Kanıtını gösteren web sitesi güvenlik taraması

Bir adres gir; RepoVerse her ziyaretçinin tarayıcısının o siteden zaten aldıklarını okusun — TLS bağlantısı, yönlendirmeler, yanıt header'ları, cookie'ler, sayfa HTML'i ve yüklediği script'ler — ve içinde neyin zayıf olduğunu, sitenin gönderdiği satırın aynısıyla söylesin.

Neleri kontrol eder

Bir saldırganın ilk gördüğü kısımlarda yirmi yedi kontrol. Her bulgu görüldü (yanıtta doğrudan görüldü), çıkarım (dosya adından okunan sürüm, adından tanınan oturum cookie'si) veya incelenmeli olarak işaretlenir.

  • Taşıma: düz HTTP, HTTPS'e yönlendirmeyen HTTP, güvenilmeyen veya süresi dolmak üzere olan sertifikalar, eksik veya kısa HSTS
  • Content-Security-Policy: eksik, yalnızca rapor, unsafe-inline, unsafe-eval, her yerden script kaynakları, eksik object-src ve base-uri
  • Clickjacking koruması, X-Content-Type-Options, Referrer-Policy, sunucu sürüm bilgisi
  • Secure olmayan cookie'ler ve HttpOnly ya da SameSite olmayan oturum cookie'leri
  • Karışık içerik, Subresource Integrity olmadan yüklenen üçüncü taraf script'ler, HTTP üzerinden parola formları
  • Sayfalarda hata izleri, HTML ve JavaScript paketlerinde secret anahtarlar, herkese açık source map'ler
  • OSV veritabanına karşı kontrol edilen, bilinen zafiyetleri olan eski JavaScript kütüphaneleri

Modern, paketlenmiş siteler için

Çoğu site sürümünü okuyabileceğin bir jquery.js değil, tek bir hash'li paket gönderir. RepoVerse kütüphane sürümlerini küçültülmüş koddan, paketleyici nereye koyduysa oradaki lisans yorumlarından, webpack'in ayrı lisans dosyalarından ve yayımlanmış source map'lerden okur; paketin sonradan yüklediği chunk'ları da takip eder. Sürümleri bilinen gerçek Vite ve webpack build'lerinde dokuz kütüphanenin sekizini tespit etti.

Tasarım gereği pasif

Yalnızca bir ziyaretçinin yüklediğini yükler: sayfa, aynı sitedeki birkaç sayfa daha, sitenin kendi script'leri, robots.txt ve security.txt. Saldırı payload'u yok, tahmin edilen yol yok, giriş denemesi yok — bu yüzden sahibi olmadığın siteler dahil herhangi bir herkese açık sitede çalıştırmak güvenlidir. robots.txt'ye uyulur, her istek kendini tanıtır ve her inceleme istek sayısı ve süreyle sınırlıdır.

Neleri yapmaz

Bir sızma testi değildir. İçeri girmeye çalışmaz; giriş ekranının arkasındakini veya sunucunun içini göremez. Sayfalar JavaScript'leri çalıştırılmadan, sunulduğu haliyle okunur; bu yüzden yalnızca tek sayfalık bir uygulama render olduktan sonra çıkan linkler takip edilmez. Bir web sitesini 3D haritaya taramak ücretsizdir; güvenlik incelemesi Pro'nun parçasıdır.

Neleri kontrol eder

  • YüksekSite düz HTTP üzerinden sunuluyor

    Ziyaretçiyle sunucu arasındaki her şey — sayfalar, form alanları, cookie'ler — ağ yolundaki herkes tarafından okunabilir ve değiştirilebilir: halka açık Wi-Fi, servis sağlayıcı, ele geçirilmiş bir modem.

    web sitesi · CWE-319

  • YüksekTLS sertifikasına güvenilmiyor

    Tarayıcılar tam sayfa uyarı gösterir. Uyarıyı geçen ziyaretçi artık senin sunucunu bir taklitçininkinden ayıramaz — araya girme saldırısının tam ihtiyaç duyduğu şey.

    web sitesi · CWE-295

  • OrtaHSTS header'ı yok

    `Strict-Transport-Security` olmadan tarayıcı, yazılan adresler ve eski linkler için hâlâ düz HTTP'yi dener; bu da ilk istekte SSL-stripping saldırısına alan bırakır.

    web sitesi · CWE-319

  • OrtaContent-Security-Policy yok

    Herhangi bir sayfada injection hatası varsa enjekte edilen script'i durduracak hiçbir şey yok — bir XSS'in neler yapabileceğini sınırlayan katman CSP'dir.

