Security Shield: проверка безопасности сайта
Что проверяет сканер по восьми направлениям, как читать оценку A–F, зачем подтверждать домен, что умеет авто-исправление и чего проверка не заменяет.
Security Shield — сервис проверки безопасности сайта. Он смотрит на сайт снаружи, как это сделал бы злоумышленник, и показывает, что можно улучшить.
Что проверяется

| Направление | Что смотрим |
|---|---|
| Заголовки безопасности | HSTS, Content-Security-Policy, защита от кликджекинга и подмены типа контента |
| Шифрование | Наличие HTTPS и перенаправления на него, срок и валидность сертификата, устаревшие версии TLS |
| Утечки данных | Открытые служебные файлы и папки, резервные копии, отладочные страницы, версии ПО в заголовках |
| Cookies и CORS | Флаги Secure, HttpOnly и SameSite, слишком широкие правила доступа между доменами |
| CMS и компоненты | Устаревшие версии, известные уязвимости компонентов, открытые панели и регистрация |
| Активные пробы | Отражённый XSS, признаки SQL-инъекций, открытые редиректы |
| Почта и DNS | SPF, DMARC, DNSSEC, CAA, риск перехвата поддоменов |
| Вредоносный код | Скрипты-скиммеры, майнеры, скрытые фреймы, спам-ссылки, попадание домена в чёрные списки |
Чего Shield не делает
Это внешняя проверка: она не заменяет полноценный аудит кода и пентест. Отдельной проверки CSRF в сканере нет — часть рисков этого класса косвенно отражается в проверке флагов cookie.Оценка A–F
По итогам скана сайт получает буквенную оценку и список находок с уровнем серьёзности. Находки сопровождаются классификацией по общепринятым стандартам и понятным объяснением, чем это грозит и как исправить.
Подтверждение домена
Быстрая проверка доступна для любого сайта. Глубокие сканы требуют подтверждения, что сайт ваш: через DNS-запись, файл в корне или мета-тег. Это защита от использования сервиса для сканирования чужих ресурсов.
Что делать с результатом
- Авто-исправление — сервис сформирует готовый фрагмент конфигурации сервера или список DNS-записей под найденные проблемы.
- Мониторинг — подписка на регулярные проверки, чтобы узнать о проблеме раньше, чем о ней узнают посетители.
- Серверный агент — необязательный скрипт для проверки файлов изнутри, ищет следы заражения.
Частые вопросы
Проверяет ли Shield защиту от CSRF?
Отдельной проверки CSRF в сканере нет. Часть рисков этого класса косвенно отражается в проверке флагов cookie, в частности SameSite.
Зачем подтверждать домен?
Глубокие сканы возможны только для своих сайтов — подтверждение защищает от использования сервиса против чужих ресурсов.
Заменяет ли это пентест?
Нет. Это внешняя автоматическая проверка, она не заменяет аудит кода и ручное тестирование на проникновение.
Попробуйте на своём проекте
Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет
Была ли статья полезна?
Спасибо! Учтём при доработке.