1

    Soft 404: server returns HTTP 200 for non-existent pages (Accessibility)

  • Sprint 3

    Page has only 47 words — nearly empty (SEO)

  • Sprint 2

    No Content-Security-Policy header found (Security)

  • Sprint 1

    Transfer efficiency: 41% (Sustainability)

  • Sprint 2

    Content-Security-Policy header is missing (Security)

  • Sprint 1

    Page is set to noindex (SEO)

  • Sprint 1

    No Open Graph meta tags found (Content)

  • Sprint 1

    External script from challenges.cloudflare.com lacks integrity attribute (Security)

  • Sprint 1

    https://xpenv.com/assets/index-CgOUFYGR.js: 401ms CPU time (Performance)

  • Sprint 1

    Title is only 16 characters — consider expanding (SEO)

  • Sprint 2

    1 render-blocking <script src> tag(s) without async/defer (Performance)

  • Sprint 1

    SRI adoption: 0/1 third-party resources protected (0%) (Security)

  • Sprint 1

    No <nav> landmark found (Accessibility)

  • Sprint 3

    https://xpenv.com/assets/index-CgOUFYGR.js: 265 KB unused (64%) (Performance)

…and 19 more recommended item(s)

Send Feedback