24SEC CHECKby Punkration
ВНЕШНЯЯ БЕЗОПАСНОСТЬ САЙТА

Проверьте безопасность
вашего сайта

Укажите адрес сайта и получите бесплатную техническую сводку о его внешней конфигурации безопасности.

https://
✓ Бесплатно: DNS, TLS, HTTP Security и технологии — без активного сканирования
ПРОФЕССИОНАЛЬНЫЙ ПОДХОД
Результаты поступают в реальном времениБез искусственных задержекБез недостоверных выводов
БЕСПЛАТНАЯ СВОДКА

https://24seccheck.ru/

ПРИМЕР
ХОД ПРОВЕРКИ00:00
DNS и защита почтыожидание
Проверка защищённого соединенияожидание
Настройки безопасности сайтаожидание
Публичные служебные страницыожидание
Определение технологийожидание
Подготовка понятной сводкиожидание
◎DNSIP-адреса и DNS-записи

Запустите проверку, чтобы получить реальные данные.

◇TLSСертификат и срок действия

Сертификат, протокол и оставшийся срок.

⌁Настройки сайтаЗащита браузера

CSP, HSTS, защита от встраивания и другие настройки.

{ }ТехнологииСервер и компоненты сайта

Технологии, которые удалось достоверно определить.

↗Служебные страницыsecurity.txt, robots.txt, sitemap

Публичные служебные страницы сайта.

⇄ДоступностьОтвет сайта и переход на HTTPS

HTTP-статус, время ответа и безопасное перенаправление.

⌾Защита доменаDNSSEC, CAA и защита почты

DNSSEC, ограничения сертификатов, SPF, DMARC, MTA-STS и TLS-RPT.

◌CookieSecure, HttpOnly и SameSite

Проверка защитных атрибутов cookie, установленных главной страницей.

Концепция интерфейса с демонстрационными данными, не результат настоящего сканирования.
Пример отчёта ↗
ЧТО МЫ ДЕЛАЕМ

Находим слабые места
до того, как они станут проблемой

Ваш сайт постоянно видят не только клиенты. Его проверяют роботы, мошенники и случайные исследователи. Мы смотрим на сайт снаружи и заранее показываем, что стоит исправить.

01

Смотрим на сайт со стороны

Проверяем то, что доступно обычному посетителю: сам сайт, его адреса, сертификаты, настройки и открытые служебные страницы.

02

Ищем забытые двери

Находим устаревшие части сайта, случайно открытые страницы, забытые поддомены и настройки, которыми могут воспользоваться посторонние.

03

Отделяем важное от шума

Не пугаем каждым предупреждением. Сопоставляем результаты и отдельно показываем то, что действительно требует внимания.

04

Объясняем, что исправить

Вместо непонятной выгрузки вы получаете список проблем по важности и понятные рекомендации для владельца сайта или разработчика.

Почему мы это делаем?

У небольшого бизнеса редко есть отдельный специалист по безопасности. При этом одна забытая настройка может привести к утечке данных, остановке продаж или потере доверия клиентов. Наша задача — сделать профессиональную проверку понятной и доступной.

ПОЧЕМУ МЫ ЭТО ДЕЛАЕМ ХОРОШО

Мы занимаемся
безопасностью сайтов
профессионально.

За 24 SEC CHECK стоит опыт специалистов, которые годами исследуют уязвимости веб-приложений и корпоративных систем.

Мы находили уязвимости в системах крупнейших российских компаний, знаем, какие из них действительно опасны, и используем лучший инструментарий. Да и просто — мы давно живём этим.

Наша задача — сделать профессиональную проверку безопасности доступной каждому владельцу сайта.
01Опыт, а не просто сканерЛогика проверки основана на реальной практике.
02Важное отделяем от шумаНе превращаем каждое предупреждение в «критическую уязвимость».
03Говорим на вашем языкеВы понимаете, что найдено, чем это грозит и что делать дальше.
ЧТО ВЫ ПОЛУЧИТЕ

Сайт, который сложнее взломать

Мы помогаем найти слабые места раньше злоумышленников, понять реальные риски и последовательно закрыть их — без необходимости разбираться в сложных терминах.

