Mūsų skenavimo metodika
Manome, kad saugumo įrankis turi būti visiškai skaidrus apie tai, ką jis daro. Štai tiksliai, ką ScanOpsPro tikrina, kaip sudaromas įvertinimas ir — ne mažiau svarbu — ko jis nedaro.
Trumpai
Kiekviena patikra skaito tik tiesioginį, viešą jūsų svetainės atsaką: TLS sertifikatą, HTTP antraštes ir laiką. Niekada nesiunčiame atakų, niekada neprisijungiame ir niekada nepublikuojame ataskaitos apie svetainę, jei kas nors neatliko jos patikros. Jei patikrinimo atlikti negalima, pranešame jį kaip nežinomą, o ne spėjame.
Ką tikriname
Patikra atveria įprastą HTTPS ryšį su jūsų svetaine — tokį pat, kokį atlieka jūsų naršyklė — ir įvertina atsaką. Kiekvienas patikrinimas įvertinamas pagal jo realų poveikį saugumui ar našumui.
| Grupė | Patikrinimas | Ko ieškoma | Svoris |
|---|---|---|---|
| Šifravimas ir TLS | HTTPS su galiojančiu sertifikatu | Patikrinamas TLS sertifikatas ir teikimas per HTTPS | 20 |
| HTTP peradresuoja į HTTPS | Ar paprastoji http:// versija priverčia naudoti HTTPS | 12 | |
| Modernus TLS protokolas | Suderintas TLS 1.2 arba 1.3 (ir šifras) | 8 | |
| Sertifikatas greitai nepasibaigia | Kiek dienų liko iki sertifikato galiojimo pabaigos | 6 | |
| Saugumo antraštės | HSTS | Strict-Transport-Security antraštė, priverčianti naudoti HTTPS | 14 |
| Content-Security-Policy | CSP antraštė, mažinanti kryžminio scenarijų vykdymo riziką | 12 | |
| Apsauga nuo clickjacking | X-Frame-Options arba CSP frame-ancestors | 8 | |
| X-Content-Type-Options | nosniff, kad būtų sustabdytas MIME atspėjimas | 8 | |
| Referrer-Policy | Referrer duomenų nutekėjimo kontrolė | 6 | |
| Permissions-Policy | Kameros, mikrofono, geolokacijos ir kt. ribojimas | 4 | |
| Našumas | Laikas iki pirmojo baito | Išmatuotas serverio atsako laikas | 12 |
| Teksto glaudinimas | Brotli arba Gzip content-encoding | 6 | |
| Modernus HTTP protokolas | HTTP/2 arba HTTP/3 palaikymas | 4 | |
| DNS ir el. paštas | SPF įrašas | Paskelbtas SPF įrašas, ribojantis, kas gali siųsti el. laiškus jūsų domeno vardu | 5 |
| DMARC įrašas | DMARC politika, apsauganti nuo el. pašto klastojimo | 5 | |
| Serverio higiena | Serverio versija neatskleista | Ar Server antraštė atskleidžia versiją | 4 |
| Nėra technologijų atspaudo | Ar X-Powered-By atskleidžia naudojamą technologiją | 3 | |
| Slapukų vėliavėlės | Secure ir HttpOnly ant bet kurių nustatytų slapukų | 5 | |
| security.txt | /.well-known/security.txt pažeidimų atskleidimo failas | 2 |
Patikrinimai suskirstyti į Šifravimas ir TLS, Saugumo antraštės, Našumas, DNS ir el. paštas ir Serverio higiena — iš viso iki 19 patikrinimų. Jūsų įvertinimas — tai procentinė dalis galimų taškų, kuriuos jūsų svetainė surinko toje patikroje. Patikrinimai, kurie netaikomi arba negali būti atlikti — slapukų vėliavėlės svetainėje, kuri nenustato slapukų, arba el. pašto įrašas, kurio nepavyko rasti — tiesiog praleidžiami, o ne skaičiuojami prieš jus. Įvertinimas virš 85 yra Stiprus, 60–84 yra Reikia patobulinti, o žemiau 60 yra Rizikinga.
Ko sąmoningai nedarome
- Jokio intervencinio testavimo. Niekada nesiunčiame išnaudojimo duomenų, negrubaus jėgos būdu nelaužome prisijungimų ir netikriname taškų už autentifikacijos. Kiekvienas patikrinimas naudoja informaciją, kurią jūsų serveris jau transliuoja viešai.
- Jokių išgalvotų ataskaitų. Iš anksto negeneruojame bankų, universitetų, valstybės svetainių ar kieno nors kito auditų. Ataskaita egzistuoja tik tada, kai atliekama patikra.
- Jokių išgalvotų skaičių. Jei ko nors negalime išmatuoti — nes svetainė neveikia, blokuoja automatines užklausas arba patikrinimas netaikomas — pažymime jį kaip nežinomą, o ne užpildome įtikinamai atrodančia reikšme.
- Jokių SEO nuorodų schemų. Išorinės nuorodos šioje svetainėje yra įprastos redakcinės nuorodos; jų neparduodame ir jomis nemanipuliuojame.
Kaip skaityti savo rezultatus
Taisykite nesėkmingus patikrinimus pagal svorio eiliškumą — sunkiausias nesėkmingas punktas paprastai yra geriausias jūsų laiko panaudojimas. Mūsų vadovas apie tai, kaip skaityti svetainės saugumo patikrą, aptaria pilną pavyzdį, o vadovų biblioteka išsamiai paaiškina kiekvieną patikrinimą.
Išbandykite su savo svetaine
Patikra nemokama, trunka kelias sekundes ir nereikia registracijos.
Atlikti patikrą