Запустите проверку, чтобы получить реальные данные.
Проверьте безопасность
вашего сайта
Укажите адрес сайта и получите бесплатную техническую сводку о его внешней конфигурации безопасности.
https://24seccheck.ru/
Сертификат, протокол и оставшийся срок.
CSP, HSTS, защита от встраивания и другие настройки.
Технологии, которые удалось достоверно определить.
Публичные служебные страницы сайта.
HTTP-статус, время ответа и безопасное перенаправление.
DNSSEC, ограничения сертификатов, SPF, DMARC, MTA-STS и TLS-RPT.
Проверка защитных атрибутов cookie, установленных главной страницей.
Находим слабые места
до того, как они станут проблемой
Ваш сайт постоянно видят не только клиенты. Его проверяют роботы, мошенники и случайные исследователи. Мы смотрим на сайт снаружи и заранее показываем, что стоит исправить.
Смотрим на сайт со стороны
Проверяем то, что доступно обычному посетителю: сам сайт, его адреса, сертификаты, настройки и открытые служебные страницы.
Ищем забытые двери
Находим устаревшие части сайта, случайно открытые страницы, забытые поддомены и настройки, которыми могут воспользоваться посторонние.
Отделяем важное от шума
Не пугаем каждым предупреждением. Сопоставляем результаты и отдельно показываем то, что действительно требует внимания.
Объясняем, что исправить
Вместо непонятной выгрузки вы получаете список проблем по важности и понятные рекомендации для владельца сайта или разработчика.
У небольшого бизнеса редко есть отдельный специалист по безопасности. При этом одна забытая настройка может привести к утечке данных, остановке продаж или потере доверия клиентов. Наша задача — сделать профессиональную проверку понятной и доступной.
Мы занимаемся
безопасностью сайтов
профессионально.
За 24 SEC CHECK стоит опыт специалистов, которые годами исследуют уязвимости веб-приложений и корпоративных систем.
Мы находили уязвимости в системах крупнейших российских компаний, знаем, какие из них действительно опасны, и используем лучший инструментарий. Да и просто — мы давно живём этим.
Наша задача — сделать профессиональную проверку безопасности доступной каждому владельцу сайта.Сайт, который сложнее взломать
Мы помогаем найти слабые места раньше злоумышленников, понять реальные риски и последовательно закрыть их — без необходимости разбираться в сложных терминах.
Находим проблемы раньше
Ищем открытые и забытые места, небезопасные настройки и известные проблемы до того, как ими успеют воспользоваться посторонние.
Показываем, что важнее
Вы сразу видите, что нужно исправить срочно, что можно запланировать, а что является только рекомендацией.
Объясняем, как исправить
Для каждой существенной проблемы даём понятное описание и конкретные рекомендации, которые можно передать разработчику.
Проверяем исправления
После внесения изменений можно повторно проверить проблему и убедиться, что слабое место действительно закрыто.
Проблемы остаются незаметными, пока не произойдёт инцидент.
Основные найденные риски закрыты, а у вас есть понятный план дальнейших действий.
Ни одна проверка не может гарантировать абсолютную неуязвимость и найти вообще все возможные ошибки. Но она значительно сокращает количество неизвестных рисков и помогает закрыть наиболее вероятные пути атаки.
Вы не сломаете
мне сайт?
Мы делаем всё, чтобы этого не произошло. Проверка строится вокруг ограничений нагрузки, заранее согласованных границ и запрета разрушительных действий.
Как обычный посетитель
Несколько обычных запросов к открытым страницам, DNS и сертификату. Мы ничего не подбираем, не меняем и не пытаемся обойти защиту.
Только после вашего разрешения
Сначала вы подтверждаете управление сайтом, выбираете разрешённые виды проверки и принимаете точные границы работ.
Сначала тестовая копия
Для интернет-магазинов, API и критичных сервисов глубокие сценарии безопаснее начинать на stage-среде, а рабочий сайт проверять в согласованное время.
Что мы делаем —
и чего не делаем никогда
Аудит безопасности — это не стресс-тест и не попытка вывести систему из строя. Цель проверки — найти проблему с минимально необходимым воздействием и сохранить доказательство для её исправления.
