SAUGUMO AUDITAS

Ką apie tavo svetainę mato pašalinis

Patikrinam tai, ką apie svetainę galima sužinoti neprisijungus: sertifikatą, antraštes, atvirus kelius ir skelbiamas versijas. Be prieigos, be kodo, be sutarties.

01

HTTPS ir sertifikatas

Ar galioja, kada baigiasi, ar visa svetainė nukreipiama į saugų adresą.

02

Saugumo antraštės

CSP, HSTS, X-Content-Type-Options ir kitos. Ką kiekviena duoda ir ko iš tavęs nereikalaujam.

03

Kas matoma iš išorės

Atviri katalogai, paliktos konfigūracijos, skelbiamos variklio ir modulių versijos.

04

Formos ir slapukai

Ar formos siunčiamos saugiai, ar slapukai turi Secure ir HttpOnly vėliavas.

Ką ši patikra apima

Auditas žiūri iš lankytojo pusės — tiksliai taip, kaip žiūrėtų pašalinis. Todėl jam nereikia nei prieigos prie serverio, nei FTP, nei įskiepio: viskas, ką jis mato, yra vieša ir jau dabar prieinama bet kam.

Pirma dalis yra transportas: ar sertifikatas galioja, ar nesibaigia po dviejų savaičių, ar http adresas nukreipiamas į https. Tai dažniausia ir pigiausia problema — ir vienintelė, kurią lankytojas pamato pats.

Antra dalis yra tai, ką svetainė pasako apie save be reikalo: variklio versija antraštėje, atviras katalogų sąrašas, likęs konfigūracijos failas. Nė vienas iš jų nėra spraga savaime, bet visi kartu yra žemėlapis tam, kas ieško.

Kokia iš to nauda

Tiesioginė nauda paprasta: pasibaigęs sertifikatas uždaro svetainę visiems, o ne šiek tiek. Tai gedimas, kuris ateina su data, todėl vienintelis būdas jo išvengti yra apie ją žinoti anksčiau.

Antra nauda netiesioginė, bet tikra paieškai. HTTPS yra Google patvirtintas reitingo signalas, o tvarkingos antraštės ir greitas TLS matomi Core Web Vitals matavime. Saugumas ir matomumas čia nėra du atskiri darbai.

secH2c

secP6

secP7

Žinynas

Atsakymai į klausimus apie SEO, GEO ir AI matomumą. Kiekvienas straipsnis atsako pirma pastraipa, o žemiau — kaip tai patikrinti savo svetainėje.

Šaltiniai

Tai, kuo remiasi šis puslapis — pirminiai dokumentai, ne perpasakojimai:

Dažni klausimai

Ar tai pakeičia penetracijos testą?

Ne, ir teigti kitaip būtų nesąžininga. Pentestas ieško spragų viduje ir jį daro žmogus. Mes tikrinam tai, kas matoma iš išorės be jokios prieigos — tai pirmas sluoksnis, ne paskutinis.

Ar patikra ką nors laužo?

Ne. Siunčiam įprastas užklausas, tokias pačias kaip naršyklė, laikomės robots.txt ir ribojam dažnį. Jokių atakų, jokių bandymų prisijungti.

Radau kritinį radinį — ką daryti pirma?

Sertifikatą ir HTTPS nukreipimą, po to antraštes. Pirmieji du liečia kiekvieną lankytoją, o antraštės yra konfigūracijos eilutės, kurias dažniausiai galima pridėti per kelias minutes.

Ar reikalaujate visų įmanomų antraščių?

Ne. COEP ir Trusted Types reikalingi tik svetainėms su cross-origin izoliacija — reikalauti jų iš įprastos svetainės reikštų kurti problemą iš nieko.

Pradėk nuo to, ką paieška ir AI apie tave žino šiandien

Pirmas skenas nemokamas ir be registracijos. Ataskaita pasiekiama nuoroda.

Skenuoti domeną →