Pemeriksa keamanan
Periksa konfigurasi keamanan yang diekspos situs web Anda
Setiap situs memberi tahu dunia luar bagaimana ia dikonfigurasi bahkan sebelum ada yang mengetikkan kata sandi. Header yang dikirimnya, versi TLS yang disepakatinya, atribut pada cookie-nya, rekaman di zona DNS-nya dan versi perangkat lunak yang disodorkan servernya semuanya bisa dibaca siapa pun yang bertanya dengan sopan. VeriFixScan bertanya dengan sopan, membaca apa yang kembali, dan melaporkan konfigurasi yang ditemukannya.
Apa yang bisa dibaca dari luar, dan apa yang tidak
Ini tinjauan konfigurasi, bukan perburuan kelemahan. Semua yang dilaporkan di sini berasal dari permintaan biasa yang dibuat peramban mana pun: header respons, jabat tangan TLS, baris Set-Cookie, jawaban DNS publik dan berkas yang dipublikasikan. Tidak ada yang disuntikkan, tidak ada yang di-fuzz, tidak ada formulir yang dikirim dan tidak ada upaya masuk. Batas itu bukan keterbatasan anggaran pemindaian — itu bentuk alat ini yang memang disengaja.
Header adalah bagian yang benar-benar ditegakkan peramban
Sebuah Content-Security-Policy memutuskan sumber daya mana yang akan dimuat peramban; aturan pembingkaian memutuskan apakah halaman Anda bisa disematkan di halaman orang lain; kebijakan referrer memutuskan seberapa banyak URL Anda bocor ke pihak ketiga. Semuanya adalah instruksi yang dipatuhi peramban atas nama pengunjung Anda, yang menjadikan satu header yang hilang sebagai celah nyata alih-alih preferensi gaya. Masing-masing dilaporkan sebagai terkirim atau tidak ada, beserta nilai yang teramati.
TLS bukan jawaban ya-atau-tidak
Gembok di bilah alamat menyatakan bahwa jabat tangan berhasil. Ia tidak menyatakan apa-apa tentang versi protokol mana yang masih diterima server, apakah sertifikatnya mencakup hostname apex sekaligus www, atau apakah Strict-Transport-Security dikirim sama sekali. Itu jawaban-jawaban yang terpisah, dan sebuah situs bisa lulus yang pertama sambil gagal pada sisanya tanpa ada yang terlihat bermasalah.
Cookie membawa sesi, dan atributnya menentukan siapa yang membacanya
Cookie yang tampak terkait sesi tanpa HttpOnly bisa dibaca skrip mana pun di halaman itu. Cookie tanpa Secure bisa berjalan melalui HTTP biasa. Cookie dengan SameSite yang tidak ada atau tidak valid berperilaku berbeda antar peramban dan antar versi. Atribut yang benar-benar ada pada cookie yang disetel situs Anda dilaporkan sebagaimana teramati, terpisah dari inventaris cookie yang dihasilkan pemindai.
Zona, email, dan apa yang disodorkan server
Penandatanganan DNSSEC, keberadaan kebijakan kontak keamanan, apakah domain tanpa layanan email masih terbuka terhadap pemalsuan, dan apakah server mengumumkan versi persis perangkat lunaknya di sebuah header — tidak satu pun terlihat dari jendela peramban, dan semuanya terlihat dari sebuah permintaan. Semuanya melengkapi gambaran yang disajikan konfigurasi Anda kepada siapa pun yang melihat.
Konfigurasi keamanan yang dibaca
Masing-masing adalah pemeriksaan yang nyata, dan masing-masing melaporkan isi respons yang sebenarnya alih-alih apa yang diharapkan.
HSTS
Strict-Transport-Security dikirim oleh situs.
Content-Security-Policy
Content Security Policy membatasi sumber daya mana yang boleh dimuat peramban.
Perlindungan clickjacking
Pembingkaian situs dibatasi (X-Frame-Options atau CSP frame-ancestors).
Versi protokol TLS
Versi TLS mana yang diterima server (TLS 1.0/1.1 tidak digunakan lagi, 1.2/1.3 yang diharapkan).
Cakupan hostname sertifikat
Baik hostname apex maupun www menyelesaikan jabat tangan HTTPS.
Atribut Secure
Cookie yang menyerupai sesi dan cookie SameSite=None membawa atribut Secure.
