Security Shield: перевірка безпеки сайту
Security Shield — сервіс перевірки безпеки сайту. Він дивиться на сайт ззовні, як це зробив би зловмисник, і показує, що можна покращити.
Що перевіряється

| Напрямок | Що дивимось |
|---|---|
| Заголовки безпеки | HSTS, Content-Security-Policy, захист від клікджекинга та підміни типу контенту |
| Шифрування | Наявність HTTPS та перенаправлення на нього, термін та дійсність сертифіката, застарілі версії TLS |
| Витоки даних | Відкриті службові файли та папки, резервні копії, налагоджувальні сторінки, версії ПЗ у заголовках |
| Cookies та CORS | Прапори Secure, HttpOnly та SameSite, занадто широкі правила доступу між доменами |
| CMS та компоненти | Застарілі версії, відомі вразливості компонентів, відкриті панелі та реєстрація |
| Активні проби | Відбитий XSS, ознаки SQL-ін'єкцій, відкриті редиректи |
| Пошта та DNS | SPF, DMARC, DNSSEC, CAA, ризик перехоплення піддоменів |
| Шкідливий код | Скрипти-скіммери, майнери, приховані фрейми, спам-посилання, потрапляння домену в чорні списки |
Оцінка A–F
За підсумками сканування сайт отримує буквене оцінювання та список знахідок з рівнем серйозності. Знахідки супроводжуються класифікацією за загальноприйнятими стандартами та зрозумілим поясненням, чим це загрожує і як виправити.
Підтвердження домену
Швидка перевірка доступна для будь-якого сайту. Глибокі сканування вимагають підтвердження, що сайт ваш: через DNS-запис, файл у корені або мета-тег. Це захист від використання сервісу для сканування чужих ресурсів.
Що робити з результатом
- Авто-виправлення — сервіс сформує готовий фрагмент конфігурації сервера або список DNS-записів під знайдені проблеми.
- Моніторинг — підписка на регулярні перевірки, щоб дізнатися про проблему раніше, ніж про неї дізнаються відвідувачі.
- Серверний агент — необов'язковий скрипт для перевірки файлів зсередини, шукає сліди зараження.