Công cụ miễn phí, không cần tài khoản

Kiểm tra bảo mật website & SSL miễn phí

Rà soát trạng thái bảo mật của trang web, chứng chỉ TLS/SSL, các header bảo mật HTTP và cổng đang mở với bằng chứng trực tiếp ngay lập tức. Kiểm tra bảo mật trực tuyến miễn phí.

Còn được gọi là: Trình kiểm tra SSL, kiểm tra tiêu đề bảo mật
Bằng chứng được hiển thị với nguồnKhông cần tài khoảnKhông có chỉ số nào được tạo ra.

Chạy một kiểm tra thực tế ở trên

Gửi một URL công khai, tên miền, hoặc từ khóa. Novaverb sẽ chỉ hiển thị bằng chứng mà công cụ này thực sự có thể lấy hoặc đo lường.

Mô hình bằng chứng

Biết điều gì mà kết quả chứng minh

Kiểm tra bên ngoài có giới hạn này đọc chứng chỉ TLS, phiên bản TLS được thương lượng, sự hiện diện của sáu security response header đã chọn và khả năng kết nối tới bảy cổng TCP phổ biến của đúng tên máy chủ đã gửi. Nó không hiển thị dấu vân tay hạ tầng thô trong kết quả công khai và không thể chứng minh rằng bản thân ứng dụng là an toàn.

1. Nguồn

Một lần bắt tay TLS trực tiếp, một phản hồi HTTPS và bảy lần thăm dò cổng TCP đã chọn. Kết quả xác định nguồn gốc của bằng chứng.

2. Ranh giới

Đây là một phép thăm dò bên ngoài, giới hạn và không xâm nhập, không phải quét lỗ hổng hay kiểm thử xâm nhập. Nó không thể chứng minh một website là an toàn hay đã bị xâm nhập.

3. Hành động tiếp theo

Sử dụng phát hiện để xác minh một vấn đề, sau đó kết nối một không gian làm việc khi bạn cần lịch sử, giám sát hoặc phân tích toàn bộ trang web.

Trình kiểm tra Bảo mật Website này kiểm tra điều gì?

Novaverb thực hiện một kiểm tra bên ngoài có giới hạn đối với một trang web công khai: nó xác minh chứng chỉ TLS được trình bày trên cổng 443, đọc các header phản hồi HTTPS được chọn, ghi nhận các định danh máy chủ hiển thị, và thử kết nối TCP tới bảy cổng dịch vụ thường được xem xét. Kết quả là bằng chứng tại một thời điểm - không phải một lần quét lỗ hổng đầy đủ, quét phần mềm độc hại hay kiểm thử xâm nhập.

Cách kiểm tra bảo mật trang web miễn phí hoạt động

1

Xác thực mục tiêu

Trình kiểm tra chỉ chấp nhận tên máy chủ có thể định tuyến công khai và từ chối các mục tiêu thuộc mạng riêng tư hoặc dải địa chỉ được dành riêng.

2

Xác minh TLS

Nó mở một kết nối TLS trực tiếp, xác minh tên máy chủ và chuỗi chứng chỉ, sau đó ghi lại phiên bản và cipher đã thương lượng.

3

Đọc một phản hồi

Nó gửi yêu cầu tới trang chủ HTTPS và ghi lại sáu header chính sách được chọn cùng các định danh máy chủ nhìn thấy được.

4

Thử bảy cổng

Nó thử kết nối TCP tới các cổng 21, 22, 23, 25, 3306, 5432 và 6379. Có phản hồi nghĩa là cổng đó tiếp cận được, chứ không có nghĩa là nó có lỗ hổng.

