Найдите уязвимости
раньше злоумышленников

Бесплатный сканер безопасности от Совкомбанк Технологии.
Проверьте ваш ресурс на известные уязвимости и мисконфигурации

Для запуска сканирования необходимо войти в аккаунт

или
Сканирование... example.com
/10
Критический
0
Средний
0
Низкий
0
Инфо
0

Безопасность в одном запросе

Проверяем ваши веб-приложения на уязвимости и ошибки конфигурации. Бесплатно, без установки и агентов.

Более 150 проверок

Смотрим туда, откуда чаще всего утекают данные: открытые .git и .env, забытые бекапы и дампы БД, ключи от облаков (AWS, Google, GitHub). Плюс типовые веб-уязвимости - XSS, SQL-инъекции, LFI, открытые редиректы, ошибки CORS.

Проверки под ваш стек

Сначала определяем технологии и WAF, а дальше сканер сам подбирает проверки под найденное - WordPress, Spring Boot, Tomcat, GitLab и десятки других. Профиль вручную выбирать не нужно.

Панели, API и разведка

Ищем открытые админки и логин-панели более чем 40 сервисов - от Jenkins, Grafana и phpMyAdmin до Exchange, Citrix и VPN-шлюзов. А заодно Swagger, OpenAPI и GraphQL, robots.txt и sitemap.

AI-анализ результатов

Когда проверки завершены, находки разбирает ИИ: расставляет их по критичности и объясняет, что чинить в первую очередь и как. На русском и по делу.

Как это работает

1

Запустить сканирование

Введите адрес вашего приложения и нажмите «Сканировать»

2

Дождаться результатов

Проверки идут в реальном времени, а находки появляются сразу, как только обнаружены

3

Изучить отчет

Получите оценку безопасности, список уязвимостей и AI-анализ с рекомендациями

4

Исправить проблемы

Обновите конфигурацию сервера и исправьте найденные уязвимости

Часто задаваемые вопросы

Рекомендуем проводить сканирование после каждого обновления, а также регулярно, не реже двух раз в месяц. Даже если обновление не меняет приложение напрямую, оно может изменить его окружение.

Исправьте обнаруженные проблемы как можно скорее. Начните с самых серьезных, руководствуясь информацией из отчета. Не пренебрегайте уязвимостями с низким уровнем опасности.

Да. SovComSec предоставляет API с SSE-стримингом результатов, который можно встроить в пайплайны автоматизации.

Вероятность крайне мала. Сканер выполняет активные, но неинтрузивные проверки: отправляет безопасные HTTP-запросы к типовым путям и параметрам, анализирует заголовки и ответы. Заведомо агрессивные проверки (интрузивные, нагрузочные и фаззинг) отключены, а частота запросов ограничена, поэтому заметной нагрузки на сервер не создается.

Сканировать можно только ресурсы, на которые у вас есть право. Несанкционированное сканирование может нарушать законодательство.

Проверки идут по нескольким направлениям: определение стека и WAF с подбором проверок под окружение; утечки данных (открытые .git и .svn, файлы .env и конфигурации Docker, AWS, Firebase, SSH-ключи, бекапы и дампы БД, логи); секреты и токены облачных провайдеров; веб-уязвимости (CORS, CRLF, XSS, SQL-инъекции, LFI, открытые редиректы); ошибки конфигурации; открытые панели и админки более чем 40 сервисов. Всего более 150 проверок, набор автоматически адаптируется под обнаруженный стек.