Методология FindRisk

Как мы сканируем сайты

Помогаем найти известные проблемы в открытой части сайта до того, как ими воспользуются злоумышленники. Это результат проверки на один момент времени, а не постоянная гарантия безопасности.

Цель проверки — вовремя подсказать владельцу, что стоит исправить. Мы не взламываем сайты, не используем найденные проблемы, не подбираем пароли и не обходим защиту.

От адреса сайта до отчёта

  1. 1. Подтверждаем право на проверку

    Вы указываете сайт и подтверждаете, что можете его проверять. Проверять можно только свои сайты или сайты, на проверку которых вы получили разрешение.

  2. 2. Проверяем открытую часть сайта

    Проверка выполняется на нашем сервере в России. Мы отправляем аккуратные технические запросы к открытой части сайта и смотрим ответы, заголовки и страницы. Так мы ищем известные признаки проблем.

  3. 3. Собираем результат

    Найденные признаки попадают в отчёт. В нём есть простое описание риска и подсказки по исправлению. Отдельный признак ещё не всегда означает настоящую уязвимость, поэтому результат стоит проверить специалисту.

  4. 4. Возвращаемся к проверке

    После исправлений и важных изменений сайта полезно запустить проверку ещё раз. База обновляется, поэтому новые проверки могут найти то, чего не было в старом отчёте.

Почему не за несколько минут

Обычно проверка занимает несколько часов. Мы отправляем запросы постепенно, чтобы не создавать лишнюю нагрузку на сайт. Точный срок зависит от сайта и очереди. Точное время зависит от сайта и очереди. Это не нагрузочное тестирование, но запросы сканера всё равно используют ресурсы сайта: нулевую нагрузку обещать нельзя.

Что мы ищем

Известные уязвимости
Публично описанные проблемы CMS, плагинов и веб-компонентов, в том числе с идентификаторами CVE.
Ошибки конфигурации
Доступные извне признаки небезопасных настроек и открытых служебных интерфейсов.
Раскрытие информации
Признаки доступности служебных файлов, резервных копий и технических сведений.

Набор применимых проверок зависит от технологий сайта, доступности компонентов и профиля сканирования. Один шаблон проверки не равен одной уникальной уязвимости.

Новые проверки появляются регулярно

Даже если сайт не менялся, знания о его компонентах меняются. Ниже приведены опубликованные счётчики восьми выпусков открытой коллекции проверок. Между этими выпусками проходило от 15 до 26 дней.

Добавления по выпускам, март–август 2026
Дата выпускаНовые проверкиCVE в выпуске
31.03.20267642
15.04.202612161
05.05.202610562
28.05.202617943
23.06.20268664
16.07.20267423
03.08.202612249
24.08.2026112101

Срез от 14 сентября 2026 года. Источник: сводки выпусков открытой коллекции. «Новые проверки» включает не только CVE, но и другие диагностические шаблоны. «CVE в выпуске» воспроизводит счётчик издателя, а не число новых уязвимостей во всём мире. Это история коллекции, не журнал установки обновлений FindRisk и не число проверок, выполненных на вашем сайте. Данные не обновляются в реальном времени.

Границы автоматической проверки

Мы проверяем только то, что видно снаружи. Мы не видим исходный код и внутреннюю логику приложения. Поэтому проверка не исключает неизвестные проблемы, ошибки после входа и риски, для которых ещё нет подходящего правила. Защита сайта и его доступность тоже могут повлиять на результат.

Проверка не подбирает пароли, не обходит вход, не изменяет данные и не пытается получить доступ к закрытым разделам. Запросы всё же обращаются к сайту, поэтому это не полностью пассивное наблюдение. Автоматическая проверка не заменяет ручной аудит и не находит каждую возможную проблему.

Правила безопасной проверки доменов

Один аудит не закрывает будущие риски

Повторяйте проверку после обновления CMS и плагинов, изменения настроек и исправления находок. Включите аудит в регулярный план обслуживания: частота зависит от значимости сайта и темпа изменений. Каждую повторную проверку вы запускаете вручную за 290 ₽, без подписки и автопродления. Каждый аудит запускается отдельно.

Узнать стоимость проверки