All security checks

Visi mūsų atliekami patikrinimai

Pilnas sąrašas, tikslus kiekvieno radinio svoris įverčiui ir kodėl jis būtent toks.

Patikrinimų: 113Versija 2.99.22
Kaip veikia įvertis. Kiekviena patikra prasideda nuo 100, o kiekvienas radinys atima taškus. Vienas radinys niekada nekainuoja daugiau nei 10 — vienintelė išimtis yra įskiepis su žinoma CVE spraga (−12), nes tai aktyviai išnaudojamas kelias. Visa „atviro atakos paviršiaus" grupė kartu negali atimti daugiau nei 30, kad vienas klaidingas radinys nenuvestų įverčio į nulį. Radiniai, pažymėti informacinis, yra rodomi, bet taškų neatima.
TLS / SSL sertifikatas

Sertifikatas yra pats ryšio pamatas: jei jo nėra, jis pasibaigęs ar nepatikimas, visa kita apsauga nebeturi prasmės — duomenis galima perimti pakeliui. Todėl čia didžiausi svoriai (−10), o „greitai baigsis" vertinama švelniau, nes tai dar ne pažeidimas, o įspėjimas.

Nepavyko patikrinti SSL/TLS sertifikato-10Nemokama patikra
Sertifikatas greitai baigiasi (<14 d. / <30 d.)-5…-10Nemokama patikra
Sertifikatas pasibaigęs-10Nemokama patikra
Sertifikato grandinė nepatikima-10Nemokama patikra
Silpnas RSA raktas (<2048 bitų)-10Nemokama patikra
Palaikomi pasenę TLS protokolai (1.0/1.1)-8Nemokama patikra
Nėra CAA įrašo (kas gali išduoti sertifikatus)-2Patvirtinus domeną
Saugumo antraštės ir slapukai

Antraštės — pigiausia apsauga internete: vienas serverio nustatymas užkerta kelią ištisoms atakų klasėms. HSTS sveria daugiausia (−10), nes be jo net pirmas apsilankymas gali būti perimtas. CSP (−8) saugo nuo svetimo kodo įterpimo. Toliau mažėja pagal tai, kiek reali žala, jei antraštės nėra.

Trūksta HSTS (Strict-Transport-Security)-10Nemokama patikra
Trūksta Content-Security-Policy-8Nemokama patikra
Slapukai be Secure / HttpOnly-7Nemokama patikra
Trūksta X-Frame-Options (clickjacking)-6Nemokama patikra
Nesaugūs slapukai (išplėstinė patikra)-5Patvirtinus domeną
Trūksta X-Content-Type-Options-4Nemokama patikra
Trūksta Referrer-Policy-3Nemokama patikra
Silpna HSTS politika (per trumpas max-age)-2Patvirtinus domeną
HSTS nepasiruošęs preload sąrašui-1Nemokama patikra
Programinė įranga ir žinomos spragos

Pasenusi programinė įranga yra dažniausia realių įsilaužimų priežastis — spragos viešai aprašytos, o įrankiai automatizuoti. Įskiepis su žinoma CVE spraga vertinamas griežčiausiai visoje sistemoje (−12), nes tai ne teorinė rizika, o veikiantis atakos kelias.

Įskiepis su žinoma spraga (CVE)-12Nemokama patikra
PHP versija nebepalaikoma (EOL)-10Nemokama patikra
Smarkiai pasenęs WordPress-10Nemokama patikra
Pasenęs WordPress (mažoji versija)-8Nemokama patikra
Pasenusi JavaScript biblioteka-5Patvirtinus domeną
Serveris atskleidžia versijas-5Nemokama patikra
readme.html viešai pasiekiamas-3Nemokama patikra
Įskiepiai atskleidžia versijas (?ver=)-2Nemokama patikra
Komponentai su atskleista versija (tikrinti CVE)informacinisNemokama patikra
Reputacija ir grėsmių bazės

Jei domenas ar serverio IP jau pažymėtas kaip sukčiavimo ar kenkėjiškas, tai nebe rizika, o įvykęs faktas — naršyklės ir pašto sistemos pradeda blokuoti. Todėl −10. Svarbus skirtumas: blokavimas TURINIO filtruose (šeimos, reklamų) įverčio nemažina, nes tai filtro kategorizavimo sprendimas, o ne jūsų svetainės spraga.