Bằng chứng đã đo so với các tuyên bố an ninh

Điều gì mà kiểm tra này có thể quan sát

  • Liệu một chứng chỉ TLS được trình duyệt tin cậy có thể được xác minh cho tên máy chủ hay không
  • Phiên bản TLS và bộ mã hóa đã được thương lượng cho một kết nối
  • Liệu sáu header bảo mật HTTP được chọn có được khai báo trong một phản hồi hay không
  • Liệu bảy cổng TCP được chọn có chấp nhận kết nối từ probe của Novaverb hay không
  • Các định danh máy chủ và X-Powered-By được trả về trong tiêu đề phản hồi

Điều gì mà kiểm tra này không thể chứng minh

  • Rằng trang web là an toàn, không bị hack, không có phần mềm độc hại hoặc tuân thủ
  • Rằng một CSP, HSTS hay Permissions-Policy đã khai báo là đầy đủ và có hiệu lực
  • Rằng mọi cổng đều đóng hoặc rằng một dịch vụ trả lời có thể bị khai thác
  • Bảo mật của mã nguồn, plugin, gói, quy trình đăng nhập, API hoặc tài khoản đám mây
  • Hiệu quả của WAF, kiểm soát mạng nội bộ hoặc các cuộc tấn công từ các vị trí khác

Cách ưu tiên các phát hiện

  1. Sửa lỗi xác minh chứng chỉ trước. Một chứng chỉ hết hạn, không khớp hoặc không đáng tin cậy có thể chặn người dùng và loại bỏ bảo vệ HTTPS đã xác thực.
  2. Xem xét cơ sở dữ liệu có thể tiếp cận, dịch vụ Redis và Telnet. Xác nhận quyền sở hữu, nhu cầu nghiệp vụ, xác thực, trạng thái bản vá và danh sách cho phép của mạng. Đừng suy ra rằng hệ thống đã bị xâm nhập chỉ dựa trên việc kết nối được tới nó.
  3. Xác thực các giá trị chính sách, không chỉ tên tiêu đề. Một CSP yếu hoặc khai báo HSTS với max-age=0 có thể mang lại rất ít hoặc không có sự bảo vệ nào, dù header đó vẫn tồn tại.
  4. Giảm tiết lộ thực hiện không cần thiết. Ẩn các chuỗi banner phiên bản chi tiết khi khả thi, nhưng vá lỗi và cấu hình an toàn mới là các biện pháp kiểm soát thực sự.
  5. Chạy kiểm tra xác thực và lớp ứng dụng riêng biệt. Hãy dùng rà soát mã nguồn, quét các thành phần phụ thuộc, kiểm thử kiểm soát truy cập và một cuộc kiểm thử xâm nhập được cấp phép để có mức đảm bảo sâu hơn.

Tiêu chuẩn đứng sau những kiểm tra này

Trang này phân biệt giữa quan sát và diễn giải, đồng thời liên kết tới các tài liệu đặc tả gốc được dùng để giải thích từng tín hiệu.

Câu hỏi của Trình kiểm tra Bảo mật Website

Kết quả cao có nghĩa là trang web của tôi an toàn không?

Không. Trang này cố ý không tạo ra một điểm bảo mật tổng quát. Nó báo cáo một nhóm nhỏ các tín hiệu cấu hình có thể quan sát được từ bên ngoài.

Một cổng mở có tự động là một lỗ hổng không?

Không. Một kết nối TCP thành công chỉ cho thấy có thứ gì đó đã trả lời từ vị trí probe này. Rủi ro còn phụ thuộc vào dịch vụ, cơ chế xác thực, việc vá lỗi, chính sách mở dịch vụ ra bên ngoài và cấu hình.

Một tiêu đề bảo mật hiện có có nghĩa là nó hoạt động không?

Không. Sự hiện diện mới chỉ là bước kiểm tra đầu tiên. Giá trị có thể sai cú pháp, nới lỏng quá mức, được đặt sai phạm vi hoặc không tương thích với ứng dụng.

Tại sao một kết quả tiêu đề có thể không khả dụng thay vì bị thiếu?

Nếu yêu cầu HTTPS hết thời gian chờ hoặc không lấy được các header phản hồi, thì không có bằng chứng nào để kết luận rằng một header bị thiếu. Trình kiểm tra luôn nêu rõ sự khác biệt đó.

Công cụ này có kiểm tra XSS, SQL injection hoặc phần mềm độc hại không?

Không. Nó không gửi bất kỳ payload tấn công nào và không kiểm tra mã ứng dụng, cơ sở dữ liệu, tệp, tài khoản hay các thành phần phụ thuộc.

Tại sao HTTPS không phải là một đảm bảo an ninh hoàn toàn?

