24SEC CHECKby Punkration
ВНЕШНЯЯ БЕЗОПАСНОСТЬ САЙТА

Проверьте безопасность
вашего сайта

Укажите адрес сайта и получите бесплатную техническую сводку о его внешней конфигурации безопасности.

https://
✓ Бесплатно: DNS, TLS, HTTP Security и технологии — без активного сканирования
ПРОФЕССИОНАЛЬНЫЙ ПОДХОД
Результаты поступают в реальном времениБез искусственных задержекБез недостоверных выводов
ТЕХНИЧЕСКАЯ СВОДКА

example-company.ru

DEMO
LIVE ANALYSIS00:00
Разрешение DNS-записейожидание
Проверка TLS-сертификатаожидание
Анализ HTTP-заголовковожидание
Определение веб-технологийожидание
Формирование технической сводкиожидание
◎DNSIP-адреса и DNS-записи

Запустите проверку, чтобы получить реальные данные.

◇TLSСертификат и срок действия

Сертификат, протокол и оставшийся срок.

⌁HTTP SecurityЗаголовки безопасности

CSP, HSTS, X-Frame-Options и другие настройки.

{ }TechnologyСервер и веб-технологии

Технологии, которые удалось достоверно определить.

Концепция интерфейса с демонстрационными данными, не результат настоящего сканирования.
ПОЛНЫЙ АУДИТ

Глубже технической сводки

Подключаем специализированные движки, согласуем границы и проверяем внешний периметр несколькими независимыми методами.

8 направлений76 типов проверокЕдиный отчёт
01Внешний периметр и дополнительные активыДомены · DNS · Сеть · Сервисы12 проверок+

Строим карту доступной извне инфраструктуры и находим активы, которые могли остаться вне внутреннего учёта.

  • Домены, поддомены и связанные DNS-имена
  • A, AAAA, MX, NS, TXT, CNAME и другие DNS-записи
  • История сертификатов и Certificate Transparency
  • IP-адреса, диапазоны, ASN и сетевые связи
  • Открытые TCP-порты и доступные сервисы
  • HTTP/HTTPS-сервисы на нестандартных портах
  • Технологии, серверы, фреймворки и CDN
  • Архивные URL и ранее опубликованные страницы
  • Забытые тестовые, stage- и dev-окружения
  • Публичные панели управления и служебные интерфейсы
  • Проверка возможности захвата заброшенных поддоменов
  • Сопоставление активов и устранение дублей
02Web-конфигурация и известные уязвимостиCVE · TLS · DAST · Конфигурация14 проверок+

Проверяем типовые ошибки и известные проблемы несколькими движками. Автоматические находки маркируются отдельно до подтверждения.

  • Известные CVE и публичные шаблоны уязвимостей
  • Ошибки TLS, сертификатов и поддерживаемых протоколов
  • CSP, HSTS, CORS и HTTP-заголовки безопасности
  • Опасные HTTP-методы и некорректные настройки сервера
  • Открытые директории и индексирование файлов
  • Резервные копии, конфигурации и служебные файлы
  • Публичные `.git`, `.env`, логи и диагностические страницы
  • Административные панели и стандартные точки входа
  • Признаки SQL Injection и небезопасных параметров
  • Признаки XSS, path traversal и open redirect
  • SSRF-поверхность и небезопасные обработчики URL
  • Ошибки загрузки файлов и раскрытие путей
  • Информационные утечки в ответах и сообщениях об ошибках
  • Контрольная перепроверка находок разными сканерами
03API и внешние интеграцииOpenAPI · Авторизация · Трафик10 проверок+

Для углублённого анализа используем спецификацию, тестовые учётные записи или согласованный образец трафика.

