Бесплатная внешняя проверка
Чтовидноо васснаружи?
20 проверок · около минуты · без регистрации
- Секреты в сборкеКлючиТокеныСтроки подключения
- Транспорт и заголовкиСертификатЗаголовкиКуки
- Поверхность снаружиПоддоменыStagingАдреса бэкендов
- Почта от вашего имениSPFDKIMDMARC
01SCOPE
Что делает проверка
Публичная поверхность продукта всегда шире, чем кажется его автору.
Мы открываем вашу главную страницу, скачиваем скрипты, на которые она ссылается, и читаем публичные источники: записи DNS, логи выданных сертификатов, robots.txt. Ровно то же самое делает браузер любого посетителя - и любой сканер, который обходит интернет круглосуточно. За минуту вы увидите то, что о вас уже видят другие: ключи, уехавшие в сборку фронтенда, незакрытые заголовки, истекающий сертификат, забытый staging-поддомен, почтовые записи, позволяющие писать от вашего имени.
- 20 проверок
- Около минуты
- Без регистрации
- Отчёт по ссылке
02CONSENT
Граница, которую мы не переходим
Право смотреть заканчивается там, где начинается чужая система.
Проверка держится на одном правиле: находка допустима, только если её можно объяснить словами «я открыл ваш публичный сайт или прочитал публичный источник». Мы не подбираем пути и файлы, не обращаемся к вашей базе, не пробуем найденный ключ - даже чтобы убедиться, что он живой. Это не юридическая осторожность, а условие доверия: проверка, честно показывающая, где кончается её зрение, стоит дороже той, что делает вид, будто видит всё.
- Только публичные данные
- Ни одного лишнего запроса
- Ключи не используются
- Отчёт удаляется через 90 дней
Границы проверки
Чего внешняя проверка не видит
Проверка честно говорит, где кончается её зрение. Ни один пункт ниже не проверялся - не потому что мы не умеем, а потому что без письменного разрешения владельца это делать нельзя. Именно здесь, а не на публичной поверхности, лежит то, ради чего приходят: база клиентов, деньги и возможность работать.
Права доступа к данным
Открыты ли ваши таблицы анонимному запросу, не пускает ли чужой пользователь в чужой заказ. Чтобы это узнать, нужно делать запросы к вашей базе - без письменного согласия мы этого не делаем.
Авторизация и бизнес-логика
Можно ли сменить цену в запросе, повторить оплату, увидеть чужой документ по прямой ссылке. Это проверяется только внутри продукта, с учётными записями и разрешением владельца.
Серверная часть
Всё, что не отдаётся браузеру: код бэкенда, настройки сервера, доступ к базе и хранилищу, права ключей. Снаружи видно только то, что вы сами публикуете.
Закрытые пути и файлы
Лежит ли на сервере .env, открыт ли /.git, доступна ли админка. Проверка означала бы запросы, которых обычный посетитель не делает. Это уже не наблюдение.
Устойчивость к нагрузке
Как продукт ведёт себя под нагрузкой и что происходит при отказе. Нагрузочные и отказоустойчивые сценарии запускаются только по согласованному плану.
Люди и почта
Фишинг, доступы сотрудников, утечки паролей в публичных базах. Проверяется отдельно и только по вашему запросу.
Честно о проверке
Что спрашивают чаще всего
Проверка бесплатна, потому что она автоматическая и занимает у нас минуту машинного времени. Разговор о результатах - тоже: если найдётся что-то серьёзное, вы захотите это починить, и вот тогда мы и пригодимся.
Проверка что-то ломает или нагружает сайт?
Нет. Мы открываем главную страницу и скачиваем скрипты, на которые она ссылается. Это ровно то, что делает браузер любого посетителя. Плюс читаем публичные источники: DNS-записи, реестры сертификатов, robots.txt. Никакого перебора путей, никаких запросов к вашей базе, ни одной попытки что-либо обойти.
Почему нельзя сразу проверить всё?
Потому что всё остальное требует запросов к вашим системам, а делать их без разрешения владельца нельзя - ни по закону, ни по-человечески. Мы держим границу жёстко: без письменного согласия только то, что вы и так публикуете.
Вы храните результаты проверки?
Отчёт хранится, чтобы ссылка на него работала, и удаляется автоматически через 90 дней. Ни адреса, ни данных того, кто запустил проверку, мы не записываем. Хотите удалить отчёт раньше - напишите, удалим сразу.
Проверка ничего не нашла. Значит, всё безопасно?
Значит, снаружи по этим проверкам чисто - и это уже неплохо. Но большая часть проблем живёт там, куда внешняя проверка не заглядывает: права доступа к данным, авторизация, логика оплаты, серверная часть. В отчёте отдельным блоком написано, чего именно эта проверка не видит.
Я не разработчик. Я пойму отчёт?
Отчёт написан для владельца продукта, а не для аудитора: у каждой находки есть «что это значит» и «что делать». Если проще обсудить голосом - разберём находки на созвоне бесплатно.
Можно проверить чужой сайт?
Технически да - проверка смотрит только на публичные данные, и запретить читать их нельзя. Но отчёт описывает чужой продукт, поэтому он закрыт от поисковых систем и удаляется по сроку. Всё, что глубже публичных данных, требует согласия владельца.
Сколько стоит полная проверка?
Зависит от объёма: сколько у продукта частей, есть ли мобильные приложения, нужно ли исправлять найденное или только показать. Стоимость называем после бесплатной проверки и короткого разговора - до этого любая цифра была бы гаданием.