CLI · бесплатно · без регистрации

Проверка сайта одной командой

Ставите бинарь, пишете домен — получаете разбор прямо в терминале: что нашли, чем это грозит и что делать. Аккаунт не нужен, данные никуда не уходят: сканирует ваша машина.

scanops — установка
curl -fsSL https://scanops.ru/install.sh | sh scanops example.ru

macOS и Linux. Для Windows — готовый .exe на странице релизов.

Отчёт понятным языком

Никаких «CVE-2024-…» без объяснений. Для каждой находки — что произошло, почему это важно и что конкретно сделать.

scanops example.ru
example.com Высокий риск · оценка риска 52/100 ВЫСОКИЙ Сайт не защищён от внедрения чужих скриптов В ответах сервера нет политики Content-Security-Policy. → Начните с политики, которая разрешает загрузку только с вашего домена. СРЕДНИЙ HTTP не перенаправляет на HTTPS Открытие сайта по http:// не перенаправляется на https://. → Настройте постоянный редирект с HTTP на HTTPS. СРЕДНИЙ Соединение можно понизить до незащищённого HTTP Нет заголовка Strict-Transport-Security. → Включите HSTS, когда весь сайт работает по HTTPS. Итого: серьёзных 1, средних 4, в норме 6 (проверок 18)

Что смотрит

Проверка пассивная: сканер смотрит на сайт глазами обычного посетителя. Никаких атак, подбора паролей и нагрузки — только то, что сайт и так отдаёт публично.

Заголовки и куки

CSP, HSTS, X-Frame-Options, nosniff, Referrer-Policy, флаги куки.

TLS и сертификат

Версия протокола, шифры, срок действия и соответствие домену, редирект на HTTPS.

DNS и почта

Записи домена, SPF, DMARC, DKIM — подделать письмо от вашего домена или нет.

CMS и раскрытие версий

Видно ли снаружи, на чём работает сайт и какой версии.

Формы и приватность

Отправка данных без HTTPS, защита форм, трекеры и следы 152-ФЗ.

Репутация домена

Публичные списки блокировок и признаки, по которым домен могли пометить.

Встраивается в CI

Отчёт в JSON — для обработки, ненулевой код возврата — чтобы остановить выкладку, если появилась серьёзная проблема.

  • --json — машиночитаемый отчёт целиком
  • --fail-on high — код возврата 1, если нашлась находка такого уровня или хуже
  • цвета отключаются сами, когда вывод идёт в файл или лог сборки

Внутренние адреса обычный запуск не проверяет — они недоступны снаружи. Для них есть второй режим: scanops agent 10.0.0.5 --token … запускается внутри вашей сети и складывает отчёты в кабинет.

.github/workflows/deploy.yaml
- name: Проверка безопасности run: | curl -fsSL https://scanops.ru/install.sh | sh scanops example.ru --fail-on high

Разовая проверка — это только начало

CLI показывает срез на сегодня. Сайты меняются: истекают сертификаты, обновляется CMS, появляются новые формы. Мониторинг проверяет каждый день и пишет, когда что-то изменилось.

Частые вопросы

Данные уходят к вам на сервер?

Нет. Сканирует та машина, на которой запущена команда: бинарь сам ходит к сайту и сам печатает отчёт. Нам ничего не отправляется, аккаунт не нужен.

Это безопасно для сайта? Не сломает ли проверка что-нибудь?

Проверка пассивная: сканер смотрит на то, что сайт и так отдаёт публично — заголовки ответов, сертификат, DNS-записи, разметку страницы. Никакого подбора паролей, эксплуатации уязвимостей и нагрузки.

Чем CLI отличается от проверки на сайте?

Набор проверок тот же — публичный пассивный тир. Отличие в том, что в CLI отчёт показывается целиком и его удобно встроить в CI. Более глубокие проверки требуют подтверждения владения доменом и работают в личном кабинете.

Можно проверить сайт во внутренней сети?

Обычный запуск — только публичные адреса, локальные и приватные он отклоняет. Для внутренней сети есть режим scanops agent: он запускается внутри периметра, требует токен из кабинета и складывает отчёты в ваш аккаунт.

Как использовать в CI?

Поставьте бинарь и добавьте шаг с флагом --fail-on high — команда вернёт ненулевой код, если найдётся проблема такого уровня или серьёзнее, и сборка упадёт. Флаг --json отдаёт весь отчёт машиночитаемо.

Сколько это стоит?

CLI бесплатный и не требует регистрации. Платными остаются ежедневный мониторинг, история проверок с отслеживанием изменений, уведомления и командная работа — это уже в личном кабинете.