Ставите бинарь, пишете домен — получаете разбор прямо в терминале: что нашли, чем это грозит и что делать. Аккаунт не нужен, данные никуда не уходят: сканирует ваша машина.
curl -fsSL https://scanops.ru/install.sh | sh scanops example.rumacOS и Linux. Для Windows — готовый .exe на странице релизов.
Никаких «CVE-2024-…» без объяснений. Для каждой находки — что произошло, почему это важно и что конкретно сделать.
example.com Высокий риск · оценка риска 52/100 ВЫСОКИЙ Сайт не защищён от внедрения чужих скриптов В ответах сервера нет политики Content-Security-Policy. → Начните с политики, которая разрешает загрузку только с вашего домена. СРЕДНИЙ HTTP не перенаправляет на HTTPS Открытие сайта по http:// не перенаправляется на https://. → Настройте постоянный редирект с HTTP на HTTPS. СРЕДНИЙ Соединение можно понизить до незащищённого HTTP Нет заголовка Strict-Transport-Security. → Включите HSTS, когда весь сайт работает по HTTPS. Итого: серьёзных 1, средних 4, в норме 6 (проверок 18)Проверка пассивная: сканер смотрит на сайт глазами обычного посетителя. Никаких атак, подбора паролей и нагрузки — только то, что сайт и так отдаёт публично.
CSP, HSTS, X-Frame-Options, nosniff, Referrer-Policy, флаги куки.
Версия протокола, шифры, срок действия и соответствие домену, редирект на HTTPS.
Записи домена, SPF, DMARC, DKIM — подделать письмо от вашего домена или нет.
Видно ли снаружи, на чём работает сайт и какой версии.
Отправка данных без HTTPS, защита форм, трекеры и следы 152-ФЗ.
Публичные списки блокировок и признаки, по которым домен могли пометить.
Отчёт в JSON — для обработки, ненулевой код возврата — чтобы остановить выкладку, если появилась серьёзная проблема.
--json — машиночитаемый отчёт целиком--fail-on high — код возврата 1, если нашлась находка такого уровня или хужеВнутренние адреса обычный запуск не проверяет — они недоступны снаружи. Для них есть второй режим: scanops agent 10.0.0.5 --token … запускается внутри вашей сети и складывает отчёты в кабинет.
- name: Проверка безопасности run: | curl -fsSL https://scanops.ru/install.sh | sh scanops example.ru --fail-on highCLI показывает срез на сегодня. Сайты меняются: истекают сертификаты, обновляется CMS, появляются новые формы. Мониторинг проверяет каждый день и пишет, когда что-то изменилось.
Нет. Сканирует та машина, на которой запущена команда: бинарь сам ходит к сайту и сам печатает отчёт. Нам ничего не отправляется, аккаунт не нужен.
Проверка пассивная: сканер смотрит на то, что сайт и так отдаёт публично — заголовки ответов, сертификат, DNS-записи, разметку страницы. Никакого подбора паролей, эксплуатации уязвимостей и нагрузки.
Набор проверок тот же — публичный пассивный тир. Отличие в том, что в CLI отчёт показывается целиком и его удобно встроить в CI. Более глубокие проверки требуют подтверждения владения доменом и работают в личном кабинете.
Обычный запуск — только публичные адреса, локальные и приватные он отклоняет. Для внутренней сети есть режим scanops agent: он запускается внутри периметра, требует токен из кабинета и складывает отчёты в ваш аккаунт.
Поставьте бинарь и добавьте шаг с флагом --fail-on high — команда вернёт ненулевой код, если найдётся проблема такого уровня или серьёзнее, и сборка упадёт. Флаг --json отдаёт весь отчёт машиночитаемо.
CLI бесплатный и не требует регистрации. Платными остаются ежедневный мониторинг, история проверок с отслеживанием изменений, уведомления и командная работа — это уже в личном кабинете.