Instrument gratuit

Verifică securitatea site-ului tău

Introdu adresa site-ului și primești în câteva secunde o privire de suprafață: headere de securitate, cookie-uri, trackere, HTTPS și configurarea email (SPF/DMARC). Fără scanare activă, doar ce e public.

Analiză gratuită de suprafață. Ne uităm doar la ce e public (headere, configurări, DNS), fără scanare activă. Nu este audit de securitate cibernetică în sensul OUG 155/2024.

Fig. 01 / Ce intră în verificare

Ce verificăm, pe scurt

Transport și certificat

Dacă site-ul e servit prin HTTPS, dacă adresa http:// chiar redirecționează spre versiunea securizată, dacă antetul HSTS e configurat complet și dacă cel mai recent certificat public al domeniului se apropie de expirare.

Headere de securitate

Content-Security-Policy, protecția anti-clickjacking, X-Content-Type-Options, Referrer-Policy și Permissions-Policy. Sunt reglajele care opresc atacurile obișnuite din browser înainte să înceapă.

Cookie-uri și urmărire

Ce cookie-uri primește un vizitator la prima încărcare, dacă au flag-urile Secure, HttpOnly și SameSite, și dacă se setează cookie-uri de analytics înainte de orice consimțământ. Ultimul punct e o problemă GDPR, nu doar una tehnică.

Email și anti-spoofing

Dacă cineva poate trimite emailuri care par că vin de la domeniul tău. Verificăm SPF și cât de permisiv e, DMARC și dacă politica lui chiar blochează ceva, DKIM la selectorii uzuali, plus MTA-STS și TLS-RPT.

DNS și domeniu

DNSSEC, înregistrările CAA și subdomeniile care apar în registrele publice de certificate. Aici ies la iveală mediile de test uitate online și subdomeniile abandonate, care pot fi preluate de altcineva.

Cod și biblioteci

Bibliotecile JavaScript din pagină, căutate live în baza de date publică OSV pentru vulnerabilități cunoscute (CVE). Plus versiunea CMS-ului, conținutul încărcat prin http pe o pagină https și scripturile externe fără Subresource Integrity.

Ce lași la vedere

Versiuni de server expuse în headere, rute administrative listate în robots.txt, absența unui security.txt și dacă există un CDN sau un WAF în fața serverului.

Fig. 02 / Întrebări frecvente

Întrebări frecvente

Ce înseamnă "analiză de suprafață"?

Ne uităm doar la ce publică site-ul tău către oricine: headerele răspunsului, HTML-ul paginii principale, înregistrările DNS publice, registrele publice de certificate și fișierele destinate roboților, adică robots.txt și security.txt. Nu trimitem trafic de atac, nu încercăm parole și nu căutăm fișiere ascunse.

Este legal? Am nevoie de permisiune?

Verificarea folosește doar informații publice, exact ce vede un vizitator obișnuit sau un motor de căutare. Îți cerem totuși să confirmi că deții site-ul sau că ai permisiunea, pentru că raportul e făcut ca să ajungă la cineva care poate acționa pe baza lui.

E același lucru cu un audit de securitate cibernetică?

Nu. Auditul reglementat prin OUG 155/2024 poate fi făcut doar de auditori atestați DNSC și înseamnă mult mai mult decât atât. Verificarea aceasta durează câteva secunde și acoperă doar stratul vizibil din exterior. E un punct de plecare, nu un certificat.

Ce înseamnă scorul?

Scorul pleacă de la 100 și scade cu fiecare problemă găsită, proporțional cu gravitatea ei. Un scor mic nu înseamnă că site-ul a fost spart, înseamnă că are multe uși lăsate descuiate. Lista de probleme contează mai mult decât cifra.

Ce e un subdomeniu abandonat?

Un subdomeniu care indică printr-un CNAME către un serviciu care nu mai există, de exemplu un hosting închis sau un bucket șters. Cine înregistrează acea țintă poate publica orice conținut pe adresa ta, cu certificat valid. E una dintre cele mai ușor de exploatat probleme și una dintre cele mai rar observate.

Ce faceți cu datele mele?

Păstrăm adresa analizată, rezultatul verificării și adresa IP de la care a venit cererea, timp de 90 de zile. Linkurile de raport partajate expiră odată cu ele. Dacă activezi monitorizarea lunară, păstrăm adresa de email până când te dezabonezi. Detaliile sunt în Politica de confidențialitate.