forumСоздать тему

Бесплатные сканеры безопасности сайта выдали три разных результата — чему верить?

SSultan A***Участник
Должность
Тестировщик
Отрасль
Грузоперевозки
Тип организации
Компания на 300 человек
Дата регистрации
авг. 2025 г.
Сообщение
143

Doki · Консалтинг по соответствию KVKK · 2023

#1

На прошлой неделе заметили странные просадки в скорости на нашем интернет-магазине оптовых дизайнерских товаров для клиентов из США. Сайт делает около 18.000 долларов в месяц и собирает по 800-900 уников в день. Чтобы проверить безопасность, прогнали его через три популярных бесплатных сканера, но только еще больше запутались: каждый сервис выдал совершенно другую картину.

Первый сканер написал, что сайт абсолютно чист и обновлен. Второй нашел подозрительный редирект во внешнем JavaScript-файле и предупредил о возможном попадании в черные списки. Третий вредоносного кода не увидел, но влепил высокий уровень риска из-за SSL-сертификата и HTTP-заголовков. Такой разброс сильно напрягает: за полноценный аудит в компании по кибербезопасности нам выкатили ценник около 1.500 долларов, и хочется сначала разобраться самим, прежде чем тратить деньги.

Какому из этих бесплатных отчетов вообще можно доверять? Реально ли понять наличие зловреда внешними сканерами или нужно обязательно копать серверную часть, и если да, то с чего начать?

BBetülЭксперт
Должность
Консультант по управлению
Дата регистрации
окт. 2023 г.
Сообщение
164
Самый полезный#2

Короткий ответ: бесплатные внешние сканеры видят сайт только снаружи, как обычные посетители, поэтому полностью доверять нельзя ни одному. Но если хотя бы один из них ругнулся на вредоносный код, считайте это реальной угрозой, пока не доказано обратное. Тот, кто пишет «все чисто», просто не имеет доступа к файлам сервера и базе данных.

Внешние бесплатные сервисы чекают только исходный код отдаваемой страницы, подгружаемые внешние скрипты и публичные блеклисты. Вредоносы часто маскируются: ботам поисковиков и IP-адресам известных сканеров они отдают чистую страницу, а спам и редиректы срабатывают только на живых пользователях или определенных браузерах. Срочно откройте консоль разработчика и проверьте тот JavaScript-файл, на который указал второй сканер: идут ли с него запросы на левые домены?

Сливать 1.500 долларов на аудит прямо сейчас не обязательно. Для начала проверьте на сервере файлы ядра, измененные за последние 14 дней, перепроверьте админские аккаунты в базе данных и отфильтруйте логи доступа к серверу на предмет подозрительных POST-запросов с незнакомых IP. При беглом просмотре кода сразу станет ясно — это просто старый кривой плагин аналитики фонит или реальная инъекция.

IIrmak V***Участник
Должность
Первичная бухгалтерия
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2025 г.
Сообщение
312
#3

Предупреждение о JavaScript, которое нашёл второй сканер, скорее всего это механизм условного редиректа. Вредоносный код не виден авторизованным админам, он открывается только посетителям с заголовком referer от Google. Через терминал с помощью curl вытяните код страницы с разными значениями User-Agent и Referer. В файле поищите подозрительные функции вроде eval, base64_decode или document.write.

GGökhan A***Участник
Должность
Производитель · мебель
Дата регистрации
окт. 2023 г.
Сообщение
74
#4

Не паникуйте сразу проверьте два момента: во-первых, зайдите в панель Google Search Console и посмотрите вкладку «Проблемы безопасности» — если Google что-то поймал, там это будет явно перечислено. Во-вторых, определите дату последней чистой резервной копии сайта. Если проблема началась несколько дней назад, сравнение с бэкапом — самый быстрый путь.

RReyhan A***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Ювелирные изделия
Тип организации
региональный дилер
Дата регистрации
окт. 2024 г.
Сообщение
97
#5

В прошлом году мы проигнорировали похожее предупреждение, потому что два браузера сказали, что всё чисто. Через 48 часов наш сайт заблокировал поисковик с красным экраном. Реклама встала, и за ту неделю мы потеряли около 4.200 долларов выручки. Чистый отчёт сторонних сканеров даёт ложное спокойствие — всегда отдавайте приоритет отчёту, который говорит о заражении.

GGürkan U***Участник
Должность
Специалист технического сервиса
Отрасль
Розница
Тип организации
среднее предприятие
Дата регистрации
янв. 2023 г.
Сообщение
2
#6

То, что третий сканер говорит о высоком риске из-за HTTP-заголовков, — типичный маркетинговый приём. Многие бесплатные инструменты преувеличивают отсутствующие заголовки безопасности так, будто на сервер попал вирус, и пытаются продать своё платное расширение. Не путайте недостаток конфигурации с активным заражением вредоносным ПО.

edit: исправил несколько опечаток.