AbuseIPDB piktnaudžiavimo balas-2…-10Patvirtinus domeną
Domenas blokuojamas saugumo filtruose-10Nemokama patikra
Domenas sukčiavimo (phishing) bazėje-10Nemokama patikra
Google Safe Browsing: kenkėjiška programa-10Nemokama patikra
Google Safe Browsing: sukčiavimas-10Nemokama patikra
Serverio IP reputacijos sąrašuose (DNSBL)-6…-10Nemokama patikra
Google Safe Browsing: nepageidaujama PĮ-8Nemokama patikra
Domenas blokuojamas turinio filtruoseinformacinisNemokama patikra
Domenas ir DNS

DNS yra adresų žinynas: jei jį galima suklastoti, lankytojas patenka ne ten, kur norėjo, net įvedęs teisingą adresą. DNSSEC (−5) vertinamas vidutiniškai, nes atakos reikalauja pastangų. Domeno amžius rodomas visiems, bet baudžia tik visai naujus domenus (−4), nes jie neproporcingai dažnai naudojami sukčiavimui.

Galimas subdomeno perėmimas (takeover)-8Patvirtinus domeną
DNSSEC neįjungtas-5Nemokama patikra
Jautrūs subdomenai CT žurnaluose-5Patvirtinus domeną
Domenas užregistruotas <30 d. (RDAP/WHOIS)-4Nemokama patikra
Nėra IPv6 (AAAA įrašo)-2Nemokama patikra
Rasti subdomenai CT žurnaluose (apžvalga)-2Patvirtinus domeną
robots.txt atskleidžia jautrius kelius-2Nemokama patikra
HTTP/3 (QUIC) nepalaikomasinformacinisNemokama patikra
Panašūs domenai (prekės ženklo apsauga)informacinisPRO
Registruoti panašūs (typosquat) domenaiinformacinisPatvirtinus domeną
El. pašto sauga (SPF / DKIM / DMARC)

Be šių įrašų bet kas gali siųsti laiškus jūsų vardu — klientams, partneriams, buhalterijai. Tai viena realiausių grėsmių smulkiam verslui, todėl trūkstami pagrindai sveria po −6…−8. Per laisvas SPF (+all) baudžiamas griežčiau (−8) nei jo nebuvimas, nes tai aktyvus leidimas apsimetinėti.

Nėra SPF įrašo-8Išplėstinė
Pašto serverio IP juoduosiuose sąrašuose-8Išplėstinė
Per laisvas SPF (+all)-2…-8Išplėstinė
Nėra DKIM parašo-6Išplėstinė
Nėra DMARC įrašo-6Išplėstinė
SPF viršija 10 DNS užklausų limitą-6Išplėstinė
Silpna DMARC politika (p=none)-4Išplėstinė
Nėra DANE/TLSA pašto serveriams-2PRO
Nėra MTA-STS-2Patvirtinus domeną
Nėra TLS-RPT-2Patvirtinus domeną
Pašto serveris be atvirkštinio DNS (PTR)-2Išplėstinė
SPF be „-all" / „~all"-2Išplėstinė
DMARC be ataskaitų adreso (rua)-1Išplėstinė
DMARC taikomas ne visiems laiškams (pct<100)-1Išplėstinė
Apsimetinėjimo apsauga: atvira (suvestinis)informacinisIšplėstinė
Apsimetinėjimo apsauga: dalinė (suvestinis)informacinisIšplėstinė
Nėra BIMI įrašo (logotipas laiškuose)informacinisPRO
Nėra MX įrašo (domenas negauna pašto)informacinisIšplėstinė
Pašto autentikacijos pagrindų spragos (suvestinis)informacinisIšplėstinė
Atviras atakos paviršius

Čia tikrinama, ar internete nepaliktų failų ir skydelių, kurie tiesiogiai atveria kelią į sistemą: .env su slaptažodžiais, .git su visu kodu, atsarginės DB kopijos, phpMyAdmin. Radus tokį dalyką, tai jau ne rizika, o atviros durys — todėl kritiniai svoriai (−10). Visa ši grupė kartu negali nukirsti daugiau nei 30 taškų, kad viena klaidingai aptikta byla nenuvestų įverčio į nulį.