Atribut HttpOnly
Cookie yang tampak terkait sesi atau autentikasi membawa HttpOnly.
Atribut SameSite
Nilai SameSite yang teramati pada cookie: Strict, Lax, None, tidak valid atau tidak ada.
Pengungkapan informasi server
Server tidak mengumumkan versi perangkat lunak secara terperinci.
DNSSEC
Zona ditandatangani dengan DNSSEC (rekaman DS tersedia).
Web Application Firewall
Deteksi WAF dibatasi pada tanda tangan publik khas vendor. Tidak ada payload yang pernah dikirim.
security.txt
Kebijakan kontak keamanan dipublikasikan.
Eksposur terhadap pemalsuan
Tampilan gabungan SPF dan DMARC pada domain tanpa layanan email.
VeriFixScan meninjau konfigurasi yang dapat diamati dari luar. Ia bukan uji penetrasi, bukan pemindai kerentanan, bukan pemindai malware dan bukan pemindai CVE: ia tidak pernah menyelidiki kelemahan, tidak pernah mengirim payload, tidak pernah mengirimkan formulir dan tidak pernah mencoba masuk. Laporan yang bersih di sini berarti setelan yang bisa dibacanya tampak benar — itu bukan pernyataan bahwa situs Anda tidak bisa diserang.
Masukkan alamat situs web Anda dan VeriFixScan langsung menganalisisnya. Tanpa akun, tanpa pemasangan, tidak ada yang perlu ditambahkan ke situs Anda.
Pertanyaan yang sering diajukan
- Apa yang dikerjakan sebuah pemeriksa keamanan situs web?
- Ia membaca konfigurasi yang disajikan situs Anda secara publik — header respons, jabat tangan TLS, atribut cookie, rekaman DNS dan berkas yang dipublikasikan — lalu melaporkan isi masing-masing. Hasilnya menggambarkan bagaimana situs Anda disetel, dilihat dari luar.
- Apakah ini pemindaian kerentanan?
- Tidak. Tidak ada yang diselidiki, disuntikkan atau di-fuzz, tidak ada payload yang pernah dikirim, tidak ada formulir yang dikirimkan dan tidak ada upaya masuk. VeriFixScan membaca apa yang diserahkan server Anda kepada permintaan biasa mana pun, lalu melaporkannya.
- Bagaimana cara memeriksa apakah situs saya disetel dengan aman?
- Jalankan pemindaian lalu baca temuan keamanannya. Temuan itu menyebut header yang dikirim situs Anda dan yang dihilangkannya, versi TLS yang masih diterima, atribut pada cookie Anda, dan apa yang diungkapkan server tentang perangkat lunaknya sendiri.
- Apakah VeriFixScan mencoba membobol situs saya?
- Tidak pernah. Ia berperilaku seperti pengunjung yang sopan: ia meminta halaman, membaca responsnya, lalu berhenti di situ. Ia menghormati robots.txt, ia tidak menyiasati perlindungan anti-bot, dan ia tidak memegang kredensial apa pun untuk situs Anda.
- Header keamanan apa yang seharusnya dikirim situs saya?
- Yang ditegakkan peramban atas nama pengunjung Anda: sebuah Content-Security-Policy, pembatasan pembingkaian, Strict-Transport-Security, dan kebijakan referrer. Masing-masing dilaporkan ada atau tidak ada beserta nilai yang teramati, sehingga Anda bisa melihat apa yang sebenarnya dikirim.
- Apakah sertifikat dan versi TLS saya diperiksa?
- Ya. Versi protokol yang masih diterima server dilaporkan terpisah dari apakah sertifikatnya mencakup hostname apex sekaligus www — dua jawaban berbeda yang tidak bisa diberikan ikon gembok.
- Bisakah ia memberi tahu apakah situs saya sudah disusupi?
- Tidak. Mendeteksi penyusupan berarti memeriksa kode, log dan data tersimpan, dan tidak satu pun dari itu bisa dibaca dari luar. Ini melaporkan konfigurasi, dan situs yang terkonfigurasi baik pun tetap bisa sudah dibobol.
- Apakah temuan keamanan ada di dalam pemindaian gratis?
- Pemindaian gratis melaporkan sampel halaman yang dijangkaunya, termasuk temuan keamanan. Perayapan penuh mencakup jauh lebih banyak bagian situs dan karenanya lebih banyak cookie dan header yang benar-benar disajikannya.
