1. Nguồn
Một lần bắt tay TLS trực tiếp, một phản hồi HTTPS và bảy lần thăm dò cổng TCP đã chọn. Kết quả xác định nguồn gốc của bằng chứng.
Rà soát trạng thái bảo mật của trang web, chứng chỉ TLS/SSL, các header bảo mật HTTP và cổng đang mở với bằng chứng trực tiếp ngay lập tức. Kiểm tra bảo mật trực tuyến miễn phí.
Gửi một URL công khai, tên miền, hoặc từ khóa. Novaverb sẽ chỉ hiển thị bằng chứng mà công cụ này thực sự có thể lấy hoặc đo lường.
Kiểm tra bên ngoài có giới hạn này đọc chứng chỉ TLS, phiên bản TLS được thương lượng, sự hiện diện của sáu security response header đã chọn và khả năng kết nối tới bảy cổng TCP phổ biến của đúng tên máy chủ đã gửi. Nó không hiển thị dấu vân tay hạ tầng thô trong kết quả công khai và không thể chứng minh rằng bản thân ứng dụng là an toàn.
Một lần bắt tay TLS trực tiếp, một phản hồi HTTPS và bảy lần thăm dò cổng TCP đã chọn. Kết quả xác định nguồn gốc của bằng chứng.
Đây là một phép thăm dò bên ngoài, giới hạn và không xâm nhập, không phải quét lỗ hổng hay kiểm thử xâm nhập. Nó không thể chứng minh một website là an toàn hay đã bị xâm nhập.
Sử dụng phát hiện để xác minh một vấn đề, sau đó kết nối một không gian làm việc khi bạn cần lịch sử, giám sát hoặc phân tích toàn bộ trang web.
Novaverb thực hiện một kiểm tra bên ngoài có giới hạn đối với một trang web công khai: nó xác minh chứng chỉ TLS được trình bày trên cổng 443, đọc các header phản hồi HTTPS được chọn, ghi nhận các định danh máy chủ hiển thị, và thử kết nối TCP tới bảy cổng dịch vụ thường được xem xét. Kết quả là bằng chứng tại một thời điểm - không phải một lần quét lỗ hổng đầy đủ, quét phần mềm độc hại hay kiểm thử xâm nhập.
Trình kiểm tra chỉ chấp nhận tên máy chủ có thể định tuyến công khai và từ chối các mục tiêu thuộc mạng riêng tư hoặc dải địa chỉ được dành riêng.
Nó mở một kết nối TLS trực tiếp, xác minh tên máy chủ và chuỗi chứng chỉ, sau đó ghi lại phiên bản và cipher đã thương lượng.
Nó gửi yêu cầu tới trang chủ HTTPS và ghi lại sáu header chính sách được chọn cùng các định danh máy chủ nhìn thấy được.
Nó thử kết nối TCP tới các cổng 21, 22, 23, 25, 3306, 5432 và 6379. Có phản hồi nghĩa là cổng đó tiếp cận được, chứ không có nghĩa là nó có lỗ hổng.
Trang này phân biệt giữa quan sát và diễn giải, đồng thời liên kết tới các tài liệu đặc tả gốc được dùng để giải thích từng tín hiệu.
Không. Trang này cố ý không tạo ra một điểm bảo mật tổng quát. Nó báo cáo một nhóm nhỏ các tín hiệu cấu hình có thể quan sát được từ bên ngoài.
Không. Một kết nối TCP thành công chỉ cho thấy có thứ gì đó đã trả lời từ vị trí probe này. Rủi ro còn phụ thuộc vào dịch vụ, cơ chế xác thực, việc vá lỗi, chính sách mở dịch vụ ra bên ngoài và cấu hình.
Không. Sự hiện diện mới chỉ là bước kiểm tra đầu tiên. Giá trị có thể sai cú pháp, nới lỏng quá mức, được đặt sai phạm vi hoặc không tương thích với ứng dụng.
