Заголовки безпеки
Content-Security-Policy, Strict-Transport-Security (HSTS), захист від вбудовування у фрейми, Referrer-Policy, Permissions-Policy і X-Content-Type-Options, зокрема слабкі політики та політики лише зі звітуванням.
Проведіть безкоштовну пасивну перевірку безпеки публічного сайту: заголовки безпеки, стан HTTPS і сертифіката, прапорці cookies та автентифікація пошти. Сканування використовує лише звичайні публічні запити, без спроб експлуатації вразливостей.
Звіт зосереджується на сигналах конфігурації, які видно ззовні. Саме там ховається чимало слабких місць, яких можна уникнути.
Content-Security-Policy, Strict-Transport-Security (HSTS), захист від вбудовування у фрейми, Referrer-Policy, Permissions-Policy і X-Content-Type-Options, зокрема слабкі політики та політики лише зі звітуванням.
Перенаправлення з HTTP на HTTPS, чинність і строк дії сертифіката, збіг імені хоста, неповні ланцюги, самопідписані сертифікати та узгоджений протокол.
Прапорці Secure, HttpOnly і SameSite для сесійних cookies, а також надто дозвільні заголовки CORS. Значення cookies ніколи не зберігаються.
Записи SPF, DMARC і CAA для домену. Вони оцінюються, якщо домен справді приймає пошту.
security.txt, публічні source maps, subresource integrity і високовпевнені шаблони секретів на сторінці. Знайдені значення ніколи не зберігаються.
Знахідка описує те, що було помічено. Це не твердження, що ваш сайт зламали або можуть зламати.
Кожна знахідка має рівень серйозності та рівень певності, тож припущення середньої певності ніколи не подається як підтверджена критична проблема.
Для кожної проблеми пояснено наслідки, наведено приклад конфігурації та описано, як перевірити виправлення.
Якщо перевірка завершилася тайм-аутом або не змогла завершитися, вона позначається як неоцінена й ніколи не змінює вашу оцінку.
Публічний сканер створено так, щоб його було безпечно запускати на сайті, за який ви відповідаєте.
Невелика обмежена кількість запитів GET, одне рукостискання TLS і DNS-запити. Жодних корисних навантажень, фазингу, підбору паролів чи сканування портів.
Приватні та внутрішні адреси відхиляються, а кожне перенаправлення перевіряється повторно, перш ніж за ним перейти.
У звітах зберігаються назви cookies, але не значення, а шаблони секретів фіксуються за позначкою та кількістю, без знайденого тексту.
Пасивна перевірка конфігурації корисна й чесно говорить про те, чого не бачить.
Заголовки, захист транспортного рівня, cookies, поштові DNS-записи та ознаки відкритих даних, помічені в публічних відповідях.
Анонімний сканер нічого не намагається експлуатувати. Авторизоване ручне тестування є окремою послугою, яку виконують люди.
Не виконуються ні сканування портів, ні перебір каталогів, ні тестування з автентифікацією, ні перевірка логіки застосунку.
Знахідки, як-от HTTPS чи прапорці cookies, можуть підтримати перевірку на відповідність GDPR, але сканування ніколи не засвідчує дотримання GDPR чи будь-якого іншого регулювання.
Ні. Це пасивна перевірка конфігурації, яку видно публічно. Вона нічого не намагається експлуатувати. Якщо вам потрібне авторизоване практичне тестування, це окрема послуга.
Сканування надсилає невелику кількість звичайних запитів з обмеженими тайм-аутами та без атакувальних навантажень, тож поводиться приблизно як відвідувач або інструмент моніторингу.
Лише публічно доступні. Приватні та внутрішні адреси відхиляються. Скануйте сайти, якими ви володієте або які маєте право оцінювати.
Ні. Воно повідомляє технічні сигнали, як-от HTTPS і прапорці cookies, які можуть допомогти під час перевірки конфіденційності та безпеки. Це не правова оцінка і не сертифікація.
Почніть із критичних і важливих знахідок на початку звіту, зазвичай це HTTPS, сертифікат і відсутні заголовки, а потім скануйте повторно, щоб підтвердити кожне виправлення.
Напишіть нам або запишіться на дзвінок: експерт розбере ваш сайт разом із вами.