ГлавнаяПроверка сайта на уязвимости
Проверка уязвимостей

Подключите сайт и получите реальный отчёт по уязвимостям

Проверка безопасности сайта

TrafficVeil проверяет только подтверждённые домены вашего аккаунта. Вы подключаете сайт (NS или HTML), запускаете проверку и получаете отчёт с понятными приоритетами и шагами исправления.

Безопасный режим проверки: без destructive payload и без загрузки эксплойтов на origin.

serie-a.ruпримеридёт проверка
  • Доступность и HTTP-коды 0:04
  • DNS-записи и делегирование 0:11
  • TLS-сертификат и цепочка 0:19
  • Открытые порты и сервисы 0:48
  • Определение CMS и версий 1:03
  • Сигнатуры CVE и плагины 1:26
  • Security-заголовки
  • Служебные пути и панели
  • Приоритизация и отчёт

Как это работает

Три шага и никаких правок кода. Сканируем только домены, владение которыми подтверждено — иначе отчёт был бы догадками.

01

Добавьте домен

Укажите домен в кабинете и выберите способ подтверждения: через NS или HTML-файл.

02

Подтвердите владение

Мы проверим делегирование или файл и активируем домен для сканирования.

03

Запустите полную проверку

Получите отчёт с приоритетами Critical / High / Medium, CVE-контекстом и конкретными шагами по исправлению.

Что именно мы проверяем

Без сложных терминов: проверяем CMS, уязвимости и слабые места, которые чаще всего используют злоумышленники.

CMS

Системы, которые узнаём

Определяем движок и версию, дальше подключаем профиль проверок под него.

WordPressJoomlaDrupalMODX1C-Битрикс
Технологии и языки

Профили и сигналы

По стеку выбираются свои проверки: типовые ошибки конфигурации у каждого разные.

Next.js / JavaScriptPython: Django, Flask, FastAPIPHP / WordPress stack
К примеру, база WordPress

Объём базы уязвимостей

0уязвимостей WordPress в базе
0плагинов, в которых есть известные дыры

База актуализируется регулярно, поэтому проверка видит и свежие CVE.

Из чего складывается проверка

От внешней поверхности и CVE до практического плана устранения рисков — четыре части одного отчёта.

Часть 01

Внешняя поверхность и сервисы

  • Доступность сайта и коды ответов
  • Открытые порты и что на них слушает
  • DNS-записи, делегирование, поддомены
  • TLS-сертификат, цепочка и срок действия
Часть 02

Уязвимости и известные CVE

  • Сигнатуры Nuclei и база CVE
  • Версии CMS, тем и плагинов
  • Приоритеты Critical, High, Medium, Low
  • Контекст: чем именно грозит находка
Часть 03

Конфигурация защиты

  • Security-заголовки и их отсутствие
  • Доступность login, admin и API
  • Служебные пути, панели, дампы
  • Есть ли WAF и ограничение частоты
Часть 04

Риск эксплуатации

  • Точки возможных SQL-инъекций
  • Отражённый и хранимый XSS
  • Приоритизация находок по риску
  • Конкретные шаги исправления
Результат

Что вы получите на выходе

  • Оценку безопасности домена в баллах и статус: можно ли жить с этим дальше
  • Список находок с серьёзностью, статусом и понятным «что делать»
  • Рекомендации по защите: какие профили и правила включить в TrafficVeil
  • Отдельные блоки по SQL-инъекциям, XSS, TLS и DNS
Границы

Границы и безопасность проверки

  • Только подтверждённые домены вашего аккаунта — чужие сайты сканировать нельзя
  • Без destructive payload и без загрузки эксплойтов на ваш origin
  • Проверка не ломает сайт и не меняет данные — только чтение и безопасные запросы
  • Отчёт с приоритетами, а не сырой дамп сканера на сотню страниц

Пример отчёта

Формат полного скана по подключённому домену: приоритеты, контекст и действия. Ниже — демонстрационный отчёт по учебному домену, а не результат проверки вашего сайта.

Демонстрационный отчёт — показывает структуру и формат, данные учебные
serie-a.ruТребуется вниманиеПолный скан · 01.09.2026, 03:00 · 4 мин 12 с
Оценка
5из 100
Статус
Требуетсявнимание
CMS
WordPress7.0.2
Находки
213 крит. · 8 высок.
Рекомендации
7что усилить в защите
Сайт
ДоступенHTTP 200

Итог проверки

Сайт работает, но защита требует внимания: найдены три критические проблемы, любую из которых можно использовать для получения доступа к данным. Начните с трёх пунктов ниже — они закрывают основной риск, остальное можно планировать.

Сначала обратите внимание ТОП-3

КритичноwpDataTables 3.4.1 — SQL-инъекция

Неаутентифицированный запрос к таблицам позволяет читать базу. Обновить плагин или отключить его до обновления.

