Безкоштовний інструмент · обліковий запис не потрібен

Free Website Security Audit & SSL Checker

Audit website security posture, TLS/SSL certificates, HTTP security headers, and open ports with instant live evidence. Free online security check.

Також відомий як: SSL checker · security headers test
Докази, показані з джереломОбліковий запис не потрібенНемає вигаданих метрик

Запустіть реальну перевірку вище

Надішліть публічну URL-адресу, домен або ключове слово. Novaverb покаже лише ті докази, які цей інструмент може насправді отримати або виміряти.

Модель доказів

Знайте, що доводить результат

This check proves what a site presents to any visitor at the network edge: the live TLS certificate, the negotiated protocol version and cipher, which of the six OWASP baseline response headers are present, the disclosed Server banner and a small set of exposed common ports. It cannot prove that a site is secure, because no external probe can see application logic, patch level or access control.

1. Джерело

One live TLS handshake, HTTPS response, and seven selected TCP-port probes. The result identifies where its evidence came from.

2. Межа

This is a limited, non-intrusive external probe - not a vulnerability scan or penetration test. It cannot prove that a website is secure or compromised.

3. Наступна дія

Використовуйте знахідку для перевірки проблеми, а потім підключіть робочий простір, коли вам потрібна історія, моніторинг або аналіз всього сайту.

Що тестує цей перевірник безпеки веб-сайту?

Novaverb виконує обмежену зовнішню перевірку публічного веб-сайту: він перевіряє TLS сертифікат, представлений на порту 443, читає вибрані заголовки HTTPS, зазначає видимі ідентифікатори сервера та намагається встановити TCP-з'єднання з семи загальновідомих портів послуг. Вихідні дані є доказами в точці часу - не повне сканування вразливостей, сканування шкідливого ПЗ або тестування на проникнення.

Як працює безкоштовна перевірка безпеки вебсайту

1

Перевірте ціль

Перевіряльник приймає лише публічно маршрутизовані імена хостів і відхиляє приватні або зарезервовані мережеві цілі.

2

Перевірте TLS

Він відкриває живе TLS-з'єднання, перевіряє ім'я хоста та ланцюг сертифікатів, а потім записує узгоджену версію та шифр.

3

Прочитати одну відповідь

Він запитує HTTPS-головну сторінку та записує шість вибраних заголовків політики плюс видимі ідентифікатори сервера.

4

Спробуйте сім портів

Він намагається встановити TCP-з'єднання з 21, 22, 23, 25, 3306, 5432 та 6379. Відповідь означає, що доступно, а не вразливо.

Виміряні докази проти заяв про безпеку

Що може спостерігати ця перевірка

  • Чи можна перевірити сертифікат TLS, довірений браузером, для імені хоста
  • Узгоджена версія TLS та шифрувальний набір для одного з'єднання
  • Чи були оголошені шість вибраних заголовків безпеки HTTP в одній відповіді
  • Чи прийняли сім вибраних TCP-портів з'єднання від проби Novaverb
  • Ідентифікатори сервера та X-Powered-By, повернуті в заголовках відповіді

Що ця перевірка не може довести

  • Що вебсайт є безпечним, зламаним, без шкідливих програм або відповідає вимогам
  • Що оголошена CSP, HSTS або Permissions-Policy є повною та ефективною
  • Що кожен порт закритий або що служба, що відповідає, є вразливою
  • Безпека вихідного коду, плагінів, пакетів, процесів входу, API або хмарних облікових записів
  • Ефективність WAF, внутрішні мережеві контролі або атаки з інших місць

Як пріоритизувати знахідки

  1. Спочатку виправте помилки перевірки сертифіката. Прострочений, невідповідний або ненадійний сертифікат може заблокувати користувачів і видалити захист аутентифікованого HTTPS.
  2. Переглянути досяжну базу даних, Redis та Telnet сервіси. Підтвердіть право власності, бізнес-потребу, аутентифікацію, стан патчів та мережеві дозволи. Не робіть висновків про порушення лише з досяжності.
  3. Перевірте значення політики, а не лише назви заголовків. Слабка CSP або декларація max-age=0 HSTS можуть забезпечити мало або зовсім не захист, навіть якщо заголовок існує.
  4. Зменшити неналежне розкриття реалізації. Сховати детальні банери версій, де це можливо, але патчинг та безпечна конфігурація залишаються реальними контролями.
  5. Запустіть аутентифіковане та тестування на рівні програми окремо. Використовуйте перевірку коду, сканування залежностей, тести контролю доступу та авторизований тест на проникнення для глибшої впевненості.