01

Находим проблемы раньше

Ищем открытые и забытые места, небезопасные настройки и известные проблемы до того, как ими успеют воспользоваться посторонние.

02

Показываем, что важнее

Вы сразу видите, что нужно исправить срочно, что можно запланировать, а что является только рекомендацией.

03

Объясняем, как исправить

Для каждой существенной проблемы даём понятное описание и конкретные рекомендации, которые можно передать разработчику.

04

Проверяем исправления

После внесения изменений можно повторно проверить проблему и убедиться, что слабое место действительно закрыто.

ДО ПРОВЕРКИВы не знаете, где сайт может быть уязвим

Проблемы остаются незаметными, пока не произойдёт инцидент.

→
ПОСЛЕ ИСПРАВЛЕНИЙСайт становится заметно защищённее

Основные найденные риски закрыты, а у вас есть понятный план дальнейших действий.

Важно понимать

Ни одна проверка не может гарантировать абсолютную неуязвимость и найти вообще все возможные ошибки. Но она значительно сокращает количество неизвестных рисков и помогает закрыть наиболее вероятные пути атаки.

САМЫЙ ЧАСТЫЙ ВОПРОС

Вы не сломаете
мне сайт?

Короткий ответ

Мы делаем всё, чтобы этого не произошло. Проверка строится вокруг ограничений нагрузки, заранее согласованных границ и запрета разрушительных действий.

01
БЕСПЛАТНАЯ СВОДКА

Как обычный посетитель

Несколько обычных запросов к открытым страницам, DNS и сертификату. Мы ничего не подбираем, не меняем и не пытаемся обойти защиту.

Без активного сканирования
02
ПЛАТНАЯ ПРОВЕРКА

Только после вашего разрешения

Сначала вы подтверждаете управление сайтом, выбираете разрешённые виды проверки и принимаете точные границы работ.

Только согласованный scope
03
СЛОЖНЫЕ СИСТЕМЫ

Сначала тестовая копия

Для интернет-магазинов, API и критичных сервисов глубокие сценарии безопаснее начинать на stage-среде, а рабочий сайт проверять в согласованное время.

Stage first
ЧЁТКИЕ ГРАНИЦЫ

Что мы делаем —
и чего не делаем никогда

Аудит безопасности — это не стресс-тест и не попытка вывести систему из строя. Цель проверки — найти проблему с минимально необходимым воздействием и сохранить доказательство для её исправления.

✓Делаем безопасно
  • Ограничиваем скорость и число одновременных запросов
  • Проверяем только подтверждённый домен и согласованные сервисы
  • Используем отдельные тестовые аккаунты для закрытых разделов
  • Для крупных целей заранее согласуем время запуска
  • Фиксируем находку минимальным воспроизводимым доказательством
  • Останавливаем конкретный сценарий, если он работает нестабильно
×Не делаем
  • Не проводим DDoS и нагрузочное тестирование
  • Не удаляем и не изменяем данные клиентов
  • Не подбираем реальные пароли пользователей
  • Не загружаем вредоносные файлы и не закрепляемся в системе
  • Не проверяем чужие домены и сервисы за пределами разрешения
  • Не запускаем опасные сценарии на рабочем сайте без согласования
01Вы контролируете границыДо оплаты видите, какие проверки разрешаете для конкретного сайта.
02Вы выбираете подходящее времяДля важной системы можно согласовать окно минимальной нагрузки.
03У вас остаётся понятный результатВ отчёте видно, что проверялось, что не проверялось и почему.
Честный ответ

Абсолютно безрисковых активных проверок не существует: даже обычный запрос создаёт небольшую нагрузку. Поэтому мы не обещаем невозможного. Мы снижаем риск конкретными ограничениями, начинаем с безопасных методов и переносим глубокие сценарии на тестовую среду, когда это необходимо.

ПОЛНЫЙ АУДИТ

Глубже технической сводки

Подключаем специализированные движки, согласуем границы и проверяем внешний периметр несколькими независимыми методами.

8 направлений76 типов проверокЕдиный отчёт
01Внешний периметр и дополнительные активыДомены · DNS · Сеть · Сервисы12 проверок+

Строим карту доступной извне инфраструктуры и находим активы, которые могли остаться вне внутреннего учёта.

