Оцінка безпеки Grade A–F: як вона формується
Оцінка безпеки — буквений підсумок сканування в підсервісі Security Shield. Сайт стартує зі 100 балів, кожна знайдена проблема знімає частину балів в залежності від серйозності, а підсумкове число переводиться в букву. Шкала йде від A+ (майже чисто) до F (багато серйозних проблем).
Як з знахідок виходить буква
Вага знахідки залежить від рівня серйозності. Він, у свою чергу, визначається за загальноприйнятою шкалою CVSS: оцінка від 9 — критична, від 7 — висока, від 4 — середня, нижче — низька. Окремо є рівень «інфо» — він інформаційний і на балл не впливає.
| Рівень | Знімає за першу знахідку |
|---|---|
| Критична | 35 балів |
| Висока | 18 балів |
| Середня | 8 балів |
| Низька | 3 бали |
| Інфо | 0 |
Кожна наступна знахідка того ж рівня знімає менше попередньої — вага затухає. Зроблено це для чесності картини: двадцять дрібних зауважень не повинні обнуляти сайт, у якого немає жодної серйозної дірки. Обернена сторона також вірна: одна критична знахідка одразу уводить оцінку приблизно в район C, і жодна кількість зелених галочок це не компенсує.
Шкала
| Бали | Оцінка | Як читати |
|---|---|---|
| 95 і вище | A+ | Помітних проблем не знайдено |
| 85–94 | A | Дрібні зауваження |
| 75–84 | B | Є що покращити, терміновості немає |
| 65–74 | C | Зазвичай означає одну серйозну знахідку |
| 50–64 | D | Кілька суттєвих проблем |
| 35–49 | E | Вимагає роботи найближчим часом |
| нижче 35 | F | Критичні проблеми, займатися терміново |
Що саме перевіряється
В будь-якому режимі, включаючи швидке безкоштовне сканування: заголовки безпеки та прапори cookie, TLS та сертифікат, підключені бібліотеки, пошук шкідливого коду, версії CMS та відомі вразливості, витоки ключів, DNS та поштові записи, потрапляння домену в чорні списки. У платних режимах додаються: пошук відкритих файлів та службових шляхів, політика CORS, поверхня ін'єкцій та SSRF, ознаки клоакінгу та SEO-спаму, захист WordPress, а в найповнішому — перерахування піддоменів та ризик їх перехоплення. Окремо працює необов'язковий серверний агент: він дивиться файли зсередини та шукає бекдори, зміни в ядрі CMS та сторонніх адміністраторів.
Буква і «світлофор» — не одне й те саме
Окрім оцінки в звіті є вердикт: «Чисто», «Є зауваження», «Є вразливості», «Серйозні ризики», «Заражено». Він вираховується не за балами, а за складом знахідок — за тим, чи є серед них ознаки активного зараження. Тому вердикт і буква можуть розходитися: єдина знахідка «домен у чорних списках» залишить цілком пристойний бал, але вердикт буде «Заражено». Читати потрібно спочатку вердикт, потім букву.
Де видно оцінку
- Картка проекту в Shield. Кільце з буквою та баллом, над ним — вердикт і число пройдених перевірок.
- Списки сайтів та історія сканувань. Оцінка кожного сканування, видно динаміку.
- Друкований звіт і публічний бейдж. Бейдж можна вбудувати на сайт.
- Лист про завершення сканування. Оцінка стоїть прямо в темі листа.
- Сповіщення про падіння. Приходить при помітному зниженні балла між скануваннями — налаштовується в сповіщеннях.
Як її підняти
Порядок роботи простий: спочатку все, що пов'язано з зараженням, потім критичні знахідки, потім високі. До частини проблем сервіс формує готовий фрагмент конфігурації сервера або список DNS-записів — але застосовує їх адміністратор сайту вручну. Оцінка перераховується тільки новим скануванням: поки воно не запущене, буква залишається колишньою, скільки б ви не полагодили. Докладніше про сервіс — в статті про Shield.
Часті заблуження
- «A означає, що сайт не зламають». Ні. Оцінка відображає те, що видно зовні в момент сканування, і нічого не говорить про вразливості у вашому коді.
- «Скачав авто-виправлення — оцінка зросла». Поки фрагмент не застосований на сервері і не зроблено нове сканування, нічого не зміниться.
- «Букви порівнянні між сайтами». Обережно: у безкоштовного і платного сканування різний набір перевірок. Порівнюйте оцінку сайту перш за все з його ж минулою оцінкою.
- «Технічний аудит покаже те ж саме». Ні, це різні речі: SEO Audit дивиться на технічне SEO, Shield — на безпеку.