← На главную

Полный список проверок

Что именно проверяет сервис: бесплатный экспресс-осмотр и глубокая платная проверка. Каждая группа — зачем она нужна и какие проверки входят.

Бесплатный осмотр

T1

Безопасность сайта 18

Заголовки безопасности (CSP, X-Frame-Options), смешанный контент, внешние скрипты, отпечаток CMS, признаки заражения, логин-панели, служебные файлы (robots/sitemap/security.txt).

T1-AUTH-01 Логин-панели (admin/wp-admin/bitrix)
T1-AUTH-02 Basic-auth (WWW-Authenticate)
T1-AUTH-03 JWT alg=none (пассивно)
T1-CFG-01 Verbose-ошибки приложения
T1-CNT-01 Mixed content
T1-CNT-02 Внешние JS-ресурсы
T1-CNT-03 Устаревшие JS-библиотеки
T1-CNT-04 Формы на HTTP/чужой домен
T1-CNT-05 Фингерпринт CMS/стека
T1-CNT-06 Признаки заражения главной
T1-CNT-07 Внешние JS без SRI
T1-CNT-08 robots.txt / sitemap.xml
T1-CNT-09 security.txt (RFC 9116)
T1-HDR-01 Security-заголовки ответа
T1-HDR-02 Флаги безопасности Set-Cookie
T1-HDR-03 Раскрытие версий в заголовках
T1-HDR-04 CORS: Access-Control-Allow-Origin
T1-HDR-05 Cache-Control: авторизованные ответы

TLS и HTTPS 5

Шифрование соединения и сертификаты: протоколы и шифры, сертификат, HSTS, OCSP-запечатывание, принудительный редирект на HTTPS.

T1-CNT-10 HTTP-редирект на HTTPS
T1-TLS-01 Сертификат
T1-TLS-02 Протоколы и шифры
T1-TLS-03 HSTS
T1-TLS-04 Сжатие, OCSP, SCT

Почта и DNS 13

Защита от подделки писем от вашего имени и настройки почтовых серверов: SPF, DMARC, DKIM, MTA-STS, TLS-RPT, DNSSEC, CAA, PTR, TLSA, BIMI.

T1-DNS-01 SPF: Sender Policy Framework
T1-DNS-02 DMARC
T1-DNS-03 DKIM
T1-DNS-04 DNSSEC
T1-DNS-05 CAA
T1-DNS-06 MTA-STS
T1-DNS-07 BIMI
T1-DNS-08 AXFR
T1-DNS-09 Wildcard
T1-DNS-10 AAAA
T1-DNS-11 PTR
T1-DNS-12 TLSA
T1-DNS-13 TLS-RPT

Открытая разведка 8

Что о вас известно в открытых источниках: похожие домены-подделки, открытые облачные хранилища, утечки в публичном коде, публичные e-mail, соседи по IP, поддомены из CT-логов.

T1-OSINT-01 Тайпсквоттинг: домены-перестановки
T1-OSINT-02 Публичные e-mail
T1-OSINT-03 Открытые облачные бакеты
T1-OSINT-04 Упоминания домена в публичных списках
T1-OSINT-05 Соседи по IP (shared hosting)
T1-OSINT-06 Исторические URL с чувствительными маркерами
T1-OSINT-07 Wildcard-сертификаты (CT-логи)
T1-SUB-01 Имена в CT-логах

Репутация 2

Числятся ли домен/IP в чёрных списках и базах угроз: Google Web Risk, Spamhaus.

T1-REP-02 Google Web Risk Lookup
T1-REP-03 RBL: Spamhaus ZEN (SBL/XBL/PBL)

Регистрация домена 1

Данные регистрации: регистратор, срок действия домена — признак «свежего» или заброшенного домена.

T1-WHO-01 Регистратор и данные домена

AI/ML-цепочка 4

Открытые AI/ML-компоненты: панели MLflow/Jupyter/TensorBoard, LLM-прокси (Ollama/OpenAI), ключи в JS-бандлах, открытые ML-веса.

T1-AI-01 AI supply chain: ML-панели (MLflow/Jupyter/TensorBoard)
T1-AI-02 AI supply chain: LLM-прокси (Ollama/OpenAI)
T1-AI-03 AI supply chain: ключи в JS-бандлах
T1-AI-04 AI supply chain: ML-веса в открытом доступе

Цепочка поставок 3

Утечки в конфигах и зависимостях: открытые .env/.npmrc/.git, lockfiles, панели пакетов (Nexus/Artifactory).

T1-SUP-01 Supply chain: лики конфигов (.env/.npmrc/.git)
T1-SUP-02 Supply chain: lockfiles (package-lock/yarn/pnpm)
T1-SUP-03 Supply chain: панели пакетов (Nexus/Artifactory/Verdaccio)

Глубокая проверка

T2

WordPress 1

Глубокая проверка WordPress: версии, плагины, темы, известные уязвимости.

T2-CMS-01 WordPress (wpprobe)

CMS: Joomla, Drupal, Битрикс 3

Версии и типовые уязвимости распространённых CMS.

T2-CMS-02 Joomla
T2-CMS-03 Drupal
T2-CMS-04 1C-Битрикс

Почта (глубже) 3

Почтовые серверы: защищённое соединение STARTTLS, открытый relay, раскрытие ящиков (VRFY/EXPN).

T2-MAIL-01 STARTTLS на MX
T2-MAIL-02 Open relay
T2-MAIL-03 VRFY/EXPN

Порты и службы 3

Какие порты и сетевые службы открыты наружу, их версии по баннерам, доступность по IPv6.

T2-NET-01 Порт-скан: ключевые порты внешнего периметра (веб, почта, базы, админ-панели, мониторинг)
T2-NET-02 IPv6-доступность (опционально)
T2-NET-03 Версии сервисов по баннерам

Секреты и метаданные 3

Утечки секретов в JS, карты исходников (source maps), метаданные публичных документов.

T2-OSINT-01 Метаданные документов
T2-SEC-01 Секреты в JS
T2-SEC-02 Source maps

Поддомены 3

Найденные поддомены (dev/test/stage), риск перехвата (subdomain takeover), похожие поддомены.

T2-SUB-02 Поддомены (dev/test/stage)
T2-SUB-03 Subdomain takeover
T2-SUB-04 Перестановки поддоменов

Опасные сервисы 8

Открытые наружу сервисы и их уязвимости: open relay, SNMP public, открытый DNS-рекурсор, NTP, FTP/SMB анонимный доступ, NFS, версии → CVE.

T2-SVC-01 Опасные сервисы наружу
T2-SVC-02 Версии → CVE (OSV + KEV)
T2-SVC-03 SMB-анонимная сессия
T2-SVC-04 SNMP community public
T2-SVC-05 Открытый DNS-рекурсор
T2-SVC-06 NTP monlist
T2-SVC-07 FTP anonymous
T2-SVC-08 NFS-экспорты

Веб-безопасность (глубже) 11

Служебные пути (.git/.env), HTTP-методы, CORS, WebDAV, виртуальные хосты, краулинг эндпоинтов, скрытые параметры, админ-панели, листинг каталогов, API-документация.

T2-WEB-01 Служебные пути (.git/.env)
T2-WEB-02 HTTP-методы
T2-WEB-03 CORS
T2-WEB-06 WAF-детект (пассивный)
T2-WEB-08 WebDAV (OPTIONS + Allow)
T2-WEB-09 vhost
T2-WEB-11 Краулинг эндпоинтов
T2-WEB-12 Скрытые параметры
T2-WEB-13 Админ-панели
T2-WEB-14 Directory listing
T2-WEB-16 API-документация

→ на главную