  • Домены, поддомены и связанные DNS-имена
  • A, AAAA, MX, NS, TXT, CNAME и другие DNS-записи
  • История сертификатов и Certificate Transparency
  • IP-адреса, диапазоны, ASN и сетевые связи
  • Открытые TCP-порты и доступные сервисы
  • HTTP/HTTPS-сервисы на нестандартных портах
  • Технологии, серверы, фреймворки и CDN
  • Архивные URL и ранее опубликованные страницы
  • Забытые тестовые, stage- и dev-окружения
  • Публичные панели управления и служебные интерфейсы
  • Проверка возможности захвата заброшенных поддоменов
  • Сопоставление активов и устранение дублей
02Web-конфигурация и известные уязвимостиCVE · TLS · DAST · Конфигурация14 проверок+

Проверяем типовые ошибки и известные проблемы несколькими движками. Автоматические находки маркируются отдельно до подтверждения.

  • Известные CVE и публичные шаблоны уязвимостей
  • Ошибки TLS, сертификатов и поддерживаемых протоколов
  • CSP, HSTS, CORS и HTTP-заголовки безопасности
  • Опасные HTTP-методы и некорректные настройки сервера
  • Открытые директории и индексирование файлов
  • Резервные копии, конфигурации и служебные файлы
  • Публичные `.git`, `.env`, логи и диагностические страницы
  • Административные панели и стандартные точки входа
  • Признаки SQL Injection и небезопасных параметров
  • Признаки XSS, path traversal и open redirect
  • SSRF-поверхность и небезопасные обработчики URL
  • Ошибки загрузки файлов и раскрытие путей
  • Информационные утечки в ответах и сообщениях об ошибках
  • Контрольная перепроверка находок разными сканерами
03API и внешние интеграцииOpenAPI · Авторизация · Трафик10 проверок+

Для углублённого анализа используем спецификацию, тестовые учётные записи или согласованный образец трафика.

  • Инвентаризация API endpoint и методов
  • Поиск OpenAPI, Swagger и Postman-описаний
  • Сопоставление документации с реально доступным API
  • Shadow-, zombie- и недокументированные API
  • Схемы авторизации, токены и управление сессиями
  • Проверка разграничения доступа к объектам
  • Чувствительные данные в запросах и ответах
  • Избыточная выдача полей и подробные ошибки
  • Rate limit и базовые ограничения злоупотреблений
  • Внешние callback, webhook и связанные сервисы
04JavaScript и клиентская поверхностьИсходный код · Source Maps · Маршруты9 проверок+

Анализируем загружаемый браузером код и артефакты сборки, не ограничиваясь видимыми страницами.

  • JavaScript bundles и динамически загружаемые chunks
  • API endpoint, маршруты и внутренние hostname
  • Source maps и восстановленные исходные файлы
  • OpenAPI-фрагменты и схемы данных в коде
  • Публичные ключи, токены и потенциальные секреты
  • Комментарии, debug-флаги и служебная информация
  • Определение фреймворка и сборщика
  • Клиентские пути авторизации и административные маршруты
  • Сторонние библиотеки и их версии, когда это возможно
05OSINT, утечки и цифровой следОткрытые источники · Связи · Репозитории9 проверок+

Собираем только публично доступные сведения и связываем их с подтверждёнными активами организации.

  • Связанные домены, IP, ASN и сертификаты
  • Публичные email-адреса и организационные контакты
  • Упоминания инфраструктуры в открытых источниках
  • Облачные хранилища и публичные ресурсы
  • Репозитории и опубликованные фрагменты конфигураций
  • Метаданные документов и технические идентификаторы
  • Исторические DNS- и WHOIS-связи
  • Корреляция сущностей в графе расследования
  • Приоритизация подтверждённых связей и устранение шума
06CMS и распространённые платформыКомпоненты · Версии · Сопоставление с CVE7 проверок+

Применяем специализированные проверки, если платформа была определена достаточно надёжно.

