Мониторинг · OWASP

Проверьте безопасность вашего сайта

Алгоритм проверяет сайт, ИИ объясняет риски понятным языком — без знаний в кибербезопасности. Заголовки, SSL, панели управления, CMS и формы.

Доступно · Быстро · Полный отчёт по скану за 190 ₽

Что мы проверяем

Заточено под СНГ-стек — то, что зарубежные сканеры обычно не знают.

HTTP-заголовки

  • CSP, HSTS, X-Frame-Options
  • Referrer-Policy
  • Утечки версий в заголовках

SSL / TLS

  • Срок и валидность сертификата
  • Версии протокола TLS
  • Слабые наборы шифров

Панели управления

  • FastPanel · ISPmanager
  • cPanel · Plesk
  • Открытые порты: панели, БД, устаревшие сервисы

CMS

  • WordPress · Bitrix · OpenCart
  • Видимая версия движка
  • Стандартные пути входа

Формы и CAPTCHA

  • Защита форм от спама
  • Наличие CAPTCHA
  • Передача данных по HTTPS

Почта и DNS

  • SPF · DKIM · DMARC — от подмены отправителя
  • DNSSEC и CAA-записи
  • MX-записи и BIMI

Приватность и 152-ФЗ

  • Политика и согласие на обработку ПД
  • Иностранные трекеры и cookie-баннер
  • Подробнее — аудит 152-ФЗ

Репутация

  • Фишинг — Google Safe Browsing
  • Вредоносное ПО (URLHaus)
  • DNS-блок-листы и реестры блокировок

Разведка / OSINT

  • Поддомены из CT-логов
  • Открытые dev/staging-окружения
  • security.txt и утечки в robots.txt
  • WAF, геолокация сервера, история домена

Безопасный метод

  • Только публичные данные
  • Без пентеста и атак
  • По самым популярным практикам OWASP
  • Мониторинг после подтверждения доменов

Что такое OWASP

OWASP (Open Worldwide Application Security Project) — международное некоммерческое сообщество, которое ведёт открытые стандарты веб-безопасности. Его список OWASP Top 10 — общепринятый отраслевой ориентир: самые частые и опасные уязвимости сайтов. Мы проверяем по этим практикам.

Так выглядит ваш отчёт

ИИ превращает находки в конкретные шаги — вместо таблицы с 30 цифрами.
Понятно владельцу сайта без спецзнаний.

example.ru
отчёт · 09.06.2026 · 14:32
62
/ 100
Высокий риск · найдено проблем: 4
Итог аудита

Главное сейчас — «Панель FastPanel открыта всему интернету». Серьёзных проблем: 3. Оценка риска — 62 из 100; начните с самого критичного, чтобы выйти в зелёную зону.

01 Панель FastPanel открыта всему интернету Критично
Что произошло

Вход в панель FastPanel доступен с любого IP-адреса.

Почему это важно

Через панель управляется весь сервер — её открытость позволяет перебирать пароли и атаковать вход.

Что делать

Ограничьте доступ к панели по IP и включите двухфакторную аутентификацию.

allow 203.0.113.10; deny all;
02 Сайт не защищён от внедрения чужих скриптов Высокий
Что произошло

В ответах сервера нет политики Content-Security-Policy — браузеру нечем отличить ваш код от чужого.

Почему это важно

Через XSS на страницу подсаживают чужой скрипт: он крадёт данные форм, перехватывает оплату и угоняет сессии посетителей. Это самый частый способ скимминга карт.

Что делать

Добавьте базовую политику CSP и постепенно ужесточайте её.

Content-Security-Policy: default-src 'self';
03 Видна точная версия CMS — готовая цель для ботов Высокий
Что произошло

В коде страницы открыто указана версия CMS: «WordPress 6.4.2».

Почему это важно

Под каждую версию CMS есть публичный список известных уязвимостей. Боты массово сканируют сайты по версии и бьют точечно — взлом идёт без ручной работы.

Что делать

Скройте тег generator и регулярно обновляйте ядро CMS.

<meta name="generator" content="..."> <!-- remove -->
04 Сайт можно подделать обманными кликами Средний
Что произошло

Страницу разрешено встроить в чужой невидимый iframe — посетитель видит сайт мошенника, а кликает по вашему.