OOsman K***ВетеранУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
279
#7

предупреждение о внешшнем скрипте точно не игнорируйте. обычно на сайте это забытые старые счётчики или сторонние чат-пиксели которые взломали и они льют редиректы. в общем посмотрите в исходнике между тегами head — если там чужой домен, это сразу бросается в глаза.

ZZehra T***Участник
Должность
Операционный директор
Отрасль
Грузоперевозки
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2026 г.
Сообщение
68

Doki · Тест на проникновение · 2025

#8

Ваш сайт на WordPress или это кастомная разработка с нуля? И ещё — тот подозрительный JavaScript-файл лежит на вашем собственном сервере или подтягивается с какого-то стороннего? Если поделитесь этими двумя деталями, будет проще направить.

VVeli P***Эксперт
Должность
Продакт-менеджер
Отрасль
Текстиль
Тип организации
сеть магазинов
Дата регистрации
дек. 2024 г.
Сообщение
23
#9

Чтобы разобраться с противоречивыми отчётами, идите по такому порядку: 1) Сохраните точную ссылку на скрипт, который второй сканер назвал подозрительным. 2) Откройте исходный код файла на сервере и изучите чужие редирект-коды. 3) Через FTP или панель сервера посмотрите дату последнего изменения. 4) Предупреждения третьего инструмента о сертификате и заголовках отложите на потом.

BBeren N***Участник
Должность
Руководитель проектов
Отрасль
Страхование
Тип организации
Компания на 300 человек
Дата регистрации
март 2024 г.
Сообщение
6

Doki · Интерфейсный дизайн · 2025

#10

Не расстраивайтесь, на активных интернет-магазинах такие ложные срабатывания или мелкие утечки скриптов случаются. Если боитесь лезть в код сами, откройте тикет в поддержку вашего хостинга и передайте им лог от второго сканера — антивирусную проверку внутри сервера они сделают бесплатно.

OOsman A***ЭкспертУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
316
#11

Я столкнулся с тем же два года назад. Начните с небольшого эксперимента, не привязывайте всё сразу.

Интересно, есть ли те кто делает иначе.

DDilekНовый участник
Должность
Кондитерская
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2024 г.
Сообщение
19
#12

по теме сканер безопасности сайта бесплатно так категорично говорить сложно. люди защищают не процесс а привычку потом короче сопротивление идет оттуда.

KKemal S***Участник
Должность
Редактор контента
Отрасль
Спорт и фитнес
Тип организации
компания в составе холдинга
Дата регистрации
июль 2022 г.
Сообщение
1
#13

Как думаете, это сработает в любом масштабе? Время обнаружения проблемы напрямую определяет ее стоимость.

Удачи.

OOnur Ç***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
222
#14

Мы тоже какое-то время назад застряли на том же месте. Когда пытаешься изменить всё сразу, ничего не приживается.

Начните с небольшого эксперимента, не привязывайте всё сразу. Это мое мнение, не утверждаю, что оно единственно верное.

OOya Ç***Участник
Должность
Специалист по контролю качества
Отрасль
Медиа и издательское дело
Тип организации
региональный дилер
Дата регистрации
окт. 2023 г.
Сообщение
248
#15

появились три разнхы мнения они дополняют друг друга. ну если разрешение и объем тестирования не зафиксированы письменно тест не начинать.

я бы пошел этим путем.

ÖÖzlemУчастник
Должность
Рекламное агентство
Тип организации
компания из 20 человек
Дата регистрации
май 2024 г.
Сообщение
108
#16

Верно. Ответ сильно зависит от отрасли, универсального правила нет.

Интересно, есть ли те, кто делает иначе.

NNeslihan K***Эксперт
Должность
ИТ-ответственный
Отрасль
Кейтеринг
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
40
#17

Полностью согласен. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Интересно, есть ли те, кто делает иначе.

CCansu C***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
66
#18

Согласен хочу даже особо подчеркнуть... Люди защищают не процесс, а привычку. короче сопротивление идет оттуда.

Проверено опытом.

FFerhat O***Участник
Должность
Тимлид разработки
Отрасль
Упаковка
Тип организации
компания из 20 человек
Дата регистрации
сент. 2023 г.
Сообщение
52

Doki · перенос инфраструктуры · 2024

#19

Вопрос будет немного наивным, извините заранее. Время обнаружения проблемы напрямую определяет ее стоимость.

При принятии решений записывайте и худший сценарий, а не только лучший. Оставлю как заметку, пригодится.

ÜÜmit Ö***Участник
Должность
Коммерческий директор
Отрасль
Типография
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
108
#20

Пишу это, чтобы вы не совершили ту же ошибку. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

На этом всё, извините, если затянул.

Написать ответ