  • Версия CMS и доступные признаки обновлений
  • Плагины, темы и публично определяемые компоненты
  • Известные уязвимости установленных версий
  • Стандартные файлы, страницы и интерфейсы
  • Раскрытие пользователей и служебной информации
  • Небезопасные настройки и лишние возможности
  • Рекомендации по обновлению и сокращению поверхности
07Контролируемые активные проверкиТолько после отдельного согласования7 проверок+

Запускаются только для явно указанного scope, в согласованное окно и с ограничением нагрузки.

  • Глубокий web-crawl и поиск скрытых путей
  • Проверка параметров и форм безопасными payload
  • DAST-проверки согласованного приложения
  • Контрольные проверки авторизации с тестовыми аккаунтами
  • Проверка политики паролей на предоставленных учётных данных
  • Повторная проверка отдельных обнаруженных проблем
  • Фиксация технических доказательств без разрушительных действий
08Отчёт, доказательства и план исправленийРиски · Доказательства · Рекомендации8 разделов+

Объединяем результаты движков в один понятный документ и отделяем факты от автоматических предположений.

  • Карта проверенного scope и ограничения аудита
  • Краткая управленческая сводка
  • Приоритеты по уровню риска и влиянию
  • Описание возможных последствий для бизнеса
  • Технические доказательства и затронутые активы
  • Рекомендации для разработчиков и администраторов
  • Отдельный список неподтверждённых автоматических сигналов
  • Экспорт результатов и история повторных проверок
ПОВЕРХНОСТЬ ПРОВЕРКИ

Что мы проверяем

Смотрим на ресурс так, как его видит потенциальный злоумышленник — снаружи вашей инфраструктуры.

01
⌁

Сайт и страницы

Ошибки безопасности, устаревшие компоненты и опасные настройки.

02
◎

Серверы и поддомены

Открытые сервисы, забытые точки входа и внешний цифровой след.

03
{ }

API и кабинеты

Потенциальные проблемы авторизации и защиты пользовательских данных.

04
△

Известные уязвимости

Проверка несколькими движками и устранение дублирующихся находок.

05
◇

Утечки и файлы

Случайно опубликованные конфигурации, резервные копии и секреты.

SECURITY REPORThttps://24seccheck.ru/
ЗАВЕРШЁН
74/ 100УРОВЕНЬ ЗАЩИТЫ
Высокий рискТребует внимания в первую очередь2
Средний рискРекомендуется запланировать исправление5
РекомендацииУсиление текущей конфигурации11
ПОНЯТНЫЙ РЕЗУЛЬТАТ

Не поток технических сообщений, а план действий.

Каждую проблему объясняем с двух сторон: что она означает для бизнеса и что конкретно нужно сделать разработчику.

  • Уровень опасности и возможные последствия
  • Технические доказательства без лишнего шума
  • Пошаговые рекомендации по устранению
  • Отдельная маркировка неподтверждённых результатов
Открыть пример готового отчёта →
БЕЗ ЛИШНИХ БАРЬЕРОВ

От домена до готового отчёта

Email понадобится только после бесплатной сводки — когда вы решите продолжить.

01

Вводите домен

Без регистрации получаете бесплатную техническую сводку.

02

Выбираете полную проверку

Видите точный состав и стоимость выбранного тарифа.

03

Указываете email

На него придут отчёт и безопасная ссылка в кабинет.

04

Подтверждаете email

Magic Link автоматически создаёт кабинет. Пароль не нужен.

05

Подтверждаете сайт

Самостоятельно, через разработчика или согласованным документом.

06

Оплачиваете

Только после подтверждения домена, полномочий и допустимого scope.

07

Получаете отчёт

PDF, результаты в кабинете и уведомление на email.

ТАРИФЫ

Три понятных уровня проверки

Выберите тариф по масштабу сайта и необходимой глубине аудита.

01
ТАРИФ

СТАРТ

4 900 ₽

Для лендингов, сайтов-визиток и небольших сайтов компаний.