  • Инвентаризация API endpoint и методов
  • Поиск OpenAPI, Swagger и Postman-описаний
  • Сопоставление документации с реально доступным API
  • Shadow-, zombie- и недокументированные API
  • Схемы авторизации, токены и управление сессиями
  • Проверка разграничения доступа к объектам
  • Чувствительные данные в запросах и ответах
  • Избыточная выдача полей и подробные ошибки
  • Rate limit и базовые ограничения злоупотреблений
  • Внешние callback, webhook и связанные сервисы
04JavaScript и клиентская поверхностьИсходный код · Source Maps · Маршруты9 проверок+

Анализируем загружаемый браузером код и артефакты сборки, не ограничиваясь видимыми страницами.

  • JavaScript bundles и динамически загружаемые chunks
  • API endpoint, маршруты и внутренние hostname
  • Source maps и восстановленные исходные файлы
  • OpenAPI-фрагменты и схемы данных в коде
  • Публичные ключи, токены и потенциальные секреты
  • Комментарии, debug-флаги и служебная информация
  • Определение фреймворка и сборщика
  • Клиентские пути авторизации и административные маршруты
  • Сторонние библиотеки и их версии, когда это возможно
05OSINT, утечки и цифровой следОткрытые источники · Связи · Репозитории9 проверок+

Собираем только публично доступные сведения и связываем их с подтверждёнными активами организации.

  • Связанные домены, IP, ASN и сертификаты
  • Публичные email-адреса и организационные контакты
  • Упоминания инфраструктуры в открытых источниках
  • Облачные хранилища и публичные ресурсы
  • Репозитории и опубликованные фрагменты конфигураций
  • Метаданные документов и технические идентификаторы
  • Исторические DNS- и WHOIS-связи
  • Корреляция сущностей в графе расследования
  • Приоритизация подтверждённых связей и устранение шума
06CMS и распространённые платформыКомпоненты · Версии · Сопоставление с CVE7 проверок+

Применяем специализированные проверки, если платформа была определена достаточно надёжно.

  • Версия CMS и доступные признаки обновлений
  • Плагины, темы и публично определяемые компоненты
  • Известные уязвимости установленных версий
  • Стандартные файлы, страницы и интерфейсы
  • Раскрытие пользователей и служебной информации
  • Небезопасные настройки и лишние возможности
  • Рекомендации по обновлению и сокращению поверхности
07Контролируемые активные проверкиТолько после отдельного согласования7 проверок+

Запускаются только для явно указанного scope, в согласованное окно и с ограничением нагрузки.

  • Глубокий web-crawl и поиск скрытых путей
  • Проверка параметров и форм безопасными payload
  • DAST-проверки согласованного приложения
  • Контрольные проверки авторизации с тестовыми аккаунтами
  • Проверка политики паролей на предоставленных учётных данных
  • Повторная проверка отдельных обнаруженных проблем
  • Фиксация технических доказательств без разрушительных действий
08Отчёт, доказательства и план исправленийРиски · Доказательства · Рекомендации8 разделов+

Объединяем результаты движков в один понятный документ и отделяем факты от автоматических предположений.

  • Карта проверенного scope и ограничения аудита
  • Краткая управленческая сводка
  • Приоритеты по уровню риска и влиянию
  • Описание возможных последствий для бизнеса
  • Технические доказательства и затронутые активы
  • Рекомендации для разработчиков и администраторов
  • Отдельный список неподтверждённых автоматических сигналов
  • Экспорт результатов и история повторных проверок
ПОВЕРХНОСТЬ ПРОВЕРКИ

Что мы проверяем

Смотрим на ресурс так, как его видит потенциальный злоумышленник — снаружи вашей инфраструктуры.

01
⌁

Сайт и страницы

Ошибки безопасности, устаревшие компоненты и опасные настройки.

02
◎

Серверы и поддомены

Открытые сервисы, забытые точки входа и внешний цифровой след.

03
{ }

API и кабинеты

Потенциальные проблемы авторизации и защиты пользовательских данных.

