Головна / База знань / Словник термінів / Оцінка безпеки Grade A–F: як вона формується

Оцінка безпеки Grade A–F: як вона формується

Словник термінів 3 хв читання Оновлено 27.07.2026
Сайт стартує зі 100 балів, а кожна знахідка знімає частину в залежності від серйозності. Розбираємо шкалу, склад перевірок і чому вердикт важливіший за букву.

Оцінка безпеки — буквений підсумок сканування в підсервісі Security Shield. Сайт стартує зі 100 балів, кожна знайдена проблема знімає частину балів в залежності від серйозності, а підсумкове число переводиться в букву. Шкала йде від A+ (майже чисто) до F (багато серйозних проблем).

Як з знахідок виходить буква

Вага знахідки залежить від рівня серйозності. Він, у свою чергу, визначається за загальноприйнятою шкалою CVSS: оцінка від 9 — критична, від 7 — висока, від 4 — середня, нижче — низька. Окремо є рівень «інфо» — він інформаційний і на балл не впливає.

РівеньЗнімає за першу знахідку
Критична35 балів
Висока18 балів
Середня8 балів
Низька3 бали
Інфо0

Кожна наступна знахідка того ж рівня знімає менше попередньої — вага затухає. Зроблено це для чесності картини: двадцять дрібних зауважень не повинні обнуляти сайт, у якого немає жодної серйозної дірки. Обернена сторона також вірна: одна критична знахідка одразу уводить оцінку приблизно в район C, і жодна кількість зелених галочок це не компенсує.

Шкала

БалиОцінкаЯк читати
95 і вищеA+Помітних проблем не знайдено
85–94AДрібні зауваження
75–84BЄ що покращити, терміновості немає
65–74CЗазвичай означає одну серйозну знахідку
50–64DКілька суттєвих проблем
35–49EВимагає роботи найближчим часом
нижче 35FКритичні проблеми, займатися терміново

Що саме перевіряється

В будь-якому режимі, включаючи швидке безкоштовне сканування: заголовки безпеки та прапори cookie, TLS та сертифікат, підключені бібліотеки, пошук шкідливого коду, версії CMS та відомі вразливості, витоки ключів, DNS та поштові записи, потрапляння домену в чорні списки. У платних режимах додаються: пошук відкритих файлів та службових шляхів, політика CORS, поверхня ін'єкцій та SSRF, ознаки клоакінгу та SEO-спаму, захист WordPress, а в найповнішому — перерахування піддоменів та ризик їх перехоплення. Окремо працює необов'язковий серверний агент: він дивиться файли зсередини та шукає бекдори, зміни в ядрі CMS та сторонніх адміністраторів.

Чого в сканері немає
Це зовнішня перевірка, а не пентест і не аудит коду. Окремої перевірки CSRF в сканері немає — частина ризиків цього класу косвенно відображається в перевірці прапора SameSite у cookie. Сканування портів також немає.

Буква і «світлофор» — не одне й те саме

Окрім оцінки в звіті є вердикт: «Чисто», «Є зауваження», «Є вразливості», «Серйозні ризики», «Заражено». Він вираховується не за балами, а за складом знахідок — за тим, чи є серед них ознаки активного зараження. Тому вердикт і буква можуть розходитися: єдина знахідка «домен у чорних списках» залишить цілком пристойний бал, але вердикт буде «Заражено». Читати потрібно спочатку вердикт, потім букву.

Де видно оцінку

  • Картка проекту в Shield. Кільце з буквою та баллом, над ним — вердикт і число пройдених перевірок.
  • Списки сайтів та історія сканувань. Оцінка кожного сканування, видно динаміку.
  • Друкований звіт і публічний бейдж. Бейдж можна вбудувати на сайт.
  • Лист про завершення сканування. Оцінка стоїть прямо в темі листа.
  • Сповіщення про падіння. Приходить при помітному зниженні балла між скануваннями — налаштовується в сповіщеннях.

Як її підняти

Порядок роботи простий: спочатку все, що пов'язано з зараженням, потім критичні знахідки, потім високі. До частини проблем сервіс формує готовий фрагмент конфігурації сервера або список DNS-записів — але застосовує їх адміністратор сайту вручну. Оцінка перераховується тільки новим скануванням: поки воно не запущене, буква залишається колишньою, скільки б ви не полагодили. Докладніше про сервіс — в статті про Shield.

Часті заблуження

  • «A означає, що сайт не зламають». Ні. Оцінка відображає те, що видно зовні в момент сканування, і нічого не говорить про вразливості у вашому коді.
  • «Скачав авто-виправлення — оцінка зросла». Поки фрагмент не застосований на сервері і не зроблено нове сканування, нічого не зміниться.
  • «Букви порівнянні між сайтами». Обережно: у безкоштовного і платного сканування різний набір перевірок. Порівнюйте оцінку сайту перш за все з його ж минулою оцінкою.
  • «Технічний аудит покаже те ж саме». Ні, це різні речі: SEO Audit дивиться на технічне SEO, Shield — на безпеку.

Часті питання

Чому оцінка B, а вердикт «Заражено»?
Це різні розрахунки: балл вираховується за вагами знахідок, а вердикт — за їх складом. Ознака активного зараження дає червоний вердикт навіть при непоганому баллі.
Перевіряє чи Shield захист від CSRF?
Окремої перевірки CSRF в сканері немає. Частина ризиків цього класу косвенно відображається в перевірці прапора SameSite у cookie.
Я застосував виправлення — чому буква стара?
Оцінка перераховується тільки новим скануванням. Запустіть повторну перевірку, щоб побачити зміни.
Спробуйте на своєму проєкті Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет
Чи була стаття корисною? Дякуємо! Врахуємо при доопрацюванні.