Công cụ miễn phí · không cần tài khoản

Free Website Security Audit & SSL Checker

Audit website security posture, TLS/SSL certificates, HTTP security headers, and open ports with instant live evidence. Free online security check.

Còn được gọi là: SSL checker · security headers test
Bằng chứng được hiển thị với nguồnKhông cần tài khoảnKhông có chỉ số nào được tạo ra.

Chạy một kiểm tra thực tế ở trên

Gửi một URL công khai, tên miền, hoặc từ khóa. Novaverb sẽ chỉ hiển thị bằng chứng mà công cụ này thực sự có thể lấy hoặc đo lường.

Mô hình bằng chứng

Biết điều gì mà kết quả chứng minh

This check proves what a site presents to any visitor at the network edge: the live TLS certificate, the negotiated protocol version and cipher, which of the six OWASP baseline response headers are present, the disclosed Server banner and a small set of exposed common ports. It cannot prove that a site is secure, because no external probe can see application logic, patch level or access control.

1. Nguồn

One live TLS handshake, HTTPS response, and seven selected TCP-port probes. The result identifies where its evidence came from.

2. Ranh giới

This is a limited, non-intrusive external probe - not a vulnerability scan or penetration test. It cannot prove that a website is secure or compromised.

3. Hành động tiếp theo

Sử dụng phát hiện để xác minh một vấn đề, sau đó kết nối một không gian làm việc khi bạn cần lịch sử, giám sát hoặc phân tích toàn bộ trang web.

Trình kiểm tra Bảo mật Website này kiểm tra điều gì?

Novaverb thực hiện một kiểm tra bên ngoài hạn chế của một trang web công khai: nó xác minh chứng chỉ TLS được trình bày trên cổng 443, đọc các tiêu đề phản hồi HTTPS đã chọn, ghi chú các định danh máy chủ hiển thị, và cố gắng kết nối TCP đến bảy cổng dịch vụ thường được xem xét. Đầu ra là bằng chứng tại thời điểm - không phải quét lỗ hổng đầy đủ, quét phần mềm độc hại hoặc kiểm tra xâm nhập.

Cách kiểm tra bảo mật trang web miễn phí hoạt động

1

Xác thực mục tiêu

Trình kiểm tra chỉ chấp nhận tên máy chủ có thể định tuyến công khai và từ chối các mục tiêu mạng riêng tư hoặc đã được dự trữ.

2

Xác minh TLS

Nó mở một kết nối TLS trực tiếp, xác minh tên miền và chuỗi chứng chỉ, sau đó ghi lại phiên bản và cipher đã thương lượng.

3

Đọc một phản hồi

Nó yêu cầu trang chủ HTTPS và ghi lại sáu tiêu đề chính sách được chọn cùng với các định danh máy chủ hiển thị.

4

Thử bảy cổng

Nó cố gắng kết nối TCP đến 21, 22, 23, 25, 3306, 5432 và 6379. Một phản hồi có nghĩa là có thể truy cập, không phải là lỗ hổng.

Bằng chứng đã đo so với các tuyên bố an ninh

Điều gì mà kiểm tra này có thể quan sát

  • Liệu một chứng chỉ TLS được trình duyệt tin cậy có thể được xác minh cho tên máy chủ hay không
  • Phiên bản TLS và bộ mã hóa đã được thương lượng cho một kết nối
  • Liệu sáu tiêu đề bảo mật HTTP được chọn có được khai báo trên một phản hồi hay không
  • Liệu bảy cổng TCP được chọn có chấp nhận kết nối từ probe của Novaverb hay không
  • Các định danh máy chủ và X-Powered-By được trả về trong tiêu đề phản hồi

Điều gì mà kiểm tra này không thể chứng minh

  • Rằng trang web là an toàn, không bị hack, không có phần mềm độc hại hoặc tuân thủ
  • Rằng CSP, HSTS hoặc Chính sách Quyền đã tuyên bố là hoàn chỉnh và hiệu quả
  • Rằng mọi cổng đều đóng hoặc rằng một dịch vụ trả lời có thể bị khai thác
  • Bảo mật của mã nguồn, plugin, gói, quy trình đăng nhập, API hoặc tài khoản đám mây
  • Hiệu quả của WAF, kiểm soát mạng nội bộ hoặc các cuộc tấn công từ các vị trí khác

Cách ưu tiên các phát hiện

  1. Sửa lỗi xác minh chứng chỉ trước. Một chứng chỉ hết hạn, không khớp hoặc không đáng tin cậy có thể chặn người dùng và loại bỏ bảo vệ HTTPS đã xác thực.
  2. Xem xét cơ sở dữ liệu có thể tiếp cận, dịch vụ Redis và Telnet. Xác nhận quyền sở hữu, nhu cầu kinh doanh, xác thực, trạng thái bản vá và danh sách cho phép mạng. Đừng suy ra một vi phạm chỉ từ khả năng tiếp cận.
  3. Xác thực các giá trị chính sách, không chỉ tên tiêu đề. Một CSP yếu hoặc tuyên bố max-age=0 HSTS có thể cung cấp ít hoặc không có bảo vệ mặc dù tiêu đề tồn tại.
  4. Giảm tiết lộ thực hiện không cần thiết. Ẩn các biểu ngữ phiên bản chi tiết khi có thể, nhưng việc vá lỗi và cấu hình an toàn vẫn là các điều khiển thực sự.
  5. Chạy kiểm tra xác thực và lớp ứng dụng riêng biệt. Sử dụng kiểm tra mã, quét phụ thuộc, kiểm tra kiểm soát truy cập và kiểm tra xâm nhập được ủy quyền để đảm bảo sâu hơn.