- Ограничиваем скорость и число одновременных запросов
- Проверяем только подтверждённый домен и согласованные сервисы
- Используем отдельные тестовые аккаунты для закрытых разделов
- Для крупных целей заранее согласуем время запуска
- Фиксируем находку минимальным воспроизводимым доказательством
- Останавливаем конкретный сценарий, если он работает нестабильно
- Не проводим DDoS и нагрузочное тестирование
- Не удаляем и не изменяем данные клиентов
- Не подбираем реальные пароли пользователей
- Не загружаем вредоносные файлы и не закрепляемся в системе
- Не проверяем чужие домены и сервисы за пределами разрешения
- Не запускаем опасные сценарии на рабочем сайте без согласования
Абсолютно безрисковых активных проверок не существует: даже обычный запрос создаёт небольшую нагрузку. Поэтому мы не обещаем невозможного. Мы снижаем риск конкретными ограничениями, начинаем с безопасных методов и переносим глубокие сценарии на тестовую среду, когда это необходимо.
Глубже технической сводки
Подключаем специализированные движки, согласуем границы и проверяем внешний периметр несколькими независимыми методами.
01Внешний периметр и дополнительные активыДомены · DNS · Сеть · Сервисы12 проверок+
Строим карту доступной извне инфраструктуры и находим активы, которые могли остаться вне внутреннего учёта.
- Домены, поддомены и связанные DNS-имена
- A, AAAA, MX, NS, TXT, CNAME и другие DNS-записи
- История сертификатов и Certificate Transparency
- IP-адреса, диапазоны, ASN и сетевые связи
- Открытые TCP-порты и доступные сервисы
- HTTP/HTTPS-сервисы на нестандартных портах
- Технологии, серверы, фреймворки и CDN
- Архивные URL и ранее опубликованные страницы
- Забытые тестовые, stage- и dev-окружения
- Публичные панели управления и служебные интерфейсы
- Проверка возможности захвата заброшенных поддоменов
- Сопоставление активов и устранение дублей
02Web-конфигурация и известные уязвимостиCVE · TLS · DAST · Конфигурация14 проверок+
Проверяем типовые ошибки и известные проблемы несколькими движками. Автоматические находки маркируются отдельно до подтверждения.
- Известные CVE и публичные шаблоны уязвимостей
- Ошибки TLS, сертификатов и поддерживаемых протоколов
- CSP, HSTS, CORS и HTTP-заголовки безопасности
- Опасные HTTP-методы и некорректные настройки сервера
- Открытые директории и индексирование файлов
- Резервные копии, конфигурации и служебные файлы
- Публичные `.git`, `.env`, логи и диагностические страницы
- Административные панели и стандартные точки входа
- Признаки SQL Injection и небезопасных параметров
- Признаки XSS, path traversal и open redirect
- SSRF-поверхность и небезопасные обработчики URL
- Ошибки загрузки файлов и раскрытие путей
- Информационные утечки в ответах и сообщениях об ошибках
- Контрольная перепроверка находок разными сканерами
03API и внешние интеграцииOpenAPI · Авторизация · Трафик10 проверок+
Для углублённого анализа используем спецификацию, тестовые учётные записи или согласованный образец трафика.
- Инвентаризация API endpoint и методов
- Поиск OpenAPI, Swagger и Postman-описаний
- Сопоставление документации с реально доступным API
- Shadow-, zombie- и недокументированные API
- Схемы авторизации, токены и управление сессиями
- Проверка разграничения доступа к объектам
- Чувствительные данные в запросах и ответах
- Избыточная выдача полей и подробные ошибки
- Rate limit и базовые ограничения злоупотреблений
- Внешние callback, webhook и связанные сервисы
04JavaScript и клиентская поверхностьИсходный код · Source Maps · Маршруты9 проверок+
Анализируем загружаемый браузером код и артефакты сборки, не ограничиваясь видимыми страницами.
- JavaScript bundles и динамически загружаемые chunks
- API endpoint, маршруты и внутренние hostname
- Source maps и восстановленные исходные файлы
- OpenAPI-фрагменты и схемы данных в коде
- Публичные ключи, токены и потенциальные секреты
- Комментарии, debug-флаги и служебная информация
- Определение фреймворка и сборщика
- Клиентские пути авторизации и административные маршруты
- Сторонние библиотеки и их версии, когда это возможно
05OSINT, утечки и цифровой следОткрытые источники · Связи · Репозитории9 проверок+
Собираем только публично доступные сведения и связываем их с подтверждёнными активами организации.
