Pemeriksa keamanan

Periksa konfigurasi keamanan yang diekspos situs web Anda

Setiap situs memberi tahu dunia luar bagaimana ia dikonfigurasi bahkan sebelum ada yang mengetikkan kata sandi. Header yang dikirimnya, versi TLS yang disepakatinya, atribut pada cookie-nya, rekaman di zona DNS-nya dan versi perangkat lunak yang disodorkan servernya semuanya bisa dibaca siapa pun yang bertanya dengan sopan. VeriFixScan bertanya dengan sopan, membaca apa yang kembali, dan melaporkan konfigurasi yang ditemukannya.

Apa yang bisa dibaca dari luar, dan apa yang tidak

Ini tinjauan konfigurasi, bukan perburuan kelemahan. Semua yang dilaporkan di sini berasal dari permintaan biasa yang dibuat peramban mana pun: header respons, jabat tangan TLS, baris Set-Cookie, jawaban DNS publik dan berkas yang dipublikasikan. Tidak ada yang disuntikkan, tidak ada yang di-fuzz, tidak ada formulir yang dikirim dan tidak ada upaya masuk. Batas itu bukan keterbatasan anggaran pemindaian — itu bentuk alat ini yang memang disengaja.

Header adalah bagian yang benar-benar ditegakkan peramban

Sebuah Content-Security-Policy memutuskan sumber daya mana yang akan dimuat peramban; aturan pembingkaian memutuskan apakah halaman Anda bisa disematkan di halaman orang lain; kebijakan referrer memutuskan seberapa banyak URL Anda bocor ke pihak ketiga. Semuanya adalah instruksi yang dipatuhi peramban atas nama pengunjung Anda, yang menjadikan satu header yang hilang sebagai celah nyata alih-alih preferensi gaya. Masing-masing dilaporkan sebagai terkirim atau tidak ada, beserta nilai yang teramati.

TLS bukan jawaban ya-atau-tidak

Gembok di bilah alamat menyatakan bahwa jabat tangan berhasil. Ia tidak menyatakan apa-apa tentang versi protokol mana yang masih diterima server, apakah sertifikatnya mencakup hostname apex sekaligus www, atau apakah Strict-Transport-Security dikirim sama sekali. Itu jawaban-jawaban yang terpisah, dan sebuah situs bisa lulus yang pertama sambil gagal pada sisanya tanpa ada yang terlihat bermasalah.

Cookie membawa sesi, dan atributnya menentukan siapa yang membacanya

Cookie yang tampak terkait sesi tanpa HttpOnly bisa dibaca skrip mana pun di halaman itu. Cookie tanpa Secure bisa berjalan melalui HTTP biasa. Cookie dengan SameSite yang tidak ada atau tidak valid berperilaku berbeda antar peramban dan antar versi. Atribut yang benar-benar ada pada cookie yang disetel situs Anda dilaporkan sebagaimana teramati, terpisah dari inventaris cookie yang dihasilkan pemindai.

Zona, email, dan apa yang disodorkan server

Penandatanganan DNSSEC, keberadaan kebijakan kontak keamanan, apakah domain tanpa layanan email masih terbuka terhadap pemalsuan, dan apakah server mengumumkan versi persis perangkat lunaknya di sebuah header — tidak satu pun terlihat dari jendela peramban, dan semuanya terlihat dari sebuah permintaan. Semuanya melengkapi gambaran yang disajikan konfigurasi Anda kepada siapa pun yang melihat.

Konfigurasi keamanan yang dibaca

Masing-masing adalah pemeriksaan yang nyata, dan masing-masing melaporkan isi respons yang sebenarnya alih-alih apa yang diharapkan.

  • HSTS

    Strict-Transport-Security dikirim oleh situs.

  • Content-Security-Policy

    Content Security Policy membatasi sumber daya mana yang boleh dimuat peramban.

  • Perlindungan clickjacking

    Pembingkaian situs dibatasi (X-Frame-Options atau CSP frame-ancestors).

  • Versi protokol TLS

    Versi TLS mana yang diterima server (TLS 1.0/1.1 tidak digunakan lagi, 1.2/1.3 yang diharapkan).

  • Cakupan hostname sertifikat

    Baik hostname apex maupun www menyelesaikan jabat tangan HTTPS.

  • Atribut Secure

    Cookie yang menyerupai sesi dan cookie SameSite=None membawa atribut Secure.