Почему это важно

Так у клиента выманивают оплату, подтверждение или согласие на действие, которого он не совершал, — а претензии прилетят вам.

Что делать

Добавьте X-Frame-Options или директиву frame-ancestors в CSP.

X-Frame-Options: SAMEORIGIN

Защита от фишинга

На каждом бесплатном скане проверяем, не помечен ли ваш сайт как фишинговый.

Фишинговый сайт блокируют все — браузеры и почта

Если домен попал в базы фишинга, Chrome, Safari и Firefox показывают красный экран-предупреждение, а почтовые фильтры режут ссылки — трафик и доверие рушатся. ScanOps сверяет ваш сайт с базами репутации и сразу показывает, если он в списке.

Google Safe Browsing URLHaus DNS-блок-листы помечен → «Критично»
Проверить сайт на фишинг

Источник данных о фишинге — Google Safe Browsing. Надёжность и точность сервиса не гарантируются; результат носит информационный характер и не заменяет профессиональный аудит.

Мониторинг ловит раньше

Разовый скан — снимок на сегодня. Сайт меняется каждый день: новый плагин, истёкший сертификат, упавший сервер. Мониторинг проверяет доступность каждые 5 минут, пересканирует сайт каждый день и пишет туда, где вы читаете, — в почту, Telegram или вебхук.

Аптайм каждые 5 минут

  • Проверка отклика каждые 5 минут
  • История проверок и время ответа
  • Сайт лёг — инцидент и уведомление за минуты

Пере-скан каждый день

  • Сверяем с прошлым отчётом
  • Показываем, что изменилось со вчера
  • Новая дыра или упавший балл — уведомление

Telegram и вебхуки

  • Каналы: email, Telegram, вебхуки
  • Уведомления получает вся команда
  • Вебхуки с подписью — для своих интеграций

Сроки домена и сертификата

  • Истечение TLS-сертификата
  • Истечение регистрации домена
  • Напомним за 30, 14, 7 и 1 день

Публичная статус-страница

  • Аптайм за 90 дней — виден клиентам
  • Только доступность, без находок сканера
  • Свой адрес страницы

Дефейс и блок-листы

  • Ключевое слово на странице — ловим подмену
  • Попадание в фильтрующие DNS и блок-листы
  • Заранее, пока браузеры ещё не блокируют

Разовый скан — снимок. Мониторинг — охрана

Проверить сайт раз — полезно, но безопасность не статична: уязвимости появляются каждый день. Мониторинг следит постоянно и сообщает об изменениях, пока их легко исправить. Подключить мониторинг.

Новое Model Context Protocol

ScanOps в вашем AI-ассистенте

Подключите ScanOps к Claude, Cursor или любому MCP-клиенту — и проверяйте сайты, читайте отчёты и следите за доступностью прямо из чата, не открывая кабинет.

  • «Проверь example.com» — ассистент сам запустит скан и перескажет находки простым языком.
  • Последний отчёт, аптайм и открытые инциденты — одним вопросом, без входа в кабинет.
  • Персональный токен из кабинета — отзывается и перевыпускается в один клик.
  • Открытый стандарт MCP: Claude Code, Claude Desktop, Cursor и другие клиенты.
Подключить MCP Доступно на платных тарифах — Start и выше.
scanops — mcp
claude mcp add --transport http scanops \ https://scanops.ru/api/mcp \ --header "Authorization: Bearer <ваш токен>"
> Проверь безопасность example.com
scanops · scan_domain — 12 с
Оценка риска: 42/100 — средний. Главное: нет CSP-заголовка, куки без Secure, серверный заголовок раскрывает версию. Начните с CSP — вот готовый вариант…

Тарифы под мониторинг

Проверить — бесплатно. Полный отчёт по скану — разово за 190 ₽.