- Связанные домены, IP, ASN и сертификаты
- Публичные email-адреса и организационные контакты
- Упоминания инфраструктуры в открытых источниках
- Облачные хранилища и публичные ресурсы
- Репозитории и опубликованные фрагменты конфигураций
- Метаданные документов и технические идентификаторы
- Исторические DNS- и WHOIS-связи
- Корреляция сущностей в графе расследования
- Приоритизация подтверждённых связей и устранение шума
06CMS и распространённые платформыКомпоненты · Версии · Сопоставление с CVE7 проверок+
Применяем специализированные проверки, если платформа была определена достаточно надёжно.
- Версия CMS и доступные признаки обновлений
- Плагины, темы и публично определяемые компоненты
- Известные уязвимости установленных версий
- Стандартные файлы, страницы и интерфейсы
- Раскрытие пользователей и служебной информации
- Небезопасные настройки и лишние возможности
- Рекомендации по обновлению и сокращению поверхности
07Контролируемые активные проверкиТолько после отдельного согласования7 проверок+
Запускаются только для явно указанного scope, в согласованное окно и с ограничением нагрузки.
- Глубокий web-crawl и поиск скрытых путей
- Проверка параметров и форм безопасными payload
- DAST-проверки согласованного приложения
- Контрольные проверки авторизации с тестовыми аккаунтами
- Проверка политики паролей на предоставленных учётных данных
- Повторная проверка отдельных обнаруженных проблем
- Фиксация технических доказательств без разрушительных действий
08Отчёт, доказательства и план исправленийРиски · Доказательства · Рекомендации8 разделов+
Объединяем результаты движков в один понятный документ и отделяем факты от автоматических предположений.
- Карта проверенного scope и ограничения аудита
- Краткая управленческая сводка
- Приоритеты по уровню риска и влиянию
- Описание возможных последствий для бизнеса
- Технические доказательства и затронутые активы
- Рекомендации для разработчиков и администраторов
- Отдельный список неподтверждённых автоматических сигналов
- Экспорт результатов и история повторных проверок
Что мы проверяем
Смотрим на ресурс так, как его видит потенциальный злоумышленник — снаружи вашей инфраструктуры.
Сайт и страницы
Ошибки безопасности, устаревшие компоненты и опасные настройки.
Серверы и поддомены
Открытые сервисы, забытые точки входа и внешний цифровой след.
API и кабинеты
Потенциальные проблемы авторизации и защиты пользовательских данных.
Известные уязвимости
Проверка несколькими движками и устранение дублирующихся находок.
Утечки и файлы
Случайно опубликованные конфигурации, резервные копии и секреты.
Не поток технических сообщений, а план действий.
Каждую проблему объясняем с двух сторон: что она означает для бизнеса и что конкретно нужно сделать разработчику.
- Уровень опасности и возможные последствия
- Технические доказательства без лишнего шума
- Пошаговые рекомендации по устранению
- Отдельная маркировка неподтверждённых результатов
От домена до готового отчёта
Email понадобится только после бесплатной сводки — когда вы решите продолжить.
Вводите домен
Без регистрации получаете бесплатную техническую сводку.
Выбираете полную проверку
Видите точный состав и стоимость выбранного тарифа.
Указываете email
На него придут отчёт и безопасная ссылка в кабинет.
Подтверждаете email
Magic Link автоматически создаёт кабинет. Пароль не нужен.
Подтверждаете сайт
Самостоятельно, через разработчика или согласованным документом.
Оплачиваете
Только после подтверждения домена, полномочий и допустимого scope.
Получаете отчёт
PDF, результаты в кабинете и уведомление на email.
Три понятных уровня проверки
Выберите тариф по масштабу сайта и необходимой глубине аудита.
СТАРТ
Для лендингов, сайтов-визиток и небольших сайтов компаний.