  • Atribut HttpOnly

    Cookie yang tampak terkait sesi atau autentikasi membawa HttpOnly.

  • Atribut SameSite

    Nilai SameSite yang teramati pada cookie: Strict, Lax, None, tidak valid atau tidak ada.

  • Pengungkapan informasi server

    Server tidak mengumumkan versi perangkat lunak secara terperinci.

  • DNSSEC

    Zona ditandatangani dengan DNSSEC (rekaman DS tersedia).

  • Web Application Firewall

    Deteksi WAF dibatasi pada tanda tangan publik khas vendor. Tidak ada payload yang pernah dikirim.

  • security.txt

    Kebijakan kontak keamanan dipublikasikan.

  • Eksposur terhadap pemalsuan

    Tampilan gabungan SPF dan DMARC pada domain tanpa layanan email.

VeriFixScan meninjau konfigurasi yang dapat diamati dari luar. Ia bukan uji penetrasi, bukan pemindai kerentanan, bukan pemindai malware dan bukan pemindai CVE: ia tidak pernah menyelidiki kelemahan, tidak pernah mengirim payload, tidak pernah mengirimkan formulir dan tidak pernah mencoba masuk. Laporan yang bersih di sini berarti setelan yang bisa dibacanya tampak benar — itu bukan pernyataan bahwa situs Anda tidak bisa diserang.

Jalankan pemindaian gratis

Masukkan alamat situs web Anda dan VeriFixScan langsung menganalisisnya. Tanpa akun, tanpa pemasangan, tidak ada yang perlu ditambahkan ke situs Anda.

Pertanyaan yang sering diajukan

Apa yang dikerjakan sebuah pemeriksa keamanan situs web?
Ia membaca konfigurasi yang disajikan situs Anda secara publik — header respons, jabat tangan TLS, atribut cookie, rekaman DNS dan berkas yang dipublikasikan — lalu melaporkan isi masing-masing. Hasilnya menggambarkan bagaimana situs Anda disetel, dilihat dari luar.
Apakah ini pemindaian kerentanan?
Tidak. Tidak ada yang diselidiki, disuntikkan atau di-fuzz, tidak ada payload yang pernah dikirim, tidak ada formulir yang dikirimkan dan tidak ada upaya masuk. VeriFixScan membaca apa yang diserahkan server Anda kepada permintaan biasa mana pun, lalu melaporkannya.
Bagaimana cara memeriksa apakah situs saya disetel dengan aman?
Jalankan pemindaian lalu baca temuan keamanannya. Temuan itu menyebut header yang dikirim situs Anda dan yang dihilangkannya, versi TLS yang masih diterima, atribut pada cookie Anda, dan apa yang diungkapkan server tentang perangkat lunaknya sendiri.
Apakah VeriFixScan mencoba membobol situs saya?
Tidak pernah. Ia berperilaku seperti pengunjung yang sopan: ia meminta halaman, membaca responsnya, lalu berhenti di situ. Ia menghormati robots.txt, ia tidak menyiasati perlindungan anti-bot, dan ia tidak memegang kredensial apa pun untuk situs Anda.
Header keamanan apa yang seharusnya dikirim situs saya?
Yang ditegakkan peramban atas nama pengunjung Anda: sebuah Content-Security-Policy, pembatasan pembingkaian, Strict-Transport-Security, dan kebijakan referrer. Masing-masing dilaporkan ada atau tidak ada beserta nilai yang teramati, sehingga Anda bisa melihat apa yang sebenarnya dikirim.
Apakah sertifikat dan versi TLS saya diperiksa?
Ya. Versi protokol yang masih diterima server dilaporkan terpisah dari apakah sertifikatnya mencakup hostname apex sekaligus www — dua jawaban berbeda yang tidak bisa diberikan ikon gembok.
Bisakah ia memberi tahu apakah situs saya sudah disusupi?
Tidak. Mendeteksi penyusupan berarti memeriksa kode, log dan data tersimpan, dan tidak satu pun dari itu bisa dibaca dari luar. Ini melaporkan konfigurasi, dan situs yang terkonfigurasi baik pun tetap bisa sudah dibobol.
Apakah temuan keamanan ada di dalam pemindaian gratis?
Pemindaian gratis melaporkan sampel halaman yang dijangkaunya, termasuk temuan keamanan. Perayapan penuh mencakup jauh lebih banyak bagian situs dan karenanya lebih banyak cookie dan header yang benar-benar disajikannya.

Baca juga

Halaman ini dalam bahasa lain