Gratuito. Nessuna carta. Nessun plugin.

Incollate il vostro link. Guardate apparire i punti deboli, con il modo di chiudere ciascuno.

Nove controlli vengono eseguiti insieme, in sola lettura, su un sito che avete dimostrato essere vostro. Ricevete solo ciò che abbiamo potuto provare, in parole semplici, con la modifica esatta da fare.

Gratuito. Nessuna carta. Nessun plugin. Sul vostro sito non cambia nulla.

  • 9 controlli

    Eseguiti insieme, in un solo passaggio.

  • 0 ipotesi

    Non provato, non segnalato.

  • 0 modifiche

    Sola lettura. Il vostro sito non viene mai modificato.

  • Gratuito

    Nessuna carta, nessun limite di tempo.

Come funziona

verify · example.comDimostrazione
Dimostrazione del flusso. Nessun sito reale, nessuna vulnerabilità reale.
  1. 01

    Dimostrate che è vostro

    Un record DNS o un file, una volta per sito. È anche il motivo per cui nessuno tranne voi può puntare questo scanner sul vostro sito.

  2. 02

    Nove controlli insieme

    Header di sicurezza, TLS, cookie, SPF e DMARC, redirect aperti e sonde sicure per XSS, SQL injection, controllo accessi e chiavi esposte. In sola lettura, solo sul vostro dominio.

  3. 03

    Fate voi la modifica, poi rilanciate la scansione

    Ogni vulnerabilità arriva in parole semplici, con come l’abbiamo provata e la modifica esatta da fare. Applicatela, rilanciate la scansione e guardatela tornare pulita.

Funzionalità

Nove domande a cui il vostro sito dovrebbe saper rispondere.

Le poniamo per voi e riportiamo ogni risposta con ciò che va cambiato.

Qualcuno può inviare e-mail a vostro nome?

Senza SPF e DMARC nulla dice alle caselle di posta di rifiutare le e-mail falsificate a vostro nome. Leggiamo entrambi i record e vi diciamo esattamente cosa pubblicare.

Verificate subito qualsiasi dominio, senza accesso

SPF · DMARC

Il vostro lucchetto sta per saltare?

Un certificato scaduto o non corrispondente mostra a ogni visitatore un avviso a tutta pagina. Verifichiamo che HTTPS funzioni e segnaliamo un certificato che scade entro due settimane.

TLS · HTTPS

Le difese del browser sono attive?

Quattro header di risposta fermano intere classi di attacchi prima che inizino. Li controlliamo uno per uno e vi diamo la riga esatta da aggiungere.

Verificate subito qualsiasi sito, senza accesso

CSP · HSTS · X-Frame-Options · nosniff

Le vostre chiavi sono finite nel codice pubblico?

Le chiavi API incluse nel vostro JavaScript sono leggibili da chiunque. Analizziamo i vostri script e mostriamo quale chiave è esposta, mascherata, così il rapporto non la diffonde mai.

JavaScript

Un visitatore può aprire i dati di un’altra persona?

Richiediamo record vicini come farebbe un visitatore e lo segnaliamo solo quando tornano i dati di un altro proprietario.

IDOR · BOLA

I vostri cookie proteggono la sessione?

Un cookie senza Secure, HttpOnly e SameSite può essere letto da uno script o inviato dove non dovrebbe. Controlliamo ogni cookie impostato dalla vostra home page, senza mai salvarne il valore.

Secure · HttpOnly · SameSite

Il vostro sito rimanda indietro il codice?

Se un parametro torna senza escape, un solo link può eseguire script nel browser dei vostri visitatori. Testiamo con un marcatore innocuo.

XSS

Basta un apice per mandare in errore il vostro database?

Aggiungiamo un apice ai vostri parametri e cerchiamo un errore del database nella risposta. Nulla viene modificato, nulla viene estratto.

SQLi

Un link sul vostro dominio può mandare le persone ovunque?

Un redirect aperto presta il vostro indirizzo affidabile ai link di phishing. Proviamo i soliti parametri di redirect con un indirizzo innocuo.

?next= · ?url= · ?redirect=

Nessuno può analizzare un sito che non gli appartiene. Nemmeno il vostro.

Ogni scansione inizia con una prova: un file o un record DNS che solo il proprietario può pubblicare. Senza di essa, il massimo che chiunque possa farci inviare a un sito è una richiesta della sua home page, come fa un browser. È per questo che potete fidarvi del rapporto, e per questo nessuno può usarci contro di voi.

Domande

No. Invia solo richieste in sola lettura al dominio che avete verificato. I metodi che modificano i dati sono rifiutati nel codice stesso, non da un’impostazione.

Guardare non costa nulla.

Incollate il vostro link, dimostrate che è vostro e in pochi minuti saprete cosa è aperto e come chiuderlo. Se il sito è pulito, ve lo diremo, chiaramente.