Tiêu chuẩn đứng sau những kiểm tra này

Trang phân biệt quan sát và diễn giải và liên kết đến các thông số chính được sử dụng để giải thích mỗi tín hiệu.

Câu hỏi của Trình kiểm tra Bảo mật Website

Kết quả cao có nghĩa là trang web của tôi an toàn không?

Không. Trang này cố ý không tạo ra một điểm số an ninh chung. Nó báo cáo một tập hợp nhỏ các tín hiệu cấu hình có thể quan sát từ bên ngoài.

Một cổng mở có tự động là một lỗ hổng không?

Không. Một kết nối TCP thành công chỉ cho thấy rằng có điều gì đó đã trả lời từ vị trí kiểm tra này. Rủi ro phụ thuộc vào dịch vụ, xác thực, vá lỗi, chính sách tiếp xúc và cấu hình.

Một tiêu đề bảo mật hiện có có nghĩa là nó hoạt động không?

Không. Sự hiện diện chỉ là kiểm tra đầu tiên. Giá trị có thể không hợp lệ về mặt cú pháp, quá cho phép, không đúng phạm vi hoặc không tương thích với ứng dụng.

Tại sao một kết quả tiêu đề có thể không khả dụng thay vì bị thiếu?

Nếu yêu cầu HTTPS hết thời gian hoặc không thể truy xuất tiêu đề phản hồi, không có bằng chứng nào để gọi một tiêu đề là thiếu. Trình kiểm tra giữ sự phân biệt đó rõ ràng.

Công cụ này có kiểm tra XSS, SQL injection hoặc phần mềm độc hại không?

Không. Nó không gửi bất kỳ tải tấn công nào và không kiểm tra mã ứng dụng, cơ sở dữ liệu, tệp, tài khoản hoặc phụ thuộc.

Tại sao HTTPS không phải là một đảm bảo an ninh hoàn toàn?

TLS bảo vệ xác thực, tính bảo mật và tính toàn vẹn trong quá trình truyền. Nó không sửa mã dễ bị tổn thương, mật khẩu yếu, tài khoản bị đánh cắp hoặc cấu hình máy chủ không an toàn.

Đây là một phép thử bên ngoài không xâm lấn về TLS, tiêu đề phản hồi và một vài cổng phổ biến - không phải là quét lỗ hổng hoặc kiểm tra xâm nhập, và nó không thể chứng minh một trang web là an toàn.

Nhận câu trả lời đúng

Điều gì cần gửi - và điều gì cần tránh

Submit the public domain or any URL on it. The host is what matters, so scheme, www and path are normalised away before the handshake. A private or internal host is refused by design, and a result from a staging domain says nothing about production, because the certificate and header configuration are usually different systems.

Sử dụng nó như thế này
yourdomain.comBất kỳ trang web công khai nào bạn sở hữu hoặc được ủy quyền để kiểm tra. http hoặc https, có hoặc không có www, một miền trống hoặc một đường dẫn đầy đủ - chúng tôi chuẩn hóa cho bạn.
https://www.yourdomain.comProbe chỉ đọc những gì bất kỳ trình duyệt nào có thể thấy - không đăng nhập, không khai thác.
Tránh điều này
Expecting a penetration testĐây là một probe bên ngoài không xâm nhập, không phải quét khai thác - nó không thể chứng minh một trang web là an toàn hoặc bị xâm phạm.
admin.internal.corpCác máy chủ nội bộ hoặc riêng tư bị chặn. Chỉ các trang web công khai có thể giải quyết, được ủy quyền mới được kiểm tra.
Phương pháp công khai

Chính xác cách kết quả này được sản xuất

A live TLS handshake is opened and the certificate, negotiated version and cipher are read from it. The response headers are then inspected for HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy and Permissions-Policy, the Server banner is noted, and a small set of common TCP ports is probed. Each signal is reported present, missing or weak.

