просто о сайтах
Как проверить сайт на уязвимости самому
Сайт открывается по HTTPS, значок замка на месте. Кажется, что с безопасностью всё в порядке, но это только верхний слой: security-аудит сайта смотрит гораздо глубже. Что реально проверить бесплатно за 15–20 минут — и где заканчиваются возможности открытых сервисов.
Зачем нужен аудит безопасности сайта
«Работает же» и «защищён» — разные вещи. Сайт открывается, принимает заказы и не подаёт никаких признаков проблемы. А рядом при этом лежит забытый файл резервной копии с паролями от базы данных, стоит устаревший SSL-сертификат или не хватает защитного заголовка, который мог бы блокировать распространённую атаку. Хотя бы в общих чертах это стоит сделать любому владельцу. Особенно если на сайте есть оплата, личный кабинет или форма с данными клиентов.
1. Проверка HTTPS и SSL-сертификата
Замок в адресной строке браузера говорит только об одном: сертификат существует и не просрочен. Правильно ли он настроен, замок не показывает. Бесплатно проверить SSL-сертификат можно на Qualys SSL Labs (ssllabs.com/ssltest). Вставляете адрес и получаете оценку от A до F, версии протоколов, устаревшие шифры и известные уязвимости вроде Heartbleed. Оценка C и ниже — повод разобраться, что именно устарело в настройке сервера.
2. Проверка защитных заголовков браузера
Помимо самого HTTPS, есть набор служебных заголовков, которые сервер обязан присылать браузеру: они блокируют часть атак ещё до того, как вредоносный код успевает выполниться. Оценить их бесплатно можно на Mozilla HTTP Observatory (developer.mozilla.org/en-US/observatory). Сервис выставляет оценку и прямо называет, какого заголовка не хватает (Content-Security-Policy, X-Frame-Options, Strict-Transport-Security и другие).
3. Утечка служебных и резервных файлов
Частая и незаметная дыра — файлы вида .env, .bak, config.php.bak, оставленные на сервере после правок или бэкапа. Если такой файл лежит внутри общедоступной папки сайта, он может открываться в браузере как обычный текст, вместе с паролями и ключами внутри. Проверить это самому частично можно: попробуйте открыть в браузере адрес вида вашсайт.ru/.env или вашсайт.ru/wp-config.php.bak. Если вместо ошибки 403/404 показывается текст файла, это серьёзная находка: доступ нужно закрывать немедленно.
4. Открытые уязвимости и сервисы
Это уже сложнее сделать самому без специальных инструментов. Сайт нужно просканировать на известные уязвимости (CVE) и на случайно открытые наружу технические сервисы: админ-панели, тестовые окружения, служебные порты. Здесь одного бесплатного онлайн-сервиса недостаточно. Нужен профильный сканер и умение читать его результат, не путая реальную уязвимость с ложным срабатыванием.
Что самому проверить не получится
Разрозненные бесплатные проверки показывают часть картины. Общей оценки риска они не дают и не подсказывают, что чинить в первую очередь, а что подождёт. Самому сложно оценить:
- Совокупный уровень риска. Оценка SSL A+ ничего не значит, если рядом открыт файл с паролями. Смотреть нужно на всё вместе.
- Приоритеты исправления. Какая из найденных проблем действительно критична, а какая подождёт до следующего обновления сайта.
- Уязвимости и открытые сервисы. Щадящее автоматическое сканирование на известные CVE и случайно открытые административные интерфейсы.
- Правильную интерпретацию технического отчёта. Сервисы вроде SSL Labs дают верный, но сухой технический вывод. Перевести его в понятный план действий — отдельная работа.
Разница между «аудитом безопасности» и обычным (комплексным) аудитом сайта простая. Полная проверка смотрит на сайт целиком: закон, тексты, поиск, работу форм. Проверка на уязвимости занимается только защитой, остального не касается. Многим сайтам полную достаточно пройти один раз, а защиту стоит смотреть отдельно и чаще — особенно после каждого крупного обновления кода.
Когда стоит заказать аудит безопасности
Если на сайте есть оплата, личный кабинет или формы с данными клиентов, заказать аудит безопасности сайта имеет смысл не откладывая. Мы проверяем HTTPS/SSL-сертификат, защитные заголовки, утечки служебных файлов и известные уязвимости тремя независимыми проверками сразу и присылаем отчёт: что уязвимо, чем грозит и что закрыть первым. Доступ к вашим системам не нужен, достаточно адреса сайта.
Где проходит граница самопроверки
Частично проверить всё это можно и нужно самому: бесплатные Qualys SSL Labs и Mozilla HTTP Observatory за несколько минут покажут состояние SSL и защитных заголовков. Но общую картину риска, приоритеты и проверку на реальные уязвимости они не заменяют. Здесь надёжнее отдельный аудит безопасности. Если не уверены, нужен ли он именно вашему сайту, напишите нам, подскажем.
Что почитать дальше
- Как проверить сайт самому — проверки попроще: формы, кнопки, скорость, мобильная версия.
- Сколько стоит непроверенный сайт — размер штрафов и потерь, если уязвимость находят не первыми.
- Как выбрать разработчика сайта — чтобы следующий подрядчик не оставил тех же дыр.