КритичноОткрыт порт 3306 (MySQL)

База отвечает на запросы из интернета. Закрыть фаерволом и разрешить доступ только с адреса приложения.

КритичноphpMyAdmin доступен извне

Панель управления базой открыта по известному пути и без ограничений по IP. Закрыть или спрятать за авторизацией.

Что исправить 21 НАХОДКА

СерьёзностьЧто найденоСтатусЧто делать
КритичноSQL-инъекция в wpDataTables
CVE-2023-3452 · CVSS 9.8
ПодтвержденоОбновить плагин до 3.4.2 или деактивировать
КритичноMySQL слушает 0.0.0.0:3306ПодтвержденоЗакрыть порт, оставить доступ только локально
КритичноphpMyAdmin по адресу /pma/ПодтвержденоОграничить по IP или убрать с публичного адреса
Высокоеcontact-form-7 5.7.2 устарел
CVE-2023-6449 · CVSS 8.8
Версия нижеОбновить до 5.9.8
Высокое/wp-login.php без ограничения попытокПровереноВключить лимит попыток входа в защите домена
Высокое/wp-json/wp/v2/users отдаёт логиныПровереноЗакрыть REST API для гостей профилем WordPress
Высокоеxmlrpc.php отвечает на запросыПровереноЗаблокировать, если не используется приложениями
СреднееНет DKIM, DMARC в режиме p=noneПровереноДобавить записи в DNS этого же кабинета
СреднееНет Content-Security-Policy и Permissions-PolicyПровереноДобавить заголовки инъекцией на edge

Показаны 9 из 21 находки. В отчёте — остальные 12, включая версии темы, листинг каталогов и открытые дампы.

Рекомендации 7

КлючЧто включаетЭффект
enable_wordpress_protectionПрофиль WordPress целикомЗакрывает типовые точки входа в CMS
protect_wp_loginЛимит попыток входа и бан по ошибкамГасит перебор паролей на первых попытках
block_xmlrpcЗапрет xmlrpc.phpУбирает канал усиления брутфорса
hide_rest_usersЗакрытие /wp-json/wp/v2/usersЛогины авторов больше не публичны
waf_level_strictСтрогий уровень WAFБольше срезов по SQL, XSS и обходу путей
security_headersИнъекция security-заголовковБез правок на сервере
scan_schedule_weeklyПроверка раз в неделюПоказывает, что изменилось с прошлого раза

Стадии скана 9 ИЗ 9

Доступность DNS и поддомены TLS Порты и сервисы CMS и версии CVE и плагины Security-заголовки Служебные пути Приоритизация

Подробности проверки ФРАГМЕНТ

TLSTLS 1.3, срок до 12.11.2026
HSTSне задан
Content-Security-Policyотсутствует
X-Frame-OptionsSAMEORIGIN
WordPress7.0.2, тема Astra 4.6.1
Плагинов найдено18, из них устаревших 5
DNSA, MX, TXT · SPF есть, DKIM нет
Открытые порты22, 80, 443, 3306
phpMyAdminдоступен по /pma/
Листинг каталогов/wp-content/uploads/

Что вы получите после проверки

Отчёт написан так, чтобы по нему можно было работать, а не только испугаться.

01

Только реальные данные

Проверяется ваш работающий сайт, а не абстрактная модель. Никаких «возможно, у вас есть проблема».

02

Понятные приоритеты

Три критические находки сверху, остальное — планом. Понятно, что делать сегодня, а что через неделю.

03

Один отчёт — полный контекст

CVE, версии, конфигурация, DNS и защита в одном месте, с указанием, что из этого закрывается настройками TrafficVeil.

Частые вопросы

Почему нельзя сканировать сайт без подключения?
Проверка «снаружи» по одному имени домена даёт много ложных выводов: не видно реального origin, редиректов и того, какие ответы отдаёт сервер именно вашему сайту. Подтверждение владения даёт корректные данные — и защищает от сканирования чужих ресурсов через наш сервис.
Какой способ подключения выбрать?
Если готовы перевести домен под нашу защиту — NS-записи: тогда работает и фильтрация трафика. Если нужна только проверка, достаточно положить HTML-файл в корень сайта.
Проверка безопасна для сайта?
Да. Мы не отправляем destructive payload, не пытаемся загрузить эксплойт на сервер и не меняем данные. Нагрузка сопоставима с обходом поискового робота.
Сколько длится проверка?
От нескольких минут. Время зависит от размера сайта, числа плагинов и скорости ответа сервера. Прогресс по стадиям виден сразу, отчёт открывается по готовности.

Готовы проверить сайт по-настоящему?

Подключите домен, подтвердите владение и получите полный технический отчёт с понятным планом исправлений.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

Проверка входит во все тарифы, включая бесплатный · расписание не завязано на тариф
TrafficVeil