Aptiktas webshell-10Patvirtinus domeną
Atviras Spring Boot Actuator-10Patvirtinus domeną
Debesijos prieigos raktai kode-10Patvirtinus domeną
Failas su paslaptimis (SSH raktas, .htpasswd)-10Patvirtinus domeną
PHPUnit nuotolinio kodo vykdymo spraga-10Patvirtinus domeną
Slaptas raktas viešame puslapio kode-10Patvirtinus domeną
Vieša atsarginė kopija / DB išklotinė-10Patvirtinus domeną
Vieša wp-config atsarginė kopija-10Patvirtinus domeną
Viešas .env failas (slaptažodžiai)-10Patvirtinus domeną
Viešas .git katalogas (visas kodas)-10Patvirtinus domeną
Viešas CMS konfigūracijos failas-10Patvirtinus domeną
Viešas prisijungimų dotfile (.netrc, .pgpass)-10Patvirtinus domeną
Atviras pgAdmin-8Patvirtinus domeną
Atviras phpMyAdmin-8Patvirtinus domeną
Atviri rizikingi prievadai (DB, RDP, SSH)-8Patvirtinus domeną
Viešas .svn katalogas-8Patvirtinus domeną
Viešas debug.log-8Patvirtinus domeną
Viešas phpinfo() puslapis-8Patvirtinus domeną
Neapribotas Google API raktas-6Patvirtinus domeną
Atskleidžiami naudotojų vardai (REST API)-5Nemokama patikra
Atskleidžiami naudotojų vardai (išplėstinė)-5Patvirtinus domeną
Atviras nukreipimas (open redirect)-5Patvirtinus domeną
Atviras valdymo / CI skydelis-5Patvirtinus domeną
GraphQL introspekcija įjungta-5Patvirtinus domeną
HTTP neperadresuojamas į HTTPS-5Patvirtinus domeną
Mišrus turinys (http ir https)-5Patvirtinus domeną
Netinkama CORS konfigūracija-2…-5Patvirtinus domeną
Rizikingi HTTP metodai (PUT, DELETE)-5Patvirtinus domeną
Viešas žurnalo (log) failas-5Patvirtinus domeną
Įjungtas XML-RPC (xmlrpc.php)-5Patvirtinus domeną
Įjungtas katalogų sąrašas-5Patvirtinus domeną
Atviras webmail prisijungimas-2Patvirtinus domeną
Nėra security.txt-2Patvirtinus domeną
Viešai matoma API dokumentacija-2Patvirtinus domeną
Vieši VCS / CI konfigūracijos failai-2Patvirtinus domeną
Vieši šaltinio / diegimo failai-2Patvirtinus domeną
Turinio grėsmės (pirmas puslapis)

Šie radiniai reiškia, kad svetainėje jau greičiausiai veikia svetimas kodas: kriptovaliutų kasėjas, paslėptas iframe ar slaptažodžių forma, siunčianti duomenis į svetimą domeną. Tai įsilaužimo požymiai, ne konfigūracijos trūkumai, todėl −10. Nepriklausomas urlscan.io verdiktas vertinamas taip pat griežtai.

Kriptovaliutų kasėjas puslapyje-10Patvirtinus domeną
Slaptažodžio forma siunčia į svetimą domeną-10Patvirtinus domeną
urlscan.io: kenkėjiška svetainė-10Patvirtinus domeną
urlscan.io: sukčiavimas (phishing)-10Patvirtinus domeną
urlscan.io: įtartina svetainė-8Patvirtinus domeną
Paslėptas išorinis iframe-7Patvirtinus domeną
Užmaskuotas (obfuscated) skriptas-6Patvirtinus domeną
Įtartinas išorinis skriptas-4Patvirtinus domeną
Automatinis nukreipimas į svetimą domeną-3Patvirtinus domeną
Skriptas įterpiamas per document.write-3Patvirtinus domeną
Trečiųjų šalių skriptų inventoriusinformacinisPatvirtinus domeną
Privatumas, SEO ir matomumas

Šie punktai nėra įsilaužimo rizika, todėl svoriai maži. Sekikliai be sutikimo (−3) vertinami kaip BDAR atitikties, o ne saugumo klausimas. Sitemap ir indeksavimas įtraukti todėl, kad realiai lemia, ar svetainę randa klientai — bet tai niekada nesveria tiek, kiek tikra spraga.

Nerasta XML svetainės schema (sitemap)-3PRO
Sekikliai be lankytojo sutikimo (BDAR)-3PRO
Negaliojantis API raktas puslapyje-2Patvirtinus domeną
Sitemap nenurodytas robots.txt faile-1PRO
Atskirai nuo įverčio: aktyvus el. pašto pristatomumo testas (ar jūsų laiškai pasiekia gavėją) vertinamas savo atskira 0–100 skale ir svetainės įverčiui įtakos neturi.