Что проверяет инструмент
- Действительность SSL/TLS и редирект HTTP → HTTPS
- Флаги cookie Secure, HttpOnly и SameSite
- Ресурсы по HTTP на HTTPS-странице (смешанный контент)
- Заголовки безопасности и раскрытие версий
- security.txt и HTTP/2
- Используемое ПО и сервисы
Как пользоваться
- 01
Введите адрес сайта; можно проверить и конкретную страницу.
- 02
Нажмите «Сканировать».
- 03
Передайте находки по cookie и смешанному контенту разработчикам — обычно это правка одной строки конфигурации.
Технические подробности
Пассивная проверка
Инструмент читает только указанную страницу и файл security.txt. Он не отправляет формы, не пытается войти и не ищет скрытые каталоги и файлы, поэтому безопасен для рабочих систем.
Флаги cookie
Secure оставляет cookie только для HTTPS, HttpOnly закрывает к ней доступ из JavaScript, SameSite не даёт отправлять её в межсайтовых запросах.
Смешанный контент
Скрипты или стили, загруженные по HTTP на HTTPS-странице, позволяют атакующему в сети изменить страницу. Браузеры блокируют большинство таких ресурсов, что может ломать страницу.
Частые вопросы
Заменяет ли это пентест?
Нет. Это автоматическая пассивная первичная проверка. Ошибки аутентификации, авторизации и бизнес-логики выявляются только пентестом веб-приложения, выполненным экспертами.
Можно ли сканировать страницы за авторизацией?
Нет, инструмент видит только публичный ответ. Для закрытых разделов мы планируем комплексное тестирование.
Какие настройки cookie правильные?
Для сессионных cookie: Secure; HttpOnly; SameSite=Lax (или Strict). Cookie для сторонних контекстов требуют SameSite=None; Secure.
Не замедлит ли сканирование сайт?
Нет. Это несколько запросов к главной странице — как обычный визит.