AuditGuard

Часто задаваемые вопросы

Что проверяет AuditGuard, как читать отчёт и зачем нужна кибербезопасность для сайта

Об аудите

Что такое AuditGuard и чем он отличается от других аудиторов?

AuditGuard — автоматический технический и кибербезопасный аудит сайта. Мы проверяем 438+ параметров по 9 направлениям: заголовки безопасности, HTTPS/TLS-конфигурацию, CSP-политику, утечки и exposure, технический SEO, скорость загрузки, GEO/AI-видимость и другие.

В отличие от Lighthouse (только производительность) или сканеров уязвимостей (только CVE), AuditGuard даёт полный 360° взгляд на техническое состояние сайта с конкретными рекомендациями.

Как быстро выполняется аудит?

Полный аудит занимает 30–120 секунд в зависимости от скорости сервера и количества проверок. По завершении вы сразу получаете интерактивный отчёт с оценками по каждому направлению.

Что будет, если сайт временно недоступен во время аудита?

Если сайт не отвечает, аудит завершится с ошибкой подключения. Попробуйте повторить проверку позже. Если сайт защищён Cloudflare или WAF, некоторые проверки могут блокироваться — это отразится в отчёте как недоступные параметры.

Влияет ли аудит на работу сайта?

Нет. AuditGuard выполняет пассивный аудит: делает обычные HTTP-запросы к публично доступным страницам, как это делает любой пользователь. Никакой нагрузки, брутфорса или инъекций — только чтение ответов сервера.

Направления и параметры

Какие 9 направлений проверяет AuditGuard?

Аудит охватывает следующие направления:

  • Security Headers — заголовки HSTS, CSP, X-Frame-Options, Permissions-Policy и др.
  • HTTPS / TLS — версия протокола, шифры, сертификат, OCSP Stapling
  • Exposure & Hardening — раскрытие технологий, server-токены, информационные утечки
  • External Services — сторонние скрипты, трекеры, CDN-зависимости
  • Server & Transport — HTTP/2, сжатие, кэширование, редиректы
  • Technical Accessibility — доступность, robots.txt, sitemap, meta-теги
  • Technical SEO — canonical, hreflang, структура URL, скорость
  • GEO / AI Visibility — llms.txt, structured data, AI-crawler конфигурация
  • Cybersecurity — WAF, DNSSEC, SPF/DKIM/DMARC, субдомен-сканирование
Что значит «438+ параметров»? Это много?

Каждое направление разбито на конкретные технические проверки. Например, только в блоке заголовков безопасности — 40 параметров: наличие заголовка, правильность директив, HTTPS-флаги, scope и т.д.

Для сравнения: Lighthouse проверяет ~70 параметров производительности, Observatory (Mozilla) — ~30 параметров безопасности. AuditGuard объединяет 438+ параметров из обоих областей плюс AI-видимость.

Проверяете ли вы наличие CVE / известных уязвимостей?

AuditGuard проверяет косвенные признаки уязвимостей: раскрытие версий CMS/сервера, устаревшие TLS-версии, отсутствие защитных заголовков. Прямого сканирования CVE по базам NVD нет — для этого рекомендуется Nuclei или Trivy.

Зато направление Exposure & Hardening выявляет конфигурации, которые упрощают эксплуатацию: открытые .git, .env, backup-файлы, листинг директорий.

Оценки и отчёт

Как рассчитывается общий score?

Общий score — взвешенное среднее по всем 9 направлениям. Направления с более высоким влиянием на безопасность (Security Headers, HTTPS, Cybersecurity) имеют больший вес.

90–100 Отлично 60–89 Хорошо, есть что улучшить 0–59 Требует срочных правок

Каждый параметр имеет собственный вес: критические уязвимости снижают score сильнее, чем мелкие предупреждения.

Что делать с ошибкой «риск: высокий»?

