Incollate il vostro link. Guardate apparire i punti deboli, con il modo di chiudere ciascuno.
Nove controlli vengono eseguiti insieme, in sola lettura, su un sito che avete dimostrato essere vostro. Ricevete solo ciò che abbiamo potuto provare, in parole semplici, con la modifica esatta da fare.
Gratuito. Nessuna carta. Nessun plugin. Sul vostro sito non cambia nulla.
9 controlli
Eseguiti insieme, in un solo passaggio.
0 ipotesi
Non provato, non segnalato.
0 modifiche
Sola lettura. Il vostro sito non viene mai modificato.
Gratuito
Nessuna carta, nessun limite di tempo.
Come funziona
- 01
Dimostrate che è vostro
Un record DNS o un file, una volta per sito. È anche il motivo per cui nessuno tranne voi può puntare questo scanner sul vostro sito.
- 02
Nove controlli insieme
Header di sicurezza, TLS, cookie, SPF e DMARC, redirect aperti e sonde sicure per XSS, SQL injection, controllo accessi e chiavi esposte. In sola lettura, solo sul vostro dominio.
- 03
Fate voi la modifica, poi rilanciate la scansione
Ogni vulnerabilità arriva in parole semplici, con come l’abbiamo provata e la modifica esatta da fare. Applicatela, rilanciate la scansione e guardatela tornare pulita.
Nove domande a cui il vostro sito dovrebbe saper rispondere.
Le poniamo per voi e riportiamo ogni risposta con ciò che va cambiato.
Qualcuno può inviare e-mail a vostro nome?
Senza SPF e DMARC nulla dice alle caselle di posta di rifiutare le e-mail falsificate a vostro nome. Leggiamo entrambi i record e vi diciamo esattamente cosa pubblicare.
Verificate subito qualsiasi dominio, senza accessoSPF · DMARC
Il vostro lucchetto sta per saltare?
Un certificato scaduto o non corrispondente mostra a ogni visitatore un avviso a tutta pagina. Verifichiamo che HTTPS funzioni e segnaliamo un certificato che scade entro due settimane.
TLS · HTTPS
Le difese del browser sono attive?
Quattro header di risposta fermano intere classi di attacchi prima che inizino. Li controlliamo uno per uno e vi diamo la riga esatta da aggiungere.
Verificate subito qualsiasi sito, senza accessoCSP · HSTS · X-Frame-Options · nosniff
Le vostre chiavi sono finite nel codice pubblico?
Le chiavi API incluse nel vostro JavaScript sono leggibili da chiunque. Analizziamo i vostri script e mostriamo quale chiave è esposta, mascherata, così il rapporto non la diffonde mai.
JavaScript
Un visitatore può aprire i dati di un’altra persona?
Richiediamo record vicini come farebbe un visitatore e lo segnaliamo solo quando tornano i dati di un altro proprietario.
IDOR · BOLA
I vostri cookie proteggono la sessione?
Un cookie senza Secure, HttpOnly e SameSite può essere letto da uno script o inviato dove non dovrebbe. Controlliamo ogni cookie impostato dalla vostra home page, senza mai salvarne il valore.
Secure · HttpOnly · SameSite
Il vostro sito rimanda indietro il codice?
Se un parametro torna senza escape, un solo link può eseguire script nel browser dei vostri visitatori. Testiamo con un marcatore innocuo.
XSS
Basta un apice per mandare in errore il vostro database?
Aggiungiamo un apice ai vostri parametri e cerchiamo un errore del database nella risposta. Nulla viene modificato, nulla viene estratto.
SQLi
Un link sul vostro dominio può mandare le persone ovunque?
Un redirect aperto presta il vostro indirizzo affidabile ai link di phishing. Proviamo i soliti parametri di redirect con un indirizzo innocuo.
?next= · ?url= · ?redirect=
Nessuno può analizzare un sito che non gli appartiene. Nemmeno il vostro.
Domande
Guardare non costa nulla.
Incollate il vostro link, dimostrate che è vostro e in pochi minuti saprete cosa è aperto e come chiuderlo. Se il sito è pulito, ve lo diremo, chiaramente.