04
△

Известные уязвимости

Проверка несколькими движками и устранение дублирующихся находок.

05
◇

Утечки и файлы

Случайно опубликованные конфигурации, резервные копии и секреты.

SECURITY REPORTexample.ru
ЗАВЕРШЁН
74/ 100УРОВЕНЬ ЗАЩИТЫ
Высокий рискТребует внимания в первую очередь2
Средний рискРекомендуется запланировать исправление5
РекомендацииУсиление текущей конфигурации11
ПОНЯТНЫЙ РЕЗУЛЬТАТ

Не поток технических сообщений, а план действий.

Каждую проблему объясняем с двух сторон: что она означает для бизнеса и что конкретно нужно сделать разработчику.

  • Уровень опасности и возможные последствия
  • Технические доказательства без лишнего шума
  • Пошаговые рекомендации по устранению
  • Отдельная маркировка неподтверждённых результатов
Посмотреть пример отчёта →
БЕЗ ЛИШНИХ БАРЬЕРОВ

От домена до готового отчёта

Email понадобится только после бесплатной сводки — когда вы решите продолжить.

01

Вводите домен

Без регистрации получаете бесплатную техническую сводку.

02

Выбираете полную проверку

Видите точный состав и стоимость выбранного тарифа.

03

Указываете email

На него придут отчёт и безопасная ссылка в кабинет.

04

Подтверждаете email

Magic Link автоматически создаёт кабинет. Пароль не нужен.

05

Подтверждаете сайт

Самостоятельно, через разработчика или согласованным документом.

06

Оплачиваете

Только после подтверждения домена, полномочий и допустимого scope.

07

Получаете отчёт

PDF, результаты в кабинете и уведомление на email.

ТАРИФЫ

Три понятных уровня проверки

Выберите тариф по масштабу сайта и необходимой глубине аудита.

01
ТАРИФ

СТАРТ

4 900 ₽

Для лендингов, сайтов-визиток и небольших сайтов компаний.

  • Известные уязвимости сайта
  • Технологии и их версии
  • TLS и настройки безопасности
  • Потенциально опасные конфигурации
  • Доступные веб-сервисы в согласованном scope
  • Автоматический отчёт и рекомендации
Полностью автоматически · без AI
03
ТАРИФ

ПРО

29 900 ₽

Для веб-приложений, личных кабинетов и онлайн-сервисов.

  • Всё из тарифа «Бизнес»
  • Тестовые учётные записи и несколько ролей
  • Авторизация и разграничение доступа
  • Углублённое исследование API
  • Дополнительная проверка разрешённых гипотез
  • Связи между проблемами и доказательства
Расширенный технический отчёт

Точный состав, сроки и стоимость фиксируются после подтверждения владения ресурсами и согласования scope.

ДЛЯ БИЗНЕСА

У вас несколько сайтов, API
или собственная инфраструктура?

Проверим весь внешний периметр компании, включая тестовые среды и сервисы с авторизацией. Состав и стоимость определим после согласования scope.

Внешний периметрWeb и APIАвторизованные проверкиЕдиный отчёт
Комплексный аудит для бизнеса →
FAQ

Частые вопросы

Проверка может повлиять на работу сайта?+

Активное сканирование создаёт нагрузку и не бывает полностью безрисковым. Поэтому сначала мы согласуем ограничения и время проведения работ.

Вы найдёте все уязвимости?+

Автоматизированный аудит находит широкий круг известных проблем, но не заменяет ручную проверку сложной бизнес-логики.

Нужен доступ к серверу?+

Для базовой внешней проверки обычно нет. Для углублённого аудита могут понадобиться тестовые учётные записи.

Можно проверить несколько сайтов?+

Да. После первой заявки мы можем согласовать несколько доменов, API и внешних сервисов организации.

НАЧНИТЕ С ОДНОГО АДРЕСА

Узнайте, что стоит исправить,
пока проблема не стала серьёзной.