Visi mūsų atliekami patikrinimai
Pilnas sąrašas, tikslus kiekvieno radinio svoris įverčiui ir kodėl jis būtent toks.
Patikrinimų: 113Versija 2.99.22Sertifikatas yra pats ryšio pamatas: jei jo nėra, jis pasibaigęs ar nepatikimas, visa kita apsauga nebeturi prasmės — duomenis galima perimti pakeliui. Todėl čia didžiausi svoriai (−10), o „greitai baigsis" vertinama švelniau, nes tai dar ne pažeidimas, o įspėjimas.
| Nepavyko patikrinti SSL/TLS sertifikato | -10 | Nemokama patikra |
| Sertifikatas greitai baigiasi (<14 d. / <30 d.) | -5…-10 | Nemokama patikra |
| Sertifikatas pasibaigęs | -10 | Nemokama patikra |
| Sertifikato grandinė nepatikima | -10 | Nemokama patikra |
| Silpnas RSA raktas (<2048 bitų) | -10 | Nemokama patikra |
| Palaikomi pasenę TLS protokolai (1.0/1.1) | -8 | Nemokama patikra |
| Nėra CAA įrašo (kas gali išduoti sertifikatus) | -2 | Patvirtinus domeną |
Antraštės — pigiausia apsauga internete: vienas serverio nustatymas užkerta kelią ištisoms atakų klasėms. HSTS sveria daugiausia (−10), nes be jo net pirmas apsilankymas gali būti perimtas. CSP (−8) saugo nuo svetimo kodo įterpimo. Toliau mažėja pagal tai, kiek reali žala, jei antraštės nėra.
| Trūksta HSTS (Strict-Transport-Security) | -10 | Nemokama patikra |
| Trūksta Content-Security-Policy | -8 | Nemokama patikra |
| Slapukai be Secure / HttpOnly | -7 | Nemokama patikra |
| Trūksta X-Frame-Options (clickjacking) | -6 | Nemokama patikra |
| Nesaugūs slapukai (išplėstinė patikra) | -5 | Patvirtinus domeną |
| Trūksta X-Content-Type-Options | -4 | Nemokama patikra |
| Trūksta Referrer-Policy | -3 | Nemokama patikra |
| Silpna HSTS politika (per trumpas max-age) | -2 | Patvirtinus domeną |
| HSTS nepasiruošęs preload sąrašui | -1 | Nemokama patikra |
Pasenusi programinė įranga yra dažniausia realių įsilaužimų priežastis — spragos viešai aprašytos, o įrankiai automatizuoti. Įskiepis su žinoma CVE spraga vertinamas griežčiausiai visoje sistemoje (−12), nes tai ne teorinė rizika, o veikiantis atakos kelias.
| Įskiepis su žinoma spraga (CVE) | -12 | Nemokama patikra |
| PHP versija nebepalaikoma (EOL) | -10 | Nemokama patikra |
| Smarkiai pasenęs WordPress | -10 | Nemokama patikra |
| Pasenęs WordPress (mažoji versija) | -8 | Nemokama patikra |
| Pasenusi JavaScript biblioteka | -5 | Patvirtinus domeną |
| Serveris atskleidžia versijas | -5 | Nemokama patikra |
| readme.html viešai pasiekiamas | -3 | Nemokama patikra |
| Įskiepiai atskleidžia versijas (?ver=) | -2 | Nemokama patikra |
| Komponentai su atskleista versija (tikrinti CVE) | informacinis | Nemokama patikra |
Jei domenas ar serverio IP jau pažymėtas kaip sukčiavimo ar kenkėjiškas, tai nebe rizika, o įvykęs faktas — naršyklės ir pašto sistemos pradeda blokuoti. Todėl −10. Svarbus skirtumas: blokavimas TURINIO filtruose (šeimos, reklamų) įverčio nemažina, nes tai filtro kategorizavimo sprendimas, o ne jūsų svetainės spraga.
| AbuseIPDB piktnaudžiavimo balas | -2…-10 | Patvirtinus domeną |
| Domenas blokuojamas saugumo filtruose | -10 | Nemokama patikra |
| Domenas sukčiavimo (phishing) bazėje | -10 | Nemokama patikra |
| Google Safe Browsing: kenkėjiška programa | -10 | Nemokama patikra |
| Google Safe Browsing: sukčiavimas | -10 | Nemokama patikra |
| Serverio IP reputacijos sąrašuose (DNSBL) | -6…-10 | Nemokama patikra |
| Google Safe Browsing: nepageidaujama PĮ | -8 | Nemokama patikra |
| Domenas blokuojamas turinio filtruose | informacinis | Nemokama patikra |
DNS yra adresų žinynas: jei jį galima suklastoti, lankytojas patenka ne ten, kur norėjo, net įvedęs teisingą adresą. DNSSEC (−5) vertinamas vidutiniškai, nes atakos reikalauja pastangų. Domeno amžius rodomas visiems, bet baudžia tik visai naujus domenus (−4), nes jie neproporcingai dažnai naudojami sukčiavimui.
