Скачать

Сканер безопасности — руководство пользователя | YoBench

Как пользоваться модулем «Сканер безопасности» в YoBench: 14 проверок (SSL, HTTP-заголовки, порты, DNS, поддомены), настройки и пошаговый флоу.

Что такое модуль «Сканер безопасности»

Модуль выполняет комплексный аудит безопасности веб-сайта или домена за один прогон. Вместо запуска десятка отдельных утилит (openssl, nmap, dig, онлайн-сервисов) вы указываете адрес и получаете единый отчёт с findings по всем 14 категориям проверок: от срока SSL-сертификата до открытых портов и забытых .env-файлов.

Что вы получаете:

  • Полный технический срез безопасности — SSL/TLS, HTTP-заголовки, DNS, открытые порты, поддомены, чувствительные файлы — в одной таблице с уровнями важности (critical / high / medium / low / info).
  • Локальная работа — большинство проверок выполняется напрямую с вашего компьютера через встроенные модули Node.js, без отправки данных на сторонние сервисы.
  • AI-анализ результатов — опциональный разбор отчёта выбранным провайдером (OpenAI, Claude, локальная LLM): объясняет findings простым языком и предлагает приоритеты исправлений.
  • Шаблоны и история — все запуски сохраняются в локальной зашифрованной БД, шаблоны можно переиспользовать и регулярно перезапускать.

Какие проверки доступны

В модуле 14 типов проверок. Включаются по отдельности при создании шаблона.

ID Что проверяет
SSL/TLS Analysis Срок действия сертификата, цепочка доверия, поддерживаемые протоколы (TLS 1.0/1.1/1.2/1.3), слабые шифры.
HTTP Security Headers Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и др.
Cookie Security Флаги Secure, HttpOnly, SameSite для всех cookies.
DNS & Email Security MX, SPF, DMARC, DKIM, DNSSEC — корректность настройки DNS-записей для домена и почты.
Port Scan Типичные порты (FTP, SSH, SMTP, MySQL, RDP, MongoDB, Redis и др.) с banner-grabbing — определяет версию сервиса. По умолчанию ~24 порта, список настраивается.
Sensitive File Exposure Поиск типовых путей: .env, .git/, .gitignore, бэкапы, AWS-credentials, wp-config.php, дампы БД.
CORS & Redirects Слишком открытые Access-Control-Allow-Origin, open redirects, mixed-content (HTTPS-страница тянет HTTP-ресурсы).
Client-side Security Mixed content, отсутствие SRI, опасные inline-скрипты, незащищённые формы, target="_blank" без rel="noopener".
Technology Detection Определение CMS (WordPress, Drupal), фреймворков (React, Vue, Angular), серверов и их версий.
Subdomain Enumeration Поиск поддоменов через Certificate Transparency (crt.sh) с проверкой доступности найденных хостов.
WAF Detection Распознаёт 10+ Web Application Firewalls: Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5 BIG-IP ASM, Sucuri и др.
HTTP Methods Проверяет, какие HTTP-методы поддерживает сервер (PUT, DELETE, TRACE, CONNECT, OPTIONS).
Rate Limiting Анализирует наличие защиты от перебора по заголовкам и кодам ответа 429.
Information Disclosure security.txt (RFC 9116), robots.txt, CHANGELOG, INSTALL, открытые админки и другие утечки.

Большинство проверок работает локально. Внешние ресурсы используют только: Subdomain Enumeration (запрос к crt.sh) и AI-анализ (если выбран AI-провайдер).

Параметры и настройки

Параметры шаблона проверки

Шаблон — это переиспользуемый набор параметров для запуска сканирования. При создании указываете:

  • Название — произвольная метка для шаблона.
  • Адрес — URL или домен (нормализуется автоматически: example.com, https://example.com, https://example.com/path — все эти формы корректны).
  • Список проверок — выберите от 1 до всех 14 типов. Чем больше — тем дольше прогон.
  • AI-провайдер (опционально) — какой провайдер из настроек AI будет анализировать отчёт. Если не указан — AI-анализ пропускается.
  • Прокси (опционально) — направить весь трафик сканирования через прокси-профиль из настроек.
  • Промпт для AI — текст запроса для AI-анализа отчёта. Можно оставить значение по умолчанию или адаптировать под свой контекст (например, попросить выдать результат на русском с приоритезацией для junior-команды).

Глобальные настройки модуля

Настраиваются в Настройки → Сканер безопасности и применяются ко всем шаблонам:

  • Тайм-аут запроса — максимальное время ожидания ответа на отдельную HTTP/TCP-операцию (мс). Завышенный таймаут увеличивает шанс «дождаться» медленного сайта, заниженный — ускоряет прогон.
  • Параллельные проверки — сколько проверок выполняется одновременно. По умолчанию 5; повышение нагружает сеть и целевой сервер сильнее.
  • Список портов — кастомный набор портов для Port Scan в дополнение к стандартному списку.
  • User-Agent — строка User-Agent, с которой выполняются HTTP-запросы.
  • Дополнительные пути — пути для Sensitive File Exposure сверх встроенного набора (например, /_admin, /.config/secrets.json).

Флоу использования

1. Создайте шаблон

  1. Откройте модуль Сканер безопасности в левом меню.
  2. На вкладке Шаблоны нажмите Новый шаблон.
  3. Заполните название и адрес, отметьте нужные проверки.
  4. При желании выберите AI-провайдер и прокси, отредактируйте промпт.
  5. Сохраните шаблон.

2. Запустите сканирование

  1. На вкладке Шаблоны нажмите Сканировать рядом с нужным шаблоном.
  2. Модуль автоматически разделит проверки на две группы:
    • Без браузера (SSL, headers, cookies, DNS, порты, файлы, CORS, WAF, subdomains, методы, rate limiting, info disclosure) — выполняются параллельно с учётом лимита параллельности.
    • С браузером (client-side, technology) — последовательно через общий headless-браузер.
  3. В нижней панели в реальном времени появляется лог: какие проверки запустились, какие завершились, какие нашли findings.
  4. Прогон можно остановить кнопкой Остановить — уже завершившиеся проверки будут сохранены.

3. Изучите отчёт

  1. Перейдите на вкладку Отчёты — отчёты отсортированы по дате запуска.
  2. Откройте отчёт: слева список всех проверок со статусом и числом findings, справа — детали выбранной проверки.
  3. Каждый finding содержит: уровень важности (critical, high, medium, low, info), заголовок, описание проблемы и рекомендацию по исправлению.
  4. Если был выбран AI-провайдер, на вкладке AI-анализ будет Markdown-сводка по отчёту. AI-анализ становится доступен после завершения скана — пока скан идёт, вкладка показывает состояние ожидания.

4. Работайте с результатами

  • Регулярно перезапускайте шаблоны после релизов — это покажет регрессии (например, исчез HSTS-заголовок после миграции nginx).
  • Удаляйте устаревшие отчёты кнопкой Удалить — связанные проверки удаляются каскадно.
  • Используйте отдельные шаблоны для разных окружений (prod, staging) — это упрощает сравнение.

Что дальше

  • Подключите AI-провайдеров, чтобы получать AI-анализ отчётов.
  • Настройте прокси, если нужно сканировать ресурсы из закрытой сети.
  • Для регулярного мониторинга доступности используйте Health Check — модуль фокусируется на uptime, а Сканер безопасности — на конфигурации.

Помощь и обратная связь

Нашли баг или хотите предложить новый тип проверки? Напишите нам через форму обратной связи.