آزمون امنیت وبسایت
تأیید مالکیت سایت (فعالسازی بررسیهای فعال)
برای دریافت توکن تأیید و اجرای بررسی فعال سایتهایی که مالک آن هستید وارد شوید.
تست امنیت وبسایت یک ابزار آنلاین رایگان است که در عرض چند ثانیه هر سایتی را از نظر مشکلات رایج امنیتی ارزیابی میکند. این ابزار پیکربندی HTTPS و TLS، هدرهای امنیتی HTTP، ویژگیهای کوکی و فایلهای حساس فاش شده را بررسی میکند. همچنین افشای نسخه نرمافزار را شناسایی مینماید. در حالت پیشرفته، صفحات خصوصی یا حساس ایندکس شده در گوگل را پیدا میکند. شما یک نتیجه امنیتی خوانا، نمره حروفی و یک فهرست منظم از اصلاحات پیشنهادی دریافت میکنید.
تست امنیت وبسایت چیست؟
ممیزی سریع از دیدگاه مهاجم
این ابزار سایت شما را از خارج بررسی میکند، مانند یک اسکنر خودکار یا مهاجم. تنها درخواستهای امن فقط خواندنی ارسال میشود. ورود انجام نمیشود، چیزی تغییر نمیکند و هیچ گونه حملهای صورت نمیگیرد.
در عرض چند ثانیه متوجه میشوید چه لایههای حفاظتی وجود دارد، کدام کمبود دارند و کدام اشتباه پیکربندی شدهاند. هر نتیجه بر اساس دستهبندی مرتب و بر اساس اهمیت اولویتبندی شده تا ابتدا شدیدترین مشکلات را حل کنید.
این ویژگی، ابزار را برای بررسی سریع پیش از انتشار، ممیزی ماهانه یا ارزیابی فوری سایتی که به تازگی تصاحب کردهاید، ایدهآل میسازد.
چه مواردی را بررسی میکند
اسکن شش حوزه را پوشش میدهد: ارتباط رمزنگاریشده و گواهی، هدرهای امنیتی مرورگر و ویژگیهای کوکی. همچنین فایلها و دایرکتوریهای افشا شده، افشای نرمافزار و قرار گرفتن در نتایج جستجو را در بر میگیرد.
هر تست چهار وضعیت برمیگرداند: بحرانی، هشدار، اطلاعرسانی یا موفق گذرانده شده. شواهد و اصلاحیه پیشنهادی ضمیمه میشود.
چرا امنیت بر سئو تأثیرگذار است
موتورهای جستجو سایتهایی را که با HTTPS ارائه میشوند ترجیح میدهند. یک نسخه تستی افشا شده یا پنل مدیریت ایندکس شده میتواند رتبه را کاهش داده و دادهها را افشا کند. سایتی امن و با پیکربندی صحیح همزمان از بازدیدکنندگان و دیده شدن ارگانیک شما محافظت میکند.
رفع مشکلات شناسایی شده سیگنال اعتماد را تقویت کرده و محتوای حساس را از ایندکس محدود میکند. همچنین هشدارهای مرورگر را که کاربران را منصرف میکنند، حذف میکند.
مزایای استفاده از تست امنیت وبسایت
- یک نتیجه امنیتی واضح و نمره حروفی از A+ تا F برای هر URL دریافت کنید.
- هدرهای امنیتی گمشده یا ضعیف (مانند CSP، HSTS، X-Content-Type-Options و غیره) را با توضیحات ساده مشاهده کنید.
- فایلهای افشا شده .env، .git، نسخه پشتیبان و خروجی SQL را پیش از یافتن دیگران شناسایی کنید.
- دایرکتوریهای باز و هدرهای سرور بیش از حد دقیق که به مهاجمان کمک میکنند را کشف کنید.
- اعتبار گواهی TLS، تاریخ انقضا و همینطور فعال بودن پروتکلهای قدیمی را چک کنید.
- در حالت پیشرفته، گوگل را برای یافتن محتوای حساس که هرگز نباید ایندکس شود، جستجو کنید.