Free
Разовая проверка
0
  • 1 проверка сайта
  • Проверка на фишинг
  • Светофор риска и оценка
  • До 4 проблем открыто
Полный отчёт по скану — 190 ₽ разово, без подписки.
Start
До 3 сайтов
790 ₽/мес
или 7 900 ₽/год · 2 месяца в подарок
  • До 3 сайтов и 2 участников
  • Аптайм каждые 5 минут и ежедневный пере-скан
  • Уведомления: email, Telegram, вебхуки
  • Публичная статус-страница
  • Полный отчёт и PDF-выгрузка
Попробовать
Популярный
Pro
Для бизнеса
2 890 ₽/мес
или 28 900 ₽/год · 2 месяца в подарок
  • До 10 сайтов и 5 участников
  • Всё из Start — и до 10 каналов уведомлений
  • Повторные проверки по расписанию
  • Приоритетная поддержка
Попробовать
Enterprise
Студии и агентства
По запросу
  • Без лимита сайтов
  • White-label PDF-отчёты
  • Развёртывание on-premise
  • SSO (SAML / OIDC)
  • API и командный доступ
Обсудить задачу

Первый платёж — 190 ₽ за 4 дня пробного периода (в стоимость подписки не зачитывается), затем подписка продлевается автоматически по цене тарифа. Отмените до конца пробного периода — и дальнейших списаний не будет. Отмена — со следующего периода, оплаченный период не возвращается (см. оферту).

Разбор формирует ИИ

ИИ переводит технические находки в понятный разбор и конкретные шаги — на русском.

По практикам OWASP

Проверяем по отраслевым стандартам и чек-листам OWASP.

Не запрашиваем доступы

Никаких паролей и доступов к серверу — только публичная информация.

Без атак на сайт

Пассивный анализ. Мы смотрим, но ничего не ломаем и не нагружаем.

Частые вопросы

Это законно?

Да. Мы анализируем только публично доступную информацию о сайте — так же, как это делает обычный браузер или поисковый робот. Никакого взлома и проникновения.

Вы не сломаете мой сайт?

Нет. Проверка пассивная: мы не отправляем атак, не нагружаем сервер и не меняем данные. Только смотрим ответы, которые сайт и так отдаёт всем.

Нужны ли доступы к серверу?

Нет. Мы не запрашиваем пароли, доступы к панели или к хостингу. Достаточно адреса сайта.

Сколько длится проверка?

Обычно меньше минуты: введите адрес — и получите оценку риска и список находок с объяснениями. Ничего устанавливать не нужно.

Что такое мониторинг?

Постоянное наблюдение за сайтом: доступность проверяем каждые 5 минут, безопасность пересканируем каждый день и сверяем с прошлым отчётом, следим за сроком TLS-сертификата и регистрации домена. Новая уязвимость, упавший сайт или истекающий сертификат — уведомление сразу приходит в почту, Telegram или вебхук. А аптайм можно показать клиентам на публичной статус-странице.

Что с моими данными?

Мы храним только адрес сайта и результат проверки, чтобы прислать отчёт и повторную проверку. Данные не передаём третьим лицам.

Проверяете ли вы соответствие 152-ФЗ?

Да, есть отдельная бесплатная проверка: политика обработки, согласие в формах, cookie, иностранные трекеры и HTTPS. Подробнее — на странице проверки 152-ФЗ.

Можно ли пользоваться ScanOps из Claude или другого AI-ассистента?

Да. У ScanOps есть MCP-сервер: подключите его к Claude, Cursor или любому MCP-клиенту — и запускайте проверки, читайте отчёты и следите за доступностью прямо из чата. Токен доступа выпускается в кабинете.

Чем вы лучше зарубежных сканеров?

Мы заточены под СНГ-стек: распознаём FastPanel, ISPmanager, Bitrix, а ИИ объясняет каждую находку понятным языком и сразу пишет рекомендации на русском — без жаргона.

Сколько это стоит?

Проверка и базовый отчёт (до 4 проблем) — бесплатно и без регистрации. Полный отчёт по конкретному скану можно открыть разовым платежом 190 ₽, без подписки. Мониторинг, уведомления и PDF — по подписке, а первые 4 дня стоят 190 ₽: попробуйте и отмените до конца пробного периода, если не подойдёт — больше ничего не спишется.

Как отменить подписку?

В кабинете, в один клик — без писем в поддержку. Отмените до конца пробного периода — и больше ничего не спишется.