| Galimas subdomeno perėmimas (takeover) | -8 | Patvirtinus domeną |
| DNSSEC neįjungtas | -5 | Nemokama patikra |
| Jautrūs subdomenai CT žurnaluose | -5 | Patvirtinus domeną |
| Domenas užregistruotas <30 d. (RDAP/WHOIS) | -4 | Nemokama patikra |
| Nėra IPv6 (AAAA įrašo) | -2 | Nemokama patikra |
| Rasti subdomenai CT žurnaluose (apžvalga) | -2 | Patvirtinus domeną |
| robots.txt atskleidžia jautrius kelius | -2 | Nemokama patikra |
| HTTP/3 (QUIC) nepalaikomas | informacinis | Nemokama patikra |
| Panašūs domenai (prekės ženklo apsauga) | informacinis | PRO |
| Registruoti panašūs (typosquat) domenai | informacinis | Patvirtinus domeną |
Be šių įrašų bet kas gali siųsti laiškus jūsų vardu — klientams, partneriams, buhalterijai. Tai viena realiausių grėsmių smulkiam verslui, todėl trūkstami pagrindai sveria po −6…−8. Per laisvas SPF (+all) baudžiamas griežčiau (−8) nei jo nebuvimas, nes tai aktyvus leidimas apsimetinėti.
| Nėra SPF įrašo | -8 | Išplėstinė |
| Pašto serverio IP juoduosiuose sąrašuose | -8 | Išplėstinė |
| Per laisvas SPF (+all) | -2…-8 | Išplėstinė |
| Nėra DKIM parašo | -6 | Išplėstinė |
| Nėra DMARC įrašo | -6 | Išplėstinė |
| SPF viršija 10 DNS užklausų limitą | -6 | Išplėstinė |
| Silpna DMARC politika (p=none) | -4 | Išplėstinė |
| Nėra DANE/TLSA pašto serveriams | -2 | PRO |
| Nėra MTA-STS | -2 | Patvirtinus domeną |
| Nėra TLS-RPT | -2 | Patvirtinus domeną |
| Pašto serveris be atvirkštinio DNS (PTR) | -2 | Išplėstinė |
| SPF be „-all" / „~all" | -2 | Išplėstinė |
| DMARC be ataskaitų adreso (rua) | -1 | Išplėstinė |
| DMARC taikomas ne visiems laiškams (pct<100) | -1 | Išplėstinė |
| Apsimetinėjimo apsauga: atvira (suvestinis) | informacinis | Išplėstinė |
| Apsimetinėjimo apsauga: dalinė (suvestinis) | informacinis | Išplėstinė |
| Nėra BIMI įrašo (logotipas laiškuose) | informacinis | PRO |
| Nėra MX įrašo (domenas negauna pašto) | informacinis | Išplėstinė |
| Pašto autentikacijos pagrindų spragos (suvestinis) | informacinis | Išplėstinė |
Čia tikrinama, ar internete nepaliktų failų ir skydelių, kurie tiesiogiai atveria kelią į sistemą: .env su slaptažodžiais, .git su visu kodu, atsarginės DB kopijos, phpMyAdmin. Radus tokį dalyką, tai jau ne rizika, o atviros durys — todėl kritiniai svoriai (−10). Visa ši grupė kartu negali nukirsti daugiau nei 30 taškų, kad viena klaidingai aptikta byla nenuvestų įverčio į nulį.