  • Проверка одного сайта
  • Поиск известных уязвимостей
  • Понятный отчёт с рекомендациями
  • 3 повторные проверки за 30 дней
Что я получу за эти деньги+
Сайт и домен
  • DNS, IP-адреса, почтовые и доменные настройки
  • TLS-сертификат, протоколы и срок действия
  • Переход на HTTPS, доступность и основные ответы сервера
Настройки безопасности
  • Защитные HTTP-заголовки и политика браузера
  • Cookie: Secure, HttpOnly и SameSite
  • Публичные служебные файлы и нежелательное раскрытие данных
Уязвимости
  • Определение CMS, серверных и клиентских технологий
  • Проверка известных уязвимостей обнаруженных компонентов
  • Безопасная автоматическая проверка публичных страниц и параметров
  • Разделение подтверждённых проблем и настроек, которые стоит проверить
Результат и исправление
  • Отчёт в личном кабинете и PDF
  • Риск, возможные последствия и шаги исправления простым языком
  • Готовый документ, который можно передать разработчику, администратору или подрядчику
  • Три повторные проверки исправлений в течение 30 дней
Автоматический отчёт без AI-интерпретации
03
ТАРИФ

ПРО

29 900 ₽

Для веб-приложений, личных кабинетов и онлайн-сервисов.

  • Всё из тарифа «Бизнес»
  • Проверка после входа и нескольких ролей
  • Углублённая проверка API и доступа
  • 3 повторные проверки за 30 дней
Что я получу за эти деньги+
Всё из тарифа «Бизнес»
  • Расширенный поиск уязвимостей сайта, поддоменов и публичных API
  • Подробный отчёт, доказательства и приоритетный план исправлений
Проверка с авторизацией
  • Подключение предоставленных тестовых учётных записей
  • Проверка личного кабинета и закрытых разделов после входа
  • Сравнение доступа для нескольких согласованных ролей
  • Проверка сессий, выхода и восстановления доступа
Углублённая проверка API
  • Инвентаризация методов и параметров API
  • Проверка разграничения доступа к объектам и операциям
  • Поиск избыточной выдачи данных и опасных ошибок
  • Безопасная автоматическая перепроверка найденных гипотез
Результат и исправление
  • Связи между находками и подтверждающие материалы
  • Рекомендации для разработчиков и понятное резюме для владельца бизнеса
  • Расширенный отчёт в кабинете и PDF, готовый для передачи технической команде
  • Повторная проверка после исправлений с обновлением статусов проблем
  • Три повторные проверки исправлений в течение 30 дней
Расширенный отчёт для бизнеса и разработчиков
ПОСЛЕ ПРОВЕРКИ

Как сайт станет защищённее

Вы получите не просто список ошибок, а понятный путь от найденной проблемы до подтверждённого исправления.

  1. 01Мы находим слабые местаПоказываем подтверждённые проблемы и настройки, которые требуют внимания.
  2. 02Вы передаёте отчёт специалистуPDF и рекомендации можно отправить разработчику, администратору или подрядчику.
  3. 03Специалист исправляет сайтВ отчёте есть приоритеты, доказательства и конкретные шаги исправления.
  4. 04Мы проверяем ещё разТри повторные проверки за 30 дней покажут, что устранено и что осталось.

Точный состав, сроки и стоимость фиксируются после подтверждения владения ресурсами и согласования scope.

ДЛЯ БИЗНЕСА

У вас несколько сайтов, API
или собственная инфраструктура?

Проверим весь внешний периметр компании, включая тестовые среды и сервисы с авторизацией. Состав и стоимость определим после согласования scope.

Внешний периметрWeb и APIАвторизованные проверкиЕдиный отчёт
Комплексный аудит для бизнеса →
FAQ

Частые вопросы

Проверка может повлиять на работу сайта?+

Активное сканирование создаёт нагрузку и не бывает полностью безрисковым. Поэтому сначала мы согласуем ограничения и время проведения работ.

Вы найдёте все уязвимости?+

Автоматизированный аудит находит широкий круг известных проблем, но не заменяет ручную проверку сложной бизнес-логики.

Нужен доступ к серверу?+

Для базовой внешней проверки обычно нет. Для углублённого аудита могут понадобиться тестовые учётные записи.

Можно проверить несколько сайтов?+

Да. После первой заявки мы можем согласовать несколько доменов, API и внешних сервисов организации.

НАЧНИТЕ С ОДНОГО АДРЕСА

Узнайте, что стоит исправить,
пока проблема не стала серьёзной.