Nemokama svetainės saugumo patikra
Patikrinkite pagrindinius savo svetainės saugumo nustatymus per kelias sekundes. Įrankis analizuoja HTTPS, SSL, saugumo antraštes, viešai prieinamą informaciją, WordPress nustatymus ir el. pašto domeno apsaugą.
Įveskite svetainės adresą ir gaukite aiškų saugumo įvertinimą nuo 0 iki 100 bei rastų problemų sąrašą.
Ką tikrina svetainės saugumo testas?
Svetainės saugumo patikros metu analizuojami viešai prieinami techniniai svetainės ir domeno duomenys. Įrankis neatlieka įsilaužimo bandymų ir nekeičia jokių tikrinamos svetainės duomenų.
Tikriname:
- HTTPS ir SSL sertifikatą – ar svetainė veikia per HTTPS, ar HTTP nukreipiamas į HTTPS, ar SSL sertifikatas galioja ir kiek laiko liko iki jo galiojimo pabaigos.
- TLS konfigūraciją – ar serveris neleidžia naudoti pasenusių TLS protokolo versijų.
- Saugumo antraštes – HSTS, Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, Permissions-Policy ir kitas naršyklės apsaugos priemones.
- XSS apsaugos požymius – analizuojame Content-Security-Policy konfigūraciją ir galimai rizikingus
unsafe-inlinebeiunsafe-evalnustatymus. - Apsaugą nuo svetainės įterpimo į iframe – tikriname X-Frame-Options ir CSP
frame-ancestors. - Mixed Content problemas – ar HTTPS puslapyje nėra nesaugiai per HTTP kraunamų resursų.
- Viešai prieinamus jautrius failus –
.git,.env, atsargines kopijas, konfigūracijos, debug ir kitus failus, kurie neturėtų būti prieinami lankytojams. - Serverio informacijos atskleidimą – ar HTTP antraštės viešai nurodo naudojamą serverį, PHP ar kitas technologijas.
- TVS ir technologijas – bandome nustatyti WordPress, Joomla, Drupal, Shopify, PrestaShop, Magento, Next.js ir kitas naudojamas technologijas.
- WordPress saugumo nustatymus – XML-RPC, REST API,
readme.html,license.txt, diegimo failus, viešai matomą WordPress versiją ir pluginų informaciją. - Viešus administravimo įrankius – tikriname dažniausiai naudojamus Adminer ir phpMyAdmin adresus.
- El. pašto domeno apsaugą – SPF, DMARC ir MTA-STS nustatymus.
- DNS saugumo nustatymus – DNSSEC ir CAA įrašus.
- Source maps ir kitą techninę informaciją, kuri gali būti nereikalingai prieinama viešai.
Kodėl verta tikrinti svetainės saugumą?
Net ir normaliai veikianti svetainė gali turėti netinkamai sukonfigūruotų saugumo nustatymų. Lankytojui tokios problemos dažniausiai nematomos: svetainė atsidaro, HTTPS veikia, užsakymo ar kontaktų formos siunčiamos.
Tačiau vien SSL sertifikato nepakanka.
Serverio konfigūracija, HTTP saugumo antraštės, viešai palikti techniniai failai, pasenusios protokolų konfigūracijos ar per daug informacijos atskleidžianti turinio valdymo sistema gali padidinti svetainės atakos paviršių.
Reguliari svetainės saugumo patikra leidžia pastebėti bent dalį tokių problemų dar prieš joms tampant rimtesniu saugumo incidentu.
Tai ypač aktualu verslo svetainėms ir elektroninėms parduotuvėms, kurios apdoroja klientų užklausas, paskyrų informaciją ar kitus verslui svarbius duomenis.
WordPress saugumo patikra
WordPress yra plačiai naudojama turinio valdymo sistema, todėl jos konfigūracijai skiriame papildomą dėmesį.
Jeigu svetainėje aptinkamas WordPress, įrankis automatiškai atlieka papildomas WordPress saugumo patikras.
Tikriname, ar viešai pasiekiamas XML-RPC, WordPress REST API vartotojų sąrašas, standartiniai sistemos failai, diegimo vedlys ir kita techninė informacija.
Taip pat nustatome, ar HTML kode viešai matoma WordPress versija arba naudojamų įskiepių pavadinimai.
Svarbu suprasti, kad viešai matoma WordPress ar įskiepio versija savaime nėra saugumo spraga. Tai informacijos atskleidimas, kuris gali palengvinti naudojamos programinės įrangos identifikavimą.
Kas yra svetainės saugumo įvertinimas?
Po patikros svetainė gauna bendrą saugumo įvertinimą nuo 0 iki 100.
Rezultatai suskirstomi pagal svarbą:
- Praėjo – patikrintas saugumo nustatymas sukonfigūruotas tinkamai.
- Įspėjimas – rekomenduojame peržiūrėti arba pagerinti nustatymą.
- Nepraėjo – aptikta svarbesnė saugumo konfigūracijos problema.
- Informacija – pateikiama naudinga techninė informacija, kuri savaime nėra saugumo problema.
Bendras balas padeda greitai įvertinti situaciją, tačiau nereikėtų vertinti svetainės saugumo vien pagal skaičių. Daug svarbiau peržiūrėti konkrečias rastas problemas ir jų svarbą.
Ar SSL sertifikatas reiškia, kad svetainė yra saugi?