- برای هر مشکل یک راهکار روشن و آماده اجرا دریافت کنید – بدون نیاز به دانش اصطلاحات امنیتی.
ویژگیهای اصلی
- بیش از بیست تست جداگانه در شش دسته امنیتی.
- امتیازدهی بر اساس وزن مشکلات، همیشه میدانید چه چیزی را در اولویت باید رفع کنید.
- شناسایی ریدایرکت به HTTPS، هدر HSTS و محتوای ترکیبی.
- ارزیابی کامل هدرهای امنیتی منطبق با جدیدترین استانداردهای OWASP.
- کنترل ویژگیهای کوکی Secure، HttpOnly و SameSite.
- پروب فایلها و دایرکتوریهای آشکار شده فقط با درخواستهای بدون خطر.
- اسکن اختیاری قرار گرفتن در گوگل و پراکسی پرمیوم در برنامههای پولی.
- راهنمای رفع هر تست، آماده تحویل به برنامهنویس.
- احراز هویت ایمیل و تقویت DNS: رکوردهای SPF، DMARC، و CAA با مرور سیاست CORS.
- DNSSEC، Integrity منبع فرعی برای اسکریپتهای خارجی و شناسایی اسکرپینگ/WAF.
- تست نمونهای انطباق با GDPR و PCI DSS اصول پایه قابل مشاهده در وب را بررسی میکند – جایگزین ممیزی حقوقی یا PCI رسمی نیست.
- مقایسه Googlebot و مرورگر برای شناسایی کلوکینگ – مقایسه وضعیت HTTP، ریدایرکتها، سیگنالهای سئو و درصد تغییر محتوا، مکمل ابزار HTTP Request.
مقایسه تست امنیت وبسایت با سایر ابزارها
| امکانات | DiagnoSEO | سایر ابزارها |
|---|---|---|
| یک نتیجه یکپارچه برای هدرها، TLS، کوکیها و قرار گرفتن در نتایج | ✅ | ❌ |
| ارزیابی هدرهای امنیتی (مشابه با SecurityHeaders.com یا Mozilla Observatory) | ✅ | ✅ |
| خلاصه گواهی و پروتکلهای TLS (مشابه با Qualys SSL Labs) | ✅ | ✅ |
| شناسایی فایلهای افشا شده .env / .git / نسخههای پشتیبان | ✅ | ❌ |
| شناسایی صفحات حساس ایندکس شده در گوگل | ✅ | ❌ |
| اصلاحات با توضیح ساده برای هر نتیجه | ✅ | ❌ |
| عدم نیاز به حساب کاربری برای اسکن پایه | ✅ | ✅ |
| بخشی از مجموعه کامل ابزارهای سئو، در کنار ممیزی و ابزارهای SERP | ✅ | ❌ |
چه چیزی در نسخه رایگان است و چه چیزی در Pro
اسکن غیرفعال برای هر آدرسی رایگان بوده و نیازی به حساب کاربری ندارد. تستهای فعال که سرور شما را جستجو میکنند، فقط پس از تأیید مالکیت سایت (یا اجازه دادن به DiagnoSEO در robots.txt) اجرا میشوند. طرح Advanced (Pro) امکانات پیشرفتهتری ارائه میدهد.
| امکان | Free | مالک تایید شده | Advanced (Pro) |
|---|---|---|---|
| هدرهای امنیتی، HTTPS/TLS، کوکیها، افشای نسخه | ✅ | ✅ | ✅ |
| وجود robots.txt / security.txt | ✅ | ✅ | ✅ |
| محتوای حساس ایندکس شده در گوگل | ❌ | ❌ | ✅ |
| فایلهای افشا شده .env / .git / نسخه پشتیبان | ❌ | ✅ (عمق پایه) | ✅ (عمق بیشتر) |
| شناسایی فهرست دایرکتوریها | ❌ | ✅ | ✅ |
| شمارهگذاری کاربران CMS | ❌ | ❌ | ✅ |
| پراکسی پرمیوم (دور زدن WAF / مسدودی جغرافیایی) | ❌ | ❌ | ✅ |
چگونه از تست امنیت وبسایت استفاده کنید
- به ابزار تست امنیت وبسایت در پنل ابزارها بروید.
