Сканер безопасности — руководство пользователя | YoBench
Как пользоваться модулем «Сканер безопасности» в YoBench: 14 проверок (SSL, HTTP-заголовки, порты, DNS, поддомены), настройки и пошаговый флоу.
Что такое модуль «Сканер безопасности»
Модуль выполняет комплексный аудит безопасности веб-сайта или домена за один прогон. Вместо запуска десятка отдельных утилит (openssl, nmap, dig, онлайн-сервисов) вы указываете адрес и получаете единый отчёт с findings по всем 14 категориям проверок: от срока SSL-сертификата до открытых портов и забытых .env-файлов.
Что вы получаете:
- Полный технический срез безопасности — SSL/TLS, HTTP-заголовки, DNS, открытые порты, поддомены, чувствительные файлы — в одной таблице с уровнями важности (
critical / high / medium / low / info). - Локальная работа — большинство проверок выполняется напрямую с вашего компьютера через встроенные модули Node.js, без отправки данных на сторонние сервисы.
- AI-анализ результатов — опциональный разбор отчёта выбранным провайдером (OpenAI, Claude, локальная LLM): объясняет findings простым языком и предлагает приоритеты исправлений.
- Шаблоны и история — все запуски сохраняются в локальной зашифрованной БД, шаблоны можно переиспользовать и регулярно перезапускать.
Какие проверки доступны
В модуле 14 типов проверок. Включаются по отдельности при создании шаблона.
| ID | Что проверяет |
|---|---|
| SSL/TLS Analysis | Срок действия сертификата, цепочка доверия, поддерживаемые протоколы (TLS 1.0/1.1/1.2/1.3), слабые шифры. |
| HTTP Security Headers | Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и др. |
| Cookie Security | Флаги Secure, HttpOnly, SameSite для всех cookies. |
| DNS & Email Security | MX, SPF, DMARC, DKIM, DNSSEC — корректность настройки DNS-записей для домена и почты. |
| Port Scan | Типичные порты (FTP, SSH, SMTP, MySQL, RDP, MongoDB, Redis и др.) с banner-grabbing — определяет версию сервиса. По умолчанию ~24 порта, список настраивается. |
| Sensitive File Exposure | Поиск типовых путей: .env, .git/, .gitignore, бэкапы, AWS-credentials, wp-config.php, дампы БД. |
| CORS & Redirects | Слишком открытые Access-Control-Allow-Origin, open redirects, mixed-content (HTTPS-страница тянет HTTP-ресурсы). |
| Client-side Security | Mixed content, отсутствие SRI, опасные inline-скрипты, незащищённые формы, target="_blank" без rel="noopener". |
| Technology Detection | Определение CMS (WordPress, Drupal), фреймворков (React, Vue, Angular), серверов и их версий. |
| Subdomain Enumeration | Поиск поддоменов через Certificate Transparency (crt.sh) с проверкой доступности найденных хостов. |
| WAF Detection | Распознаёт 10+ Web Application Firewalls: Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5 BIG-IP ASM, Sucuri и др. |
| HTTP Methods | Проверяет, какие HTTP-методы поддерживает сервер (PUT, DELETE, TRACE, CONNECT, OPTIONS). |
| Rate Limiting | Анализирует наличие защиты от перебора по заголовкам и кодам ответа 429. |
| Information Disclosure | security.txt (RFC 9116), robots.txt, CHANGELOG, INSTALL, открытые админки и другие утечки. |
Большинство проверок работает локально. Внешние ресурсы используют только: Subdomain Enumeration (запрос к crt.sh) и AI-анализ (если выбран AI-провайдер).
Параметры и настройки
Параметры шаблона проверки
Шаблон — это переиспользуемый набор параметров для запуска сканирования. При создании указываете:
- Название — произвольная метка для шаблона.
- Адрес — URL или домен (нормализуется автоматически:
example.com,https://example.com,https://example.com/path— все эти формы корректны). - Список проверок — выберите от 1 до всех 14 типов. Чем больше — тем дольше прогон.
- AI-провайдер (опционально) — какой провайдер из настроек AI будет анализировать отчёт. Если не указан — AI-анализ пропускается.
- Прокси (опционально) — направить весь трафик сканирования через прокси-профиль из настроек.
- Промпт для AI — текст запроса для AI-анализа отчёта. Можно оставить значение по умолчанию или адаптировать под свой контекст (например, попросить выдать результат на русском с приоритезацией для junior-команды).
Глобальные настройки модуля
Настраиваются в Настройки → Сканер безопасности и применяются ко всем шаблонам:
- Тайм-аут запроса — максимальное время ожидания ответа на отдельную HTTP/TCP-операцию (мс). Завышенный таймаут увеличивает шанс «дождаться» медленного сайта, заниженный — ускоряет прогон.
- Параллельные проверки — сколько проверок выполняется одновременно. По умолчанию 5; повышение нагружает сеть и целевой сервер сильнее.
- Список портов — кастомный набор портов для Port Scan в дополнение к стандартному списку.
- User-Agent — строка
User-Agent, с которой выполняются HTTP-запросы. - Дополнительные пути — пути для Sensitive File Exposure сверх встроенного набора (например,
/_admin,/.config/secrets.json).
Флоу использования
1. Создайте шаблон
- Откройте модуль Сканер безопасности в левом меню.
- На вкладке Шаблоны нажмите Новый шаблон.
- Заполните название и адрес, отметьте нужные проверки.
- При желании выберите AI-провайдер и прокси, отредактируйте промпт.
- Сохраните шаблон.
2. Запустите сканирование
- На вкладке Шаблоны нажмите Сканировать рядом с нужным шаблоном.
- Модуль автоматически разделит проверки на две группы:
- Без браузера (SSL, headers, cookies, DNS, порты, файлы, CORS, WAF, subdomains, методы, rate limiting, info disclosure) — выполняются параллельно с учётом лимита параллельности.
- С браузером (client-side, technology) — последовательно через общий headless-браузер.
- В нижней панели в реальном времени появляется лог: какие проверки запустились, какие завершились, какие нашли findings.
- Прогон можно остановить кнопкой Остановить — уже завершившиеся проверки будут сохранены.
3. Изучите отчёт
- Перейдите на вкладку Отчёты — отчёты отсортированы по дате запуска.
- Откройте отчёт: слева список всех проверок со статусом и числом findings, справа — детали выбранной проверки.
- Каждый finding содержит: уровень важности (
critical,high,medium,low,info), заголовок, описание проблемы и рекомендацию по исправлению. - Если был выбран AI-провайдер, на вкладке AI-анализ будет Markdown-сводка по отчёту. AI-анализ становится доступен после завершения скана — пока скан идёт, вкладка показывает состояние ожидания.
4. Работайте с результатами
- Регулярно перезапускайте шаблоны после релизов — это покажет регрессии (например, исчез HSTS-заголовок после миграции nginx).
- Удаляйте устаревшие отчёты кнопкой Удалить — связанные проверки удаляются каскадно.
- Используйте отдельные шаблоны для разных окружений (
prod,staging) — это упрощает сравнение.
Что дальше
- Подключите AI-провайдеров, чтобы получать AI-анализ отчётов.
- Настройте прокси, если нужно сканировать ресурсы из закрытой сети.
- Для регулярного мониторинга доступности используйте Health Check — модуль фокусируется на uptime, а Сканер безопасности — на конфигурации.
Помощь и обратная связь
Нашли баг или хотите предложить новый тип проверки? Напишите нам через форму обратной связи.