Оценка безопасности Grade A–F: как она формируется
Оценка безопасности — буквенный итог скана в субсервисе Security Shield. Сайт стартует со 100 баллов, каждая найденная проблема снимает часть баллов в зависимости от серьёзности, а итоговое число переводится в букву. Шкала идёт от A+ (почти чисто) до F (много серьёзных проблем).
Как из находок получается буква
Вес находки зависит от уровня серьёзности. Он, в свою очередь, определяется по общепринятой шкале CVSS: оценка от 9 — критическая, от 7 — высокая, от 4 — средняя, ниже — низкая. Отдельно есть уровень «инфо» — он информационный и на балл не влияет.
| Уровень | Снимает за первую находку |
|---|---|
| Критическая | 35 баллов |
| Высокая | 18 баллов |
| Средняя | 8 баллов |
| Низкая | 3 балла |
| Инфо | 0 |
Каждая следующая находка того же уровня снимает меньше предыдущей — вес затухает. Сделано это ради честности картины: двадцать мелких замечаний не должны обнулять сайт, у которого нет ни одной серьёзной дыры. Обратная сторона тоже верна: одна критическая находка сразу уводит оценку примерно в район C, и никакое количество зелёных галочек это не компенсирует.
Шкала
| Баллы | Оценка | Как читать |
|---|---|---|
| 95 и выше | A+ | Заметных проблем не найдено |
| 85–94 | A | Мелкие замечания |
| 75–84 | B | Есть что улучшить, срочности нет |
| 65–74 | C | Обычно означает одну серьёзную находку |
| 50–64 | D | Несколько существенных проблем |
| 35–49 | E | Требует работы в ближайшее время |
| ниже 35 | F | Критические проблемы, заниматься сразу |
Что именно проверяется
В любом режиме, включая быстрый бесплатный скан: заголовки безопасности и флаги cookie, TLS и сертификат, подключённые библиотеки, поиск вредоносного кода, версии CMS и известные уязвимости, утечки ключей, DNS и почтовые записи, попадание домена в чёрные списки. В платных режимах добавляются: поиск открытых файлов и служебных путей, политика CORS, поверхность инъекций и SSRF, признаки клоакинга и SEO-спама, защита WordPress, а в самом полном — перечисление поддоменов и риск их перехвата. Отдельно работает необязательный серверный агент: он смотрит файлы изнутри и ищет бэкдоры, изменения в ядре CMS и посторонних администраторов.
Буква и «светофор» — не одно и то же
Кроме оценки в отчёте есть вердикт: «Чисто», «Есть замечания», «Есть уязвимости», «Серьёзные риски», «Заражён». Он считается не по баллам, а по составу находок — по тому, есть ли среди них признаки активного заражения. Поэтому вердикт и буква могут расходиться: единственная находка «домен в чёрных списках» оставит вполне приличный балл, но вердикт будет «Заражён». Читать нужно сначала вердикт, потом букву.
Где видна оценка
- Карточка проекта в Shield. Кольцо с буквой и баллом, над ним — вердикт и число пройденных проверок.
- Списки сайтов и история сканов. Оценка каждого скана, видно динамику.
- Печатный отчёт и публичный бейдж. Бейдж можно встроить на сайт.
- Письмо о завершении скана. Оценка стоит прямо в теме письма.
- Оповещение о падении. Приходит при заметном снижении балла между сканами — настраивается в уведомлениях.
Как её поднять
Порядок работы простой: сначала всё, что связано с заражением, затем критические находки, затем высокие. К части проблем сервис формирует готовый фрагмент конфигурации сервера или список DNS-записей — но применяет их администратор сайта вручную. Оценка пересчитывается только новым сканом: пока он не запущен, буква остаётся прежней, сколько бы вы ни починили. Подробнее о сервисе — в статье про Shield.
Частые заблуждения
- «A значит, что сайт не взломают». Нет. Оценка отражает то, что видно снаружи в момент скана, и ничего не говорит про уязвимости в вашем коде.
- «Скачал авто-исправление — оценка выросла». Пока фрагмент не применён на сервере и не сделан новый скан, ничего не изменится.
- «Буквы сравнимы между сайтами». Осторожно: у бесплатного и платного скана разный набор проверок. Сравнивайте оценку сайта прежде всего с его же прошлой оценкой.
- «Технический аудит покажет то же самое». Нет, это разные вещи: SEO Audit смотрит на техническое SEO, Shield — на безопасность.