Стандарти, що стоять за цими перевірками

Сторінка розрізняє спостереження та інтерпретацію і посилається на основні специфікації, які використовуються для пояснення кожного сигналу.

Питання перевірника безпеки веб-сайту

Чи означає високий результат, що мій вебсайт безпечний?

Ні. Ця сторінка навмисно не створює загальний бал безпеки. Вона повідомляє про невелику кількість зовнішньо спостережуваних сигналів конфігурації.

Чи є відкритий порт автоматично вразливістю?

Ні. Успішне TCP-з'єднання лише показує, що щось відповіло з цього місця проби. Ризик залежить від сервісу, аутентифікації, патчів, політики експозиції та конфігурації.

Чи означає наявність заголовка безпеки, що він працює?

Ні. Присутність є лише першим перевіркою. Значення може бути синтаксично недійсним, надто дозволеним, неправильно обмеженим або несумісним з додатком.

Чому результат заголовка може бути недоступним замість відсутнього?

Якщо запит HTTPS вичерпався або не може отримати заголовки відповіді, немає доказів, щоб вважати заголовок відсутнім. Перевіряльник зберігає це розрізнення явним.

Чи тестує цей інструмент XSS, SQL-ін'єкції або шкідливе ПЗ?

Ні. Він не надсилає жодних атакуючих навантажень і не перевіряє код додатків, бази даних, файли, облікові записи або залежності.

Чому HTTPS не є повною гарантією безпеки?

TLS захищає аутентифікацію, конфіденційність та цілісність під час передачі. Він не виправляє вразливий код, слабкі паролі, вкрадені облікові записи або небезпечну конфігурацію сервера.

Це неінтрузивний зовнішній пробник TLS, заголовків відповіді та кількох загальних портів - це не сканування вразливостей або тест на проникнення, і він не може довести, що сайт є безпечним.

Отримайте правильну відповідь

Що подати - і чого уникати

Submit the public domain or any URL on it. The host is what matters, so scheme, www and path are normalised away before the handshake. A private or internal host is refused by design, and a result from a staging domain says nothing about production, because the certificate and header configuration are usually different systems.

Використовуйте це так
yourdomain.comБудь-який публічний сайт, який ви володієте або маєте право тестувати. http або https, з www або без, простий домен або повний шлях - ми нормалізуємо це для вас.
https://www.yourdomain.comЗонд читає лише те, що може бачити будь-який браузер - без входу, без експлуатації.
Уникати це
Expecting a penetration testЦе неінтрузивний зовнішній зонд, а не сканування на вразливість - він не може довести, що сайт є безпечним або скомпрометованим.
admin.internal.corpВнутрішні або приватні хости заблоковані. Перевіряються лише публічно доступні, авторизовані сайти.
Публічна методологія

Саме так цей результат виробляється

A live TLS handshake is opened and the certificate, negotiated version and cipher are read from it. The response headers are then inspected for HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy and Permissions-Policy, the Server banner is noted, and a small set of common TCP ports is probed. Each signal is reported present, missing or weak.

  1. Ми відкриваємо живе рукостискання TLS та читаємо сертифікат, узгоджену версію протоколу та шифр.
  2. Ми перевіряємо заголовки відповіді на шість базових заголовків безпеки OWASP (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  3. Ми зазначаємо розкритий банер сервера та перевіряємо невелику кількість загальних TCP портів на вразливість.
  4. Ми повідомляємо кожен сигнал як присутній / відсутній / слабкий - ніколи не як твердження, що сайт є 'безпечним', оскільки зовнішній зонд не може це довести.
Побудовано на публічних стандартах

Міжнародні стандарти, до яких застосовується ця перевірка

The bar is set by published specifications, not an in-house score. RFC 8446 defines TLS 1.3, RFC 6797 defines HSTS, W3C CSP Level 3 defines Content-Security-Policy, and the OWASP Secure Headers project defines the baseline header set this check counts. Each header is judged against its own specification, so a pass means the specification is met.