- در قسمت آدرس اینترنتی سایت، آدرس کامل موردنظر را جهت تست وارد کنید، برای مثال https://example.com.
- اگر طرح شما پولی است، تنظیمات پیشرفته را باز کنید تا پراکسی پرمیوم یا اسکن قرارگیری در گوگل را فعال کنید.
- روی دکمه اسکن سایت کلیک کنید و چند ثانیه تا نمایش گزارش منتظر بمانید.
- نتیجه کلی و نمره را در بالای نتایج مشاهده نمایید.
- از دستههای نتایج عبور کنید و با هرگونه نتیجه بحرانی شروع کنید.
- هر مشکل را باز نمایید تا شواهد و راهکار پیشنهادی را ببینید.
- اصلاحات را در سرور یا سامانه مدیریت محتوا اعمال کنید و دوباره اسکن را اجرا کنید تا تأیید شود.
مطالعه موردی
نقطه شروع
تصور کنید به تازگی یک فروشگاه اینترنتی متوسط را تصاحب کردهاید و میخواهید قبل از برنامهریزی کارها به سرعت امنیت آن را بسنجید.
ابزار را باز میکنید، آدرس صفحه اصلی فروشگاه را چسبانده و روی اسکن سایت کلیک میکنید.
در چند ثانیه نمره کلی C و سه نتیجه بحرانی که با رنگ قرمز مشخص شدهاند را مشاهده میکنید.
خواندن گزارش
اولین مشکل بحرانی، فایل افشا شده .env با دادههای دسترسی به پایگاه داده است. دومی، نبود ریدایرکت از HTTP به HTTPS و سومی، یک بخش منقضی شده از زنجیره گواهی میباشد.
دسته هدرها همچنین کمبود هدرهای Content-Security-Policy و HSTS را با توضح کوتاه ریسک نمایش میدهد.
رفع مشکلات
طبق توصیهها، دسترسی عمومی به فایل .env را مسدود میکنید. با ریدایرکت 301 پروتکل HTTPS را الزامی مینمایید. گواهی با تمدید خودکار را تمدید میکنید.
سپس هدر Content-Security-Policy و هدر HSTS بلندمدت را طبق پیشنهاد گزارش اضافه میکنید.
نتیجه
اسکن را دوباره اجرا میکنید. نتایج بحرانی ناپدید میشوند، دسته هدرها سبز شده و نمره کلی تا A افزایش مییابد.
فروشگاه اکنون برای مشتریان امنتر است، بدون هشدار مرورگر، و در جایگاه بسیار بهتری از نظر دیده شدن در موتور جستجو قرار دارد.
سوالات متداول
-
بله. این ابزار تنها درخواستهای امن و فقط خواندنی به آدرسهای عمومی ارسال میکند. هرگز ورود انجام نمیدهد، تغییر داده صورت نمیگیرد و هیچ حملهای امتحان نمیشود.
-
خیر. اسکن پایه بدون حساب کاربری در دسترس است. طرح پولی امکانات پیشرفته مانند پراکسی پرمیوم و اسکن قرارگیری در گوگل را فعال میکند.
-
نتیجه، خلاصهای از تمام تستها در بازه 0 تا 100 است که بر اساس اهمیت مشکلات وزندهی و به نمره حروفی از A+ تا F تبدیل میشود. هرچه بالاتر، بهتر.
-
در حالت پیشرفته، ابزار جستجوهای هدفمند برای دامنه شما اجرا میکند تا پنلهای مدیریتی، فهرستها و فایلهایی که نباید عمومی باشند را افشا کند.
-
خیر. این ابزار یک ممیزی سریع پیکربندی برای مشکلات رایج است. تست نفوذ حرفهای بسیار عمیقتر عمل میکند و همچنان برای سامانههای حساس توصیه میشود.