    web sitesi · CWE-693

  • OrtaCSP satır içi script'lere izin veriyor

    `script-src` içindeki `'unsafe-inline'`, enjekte edilen `<script>` etiketlerinin ve event handler'ların çalışmasına izin verir — CSP'nin asıl engellemek için var olduğu şey.

    web sitesi · CWE-79

  • OrtaSayfalar herhangi bir site tarafından frame içine alınabiliyor

    Başka bir site sayfalarını görünmez bir frame'de açıp giriş yapmış ziyaretçiyi göremediği butonlara tıklatabilir — ayarları değiştirmek, ödeme onaylamak.

    web sitesi · CWE-1021

  • OrtaCookie Secure bayrağı olmadan ayarlanmış

    Tarayıcı bu cookie'yi düz HTTP üzerinden de gönderir; orada ağdaki herkes okuyabilir.

    web sitesi · CWE-614

  • OrtaOturum cookie'si sayfa script'leri tarafından okunabiliyor

    `HttpOnly` olmadan enjekte edilen tek bir script oturum cookie'sini okuyup dışarı gönderebilir ve giriş yapılmış hesabı ele geçirir.

    web sitesi · CWE-1004

  • OrtaHTTPS sayfası kaynakları HTTP üzerinden yüklüyor

    Tarayıcılar HTTPS sayfasındaki güvensiz script, stil ve frame'leri engeller, o kısımlar bozulur; yüklendikleri yerde (görsel, medya) ağda değiştirilebilirler.

    web sitesi · CWE-319

  • DüşükÜçüncü taraf script bütünlük kontrolü olmadan yükleniyor

    CDN veya diğer site ele geçirilirse sunduğu script sayfalarında tam yetkiyle çalışır — birçok kart bilgisi çalma saldırısının arkasındaki tedarik zinciri yolu.

    web sitesi · CWE-353

  • YüksekBilinen zafiyetleri olan front-end kütüphanesi

    Sayfa, yayımlanmış zafiyetleri olan bir kütüphane sürümü gönderiyor; zafiyetli kod her ziyaretçinin tarayıcısında çalışıyor.

    web sitesi · CWE-1104

  • KritikGizli anahtar herkese açık bir sayfada veya script'te görünüyor

    Sayfa kaynağını açan herkes anahtara sahip olur ve onu hesabının yetkileriyle kullanabilir — bunlar otomatik olarak taranıyor.

    web sitesi · CWE-798

  • DüşükSource map dosyaları herkese açık

    Herkes orijinal, küçültülmemiş kaynağı indirebilir — yorumlar, iç API route'ları, feature flag'ler ve yayımlamayı düşünmediğin kod yolları — bu da bir sonraki saldırıyı planlamayı kolaylaştırır.

    web sitesi · CWE-540

  • OrtaSayfa hata izi gösteriyor

    Stack trace'ler ve veritabanı hataları dosya yollarını, framework sürümlerini ve sorgu yapısını ortaya koyar — bir sonraki saldırı için harita.

    web sitesi · CWE-209

Sorular

Sahibi olmadığım bir siteyi taramak güvenli mi?
İnceleme yalnızca siteyi ziyaret eden herhangi bir tarayıcının istediklerini ister — sayfalar, script'ler ve herkese açık dosyalar — ve saldırı trafiği göndermez; yani siteyi açmak kadar güvenlidir. Fuzzing veya giriş denemesi gibi aktif testler sahibinin iznini gerektirir ve RepoVerse bunları yapmaz.
Web sitesi güvenlik taraması önce neye bakar?
HTTPS ve HSTS, Content-Security-Policy, frame koruması ve cookie bayraklarına; çünkü tek bir hatanın ne kadar zarar vereceğine bunlar karar verir. Sonra sayfa içeriğine: karışık içerik, sabitlenmemiş üçüncü taraf script'ler, açıkta kalan anahtarlar ve eski kütüphaneler.
Küçültülmüş bir pakette zafiyetli JavaScript kütüphanelerini bulabilir mi?
Çoğu durumda evet. Sürümler, her kütüphaneye özgü kodun yanında küçültmeden sağ çıkan sürüm yazılarından, lisans başlıklarından ve source map'lerden okunur. Kodunda hiçbir yerde sürüm taşımayan kütüphaneler bu yolla okunamaz ve rapor her sürümün nereden geldiğini söyler.
Güvenlik header kontrolünden farkı ne?
Header'lar işin bir parçası. Tarama ayrıca cookie'leri, TLS'i, yönlendirmeleri, sayfa HTML'ini ve script'lerini okur; böylece yalnızca header'a bakan bir kontrolün göremediği açıkta kalan anahtarları, karışık içeriği ve zafiyetli kütüphaneleri bulur.

İlgili

Güncellendi 2026-10-11