IETFRFC 6797
HTTP Strict Transport Security (HSTS)

Виявляє ваш заголовок Strict-Transport-Security та його посилення (max-age, includeSubDomains, preload).

Читати специфікацію
W3CCSP Level 3
Content Security Policy

Перевіряє, чи присутній заголовок Content-Security-Policy та обмежує script-src / default-src.

Читати специфікацію
OWASPSecure Headers
OWASP Secure Headers Project

Порівнює ваші заголовки відповіді з базовими шістьма заголовками безпеки OWASP.

Читати специфікацію
Ми перераховуємо стандарт лише там, де цей інструмент дійсно читає або вимірює його. Якщо сигнал знаходиться поза межами живої перевірки, результат говорить про це, а не натякає на охоплення.
Загальні запитання

Website Security Checker Часті запитання

What does the Novaverb Website Security Checker actually check?

It runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.

Is this the same as a penetration test or vulnerability scan?

No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.

How do I fix missing security headers flagged by the checker?

Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.

What is HSTS and why does it matter?

HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).

Which security response headers should every site send?

The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.

Why does exposing my Server header matter?

A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.

What is the difference between a TLS certificate check and this security scan?

A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.

What is a good result for the open-ports part of the check?

Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.

Does a clean result here mean my website is secure?

No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.

How does website security affect SEO?

Google favours HTTPS, and browsers flag insecure pages, hurting trust and click-through. Valid TLS and hardening headers protect users from tampering and mixed-content warnings, supporting the safe-browsing signals that underpin sustainable search visibility.

Більше безкоштовних перевірок

Досліджуйте всі безкоштовні інструменти Novaverb

SEO перевірник сайтуПокриття обходу, індексовані сторінки та внутрішні посилання
Keyword Research ToolFree AI keyword research tool for search volume, keyword difficulty, …
SERP CheckerCheck live organic search results and AI Overview rankings for …
Server Response Time CheckerMeasure server Time to First Byte (TTFB), DNS lookup, TCP …
Backlink CheckerExplore backlinks, referring domains, dofollow links, and domain authority for …
Robots.txt CheckerTest and validate robots.txt rules, User-Agent directives, blocked paths and …
Sitemap CheckerValidate XML sitemap structure, URL counts, reachability, and index type. …
Meta Tag CheckerCheck page title length, meta description, H1 heading structure, Open …
HTTP Status & Redirect CheckerTrace HTTP status codes (200, 301, 302, 404, 500) and …
Website MonitorMonitor website availability, HTTP status code, and server response time …
HTTP/2 TestCheck whether your web server supports HTTP/2 via TLS ALPN …
HTTP/3 TestTest whether your web server supports HTTP/3 over QUIC with …
Website Performance TestTest global website loading speed and TTFB waterfall timing across …
GEO CheckerAudit whether ChatGPT, Perplexity, Gemini, and Google AI Overviews can …
Core Web Vitals CheckerCheck real-user Core Web Vitals (LCP, INP, CLS) from Chrome …
PageSpeed CheckerRun a live Lighthouse performance audit to test PageSpeed, Core …
Website Safety CheckerCheck whether a domain or URL is flagged for malware, …
Knowledge Graph CheckerCheck whether a brand, person, product or organization is recognized …
Keyword Gap CheckerCompare your site against competitors to find missing high-traffic keywords, …
Competitor Top PagesFind top organic traffic-driving pages for any competitor domain. See …
Переглянути повний центр безкоштовних інструментів
Перевірте → зрозумійте → виправте

Перетворіть цю перевірку на перевірене виправлення

Кожен безкоштовний інструмент Novaverb - це одна воронка: проведіть перевірку, зрозумійте докази, потім виправте це і доведіть, що проблема вирішена, з новою перевіркою - без вигаданих станів проходження.