| Aptiktas webshell | -10 | Patvirtinus domeną |
| Atviras Spring Boot Actuator | -10 | Patvirtinus domeną |
| Debesijos prieigos raktai kode | -10 | Patvirtinus domeną |
| Failas su paslaptimis (SSH raktas, .htpasswd) | -10 | Patvirtinus domeną |
| PHPUnit nuotolinio kodo vykdymo spraga | -10 | Patvirtinus domeną |
| Slaptas raktas viešame puslapio kode | -10 | Patvirtinus domeną |
| Vieša atsarginė kopija / DB išklotinė | -10 | Patvirtinus domeną |
| Vieša wp-config atsarginė kopija | -10 | Patvirtinus domeną |
| Viešas .env failas (slaptažodžiai) | -10 | Patvirtinus domeną |
| Viešas .git katalogas (visas kodas) | -10 | Patvirtinus domeną |
| Viešas CMS konfigūracijos failas | -10 | Patvirtinus domeną |
| Viešas prisijungimų dotfile (.netrc, .pgpass) | -10 | Patvirtinus domeną |
| Atviras pgAdmin | -8 | Patvirtinus domeną |
| Atviras phpMyAdmin | -8 | Patvirtinus domeną |
| Atviri rizikingi prievadai (DB, RDP, SSH) | -8 | Patvirtinus domeną |
| Viešas .svn katalogas | -8 | Patvirtinus domeną |
| Viešas debug.log | -8 | Patvirtinus domeną |
| Viešas phpinfo() puslapis | -8 | Patvirtinus domeną |
| Neapribotas Google API raktas | -6 | Patvirtinus domeną |
| Atskleidžiami naudotojų vardai (REST API) | -5 | Nemokama patikra |
| Atskleidžiami naudotojų vardai (išplėstinė) | -5 | Patvirtinus domeną |
| Atviras nukreipimas (open redirect) | -5 | Patvirtinus domeną |
| Atviras valdymo / CI skydelis | -5 | Patvirtinus domeną |
| GraphQL introspekcija įjungta | -5 | Patvirtinus domeną |
| HTTP neperadresuojamas į HTTPS | -5 | Patvirtinus domeną |
| Mišrus turinys (http ir https) | -5 | Patvirtinus domeną |
| Netinkama CORS konfigūracija | -2…-5 | Patvirtinus domeną |
| Rizikingi HTTP metodai (PUT, DELETE) | -5 | Patvirtinus domeną |
| Viešas žurnalo (log) failas | -5 | Patvirtinus domeną |
| Įjungtas XML-RPC (xmlrpc.php) | -5 | Patvirtinus domeną |
| Įjungtas katalogų sąrašas | -5 | Patvirtinus domeną |
| Atviras webmail prisijungimas | -2 | Patvirtinus domeną |
| Nėra security.txt | -2 | Patvirtinus domeną |
| Viešai matoma API dokumentacija | -2 | Patvirtinus domeną |
| Vieši VCS / CI konfigūracijos failai | -2 | Patvirtinus domeną |
| Vieši šaltinio / diegimo failai | -2 | Patvirtinus domeną |
Šie radiniai reiškia, kad svetainėje jau greičiausiai veikia svetimas kodas: kriptovaliutų kasėjas, paslėptas iframe ar slaptažodžių forma, siunčianti duomenis į svetimą domeną. Tai įsilaužimo požymiai, ne konfigūracijos trūkumai, todėl −10. Nepriklausomas urlscan.io verdiktas vertinamas taip pat griežtai.
| Kriptovaliutų kasėjas puslapyje | -10 | Patvirtinus domeną |
| Slaptažodžio forma siunčia į svetimą domeną | -10 | Patvirtinus domeną |
| urlscan.io: kenkėjiška svetainė | -10 | Patvirtinus domeną |
| urlscan.io: sukčiavimas (phishing) | -10 | Patvirtinus domeną |
| urlscan.io: įtartina svetainė | -8 | Patvirtinus domeną |
| Paslėptas išorinis iframe | -7 | Patvirtinus domeną |
| Užmaskuotas (obfuscated) skriptas | -6 | Patvirtinus domeną |
| Įtartinas išorinis skriptas | -4 | Patvirtinus domeną |
| Automatinis nukreipimas į svetimą domeną | -3 | Patvirtinus domeną |
| Skriptas įterpiamas per document.write | -3 | Patvirtinus domeną |
| Trečiųjų šalių skriptų inventorius | informacinis | Patvirtinus domeną |
Šie punktai nėra įsilaužimo rizika, todėl svoriai maži. Sekikliai be sutikimo (−3) vertinami kaip BDAR atitikties, o ne saugumo klausimas. Sitemap ir indeksavimas įtraukti todėl, kad realiai lemia, ar svetainę randa klientai — bet tai niekada nesveria tiek, kiek tikra spraga.
| Nerasta XML svetainės schema (sitemap) | -3 | PRO |
| Sekikliai be lankytojo sutikimo (BDAR) | -3 | PRO |
| Negaliojantis API raktas puslapyje | -2 | Patvirtinus domeną |
| Sitemap nenurodytas robots.txt faile | -1 | PRO |