Главная / База знаний / Словарь терминов / Оценка безопасности Grade A–F: как она формируется

Оценка безопасности Grade A–F: как она формируется

Словарь терминов 3 мин чтения Обновлено 27.07.2026
Сайт стартует со 100 баллов, а каждая находка снимает часть в зависимости от серьёзности. Разбираем шкалу, состав проверок и почему вердикт важнее буквы.

Оценка безопасности — буквенный итог скана в субсервисе Security Shield. Сайт стартует со 100 баллов, каждая найденная проблема снимает часть баллов в зависимости от серьёзности, а итоговое число переводится в букву. Шкала идёт от A+ (почти чисто) до F (много серьёзных проблем).

Как из находок получается буква

Вес находки зависит от уровня серьёзности. Он, в свою очередь, определяется по общепринятой шкале CVSS: оценка от 9 — критическая, от 7 — высокая, от 4 — средняя, ниже — низкая. Отдельно есть уровень «инфо» — он информационный и на балл не влияет.

УровеньСнимает за первую находку
Критическая35 баллов
Высокая18 баллов
Средняя8 баллов
Низкая3 балла
Инфо0

Каждая следующая находка того же уровня снимает меньше предыдущей — вес затухает. Сделано это ради честности картины: двадцать мелких замечаний не должны обнулять сайт, у которого нет ни одной серьёзной дыры. Обратная сторона тоже верна: одна критическая находка сразу уводит оценку примерно в район C, и никакое количество зелёных галочек это не компенсирует.

Шкала

БаллыОценкаКак читать
95 и вышеA+Заметных проблем не найдено
85–94AМелкие замечания
75–84BЕсть что улучшить, срочности нет
65–74CОбычно означает одну серьёзную находку
50–64DНесколько существенных проблем
35–49EТребует работы в ближайшее время
ниже 35FКритические проблемы, заниматься сразу

Что именно проверяется

В любом режиме, включая быстрый бесплатный скан: заголовки безопасности и флаги cookie, TLS и сертификат, подключённые библиотеки, поиск вредоносного кода, версии CMS и известные уязвимости, утечки ключей, DNS и почтовые записи, попадание домена в чёрные списки. В платных режимах добавляются: поиск открытых файлов и служебных путей, политика CORS, поверхность инъекций и SSRF, признаки клоакинга и SEO-спама, защита WordPress, а в самом полном — перечисление поддоменов и риск их перехвата. Отдельно работает необязательный серверный агент: он смотрит файлы изнутри и ищет бэкдоры, изменения в ядре CMS и посторонних администраторов.

Чего в сканере нет
Это внешняя проверка, а не пентест и не аудит кода. Отдельной проверки CSRF в сканере нет — часть рисков этого класса косвенно отражается в проверке флага SameSite у cookie. Сканирования портов тоже нет.

Буква и «светофор» — не одно и то же

Кроме оценки в отчёте есть вердикт: «Чисто», «Есть замечания», «Есть уязвимости», «Серьёзные риски», «Заражён». Он считается не по баллам, а по составу находок — по тому, есть ли среди них признаки активного заражения. Поэтому вердикт и буква могут расходиться: единственная находка «домен в чёрных списках» оставит вполне приличный балл, но вердикт будет «Заражён». Читать нужно сначала вердикт, потом букву.

Где видна оценка

  • Карточка проекта в Shield. Кольцо с буквой и баллом, над ним — вердикт и число пройденных проверок.
  • Списки сайтов и история сканов. Оценка каждого скана, видно динамику.
  • Печатный отчёт и публичный бейдж. Бейдж можно встроить на сайт.
  • Письмо о завершении скана. Оценка стоит прямо в теме письма.
  • Оповещение о падении. Приходит при заметном снижении балла между сканами — настраивается в уведомлениях.

Как её поднять

Порядок работы простой: сначала всё, что связано с заражением, затем критические находки, затем высокие. К части проблем сервис формирует готовый фрагмент конфигурации сервера или список DNS-записей — но применяет их администратор сайта вручную. Оценка пересчитывается только новым сканом: пока он не запущен, буква остаётся прежней, сколько бы вы ни починили. Подробнее о сервисе — в статье про Shield.

Частые заблуждения

  • «A значит, что сайт не взломают». Нет. Оценка отражает то, что видно снаружи в момент скана, и ничего не говорит про уязвимости в вашем коде.
  • «Скачал авто-исправление — оценка выросла». Пока фрагмент не применён на сервере и не сделан новый скан, ничего не изменится.
  • «Буквы сравнимы между сайтами». Осторожно: у бесплатного и платного скана разный набор проверок. Сравнивайте оценку сайта прежде всего с его же прошлой оценкой.
  • «Технический аудит покажет то же самое». Нет, это разные вещи: SEO Audit смотрит на техническое SEO, Shield — на безопасность.

Частые вопросы

Почему оценка B, а вердикт «Заражён»?
Это разные расчёты: балл считается по весам находок, а вердикт — по их составу. Признак активного заражения даёт красный вердикт даже при неплохом балле.
Проверяет ли Shield защиту от CSRF?
Отдельной проверки CSRF в сканере нет. Часть рисков этого класса косвенно отражается в проверке флага SameSite у cookie.
Я применил исправления — почему буква прежняя?
Оценка пересчитывается только новым сканом. Запустите повторную проверку, чтобы увидеть изменения.
Попробуйте на своём проекте Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет
Была ли статья полезна? Спасибо! Учтём при доработке.