TrafficVeil проверяет только подтверждённые домены вашего аккаунта. Вы подключаете сайт (NS или HTML), запускаете проверку и получаете отчёт с понятными приоритетами и шагами исправления.
Безопасный режим проверки: без destructive payload и без загрузки эксплойтов на origin.
Три шага и никаких правок кода. Сканируем только домены, владение которыми подтверждено — иначе отчёт был бы догадками.
Укажите домен в кабинете и выберите способ подтверждения: через NS или HTML-файл.
Мы проверим делегирование или файл и активируем домен для сканирования.
Получите отчёт с приоритетами Critical / High / Medium, CVE-контекстом и конкретными шагами по исправлению.
Без сложных терминов: проверяем CMS, уязвимости и слабые места, которые чаще всего используют злоумышленники.
Определяем движок и версию, дальше подключаем профиль проверок под него.
По стеку выбираются свои проверки: типовые ошибки конфигурации у каждого разные.
База актуализируется регулярно, поэтому проверка видит и свежие CVE.
От внешней поверхности и CVE до практического плана устранения рисков — четыре части одного отчёта.
Формат полного скана по подключённому домену: приоритеты, контекст и действия. Ниже — демонстрационный отчёт по учебному домену, а не результат проверки вашего сайта.
Сайт работает, но защита требует внимания: найдены три критические проблемы, любую из которых можно использовать для получения доступа к данным. Начните с трёх пунктов ниже — они закрывают основной риск, остальное можно планировать.
Неаутентифицированный запрос к таблицам позволяет читать базу. Обновить плагин или отключить его до обновления.
База отвечает на запросы из интернета. Закрыть фаерволом и разрешить доступ только с адреса приложения.
Панель управления базой открыта по известному пути и без ограничений по IP. Закрыть или спрятать за авторизацией.
| Серьёзность | Что найдено | Статус | Что делать |
|---|---|---|---|
| Критично | SQL-инъекция в wpDataTables CVE-2023-3452 · CVSS 9.8 | Подтверждено | Обновить плагин до 3.4.2 или деактивировать |
| Критично | MySQL слушает 0.0.0.0:3306 | Подтверждено | Закрыть порт, оставить доступ только локально |
| Критично | phpMyAdmin по адресу /pma/ | Подтверждено | Ограничить по IP или убрать с публичного адреса |
| Высокое | contact-form-7 5.7.2 устарел CVE-2023-6449 · CVSS 8.8 | Версия ниже | Обновить до 5.9.8 |
| Высокое | /wp-login.php без ограничения попыток | Проверено | Включить лимит попыток входа в защите домена |
| Высокое | /wp-json/wp/v2/users отдаёт логины | Проверено | Закрыть REST API для гостей профилем WordPress |
| Высокое | xmlrpc.php отвечает на запросы | Проверено | Заблокировать, если не используется приложениями |
| Среднее | Нет DKIM, DMARC в режиме p=none | Проверено | Добавить записи в DNS этого же кабинета |
| Среднее | Нет Content-Security-Policy и Permissions-Policy | Проверено | Добавить заголовки инъекцией на edge |
Показаны 9 из 21 находки. В отчёте — остальные 12, включая версии темы, листинг каталогов и открытые дампы.
| Ключ | Что включает | Эффект |
|---|---|---|
enable_wordpress_protection | Профиль WordPress целиком | Закрывает типовые точки входа в CMS |
protect_wp_login | Лимит попыток входа и бан по ошибкам | Гасит перебор паролей на первых попытках |
block_xmlrpc | Запрет xmlrpc.php | Убирает канал усиления брутфорса |
hide_rest_users | Закрытие /wp-json/wp/v2/users | Логины авторов больше не публичны |
waf_level_strict | Строгий уровень WAF | Больше срезов по SQL, XSS и обходу путей |
security_headers | Инъекция security-заголовков | Без правок на сервере |
scan_schedule_weekly | Проверка раз в неделю | Показывает, что изменилось с прошлого раза |
Отчёт написан так, чтобы по нему можно было работать, а не только испугаться.
Проверяется ваш работающий сайт, а не абстрактная модель. Никаких «возможно, у вас есть проблема».
Три критические находки сверху, остальное — планом. Понятно, что делать сегодня, а что через неделю.
CVE, версии, конфигурация, DNS и защита в одном месте, с указанием, что из этого закрывается настройками TrafficVeil.
Подключите домен, подтвердите владение и получите полный технический отчёт с понятным планом исправлений.
Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.