Ne. SSL sertifikatas ir HTTPS užšifruoja duomenų perdavimą tarp lankytojo naršyklės ir serverio, tačiau neapsaugo nuo visų svetainės pažeidžiamumų.
Svetainė gali turėti galiojantį SSL sertifikatą, tačiau kartu naudoti netinkamus saugumo nustatymus, pažeidžiamą programinę įrangą arba viešai atskleisti informaciją, kurios lankytojams matyti nereikėtų.
Todėl HTTPS yra viena iš svarbiausių svetainės saugumo dalių, bet ne visas svetainės saugumas.
Kas yra CSP, HSTS ir kitos saugumo antraštės?
HTTP saugumo antraštės leidžia serveriui nurodyti naršyklei, kaip ši turi elgtis atidarydama svetainę.
Pavyzdžiui, HSTS nurodo naršyklei naudoti tik HTTPS ryšį.
Content-Security-Policy (CSP) leidžia kontroliuoti, iš kokių šaltinių svetainė gali krauti JavaScript, CSS, paveikslėlius ir kitus resursus. Tinkamai sukonfigūruota CSP taip pat gali sumažinti kai kurių Cross-Site Scripting (XSS) atakų riziką.
X-Content-Type-Options padeda išvengti situacijų, kai naršyklė neteisingai interpretuoja siunčiamo failo tipą.
Kitos antraštės gali kontroliuoti svetainės įterpimą į kitus puslapius, perduodamą referrer informaciją arba naršyklės funkcijų naudojimą.
Ar ši saugumo patikra gali pakenkti svetainei?
Ne. Įrankis sukurtas atlikti tik saugias pasyvias patikras.
Mes neatliekame slaptažodžių spėjimo, SQL Injection, aktyvių XSS atakų, exploitų vykdymo ar kitų penetration testing veiksmų.
Tikrinama tik informacija, kurią svetainė ir jos serveris pateikia viešai.
Dėl to šis įrankis skirtas greitam pirminiam svetainės saugumo įvertinimui, o ne pilnam penetration testui ar profesionaliam saugumo auditui.
Kaip dažnai reikėtų tikrinti svetainės saugumą?
Verslo svetainę verta patikrinti po svarbesnių sistemos, serverio ar turinio valdymo sistemos pakeitimų.
WordPress svetainėse papildomą patikrą naudinga atlikti po didesnių WordPress, temos ar įskiepių atnaujinimų.
Periodinė patikra taip pat gali padėti pastebėti serverio konfigūracijos pokyčius, pasibaigiantį SSL sertifikatą ar netyčia viešai paliktą techninę informaciją. Reguliarūs atnaujinimai, atsarginės kopijos, saugumo stebėjimas ir techninių problemų sprendimas yra svarbi nuolatinės interneto svetainių priežiūros dalis. Elektroninėms parduotuvėms, kuriose svarbus ne tik svetainės, bet ir užsakymų, mokėjimų bei integracijų stabilumas, taikoma išsamesnė elektroninių parduotuvių priežiūra.
Dažniausiai užduodami klausimai
Neradote atsakymo? Paskambinkite arba parašykite — atsakysime per vieną darbo dieną.
SkambintiAr svetainės saugumo patikra yra nemokama?
Taip. Svetainės saugumo patikrą galite atlikti nemokamai ir be registracijos. Įveskite svetainės adresą ir po kelių akimirkų gausite saugumo įvertinimą bei rastų problemų sąrašą.
Ar saugumo patikra gali pakenkti mano svetainei?
Ne. Įrankis atlieka tik pasyvias saugumo patikras ir neatlieka įsilaužimo bandymų. Nenaudojame slaptažodžių spėjimo, SQL Injection, aktyvių XSS atakų ar kitų penetration testing metodų. Analizuojama tik viešai prieinama svetainės ir serverio informacija.
Ar galima patikrinti WordPress svetainę?
Taip. Aptikus WordPress, automatiškai atliekamos papildomos WordPress saugumo patikros. Tikrinami XML-RPC, REST API, viešai prieinami sistemos failai, WordPress versijos atskleidimas ir kiti saugumo nustatymai.
Ar galima tikrinti ne WordPress svetaines?
Taip. Įrankis gali tikrinti svetaines nepriklausomai nuo naudojamos turinio valdymo sistemos. Pagrindinės HTTPS, SSL, TLS, saugumo antraščių, DNS ir viešai prieinamos techninės informacijos patikros atliekamos visoms svetainėms.
Ką reiškia svetainės saugumo įvertinimas nuo 0 iki 100?
Tai bendras atliktų saugumo patikrų rezultatas. Aukštesnis balas reiškia, kad atliktose patikrose aptikta mažiau svarbių saugumo konfigūracijos problemų. Tačiau net ir 100 balų rezultatas negarantuoja, kad svetainėje nėra kitų pažeidžiamumų. Šis įrankis nėra pilnas saugumo auditas ar penetration testas.
Ar SSL sertifikatas reiškia, kad svetainė yra saugi?
Ne. SSL sertifikatas ir HTTPS apsaugo tarp lankytojo naršyklės ir serverio perduodamus duomenis, tačiau tai tik viena svetainės saugumo dalis. Svetainė gali turėti galiojantį SSL sertifikatą ir kartu turėti netinkamai sukonfigūruotas saugumo antraštes, viešai prieinamus jautrius failus ar kitų saugumo problemų.