Новое: проверка файлов изнутри. Находим заражение, которого снаружи не видноТри уровня проверки

Проверка сайта на уязвимости

Поймаем уязвимости раньше, чем их найдёт кто-то другой

Осмотрим сайт снаружи, найдём забытые лазейки и объясним простым языком, как их закрыть. Понятно владельцу, подробно разработчику.

Смотрим только то, что сайт отдаёт наружу С вашего согласия Ничего не меняем

Проверка не запускается сразу: сначала регистрация и подтверждение, что сайт ваш.

Кошка-бенгал в худи изучает сайт через лупу
3уровня проверки: снаружи, изнутри, с менеджером
0изменений на вашем сайте: только чтение
GETи HEAD: единственные запросы на уровне «Снаружи»
272статья УК РФ: поэтому сначала подтверждаем права

Шаг 1 из 4

Какой сайт проверить?

Подойдёт company.ru, shop.company.ru или адрес с https://

  • Проверка начнётся после регистрации и подтверждения, что сайт ваш. Чужие сайты мы не проверяем
  • Смотрим только то, что сайт отдаёт наружу
  • Ничего не меняем, пароль от сайта не нужен

Как это устроено

  1. 1

    Адрес сайта

    Вводите домен, больше ничего не нужно.

  2. 2

    Кабинет и подтверждение прав

    Регистрируетесь и подтверждаете, что сайт ваш. Пароль от сайта не нужен.

  3. 3

    Согласие и осмотр снаружи

    Даёте согласие, и мы осматриваем сайт: только запросы GET и HEAD.

  4. 4

    Отчёт и мониторинг

    Понятный отчёт, повторная проверка по расписанию.

Бережно

На уровне «Снаружи» только чтение: никакой нагрузки и записи на ваш сайт.

Без паролей

Доступ к серверу не нужен. Для проверки файлов изнутри даёте отдельный доступ «только чтение».

Движок и методика

Распознаём WordPress, Битрикс и другие и проверяем только подходящее. Что именно проверяем

Что проверяем

Всё, что обычно прячется на сайте

Это не хитрые атаки, а забытые мелочи: именно их ищут в первую очередь. Мы сначала узнаём, на чём построен сайт, и проверяем только подходящее. Без лишнего шума и без нагрузки.

Распознаём:WordPress1С-БитриксJoomlaOpenCartсамописный сайт

Забытые админки и тестовые копии

Панели управления и служебные страницы, доступные любому посетителю.

/admin · /test · /old

Копии базы и бэкапы на виду

Выгрузки, которые остались в открытой папке после переноса сайта.

backup.sql · dump.zip

Утёкшие ключи и пароли

Файлы с паролями от базы, платёжных систем и почты, лежащие открыто.

.env · config.php.bak

Устаревшие CMS и плагины

Версии, для которых способы взлома давно опубликованы. Знаем, где у WordPress и Битрикса слабые места.

WordPress · Битрикс · плагины

Заражение в файлах

Закладки и подозрительный код. Это видно только изнутри: по доступу «только чтение», который вы даёте сами.

уровень «Изнутри»

Настройки защиты

Шифрование, сертификат, заголовки безопасности. Закрывается за минуты.

HTTPS · HSTS · CSP

Каждая находка — пойманная мышь

Мы не пугаем. Мы ловим и объясняем

Что нашли, чем это грозит бизнесу и как закрыть. Кошка работает только с тем, что вы разрешили проверять.

Бэкап базы в открытой папке Забытая админка Устаревший плагин
Кошка-бенгал в прыжке ловит добычу

Три уровня проверки

Чем глубже смотрим, тем больше нужно от вас

Мы не обещаем «проверим что угодно, как угодно». Каждый уровень открывается только после подтверждения прав на сайт.

Уровень 1

Снаружи · blackbox

Как видит ваш сайт посторонний. Самый быстрый вход.

Что делаем
Пассивный осмотр: только запросы GET и HEAD, ничего не меняем и не нагружаем
Что нужно от вас
Подтвердить права на домен
Чего не увидим
Файлы на сервере: удалённый осмотр их не видит
Начать с этого
Уровень 2 · главное отличие

Изнутри · whitebox

Заглядываем в файлы сайта и ищем заражение, которого снаружи не видно.

Что делаем
Читаем файлы по доступу «только чтение»: закладки, веб-шеллы, подозрительный код
Что нужно от вас
Дать read-only доступ к файлам и согласие на осмотр
Чего не делаем
Ничего не записываем и не исправляем
Подключить в кабинете
Уровень 3

Pro · с менеджером

Глубокая активная проверка. Только по договору, не по кнопке.

Что делаем
Проверка на изолированном стенде: запускает и ведёт человек
Что нужно от вас
Подписанный договор, подтверждение прав и принятие рисков
Как попасть
Заявка в кабинете. Менеджер включает опцию вручную
Оставить заявку

Автозапуска нет: между заявкой и проверкой всегда стоит договор.

Подтверждение домена (почта, файл или TXT-запись) показывает, что вы управляете сайтом, но не заменяет договор для активных проверок. Поэтому Pro и работает отдельно.

Как это работает

Четыре шага от адреса до спокойствия

example.ru почтафайлTXT
ШАГ 1

Подтвердили, что сайт ваш

Проверяем только сайты, которыми вы управляете: код на почту @домена, файл в корне или TXT-запись. Без этого проверка не стартует.

/wp-login.php/admin/backup.sql/.env
ШАГ 2

Осмотр снаружи

Сначала узнаём движок: WordPress, Битрикс или другой, и гоняем только подходящие проверки. Только запросы GET и HEAD, ничего не меняем.

B бэкап в открытомплагин устарелHSTS не задан
ШАГ 3

Понятный отчёт

Оценка и список находок простым языком: чем грозит, как исправить, кому передать разработчику.

ШАГ 4

Мониторинг

Повторяем осмотр по расписанию и пишем на почту только тогда, когда появилось что-то новое.

Пример отчёта

Понятно, что закрыть сегодня, а что подождёт

Это демонстрационный отчёт на вымышленном сайте. Отметьте находки исправленными и посмотрите, как растёт оценка.

company.example · найдено 6 местНажимайте «Исправлено»

Почему мы

Честно, быстро и по делу

01

Честно пассивно

Снаружи только смотрим: никаких PUT и DELETE, никаких часов нагрузки. Пишем прямо, что осмотр не видит.

02

Видим файлы изнутри

По read-only доступу ищем заражение, которое снаружи невидимо. Ничего не записываем.

03

Под ваш движок

Узнаём WordPress, Битрикс и другие, гоняем только нужное. Меньше шума, меньше ложных тревог.

04

Мониторинг

Не разовая справка: проверяем по расписанию и сообщаем, когда что-то изменилось.

Кошка-эксперт в худи смотрит в камеру

Нужен разбор человеком

Сайт уже взломали или не хочется разбираться самому?

Команда La Chatte проведёт согласованный аудит, поможет найти заражение и подготовит план восстановления. Объём, доступ и сроки фиксируем до начала работ.

Сколько мышей прячется на вашем сайте?

Начните с осмотра снаружи: подтвердите права на сайт и получите понятный отчёт.