Каждая находка в отчёте содержит:

  • Что не так — конкретная проблема и её место
  • Почему важно — реальный риск для пользователей или SEO
  • Как исправить — готовый snippet для nginx/Apache/Node.js

Начинайте с критических находок в направлениях Security Headers и HTTPS — они наиболее влияют на безопасность.

Можно ли скачать отчёт в PDF?

Пока нет — отчёт доступен в интерактивном веб-формате. Вы можете распечатать страницу через браузер (Ctrl+P → Сохранить как PDF). Экспорт в PDF планируется в следующих обновлениях.

Как долго хранится отчёт?

Отчёт доступен по уникальной ссылке 30 дней с момента создания. После этого он удаляется. Сохраните ссылку или результаты, если хотите сравнить динамику.

Заголовки безопасности

Зачем нужен заголовок Content-Security-Policy?

Content-Security-Policy (CSP) — ваша первая линия защиты от XSS-атак. Он указывает браузеру, с каких доменов можно загружать скрипты, стили, шрифты и медиа.

Без CSP любой внедрённый скрипт выполняется в контексте вашего сайта и может похитить куки, токены или перехватить форму. Рекомендуемый минимум:

default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'

Что такое HSTS и почему его важно включить?

Strict-Transport-Security (HSTS) запрещает браузеру обращаться к сайту по HTTP. Это защищает от SSL-stripping атак, когда злоумышленник в той же сети понижает HTTPS до HTTP.

Рекомендуемое значение: max-age=31536000; includeSubDomains; preload. Для попадания в preload-список браузеров также подайте домен на hstspreload.org.

Чем опасно раскрытие версии сервера (Server: nginx/1.18)?

Раскрытие версии ПО в заголовке Server или X-Powered-By позволяет атакующему быстро найти CVE именно для вашей версии. Решение — убрать или заменить заголовок:

nginx: server_tokens off; в http-блоке конфига.

Apache: ServerTokens Prod + ServerSignature Off.

HTTPS и TLS

Сайт уже на HTTPS — зачем ещё проверять TLS?

HTTPS — необходимый минимум, но не достаточный. Важно также:

  • Использовать только TLS 1.2 и TLS 1.3 (TLS 1.0/1.1 — устаревшие, атакуемые)
  • Иметь корректный chain сертификата (без промежуточных ошибок)
  • Настроить OCSP Stapling — ускоряет проверку отзыва сертификата
  • Отключить слабые шифры (RC4, 3DES, NULL)

AuditGuard проверяет всё это автоматически и выдаёт конкретные директивы для nginx/Apache.

Что значит «смешанный контент» (mixed content)?

Mixed content — это когда HTTPS-страница загружает ресурсы по HTTP (картинки, скрипты, фреймы). Браузер либо блокирует такие ресурсы, либо выдаёт предупреждение.

Для исправления: замените все http:// ссылки на https:// или протокол-относительные //. Заголовок Content-Security-Policy: upgrade-insecure-requests помогает принудительно апгрейдить ресурсы.

AI-видимость и SEO

Что такое llms.txt и зачем он нужен?

llms.txt — специальный файл в корне сайта, который помогает языковым моделям (ChatGPT, Claude, Perplexity) лучше понимать структуру вашего сайта при индексации.

Аналог robots.txt, но для AI-краулеров. AuditGuard проверяет наличие файла, правильный Content-Type и структуру секций.

AuditGuard проверяет SEO?

Да, но технический SEO — один из 9 блоков, не основной фокус. AuditGuard проверяет:

  • Canonical и hreflang теги
  • robots.txt и sitemap.xml доступность
  • Open Graph / Twitter Card мета-теги
  • Core Web Vitals (LCP, CLS, FID)
  • Структурированные данные (Schema.org JSON-LD)

Для глубокого SEO-аудита рекомендуем дополнительно использовать Screaming Frog или Ahrefs Site Audit.

Проверьте свой сайт прямо сейчас

Бесплатный технический аудит — 438+ параметров, результат за 60 секунд

Запустить аудит →