Пасивна перевірка безпеки сайта
Введіть домен — прочитаємо те, що сервер сам показує браузеру, і скажемо, де в цьому діра. Атак і перебору немає, лише зовнішній огляд.
Як це працює
Що показує пасивна перевірка безпеки
Половину проблем із безпекою видно ще з вулиці — не заходячи всередину. Сайт відповідає браузеру набором заголовків, віддає куки, вантажить скрипти, а іноді ще й тримає відкритими службові теки, про які власник давно забув. Ця перевірка читає рівно те саме, що бачить кожен відвідувач, і називає слабкі місця, поки їх не знайшов хтось із гіршими намірами.
Спершу дивимось на транспорт. Сайт без HTTPS шле все відкритим текстом — логін і пароль клієнта видно кожному, хто сидить на тому ж Wi-Fi. Форма, що відправляє дані на http-адресу, ламає захист навіть на захищеній сторінці. Змішаний вміст — коли безпечна сторінка підвантажує картинку чи скрипт по http — теж лишає щілину. Далі йдуть куки: без ознаки Secure вони летять по відкритому каналу, без HttpOnly їх дістає чужий скрипт зі сторінки.
Потім читаємо заголовки безпеки. HSTS змушує браузер завжди йти по HTTPS. CSP обмежує, звідки сторінка має право вантажити код, і рубає більшість спроб вставити чужий скрипт. X-Frame-Options не дає засунути ваш сайт у прихований фрейм і клікнути за користувача. X-Content-Type-Options забороняє браузеру вгадувати тип файлу. Немає жодного — сторінка беззахисна перед атаками, від яких ці рядки й придумані. Заодно ловимо назву й версію сервера чи движка в заголовках — зайва підказка тому, хто шукає відому діру.
Найгостріше — відкриті службові адреси. Тека `/.git/` віддає всю історію коду, а разом із нею паролі до бази й ключі, які розробник випадково закомітив. Файл `/.env` — це прямо список секретів застосунку, доступи до платіжки й пошти в один рядок. Резервна копія конфіга, забутий `phpinfo`, відкрита `server-status` — кожне з цього віддає чужій людині шматок нутрощів сайта задарма. Ми перевіряємо ці адреси звичайним GET-запитом і, якщо сервер їх показує, ставимо високий рівень: тут не «варто б колись», а «закрити сьогодні».
Часті питання
Часті питання
Далі
Інструмент показав проблему, а полагодити нема кому?
Ми робимо сайти, магазини й підтримку — від адреси домену до пошти, яка не потрапляє у спам.
