Скидка 20% на разработку сайта — до 31 августа 2026

просто о сайтах

Как проверить сайт на уязвимости самому

Сайт открывается по HTTPS, значок замка на месте — и кажется, что с безопасностью всё в порядке. На деле это лишь верхний слой: security-аудит сайта смотрит гораздо глубже. Разберём, что можно бесплатно проверить самому за 15–20 минут, а где без профессионального аудита безопасности не обойтись — и почему.

Зачем нужен аудит безопасности сайта

«Работает же» и «защищён» — разные вещи. Сайт может открываться, принимать заказы и не подавать никаких признаков проблемы — а рядом при этом висеть забытый файл резервной копии с паролями от базы данных, устаревший SSL-сертификат или отсутствующий security-заголовок, который мог бы блокировать распространённую атаку. Проверить сайт на уязвимости самому хотя бы в общих чертах стоит любому владельцу — особенно если на сайте есть оплата, личный кабинет или форма с данными клиентов.

1. Проверка HTTPS и SSL-сертификата

Замок в адресной строке браузера говорит только о том, что сертификат существует и не просрочен — не о том, что он настроен правильно. Проверить SSL сертификат сайта онлайн бесплатно можно на Qualys SSL Labs (ssllabs.com/ssltest): вставляете адрес — сервис показывает оценку от A до F, версии протоколов, устаревшие шифры и известные уязвимости вроде Heartbleed. Оценка C и ниже — повод разобраться, что именно устарело в настройке сервера.

2. Проверка security-заголовков браузера

Помимо самого HTTPS, есть набор служебных заголовков, которые сервер обязан присылать браузеру: они блокируют часть атак ещё до того, как вредоносный код успевает выполниться. Оценить их бесплатно можно на Mozilla HTTP Observatory (developer.mozilla.org/en-US/observatory) — сервис выставляет оценку и прямо называет, какого заголовка не хватает (Content-Security-Policy, X-Frame-Options, Strict-Transport-Security и другие).

3. Утечка служебных и резервных файлов

Частая и незаметная дыра — файлы вида .env, .bak, config.php.bak, оставленные на сервере после правок или бэкапа. Если такой файл лежит внутри общедоступной папки сайта, он может открываться в браузере как обычный текст — вместе с паролями и ключами внутри. Проверить это самому частично можно, попробовав открыть в браузере адрес вида вашсайт.ru/.env или вашсайт.ru/wp-config.php.bak — если вместо ошибки 403/404 показывается текст файла, это серьёзная находка, требующая немедленного закрытия доступа.

4. Открытые уязвимости и сервисы

Это уже сложнее сделать самому без специальных инструментов: нужно просканировать сайт на известные уязвимости (CVE) и на случайно открытые наружу технические сервисы — админ-панели, тестовые окружения, служебные порты. Здесь одного бесплатного онлайн-сервиса недостаточно — нужен профильный сканер и умение читать его результат, не путая реальную уязвимость с ложным срабатыванием.

Что самому проверить не получится

Разрозненные бесплатные проверки честно показывают часть картины, но не дают ни общей оценки риска, ни приоритетов — что чинить в первую очередь, а что подождёт. Самому сложно оценить:

  • Совокупный уровень риска — оценка SSL A+ ничего не значит, если рядом открыт файл с паролями; нужен взгляд на всё вместе, а не по отдельности.
  • Приоритеты исправления — какая из найденных проблем действительно критична, а какая подождёт до следующего обновления сайта.
  • Уязвимости и открытые сервисы — щадящее автоматическое сканирование на известные CVE и случайно открытые административные интерфейсы.
  • Правильную интерпретацию технического отчёта — сервисы вроде SSL Labs дают верный, но сухой технический вывод; перевести его в понятный план действий — отдельная работа.

Разница между «аудитом безопасности» и обычным (комплексным) аудитом сайта простая: комплексный аудит смотрит на сайт целиком — закон, тексты, SEO, работу форм; аудит безопасности — узкая техническая проверка только защиты, без остального. Многим сайтам однажды хватает одного комплексного аудита, а безопасность стоит проверять отдельно и регулярнее — особенно после каждого крупного обновления кода.

Когда стоит заказать аудит безопасности

Если на сайте есть оплата, личный кабинет или формы с данными клиентов — заказать аудит безопасности сайта имеет смысл не откладывая: мы проверяем HTTPS/SSL-сертификат, security-заголовки, утечки служебных файлов и известные уязвимости — тремя независимыми проверками сразу, — и присылаем отчёт: что уязвимо, чем грозит и что закрыть первым. Доступ к вашим системам не нужен — только адрес сайта.

Коротко о главном

Проверить сайт на уязвимости самому частично можно и нужно: бесплатные Qualys SSL Labs и Mozilla HTTP Observatory за несколько минут покажут состояние SSL и security-заголовков. Но общую картину риска, приоритеты и проверку на реальные уязвимости они не заменяют — здесь надёжнее отдельный аудит безопасности. Если не уверены, нужен ли он именно вашему сайту, — напишите нам, подскажем.

← Ко всем материалам «Просто о сайтах»

проверим за вас

Аудит безопасности сайта — что уязвимо, покажем честно

Оставьте адрес сайта — пришлём на почту отчёт: HTTPS/SSL, security-заголовки, утечки файлов, известные уязвимости.

Проверить сайт
Комплексный аудит4 990 ₽
Аудит безопасности4 990 ₽