ВЫШКА · SecScan
Купить / Выставить счётАудит безопасности · от 30 000 ₽ — официальный счёт от ООО «НЬЮ-ССТ»

SEC-SCAN · ПРОВЕРКА БЕЗОПАСНОСТИ САЙТА

Проверьте свой сайт на типовые дыры в безопасности — бесплатно

Укажите адрес сайта — и пройдите чек-лист самодиагностики из 10 пунктов с инструкциями «как проверить за 1 минуту». Каждый пункт — реальный сценарий взлома, который мы находим при аудитах.

Проверка идёт по чек-листу локально в вашем браузере — адрес никуда не отправляется, пока вы сами не оставите заявку.

10 пунктов ≈10 минут 0 внешних запросов
sec-scan · сессия
$ scan --mode self-check
режим: чек-лист самодиагностики
цель:  — укажите адрес выше —

Автоматический скан выполняет наш API:
инженер прогоняет адрес через внешний
контур и присылает отчёт с приоритетами.
Сканер в закрытой обкатке — заявка на
авто-скан оставляется формой ниже.
$ чек-лист из 10 пунктов — готов
01Укажите адрес

Адрес нужен только для вас: чек-лист работает локально, без отправки данных.

02Пройдите 10 пунктов

Каждый пункт — проверка за 1 минуту с критичностью и готовыми командами.

03Получите риск-скор

Оценка риска 0–100 считается в браузере. Нужен разбор — закажите полный аудит.

01 / ЧЕК-ЛИСТ

10 пунктов самодиагностики

Отметьте пункты, где проблема подтвердилась. Риск-скор обновится автоматически — он же приложится к заявке, если решите заказать полный аудит.

01

HTTPS не настроен или сертификат недействителен

критично

Как проверить за 1 минуту: откройте http://ваш-сайт.ru — должен быть редирект на https без предупреждений браузера. Значок замка → «Сертификат действителен».

02

Пароли по умолчанию у CMS, хостинга или роутера

критично

Как проверить за 1 минуту: попробуйте вход с парами admin/admin, admin/12345, admin/пароль-из-инструкции. Вошли — срочно меняйте.

03

Бэкапы .sql/.zip/.bak лежат в корне сайта

критично

Как проверить за 1 минуту: откройте в браузере ваш-сайт.ru/backup.zip, /dump.sql, /site.bak (подставьте свои имена). Скачалось — база утекла.

04

Админка открыта всем без ограничений

высокий

Как проверить за 1 минуту: откройте /admin, /wp-login.php, /administrator. Форма входа доступна с любого адреса и без капчи — её будут брутфорсить.

05

Служебные файлы доступны из веба: /.git, /.env, /phpinfo.php

критично

Как проверить за 1 минуту: откройте ваш-сайт.ru/.env и /.git/config. Показал пароли/конфиг — это прямой путь к полному захвату сайта.

06

Версия CMS и движка видна снаружи

высокий

Как проверить за 1 минуту: откройте исходный код главной (Ctrl+U) и найдите name="generator"; проверьте /readme.html, /CHANGELOG.md. Точная версия = готовый список эксплойтов.

07

Плагины и расширения давно не обновлялись

высокий

Как проверить за 1 минуту: панель CMS → «Плагины/Расширения». Пометки «требует обновления», плагины из непроверенных источников или снятые с поддержки — уязвимое звено.

08

Заголовки безопасности не настроены

средний

Как проверить за 1 минуту: на сайте securityheaders.com введите адрес — или посмотрите заголовки в консоли разработчика (вкладка «Сеть»). Ищем CSP, HSTS, X-Frame-Options, X-Content-Type-Options.

09

Открыт листинг каталогов («Index of»)

средний

Как проверить за 1 минуту: откройте папки без главной страницы: /uploads/, /files/, /assets/. Видите список файлов вместо ошибки 403/404 — содержимое можно выгружать целиком.

10

Отладочные ошибки раскрывают пути и версии

средний

Как проверить за 1 минуту: откройте заведомо несуществующую страницу, например /test-404. Если видите стектрейс PHP, версии и пути сервера — режим отладки включён в продакшене.