Nếu yêu cầu HTTPS hết thời gian chờ hoặc không lấy được các header phản hồi, thì không có bằng chứng nào để kết luận rằng một header bị thiếu. Trình kiểm tra luôn nêu rõ sự khác biệt đó.
Không. Nó không gửi bất kỳ payload tấn công nào và không kiểm tra mã ứng dụng, cơ sở dữ liệu, tệp, tài khoản hay các thành phần phụ thuộc.
TLS bảo vệ tính xác thực, tính bí mật và tính toàn vẹn của dữ liệu khi truyền. Nó không khắc phục mã có lỗ hổng, mật khẩu yếu, tài khoản bị đánh cắp hay cấu hình máy chủ không an toàn.
Đây là một phép thăm dò bên ngoài, không xâm lấn, đối với TLS, các header phản hồi và một vài cổng phổ biến - không phải quét lỗ hổng hay kiểm thử xâm nhập, và nó không thể chứng minh một trang web là an toàn.
Gửi tên miền công khai hoặc bất kỳ URL nào trên đó. Tên máy chủ chính xác, gồm cả www nếu bạn nhập, sẽ được kiểm tra vì các tên máy chủ khác nhau có thể kết thúc kết nối tại những máy chủ biên khác nhau. Các mục tiêu nội bộ và dành riêng sẽ bị từ chối. Kết quả của một máy chủ staging không nói lên điều gì về môi trường production, trừ khi cả hai tên đều dẫn tới cùng một hệ thống đã triển khai.
yourdomain.comBất kỳ trang web công khai nào bạn sở hữu hoặc được ủy quyền để kiểm tra. http hoặc https, có hoặc không có www, chỉ tên miền hay một đường dẫn đầy đủ - chúng tôi chuẩn hóa cho bạn.https://www.yourdomain.comPhép thăm dò chỉ đọc những gì bất kỳ trình duyệt nào cũng thấy được - không đăng nhập, không khai thác lỗ hổng.Expecting a penetration testĐây là một phép thăm dò bên ngoài, không xâm nhập, chứ không phải quét khai thác lỗ hổng - nó không thể chứng minh một trang web là an toàn hay đã bị xâm nhập.admin.internal.corpCác máy chủ nội bộ hoặc riêng tư bị chặn. Chỉ những trang web phân giải được công khai và đã được ủy quyền mới được kiểm tra.Tên máy chủ được phân giải thành một địa chỉ công khai trước khi chạy các kiểm tra TLS, HTTPS và cổng. Phản hồi được kiểm tra các header HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy và Permissions-Policy. Một header có mặt chỉ có nghĩa là nó đã được quan sát thấy, chứ không chứng minh rằng toàn bộ chính sách của nó là đúng.
RFC 8446 định nghĩa TLS 1.3, RFC 6797 định nghĩa HSTS, W3C CSP Level 3 định nghĩa Content-Security-Policy, và dự án OWASP Secure Headers xác định bộ header được chọn. Báo cáo phân biệt giữa sự hiện diện quan sát được và việc xác thực toàn bộ cấu hình.
Đọc phiên bản TLS đã thương lượng và chứng chỉ từ một lần bắt tay trực tiếp.
Đọc thông số kỹ thuậtKiểm tra xem header Strict-Transport-Security có xuất hiện trong phản hồi đã thu thập hay không.
Đọc thông số kỹ thuậtKiểm tra xem header Content-Security-Policy có xuất hiện hay không; nó không xác thực toàn bộ chính sách.
Đọc thông số kỹ thuậtSo sánh các header phản hồi của bạn với chuẩn nền OWASP gồm sáu header bảo mật.
Đọc thông số kỹ thuậtIt runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.
No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.
Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.
HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).
The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.
A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.
A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.
Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.
No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.
Valid HTTPS protects data in transit and avoids browser security warnings. That supports visitor trust and reliable delivery, while this limited probe makes no claim about rankings or the site's full security posture.