- Проверка одного сайта
- Поиск известных уязвимостей
- Понятный отчёт с рекомендациями
- 3 повторные проверки за 30 дней
Что я получу за эти деньги+
- DNS, IP-адреса, почтовые и доменные настройки
- TLS-сертификат, протоколы и срок действия
- Переход на HTTPS, доступность и основные ответы сервера
- Защитные HTTP-заголовки и политика браузера
- Cookie: Secure, HttpOnly и SameSite
- Публичные служебные файлы и нежелательное раскрытие данных
- Определение CMS, серверных и клиентских технологий
- Проверка известных уязвимостей обнаруженных компонентов
- Безопасная автоматическая проверка публичных страниц и параметров
- Разделение подтверждённых проблем и настроек, которые стоит проверить
- Отчёт в личном кабинете и PDF
- Риск, возможные последствия и шаги исправления простым языком
- Готовый документ, который можно передать разработчику, администратору или подрядчику
- Три повторные проверки исправлений в течение 30 дней
БИЗНЕС
Для интернет-магазинов, сайтов с заказами и данными клиентов.
- Всё из тарифа «Старт»
- Расширенная проверка сайта и публичного API
- Приоритетный план исправлений
- 3 повторные проверки за 30 дней
Что я получу за эти деньги+
- Полная базовая проверка домена, TLS, технологий и настроек безопасности
- Отчёт, рекомендации и три повторные проверки
- Больше страниц, форм, параметров и пользовательских сценариев
- Скрытые разделы, точки входа и доступные служебные интерфейсы
- Поддомены и дополнительные сервисы в согласованных границах
- Специализированные проверки распространённых CMS
- Более длительная динамическая проверка — до четырёх часов для крупной цели
- Обнаружение публичных API и доступных методов
- Проверка входных параметров и ошибочных ответов
- Анализ JavaScript, карт исходного кода и случайно опубликованных секретов
- Подробные доказательства для подтверждённых находок
- AI-пояснение технических результатов простым русским языком
- Приоритетный план: что исправить сначала и почему
- Отчёт в кабинете и PDF для передачи своей технической команде или подрядчику
- Повторная проверка покажет, что устранено, а что ещё требует внимания
ПРО
Для веб-приложений, личных кабинетов и онлайн-сервисов.
- Всё из тарифа «Бизнес»
- Проверка после входа и нескольких ролей
- Углублённая проверка API и доступа
- 3 повторные проверки за 30 дней
Что я получу за эти деньги+
- Расширенный поиск уязвимостей сайта, поддоменов и публичных API
- Подробный отчёт, доказательства и приоритетный план исправлений
- Подключение предоставленных тестовых учётных записей
- Проверка личного кабинета и закрытых разделов после входа
- Сравнение доступа для нескольких согласованных ролей
- Проверка сессий, выхода и восстановления доступа
- Инвентаризация методов и параметров API
- Проверка разграничения доступа к объектам и операциям
- Поиск избыточной выдачи данных и опасных ошибок
- Безопасная автоматическая перепроверка найденных гипотез
- Связи между находками и подтверждающие материалы
- Рекомендации для разработчиков и понятное резюме для владельца бизнеса
- Расширенный отчёт в кабинете и PDF, готовый для передачи технической команде
- Повторная проверка после исправлений с обновлением статусов проблем
- Три повторные проверки исправлений в течение 30 дней
Как сайт станет защищённее
Вы получите не просто список ошибок, а понятный путь от найденной проблемы до подтверждённого исправления.
- 01Мы находим слабые местаПоказываем подтверждённые проблемы и настройки, которые требуют внимания.
- 02Вы передаёте отчёт специалистуPDF и рекомендации можно отправить разработчику, администратору или подрядчику.
- 03Специалист исправляет сайтВ отчёте есть приоритеты, доказательства и конкретные шаги исправления.
- 04Мы проверяем ещё разТри повторные проверки за 30 дней покажут, что устранено и что осталось.
Точный состав, сроки и стоимость фиксируются после подтверждения владения ресурсами и согласования scope.
Частые вопросы
Проверка может повлиять на работу сайта?+
Активное сканирование создаёт нагрузку и не бывает полностью безрисковым. Поэтому сначала мы согласуем ограничения и время проведения работ.
Вы найдёте все уязвимости?+
Автоматизированный аудит находит широкий круг известных проблем, но не заменяет ручную проверку сложной бизнес-логики.
Нужен доступ к серверу?+
Для базовой внешней проверки обычно нет. Для углублённого аудита могут понадобиться тестовые учётные записи.
Можно проверить несколько сайтов?+
Да. После первой заявки мы можем согласовать несколько доменов, API и внешних сервисов организации.