HTTPS и заголовки
HSTS, CSP, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и frame protections.
Мы не подбираем пароли, не отправляем exploit payloads и не ломаем сайт. Аудит показывает публичные признаки слабой защиты: отсутствующие security headers, небезопасные cookies, открытые админ-пути, формы без доверия и технические следы.
HSTS, CSP, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и frame protections.
Проверяем видимые риски форм, приватность, антиспам, cookie flags и сообщения для пользователя.
Ищем незащищенные сигналы: индексируемые служебные страницы, открытые панели, технические disclosure-признаки.
Если нужно проверять MFA, rate limiting, качество паролей, роли пользователей или реальную админ-панель, это делается только по отдельному письменному разрешению владельца сайта.
| Проверка | Публичный аудит | Нужен доступ владельца |
|---|---|---|
| Security headers | Да | Нет |
| Обнаружение публичной админ-страницы | Да, без входа | Для проверки защиты входа |
| Пароли и MFA | Нет | Да, отдельный scope |