TrafficVeil
Документация15 min

Сканер уязвимостей TrafficVeil

Как привязать сайт через NS или HTML-файл, запустить полную проверку и применить безопасные исправления.

Обновлено 17 августа 2026 г.

Где это

Меню «Сканер уязвимостей» — /admin/vulnerability-scanner. Пункт виден всем авторизованным пользователям. Проверять можно только свои домены (админ — любые).

Сначала привяжите сайт

Без подтверждения владения запуск недоступен.

  • NS — получите пару NS, делегируйте у регистратора, нажмите проверку делегирования. Домен может быть в статусе «ожидает делегирования».
  • HTML-файл — скачайте trafficveil-verify-….html, положите в корень сайта, нажмите «Я загрузил файл». Файл действует 48 часов. Этот способ есть только в сканере, не в мастере доменов.

HTML-привязка активирует домен для скана, но не включает прокси и защиту автоматически.

Полная проверка

Одна кнопка «Запустить полную проверку» и обязательное согласие. Сканер смотрит снаружи, без загрузки эксплойтов и без разрушающих payload: CMS и плагины, открытые админки, HTTPS/TLS, порты и утечки файлов, поверхность загрузки, XSS-маркеры, логи TrafficVeil, WAF-поза.

У одного аккаунта одновременно выполняется одна проверка, остальные ждут в очереди. Можно поставить расписание: раз в день, неделю или 30 дней.

Отчёт

Сводка «Итог проверки», блок «Что исправить», активность TrafficVeil за 30 дней, загрузка файлов, детали TLS/CMS. Находки бывают уязвимостью, небезопасной конфигурацией или попыткой атаки из логов.

Исправления одним кликом

Только безопасные настройки TrafficVeil: закрыть xmlrpc, лимит wp-login, перечисление пользователей, включить WAF, заблокировать атакующий IP. Нет удалённого патча CMS на вашем хостинге и нет смены DNS у регистратора.

После применения есть перепроверка и откат снимка настроек.

Пример отчёта

Ниже — демонстрация формата, как в кабинете после полной проверки. Домен вымышленный, цифры типичные для WordPress с публичной админкой и устаревшим плагином. Живой интерактивный макет также есть на лендинге проверки уязвимостей.

Итог проверки

ПолеЗначение
Оценка безопасности5 из 100
СтатусТребуется внимание
СайтДоступен, HTTP 200
CMSWordPress 7.0.2
Находки21 (3 критичных, 8 высоких, 7 средних, 3 низких)
Рекомендации7 действий в защите TrafficVeil и на origin

Сначала обратите внимание

СерьёзностьЧто найденоПочему важноЧто делать
КритичноПлагин таблиц ≤ 6.3.1: SQL-инъекция без входаПубличный компонент принимает запрос и может отдать данные БДОбновить плагин. WAF sqli — только компенсация до обновления
КритичноПорт 3306 (MySQL) открыт в интернетБрутфорс и прямые атаки на базу в обход сайтаЗакрыть порт на firewall или пустить только VPN/IP офиса
КритичноphpMyAdmin доступен снаружиАдминка БД в публичном контуреУбрать с публичного URL или закрыть VPN/IP + MFA

Что исправить (фрагмент таблицы)

ТипСерьёзностьНаходкаСтатусДействие в отчёте
УязвимостьКритичноUnauthenticated SQL Injection в плагине таблицПовторнаяupdate plugin · WAF уже режет типовой payload
Небезопасная конфигурацияКритичноОткрыт порт 3306ПовторнаяЗакрыть на origin, не в TrafficVeil
Небезопасная конфигурацияКритичноПубличный phpMyAdminПовторнаяУбрать с публичного контура
УязвимостьВысокийStored XSS в том же плагинеПовторнаяОбновить плагин · WAF xss как компенсация
Небезопасная конфигурацияВысокийПубличные wp-login и wp-adminПовторнаяЛимит входа / блок xmlrpc одним кликом
Небезопасная конфигурацияВысокийНет SPF и DMARCПовторнаяДобавить TXT у регистратора или во вкладке DNS
Небезопасная конфигурацияСреднийСлабые security headers (нет CSP/XFO)ПовторнаяЗаголовки на origin или вкладка Edge
Попытка атакиСреднийIP-кандидат из логов за 30 днейНоваяКнопка «Заблокировать IP»

План исправлений

ОкноПриоритетЗадача
24 часаКритичноОбновить уязвимый плагин, закрыть 3306 и phpMyAdmin
7 днейВысокийВключить лимит wp-login, xmlrpc, SPF/DMARC, WAF
30 днейСреднийHeaders, HSTS, разобрать XSS/DOM-подсказки, расписание скана

Активность TrafficVeil за 30 дней

МетрикаПример
Ошибки 40429 699
Автоблокировки30 600
Визиты сканеров0 в этом примере
Топ путей/, /admin.php, /search, /.env
WordPress-правилаxmlrpc выкл · login limit выкл · user enum выкл

Подробности (как в свёрнутом блоке отчёта)

  • HTTPS/TLS: оценка A, 97/100, TLS 1.2/1.3, HSTS есть, OCSP stapling нет.
  • Заголовки безопасности: покрытие низкое, нет CSP, X-Frame-Options, X-Content-Type-Options.
  • WordPress: ядро 7.0.2, wp-login и wp-admin публичны, xmlrpc отвечает.
  • Загрузка файлов: REST media отдаёт список без авторизации — высокий риск, сканер файлы не загружал.
  • Проверка XSS: отражение маркера не подтверждено; в JS есть innerHTML — это подсказка, не доказанный XSS.
  • Сравнение с прошлым сканом: новых 1, повторных 20, исправлено 0.

Кнопки в таком отчёте, которые реально меняют TrafficVeil: закрыть xmlrpc, лимит wp-login, блок перечисления пользователей, включить WAF, заблокировать IP из логов. Порты, phpMyAdmin, DNS и обновление плагина остаются на вашей стороне.