Перейти до вмісту
RedSentinel

Сканер безпеки сайту: заголовки, SSL/TLS і DNS

Проведіть безкоштовну пасивну перевірку безпеки публічного сайту: заголовки безпеки, стан HTTPS і сертифіката, прапорці cookies та автентифікація пошти. Сканування використовує лише звичайні публічні запити, без спроб експлуатації вразливостей.

На що дивиться перевірка безпеки

Звіт зосереджується на сигналах конфігурації, які видно ззовні. Саме там ховається чимало слабких місць, яких можна уникнути.

  • Заголовки безпеки

    Content-Security-Policy, Strict-Transport-Security (HSTS), захист від вбудовування у фрейми, Referrer-Policy, Permissions-Policy і X-Content-Type-Options, зокрема слабкі політики та політики лише зі звітуванням.

  • HTTPS і сертифікат SSL/TLS

    Перенаправлення з HTTP на HTTPS, чинність і строк дії сертифіката, збіг імені хоста, неповні ланцюги, самопідписані сертифікати та узгоджений протокол.

  • Cookies і міждоменні налаштування

    Прапорці Secure, HttpOnly і SameSite для сесійних cookies, а також надто дозвільні заголовки CORS. Значення cookies ніколи не зберігаються.

  • DNS і автентифікація пошти

    Записи SPF, DMARC і CAA для домену. Вони оцінюються, якщо домен справді приймає пошту.

  • Ознаки відкритих даних

    security.txt, публічні source maps, subresource integrity і високовпевнені шаблони секретів на сторінці. Знайдені значення ніколи не зберігаються.

Як читати результати

Знахідка описує те, що було помічено. Це не твердження, що ваш сайт зламали або можуть зламати.

  • Серйозність і певність

    Кожна знахідка має рівень серйозності та рівень певності, тож припущення середньої певності ніколи не подається як підтверджена критична проблема.

  • Поради щодо виправлення

    Для кожної проблеми пояснено наслідки, наведено приклад конфігурації та описано, як перевірити виправлення.

  • Перевірки, які не вдалося виконати

    Якщо перевірка завершилася тайм-аутом або не змогла завершитися, вона позначається як неоцінена й ніколи не змінює вашу оцінку.

Пасивність закладено в основу

Публічний сканер створено так, щоб його було безпечно запускати на сайті, за який ви відповідаєте.

  • Звичайні публічні запити

    Невелика обмежена кількість запитів GET, одне рукостискання TLS і DNS-запити. Жодних корисних навантажень, фазингу, підбору паролів чи сканування портів.

  • Лише публічні адреси

    Приватні та внутрішні адреси відхиляються, а кожне перенаправлення перевіряється повторно, перш ніж за ним перейти.

  • Мінімум доказів

    У звітах зберігаються назви cookies, але не значення, а шаблони секретів фіксуються за позначкою та кількістю, без знайденого тексту.

Межі та обмеження перевірки безпеки

Пасивна перевірка конфігурації корисна й чесно говорить про те, чого не бачить.

  • Пасивна перевірка конфігурації

    Заголовки, захист транспортного рівня, cookies, поштові DNS-записи та ознаки відкритих даних, помічені в публічних відповідях.

    Доступно сьогодні
  • Тест на проникнення та сканування експлойтами

    Анонімний сканер нічого не намагається експлуатувати. Авторизоване ручне тестування є окремою послугою, яку виконують люди.

    Недоступно
  • Повна оцінка вразливостей

    Не виконуються ні сканування портів, ні перебір каталогів, ні тестування з автентифікацією, ні перевірка логіки застосунку.

    Недоступно
  • Висновок про відповідність законодавству

    Знахідки, як-от HTTPS чи прапорці cookies, можуть підтримати перевірку на відповідність GDPR, але сканування ніколи не засвідчує дотримання GDPR чи будь-якого іншого регулювання.

    Недоступно

Запитання про перевірку безпеки сайту

Це тест на проникнення?

Ні. Це пасивна перевірка конфігурації, яку видно публічно. Вона нічого не намагається експлуатувати. Якщо вам потрібне авторизоване практичне тестування, це окрема послуга.

Чи безпечно запускати це на робочому сайті?

Сканування надсилає невелику кількість звичайних запитів з обмеженими тайм-аутами та без атакувальних навантажень, тож поводиться приблизно як відвідувач або інструмент моніторингу.

Чи можна сканувати будь-який сайт?

Лише публічно доступні. Приватні та внутрішні адреси відхиляються. Скануйте сайти, якими ви володієте або які маєте право оцінювати.

Чи доводить сканування, що я відповідаю вимогам GDPR?

Ні. Воно повідомляє технічні сигнали, як-от HTTPS і прапорці cookies, які можуть допомогти під час перевірки конфіденційності та безпеки. Це не правова оцінка і не сертифікація.

Моя оцінка низька. З чого почати?

Почніть із критичних і важливих знахідок на початку звіту, зазвичай це HTTPS, сертифікат і відсутні заголовки, а потім скануйте повторно, щоб підтвердити кожне виправлення.

Дізнайтеся, що ваш сайт показує зовнішньому світові

Напишіть нам або запишіться на дзвінок: експерт розбере ваш сайт разом із вами.