  1. Chúng tôi mở một quá trình bắt tay TLS trực tiếp và đọc chứng chỉ, phiên bản giao thức đã thương lượng và cipher.
  2. Chúng tôi kiểm tra các tiêu đề phản hồi cho sáu tiêu đề bảo mật cơ bản của OWASP (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  3. Chúng tôi ghi chú banner máy chủ được công bố và kiểm tra một tập hợp nhỏ các cổng TCP thông thường để phát hiện lỗ hổng.
  4. Chúng tôi báo cáo mỗi tín hiệu là có mặt / thiếu / yếu - không bao giờ là một tuyên bố rằng trang web là 'an toàn', vì một probe bên ngoài không thể chứng minh điều đó.
Xây dựng trên các tiêu chuẩn công khai

Các tiêu chuẩn quốc tế mà kiểm tra này áp dụng

The bar is set by published specifications, not an in-house score. RFC 8446 defines TLS 1.3, RFC 6797 defines HSTS, W3C CSP Level 3 defines Content-Security-Policy, and the OWASP Secure Headers project defines the baseline header set this check counts. Each header is judged against its own specification, so a pass means the specification is met.

IETFRFC 8446
TLS 1.3

Đọc phiên bản TLS đã thương lượng và chứng chỉ từ một lần bắt tay trực tiếp.

Đọc thông số kỹ thuật
IETFRFC 6797
HTTP Strict Transport Security (HSTS)

Phát hiện tiêu đề Strict-Transport-Security của bạn và việc tăng cường của nó (max-age, includeSubDomains, preload).

Đọc thông số kỹ thuật
W3CCSP Level 3
Content Security Policy

Kiểm tra xem tiêu đề Content-Security-Policy có hiện diện và hạn chế script-src / default-src hay không.

Đọc thông số kỹ thuật
OWASPSecure Headers
OWASP Secure Headers Project

So sánh các tiêu đề phản hồi của bạn với tiêu chuẩn OWASP của sáu tiêu đề bảo mật.

Đọc thông số kỹ thuật
Chúng tôi chỉ liệt kê một tiêu chuẩn khi công cụ này thực sự đọc hoặc đo lường theo đó. Khi một tín hiệu nằm ngoài kiểm tra trực tiếp, kết quả sẽ nói rõ điều đó thay vì ngụ ý rằng có sự bao phủ.
Câu hỏi thường gặp

Website Security Checker Câu hỏi thường gặp

What does the Novaverb Website Security Checker actually check?

It runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.

Is this the same as a penetration test or vulnerability scan?

No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.

How do I fix missing security headers flagged by the checker?

Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.

What is HSTS and why does it matter?

HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).

Which security response headers should every site send?

The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.

Why does exposing my Server header matter?

A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.

What is the difference between a TLS certificate check and this security scan?

A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.

What is a good result for the open-ports part of the check?

Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.

Does a clean result here mean my website is secure?

No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.

How does website security affect SEO?

Google favours HTTPS, and browsers flag insecure pages, hurting trust and click-through. Valid TLS and hardening headers protect users from tampering and mixed-content warnings, supporting the safe-browsing signals that underpin sustainable search visibility.

Nhiều kiểm tra miễn phí hơn

Khám phá tất cả Công cụ Miễn phí của Novaverb

Trình kiểm tra SEO trang webPhạm vi thu thập thông tin, các trang có thể lập chỉ mục và liên kết nội bộ
Keyword Research ToolFree AI keyword research tool for search volume, keyword difficulty, …
SERP CheckerCheck live organic search results and AI Overview rankings for …
Server Response Time CheckerMeasure server Time to First Byte (TTFB), DNS lookup, TCP …
Backlink CheckerExplore backlinks, referring domains, dofollow links, and domain authority for …
Robots.txt CheckerTest and validate robots.txt rules, User-Agent directives, blocked paths and …
Sitemap CheckerValidate XML sitemap structure, URL counts, reachability, and index type. …
Meta Tag CheckerCheck page title length, meta description, H1 heading structure, Open …
HTTP Status & Redirect CheckerTrace HTTP status codes (200, 301, 302, 404, 500) and …
Website MonitorMonitor website availability, HTTP status code, and server response time …
HTTP/2 TestCheck whether your web server supports HTTP/2 via TLS ALPN …
HTTP/3 TestTest whether your web server supports HTTP/3 over QUIC with …
Website Performance TestTest global website loading speed and TTFB waterfall timing across …
GEO CheckerAudit whether ChatGPT, Perplexity, Gemini, and Google AI Overviews can …
Core Web Vitals CheckerCheck real-user Core Web Vitals (LCP, INP, CLS) from Chrome …
PageSpeed CheckerRun a live Lighthouse performance audit to test PageSpeed, Core …
Website Safety CheckerCheck whether a domain or URL is flagged for malware, …
Knowledge Graph CheckerCheck whether a brand, person, product or organization is recognized …
Keyword Gap CheckerCompare your site against competitors to find missing high-traffic keywords, …
Competitor Top PagesFind top organic traffic-driving pages for any competitor domain. See …
Duyệt trung tâm công cụ miễn phí đầy đủ
Kiểm tra → hiểu → sửa

Biến kiểm tra này thành một sửa chữa đã được xác minh

Mỗi công cụ miễn phí của Novaverb là một kênh: thực hiện kiểm tra, hiểu bằng chứng, sau đó sửa chữa và chứng minh rằng nó đã được giải quyết với một lần kiểm tra lại mới - không có trạng thái vượt qua nào được tạo ra.