Security Shield: перевірка безпеки сайту
Що перевіряє сканер по восьми напрямках, як читати оцінку A–F, навіщо підтверджувати домен, що вміє авто-виправлення і чого перевірка не замінює.
Security Shield — сервіс перевірки безпеки сайту. Він дивиться на сайт ззовні, як це зробив би зловмисник, і показує, що можна покращити.
Що перевіряється

| Напрямок | Що дивимось |
|---|---|
| Заголовки безпеки | HSTS, Content-Security-Policy, захист від клікджекинга та підміни типу контенту |
| Шифрування | Наявність HTTPS та перенаправлення на нього, термін та дійсність сертифіката, застарілі версії TLS |
| Витоки даних | Відкриті службові файли та папки, резервні копії, налагоджувальні сторінки, версії ПЗ у заголовках |
| Cookies та CORS | Прапори Secure, HttpOnly та SameSite, занадто широкі правила доступу між доменами |
| CMS та компоненти | Застарілі версії, відомі вразливості компонентів, відкриті панелі та реєстрація |
| Активні проби | Відбитий XSS, ознаки SQL-ін'єкцій, відкриті редиректи |
| Пошта та DNS | SPF, DMARC, DNSSEC, CAA, ризик перехоплення піддоменів |
| Шкідливий код | Скрипти-скіммери, майнери, приховані фрейми, спам-посилання, потрапляння домену в чорні списки |
Чого Shield не робить
Це зовнішня перевірка: вона не замінює повноцінний аудит коду та пентест. Окремої перевірки CSRF у сканері немає — частина ризиків цього класу опосередковано відображається у перевірці прапорів cookie.Оцінка A–F
За підсумками сканування сайт отримує буквене оцінювання та список знахідок з рівнем серйозності. Знахідки супроводжуються класифікацією за загальноприйнятими стандартами та зрозумілим поясненням, чим це загрожує і як виправити.
Підтвердження домену
Швидка перевірка доступна для будь-якого сайту. Глибокі сканування вимагають підтвердження, що сайт ваш: через DNS-запис, файл у корені або мета-тег. Це захист від використання сервісу для сканування чужих ресурсів.
Що робити з результатом
- Авто-виправлення — сервіс сформує готовий фрагмент конфігурації сервера або список DNS-записів під знайдені проблеми.
- Моніторинг — підписка на регулярні перевірки, щоб дізнатися про проблему раніше, ніж про неї дізнаються відвідувачі.
- Серверний агент — необов'язковий скрипт для перевірки файлів зсередини, шукає сліди зараження.
Часті питання
Чи перевіряє Shield захист від CSRF?
Окремої перевірки CSRF у сканері немає. Частина ризиків цього класу опосередковано відображається у перевірці прапорів cookie, зокрема SameSite.
Навіщо підтверджувати домен?
Глибокі сканування можливі тільки для своїх сайтів — підтвердження захищає від використання сервісу проти чужих ресурсів.
Чи замінює це пентест?
Ні. Це зовнішня автоматична перевірка, вона не замінює аудит коду та ручне тестування на проникнення.
Спробуйте на своєму проєкті
Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет
Чи була стаття корисною?
Дякуємо! Врахуємо при доопрацюванні.