Письма от вашего имени
SPF · DKIM · DMARC · MTA-STS
Настройки почты и домена (SPF, DKIM, DMARC, MTA-STS): можно ли написать клиенту с вашего адреса так, что письмо выглядит настоящим.
Введите адрес сайта — через минуту увидите, что о вашем домене знает любой, кто решил присмотреться, и что стоит закрыть первым.
Бесплатно, без регистрации, сайт продолжает работать
Проверка пассивная: смотрим то, что о домене и так известно из интернета, и не мешаем посетителям.
Восемь групп — восемь ответов на вопрос, что о вашем бизнесе уже известно. «Здесь чисто» — тоже результат, и он идёт в отчёт отдельным списком.
SPF · DKIM · DMARC · MTA-STS
Настройки почты и домена (SPF, DKIM, DMARC, MTA-STS): можно ли написать клиенту с вашего адреса так, что письмо выглядит настоящим.
Сертификат · шифрование · https · HSTS
Срок и цепочка сертификата, старые версии шифрования, переход на https, HSTS. Браузер покажет посетителю «сайт небезопасен» — часть людей просто уйдёт.
Заголовки · CORS · cookie · кэширование
Защитные заголовки, CORS, флаги cookie, кэширование, версия сервера в ответе. Из-за этого ваши страницы можно вставить в чужую рамку.
Сторонний код · библиотеки · формы
Чужой код на главной, устаревшие библиотеки, скрипты без проверки целостности, формы, отправляющие данные на чужой домен. Данные карты на подменённой форме посетитель введёт сам.
Админки · robots.txt · security.txt
Отвечают ли из интернета адреса админок, есть ли простой вход по логину и паролю, что лежит в robots.txt, опубликован ли security.txt.
.env · .git · lock-файлы · ключи
Служебные файлы и конфигурации (.env, .git), lock-файлы, ключи внутри скриптов, открытые панели машинного обучения. Утекает обычно по недосмотру при переносе сайта.
Похожие адреса · поддомены · публичные адреса
Похожие адреса для обмана клиентов, поддомены из журналов сертификатов, публичные адреса почты, старые адреса страниц.
Чёрные списки · регистратор · срок регистрации
Чёрные списки, регистратор, дата окончания регистрации. Попадёте в список — письма не доходят; просрочите домен — его заберут.
Зачем это вам: в нашем замере 487 сайтов малых и средних компаний письмо от имени домена можно было подделать у 88% — ни DMARC, ни рабочей политики.
Бесплатный осмотр — взгляд по основному списку, платная проверка идёт глубже. Вот честная разница, без давления.
| Что сравниваем | Бесплатный осмотр, 0 ₽ | Платная проверка: 4 990 ₽ первая, 499 ₽ следующая |
|---|---|---|
| Домен и почта | Базовые записи: SPF, DKIM, DMARC, MTA-STS, CAA | То же плюс почтовые серверы: шифрование, пересылка, служебные команды |
| Порты и службы | Не смотрим: к портам не обращаемся | Ключевые порты, версии служб, опасные сервисы наружу |
| CMS и плагины | Только тип системы по внешним признакам | Версии системы, плагинов и тем со сверкой по базам уязвимостей |
| Служебные пути и поддомены | Типовые адреса; поддомены — из журналов сертификатов | Перебор путей и имён, скрытые параметры, документация API, захват поддомена |
| Владение и частота | Не требуется; запуск раз в 30 дней | Код на почту; запуск раз в час |
Платная проверка — не обязательный следующий шаг. Если важное видно уже в бесплатном отчёте, закройте это и живите спокойно. Смотреть глубже стоит, когда на сайте держатся оплаты и данные клиентов.
Как устроен наш осмотр периметра — на главной странице.
Границы для нас важнее красивого обещания.
Да. Проверяем только указанный вами домен: не подбираем пароли, не ломаем формы, не получаем доступ к данным. Подтверждение владения нужно только для платной проверки — код на почту. Сырые данные не храним, третьим лицам не передаём, обрабатываем по 152-ФЗ.
Нет. Мы не «пробуем на прочность» и не отправляем тысячи запросов: осмотр задаёт небольшое число обычных вопросов о настройках, сертификате и заголовках — как один посетитель. Сайт работает как обычно.
Там инструмент: база уязвимостей и список находок, с которым нужно уметь работать. Здесь готовый ответ: что известно по домену, чем это грозит и что закрывать первым.
Идите по приоритету из отчёта: часть пунктов закрывается своими силами за пять минут — сертификат, запись в домене, заголовок. Что сложнее — отдайте подрядчику вместе с отчётом. После правок запустите осмотр снова: увидите, что закрылось, а что осталось.
Осмотр — входная точка: покажем, что видно по домену, а если результат окажется важным, есть платная проверка глубже. Ограничений два: бесплатный запуск не чаще раза в 30 дней по домену и глубина меньше.
Верно. Пентест — когда специалист вручную пытается пробить сайт: связывает находки в цепочку, пробует их в деле, забирается в бизнес-логику. Это долгая и дорогая работа, обычно раз в год. Мы показываем, что о домене известно из интернета, и чем это грозит.
Введите домен и посмотрите, что о вашем сайте уже известно. Регистрация не нужна. Если находок нет — вы точно знаете, что проверили; если есть — уходите со списком: что закрыть сразу и кому поручить.
Проверить сайт бесплатно Нужен разбор глубже — платная проверка