Методология FindRisk
Как мы сканируем сайты
Помогаем найти известные проблемы в открытой части сайта до того, как ими воспользуются злоумышленники. Это результат проверки на один момент времени, а не постоянная гарантия безопасности.
Цель проверки — вовремя подсказать владельцу, что стоит исправить. Мы не взламываем сайты, не используем найденные проблемы, не подбираем пароли и не обходим защиту.
От адреса сайта до отчёта
1. Подтверждаем право на проверку
Вы указываете сайт и подтверждаете, что можете его проверять. Проверять можно только свои сайты или сайты, на проверку которых вы получили разрешение.
2. Проверяем открытую часть сайта
Проверка выполняется на нашем сервере в России. Мы отправляем аккуратные технические запросы к открытой части сайта и смотрим ответы, заголовки и страницы. Так мы ищем известные признаки проблем.
3. Собираем результат
Найденные признаки попадают в отчёт. В нём есть простое описание риска и подсказки по исправлению. Отдельный признак ещё не всегда означает настоящую уязвимость, поэтому результат стоит проверить специалисту.
4. Возвращаемся к проверке
После исправлений и важных изменений сайта полезно запустить проверку ещё раз. База обновляется, поэтому новые проверки могут найти то, чего не было в старом отчёте.
Почему не за несколько минут
Обычно проверка занимает несколько часов. Мы отправляем запросы постепенно, чтобы не создавать лишнюю нагрузку на сайт. Точный срок зависит от сайта и очереди. Точное время зависит от сайта и очереди. Это не нагрузочное тестирование, но запросы сканера всё равно используют ресурсы сайта: нулевую нагрузку обещать нельзя.
Что мы ищем
- Известные уязвимости
- Публично описанные проблемы CMS, плагинов и веб-компонентов, в том числе с идентификаторами CVE.
- Ошибки конфигурации
- Доступные извне признаки небезопасных настроек и открытых служебных интерфейсов.
- Раскрытие информации
- Признаки доступности служебных файлов, резервных копий и технических сведений.
Набор применимых проверок зависит от технологий сайта, доступности компонентов и профиля сканирования. Один шаблон проверки не равен одной уникальной уязвимости.
Новые проверки появляются регулярно
Даже если сайт не менялся, знания о его компонентах меняются. Ниже приведены опубликованные счётчики восьми выпусков открытой коллекции проверок. Между этими выпусками проходило от 15 до 26 дней.
| Дата выпуска | Новые проверки | CVE в выпуске |
|---|---|---|
| 31.03.2026 | 76 | 42 |
| 15.04.2026 | 121 | 61 |
| 05.05.2026 | 105 | 62 |
| 28.05.2026 | 179 | 43 |
| 23.06.2026 | 86 | 64 |
| 16.07.2026 | 74 | 23 |
| 03.08.2026 | 122 | 49 |
| 24.08.2026 | 112 | 101 |
Срез от 14 сентября 2026 года. Источник: сводки выпусков открытой коллекции. «Новые проверки» включает не только CVE, но и другие диагностические шаблоны. «CVE в выпуске» воспроизводит счётчик издателя, а не число новых уязвимостей во всём мире. Это история коллекции, не журнал установки обновлений FindRisk и не число проверок, выполненных на вашем сайте. Данные не обновляются в реальном времени.
Границы автоматической проверки
Мы проверяем только то, что видно снаружи. Мы не видим исходный код и внутреннюю логику приложения. Поэтому проверка не исключает неизвестные проблемы, ошибки после входа и риски, для которых ещё нет подходящего правила. Защита сайта и его доступность тоже могут повлиять на результат.
Проверка не подбирает пароли, не обходит вход, не изменяет данные и не пытается получить доступ к закрытым разделам. Запросы всё же обращаются к сайту, поэтому это не полностью пассивное наблюдение. Автоматическая проверка не заменяет ручной аудит и не находит каждую возможную проблему.
Правила безопасной проверки доменовОдин аудит не закрывает будущие риски
Повторяйте проверку после обновления CMS и плагинов, изменения настроек и исправления находок. Включите аудит в регулярный план обслуживания: частота зависит от значимости сайта и темпа изменений. Каждую повторную проверку вы запускаете вручную за 290 ₽, без подписки и автопродления. Каждый аудит запускается отдельно.
Узнать стоимость проверки