TLS bảo vệ tính xác thực, tính bí mật và tính toàn vẹn của dữ liệu khi truyền. Nó không khắc phục mã có lỗ hổng, mật khẩu yếu, tài khoản bị đánh cắp hay cấu hình máy chủ không an toàn.

Đây là một phép thăm dò bên ngoài, không xâm lấn, đối với TLS, các header phản hồi và một vài cổng phổ biến - không phải quét lỗ hổng hay kiểm thử xâm nhập, và nó không thể chứng minh một trang web là an toàn.

Nhận câu trả lời đúng

Điều gì cần gửi - và điều gì cần tránh

Gửi tên miền công khai hoặc bất kỳ URL nào trên đó. Tên máy chủ chính xác, gồm cả www nếu bạn nhập, sẽ được kiểm tra vì các tên máy chủ khác nhau có thể kết thúc kết nối tại những máy chủ biên khác nhau. Các mục tiêu nội bộ và dành riêng sẽ bị từ chối. Kết quả của một máy chủ staging không nói lên điều gì về môi trường production, trừ khi cả hai tên đều dẫn tới cùng một hệ thống đã triển khai.

Sử dụng nó như thế này
yourdomain.comBất kỳ trang web công khai nào bạn sở hữu hoặc được ủy quyền để kiểm tra. http hoặc https, có hoặc không có www, chỉ tên miền hay một đường dẫn đầy đủ - chúng tôi chuẩn hóa cho bạn.
https://www.yourdomain.comPhép thăm dò chỉ đọc những gì bất kỳ trình duyệt nào cũng thấy được - không đăng nhập, không khai thác lỗ hổng.
Tránh điều này
Expecting a penetration testĐây là một phép thăm dò bên ngoài, không xâm nhập, chứ không phải quét khai thác lỗ hổng - nó không thể chứng minh một trang web là an toàn hay đã bị xâm nhập.
admin.internal.corpCác máy chủ nội bộ hoặc riêng tư bị chặn. Chỉ những trang web phân giải được công khai và đã được ủy quyền mới được kiểm tra.
Phương pháp công khai

Chính xác cách kết quả này được sản xuất

Tên máy chủ được phân giải thành một địa chỉ công khai trước khi chạy các kiểm tra TLS, HTTPS và cổng. Phản hồi được kiểm tra các header HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy và Permissions-Policy. Một header có mặt chỉ có nghĩa là nó đã được quan sát thấy, chứ không chứng minh rằng toàn bộ chính sách của nó là đúng.

  1. Chúng tôi mở một quá trình bắt tay TLS trực tiếp và đọc chứng chỉ, phiên bản giao thức đã thương lượng và cipher.
  2. Chúng tôi kiểm tra các header phản hồi để tìm sáu header bảo mật cơ bản của OWASP (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  3. Chúng tôi ghi nhận banner Server được công bố và dò một tập hợp nhỏ các cổng TCP phổ biến để xem chúng có bị phơi ra ngoài hay không.
  4. Chúng tôi báo cáo mỗi tín hiệu là có mặt / thiếu / yếu - không bao giờ là một tuyên bố rằng trang web là 'an toàn', vì một probe bên ngoài không thể chứng minh điều đó.
Xây dựng trên các tiêu chuẩn công khai

Các tiêu chuẩn quốc tế mà kiểm tra này áp dụng

RFC 8446 định nghĩa TLS 1.3, RFC 6797 định nghĩa HSTS, W3C CSP Level 3 định nghĩa Content-Security-Policy, và dự án OWASP Secure Headers xác định bộ header được chọn. Báo cáo phân biệt giữa sự hiện diện quan sát được và việc xác thực toàn bộ cấu hình.

IETFRFC 8446
TLS 1.3

Đọc phiên bản TLS đã thương lượng và chứng chỉ từ một lần bắt tay trực tiếp.

Đọc thông số kỹ thuật
IETFRFC 6797
HTTP Strict Transport Security (HSTS)

Kiểm tra xem header Strict-Transport-Security có xuất hiện trong phản hồi đã thu thập hay không.

Đọc thông số kỹ thuật
W3CCSP Level 3
Content Security Policy

Kiểm tra xem header Content-Security-Policy có xuất hiện hay không; nó không xác thực toàn bộ chính sách.

