Где это
Меню «Сканер уязвимостей» — /admin/vulnerability-scanner. Пункт виден всем авторизованным пользователям. Проверять можно только свои домены (админ — любые).
Сначала привяжите сайт
Без подтверждения владения запуск недоступен.
- NS — получите пару NS, делегируйте у регистратора, нажмите проверку делегирования. Домен может быть в статусе «ожидает делегирования».
- HTML-файл — скачайте
trafficveil-verify-….html, положите в корень сайта, нажмите «Я загрузил файл». Файл действует 48 часов. Этот способ есть только в сканере, не в мастере доменов.
HTML-привязка активирует домен для скана, но не включает прокси и защиту автоматически.
Полная проверка
Одна кнопка «Запустить полную проверку» и обязательное согласие. Сканер смотрит снаружи, без загрузки эксплойтов и без разрушающих payload: CMS и плагины, открытые админки, HTTPS/TLS, порты и утечки файлов, поверхность загрузки, XSS-маркеры, логи TrafficVeil, WAF-поза.
У одного аккаунта одновременно выполняется одна проверка, остальные ждут в очереди. Можно поставить расписание: раз в день, неделю или 30 дней.
Отчёт
Сводка «Итог проверки», блок «Что исправить», активность TrafficVeil за 30 дней, загрузка файлов, детали TLS/CMS. Находки бывают уязвимостью, небезопасной конфигурацией или попыткой атаки из логов.
Исправления одним кликом
Только безопасные настройки TrafficVeil: закрыть xmlrpc, лимит wp-login, перечисление пользователей, включить WAF, заблокировать атакующий IP. Нет удалённого патча CMS на вашем хостинге и нет смены DNS у регистратора.
После применения есть перепроверка и откат снимка настроек.
Пример отчёта
Ниже — демонстрация формата, как в кабинете после полной проверки. Домен вымышленный, цифры типичные для WordPress с публичной админкой и устаревшим плагином. Живой интерактивный макет также есть на лендинге проверки уязвимостей.
Итог проверки
| Поле | Значение |
|---|---|
| Оценка безопасности | 5 из 100 |
| Статус | Требуется внимание |
| Сайт | Доступен, HTTP 200 |
| CMS | WordPress 7.0.2 |
| Находки | 21 (3 критичных, 8 высоких, 7 средних, 3 низких) |
| Рекомендации | 7 действий в защите TrafficVeil и на origin |
Сначала обратите внимание
| Серьёзность | Что найдено | Почему важно | Что делать |
|---|---|---|---|
| Критично | Плагин таблиц ≤ 6.3.1: SQL-инъекция без входа | Публичный компонент принимает запрос и может отдать данные БД | Обновить плагин. WAF sqli — только компенсация до обновления |
| Критично | Порт 3306 (MySQL) открыт в интернет | Брутфорс и прямые атаки на базу в обход сайта | Закрыть порт на firewall или пустить только VPN/IP офиса |
| Критично | phpMyAdmin доступен снаружи | Админка БД в публичном контуре | Убрать с публичного URL или закрыть VPN/IP + MFA |
Что исправить (фрагмент таблицы)
| Тип | Серьёзность | Находка | Статус | Действие в отчёте |
|---|---|---|---|---|
| Уязвимость | Критично | Unauthenticated SQL Injection в плагине таблиц | Повторная | update plugin · WAF уже режет типовой payload |
| Небезопасная конфигурация | Критично | Открыт порт 3306 | Повторная | Закрыть на origin, не в TrafficVeil |
| Небезопасная конфигурация | Критично | Публичный phpMyAdmin | Повторная | Убрать с публичного контура |
| Уязвимость | Высокий | Stored XSS в том же плагине | Повторная | Обновить плагин · WAF xss как компенсация |
| Небезопасная конфигурация | Высокий | Публичные wp-login и wp-admin | Повторная | Лимит входа / блок xmlrpc одним кликом |
| Небезопасная конфигурация | Высокий | Нет SPF и DMARC | Повторная | Добавить TXT у регистратора или во вкладке DNS |
| Небезопасная конфигурация | Средний | Слабые security headers (нет CSP/XFO) | Повторная | Заголовки на origin или вкладка Edge |
| Попытка атаки | Средний | IP-кандидат из логов за 30 дней | Новая | Кнопка «Заблокировать IP» |
План исправлений
| Окно | Приоритет | Задача |
|---|---|---|
| 24 часа | Критично | Обновить уязвимый плагин, закрыть 3306 и phpMyAdmin |
| 7 дней | Высокий | Включить лимит wp-login, xmlrpc, SPF/DMARC, WAF |
| 30 дней | Средний | Headers, HSTS, разобрать XSS/DOM-подсказки, расписание скана |
Активность TrafficVeil за 30 дней
| Метрика | Пример |
|---|---|
| Ошибки 404 | 29 699 |
| Автоблокировки | 30 600 |
| Визиты сканеров | 0 в этом примере |
| Топ путей | /, /admin.php, /search, /.env |
| WordPress-правила | xmlrpc выкл · login limit выкл · user enum выкл |
Подробности (как в свёрнутом блоке отчёта)
- HTTPS/TLS: оценка A, 97/100, TLS 1.2/1.3, HSTS есть, OCSP stapling нет.
- Заголовки безопасности: покрытие низкое, нет CSP, X-Frame-Options, X-Content-Type-Options.
- WordPress: ядро 7.0.2, wp-login и wp-admin публичны, xmlrpc отвечает.
- Загрузка файлов: REST media отдаёт список без авторизации — высокий риск, сканер файлы не загружал.
- Проверка XSS: отражение маркера не подтверждено; в JS есть innerHTML — это подсказка, не доказанный XSS.
- Сравнение с прошлым сканом: новых 1, повторных 20, исправлено 0.
Кнопки в таком отчёте, которые реально меняют TrafficVeil: закрыть xmlrpc, лимит wp-login, блок перечисления пользователей, включить WAF, заблокировать IP из логов. Порты, phpMyAdmin, DNS и обновление плагина остаются на вашей стороне.