Бесплатная внешняя проверка

Чтовидноо васснаружи?

Открываем страницу и читаем публичные источники - ровно как браузер. Ничего не ломаем и не нагружаем.

20 проверок · около минуты · без регистрации

  • 01 · SECRETSСекреты в сборкеКлючиТокеныСтроки подключения
  • 02 · TRANSPORTТранспорт и заголовкиСертификатЗаголовкиКуки
  • 03 · SURFACEПоверхность снаружиПоддоменыStagingАдреса бэкендов
  • 04 · MAILПочта от вашего имениSPFDKIMDMARC

01SCOPE

Что делает проверка

Публичная поверхность продукта всегда шире, чем кажется его автору.

Мы открываем вашу главную страницу, скачиваем скрипты, на которые она ссылается, и читаем публичные источники: записи DNS, логи выданных сертификатов, robots.txt. Ровно то же самое делает браузер любого посетителя - и любой сканер, который обходит интернет круглосуточно. За минуту вы увидите то, что о вас уже видят другие: ключи, уехавшие в сборку фронтенда, незакрытые заголовки, истекающий сертификат, забытый staging-поддомен, почтовые записи, позволяющие писать от вашего имени.

  • 20 проверок
  • Около минуты
  • Без регистрации
  • Отчёт по ссылке
Проверить сайт

Границы проверки

Чего внешняя проверка не видит

Проверка честно говорит, где кончается её зрение. Ни один пункт ниже не проверялся - не потому что мы не умеем, а потому что без письменного разрешения владельца это делать нельзя. Именно здесь, а не на публичной поверхности, лежит то, ради чего приходят: база клиентов, деньги и возможность работать.

  • Права доступа к данным

    Открыты ли ваши таблицы анонимному запросу, не пускает ли чужой пользователь в чужой заказ. Чтобы это узнать, нужно делать запросы к вашей базе - без письменного согласия мы этого не делаем.

  • Авторизация и бизнес-логика

    Можно ли сменить цену в запросе, повторить оплату, увидеть чужой документ по прямой ссылке. Это проверяется только внутри продукта, с учётными записями и разрешением владельца.

  • Серверная часть

    Всё, что не отдаётся браузеру: код бэкенда, настройки сервера, доступ к базе и хранилищу, права ключей. Снаружи видно только то, что вы сами публикуете.

  • Закрытые пути и файлы

    Лежит ли на сервере .env, открыт ли /.git, доступна ли админка. Проверка означала бы запросы, которых обычный посетитель не делает. Это уже не наблюдение.

  • Устойчивость к нагрузке

    Как продукт ведёт себя под нагрузкой и что происходит при отказе. Нагрузочные и отказоустойчивые сценарии запускаются только по согласованному плану.

  • Люди и почта

    Фишинг, доступы сотрудников, утечки паролей в публичных базах. Проверяется отдельно и только по вашему запросу.

Честно о проверке

Что спрашивают чаще всего

Проверка бесплатна, потому что она автоматическая и занимает у нас минуту машинного времени. Разговор о результатах - тоже: если найдётся что-то серьёзное, вы захотите это починить, и вот тогда мы и пригодимся.

  • Проверка что-то ломает или нагружает сайт?

    Нет. Мы открываем главную страницу и скачиваем скрипты, на которые она ссылается. Это ровно то, что делает браузер любого посетителя. Плюс читаем публичные источники: DNS-записи, реестры сертификатов, robots.txt. Никакого перебора путей, никаких запросов к вашей базе, ни одной попытки что-либо обойти.

  • Почему нельзя сразу проверить всё?

    Потому что всё остальное требует запросов к вашим системам, а делать их без разрешения владельца нельзя - ни по закону, ни по-человечески. Мы держим границу жёстко: без письменного согласия только то, что вы и так публикуете.

  • Вы храните результаты проверки?

    Отчёт хранится, чтобы ссылка на него работала, и удаляется автоматически через 90 дней. Ни адреса, ни данных того, кто запустил проверку, мы не записываем. Хотите удалить отчёт раньше - напишите, удалим сразу.

  • Проверка ничего не нашла. Значит, всё безопасно?

    Значит, снаружи по этим проверкам чисто - и это уже неплохо. Но большая часть проблем живёт там, куда внешняя проверка не заглядывает: права доступа к данным, авторизация, логика оплаты, серверная часть. В отчёте отдельным блоком написано, чего именно эта проверка не видит.

  • Я не разработчик. Я пойму отчёт?

    Отчёт написан для владельца продукта, а не для аудитора: у каждой находки есть «что это значит» и «что делать». Если проще обсудить голосом - разберём находки на созвоне бесплатно.

  • Можно проверить чужой сайт?

    Технически да - проверка смотрит только на публичные данные, и запретить читать их нельзя. Но отчёт описывает чужой продукт, поэтому он закрыт от поисковых систем и удаляется по сроку. Всё, что глубже публичных данных, требует согласия владельца.

  • Сколько стоит полная проверка?

    Зависит от объёма: сколько у продукта частей, есть ли мобильные приложения, нужно ли исправлять найденное или только показать. Стоимость называем после бесплатной проверки и короткого разговора - до этого любая цифра была бы гаданием.