Главная / База знаний / Rank Tracker, Audit и Shield / Security Shield: проверка безопасности сайта

Security Shield: проверка безопасности сайта

Rank Tracker, Audit и Shield 1 мин чтения Обновлено 27.07.2026
Что проверяет сканер по восьми направлениям, как читать оценку A–F, зачем подтверждать домен, что умеет авто-исправление и чего проверка не заменяет.

Security Shield — сервис проверки безопасности сайта. Он смотрит на сайт снаружи, как это сделал бы злоумышленник, и показывает, что можно улучшить.

Что проверяется

Security Shield PromoPilot — проверка безопасности сайта
Shield: проверки по методологии OWASP и оценка от A до F
НаправлениеЧто смотрим
Заголовки безопасностиHSTS, Content-Security-Policy, защита от кликджекинга и подмены типа контента
ШифрованиеНаличие HTTPS и перенаправления на него, срок и валидность сертификата, устаревшие версии TLS
Утечки данныхОткрытые служебные файлы и папки, резервные копии, отладочные страницы, версии ПО в заголовках
Cookies и CORSФлаги Secure, HttpOnly и SameSite, слишком широкие правила доступа между доменами
CMS и компонентыУстаревшие версии, известные уязвимости компонентов, открытые панели и регистрация
Активные пробыОтражённый XSS, признаки SQL-инъекций, открытые редиректы
Почта и DNSSPF, DMARC, DNSSEC, CAA, риск перехвата поддоменов
Вредоносный кодСкрипты-скиммеры, майнеры, скрытые фреймы, спам-ссылки, попадание домена в чёрные списки
Чего Shield не делает
Это внешняя проверка: она не заменяет полноценный аудит кода и пентест. Отдельной проверки CSRF в сканере нет — часть рисков этого класса косвенно отражается в проверке флагов cookie.

Оценка A–F

По итогам скана сайт получает буквенную оценку и список находок с уровнем серьёзности. Находки сопровождаются классификацией по общепринятым стандартам и понятным объяснением, чем это грозит и как исправить.

Подтверждение домена

Быстрая проверка доступна для любого сайта. Глубокие сканы требуют подтверждения, что сайт ваш: через DNS-запись, файл в корне или мета-тег. Это защита от использования сервиса для сканирования чужих ресурсов.

Что делать с результатом

  • Авто-исправление — сервис сформирует готовый фрагмент конфигурации сервера или список DNS-записей под найденные проблемы.
  • Мониторинг — подписка на регулярные проверки, чтобы узнать о проблеме раньше, чем о ней узнают посетители.
  • Серверный агент — необязательный скрипт для проверки файлов изнутри, ищет следы заражения.

Частые вопросы

Проверяет ли Shield защиту от CSRF?
Отдельной проверки CSRF в сканере нет. Часть рисков этого класса косвенно отражается в проверке флагов cookie, в частности SameSite.
Зачем подтверждать домен?
Глубокие сканы возможны только для своих сайтов — подтверждение защищает от использования сервиса против чужих ресурсов.
Заменяет ли это пентест?
Нет. Это внешняя автоматическая проверка, она не заменяет аудит кода и ручное тестирование на проникновение.
Попробуйте на своём проекте Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет
Была ли статья полезна? Спасибо! Учтём при доработке.