Đọc thông số kỹ thuật
OWASPSecure Headers
OWASP Secure Headers Project

So sánh các header phản hồi của bạn với chuẩn nền OWASP gồm sáu header bảo mật.

Đọc thông số kỹ thuật
Chúng tôi chỉ liệt kê một tiêu chuẩn khi công cụ này thực sự đọc hoặc đo lường theo đó. Khi một tín hiệu nằm ngoài kiểm tra trực tiếp, kết quả sẽ nói rõ điều đó thay vì ngụ ý rằng có sự bao phủ.
Câu hỏi thường gặp

Công cụ Kiểm tra Bảo mật Trang web Câu hỏi thường gặp

What does the Novaverb Website Security Checker actually check?

It runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.

Is this the same as a penetration test or vulnerability scan?

No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.

How do I fix missing security headers flagged by the checker?

Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.

What is HSTS and why does it matter?

HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).

Which security response headers should every site send?

The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.

Why does exposing my Server header matter?

A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.

What is the difference between a TLS certificate check and this security scan?

A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.

What is a good result for the open-ports part of the check?

Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.

Does a clean result here mean my website is secure?

No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.

How does website security affect SEO?

Valid HTTPS protects data in transit and avoids browser security warnings. That supports visitor trust and reliable delivery, while this limited probe makes no claim about rankings or the site's full security posture.

Nhiều kiểm tra miễn phí hơn

Khám phá tất cả Công cụ Miễn phí của Novaverb

Công cụ kiểm tra SEO websitePhạm vi thu thập dữ liệu, các trang có thể lập chỉ mục và liên kết nội bộ
Công cụ nghiên cứu từ khóaKiểm tra khối lượng tìm kiếm có sẵn của truy …
Trình kiểm tra SERPKiểm tra các kết quả tự nhiên trả về cho …
Kiểm tra Cấu hình Bảo mật WordPressKiểm tra tám khu vực cấu hình WordPress có thể …
Kiểm tra thời gian phản hồi máy chủĐo thời gian máy chủ trả về byte đầu tiên …
Phân tích BacklinksKiểm tra dữ liệu backlink và tên miền giới thiệu …
Trình kiểm tra robots.txtKiểm tra và xác thực các quy tắc robots.txt, chỉ …
Sitemap CheckerPhát hiện các khai báo sitemap, kiểm tra tài liệu …
Trình kiểm tra thẻ metaKiểm tra độ dài tiêu đề trang, mô tả meta, …
Trình kiểm tra trạng thái HTTP và chuyển hướngTruy vết mã trạng thái HTTP (200, 301, 302, 404, …
Giám sát trang webChạy một lượt kiểm tra khả dụng trực tiếp và …
Kiểm tra HTTP/2Kiểm tra xem đúng tên máy chủ đã gửi có …
Kiểm tra HTTP/3Dùng một phép thử bắt tay trực tiếp để kiểm …
Kiểm tra Hiệu suất Trang webSo sánh thời gian phản hồi HTTP từ các vị …
Trình kiểm tra GEOKiểm tra các tín hiệu quan sát được trên trang …
Công cụ kiểm tra Core Web VitalsKiểm tra LCP, INP và CLS của người dùng thực …
Trình kiểm tra PageSpeedChạy một lượt kiểm tra Lighthouse trong phòng thí nghiệm …
Kiểm tra an toàn trang webKiểm tra xem một miền hoặc URL có bị gắn …
Kiểm tra Knowledge GraphTra cứu các thực thể trùng khớp với một thương …
Kiểm tra khoảng cách từ khóaTìm các từ khóa xếp hạng được quan sát cho …
Các trang hàng đầu của đối thủTìm các trang có lưu lượng truy cập tự nhiên …
Kiểm tra → hiểu → sửa

Biến kiểm tra này thành một sửa chữa đã được xác minh

Mỗi công cụ miễn phí của Novaverb là một phễu duy nhất: chạy kiểm tra, hiểu bằng chứng, rồi sửa và chứng minh vấn đề đã được xử lý bằng một lần kiểm tra lại mới - không bịa ra trạng thái đạt.