ตรวจความปลอดภัยเว็บไซต์

ใส่ชื่อโดเมน แล้วดูว่าคนภายนอกเห็นอะไรจากเว็บไซต์ของคุณ ระบบอ่านค่าที่ server ตอบกลับมาเท่านั้น

ผลที่ได้คือสิ่งที่คนภายนอกเห็นจากเว็บไซต์ของคุณในวินาทีนั้น ไม่ใช่สิ่งที่ตั้งค่าไว้ในไฟล์ config ถ้ามี CDN หรือ WAF อยู่หน้าเว็บ ค่าที่เห็นก็เป็นของชั้นนั้น ไม่ใช่ของเครื่องเว็บเซิร์ฟเวอร์ หน้าผลจะบอกไว้ว่าตรวจเจออะไรอยู่ข้างหน้า ส่วนวิธีแก้ที่แนบมาเป็นแนวทางกลางที่ใช้ได้ไม่ว่าค่านั้นจะตั้งอยู่ชั้นไหน

ตรวจอะไรบ้าง

  • HTTP security header — HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Cache-Control, การตั้งค่า CORS, แฟล็กของ cookie, การ redirect จากพอร์ต 80 และการเปิดเผยเวอร์ชันของเซิร์ฟเวอร์
  • SSL/TLS — เวอร์ชันโปรโตคอลที่ยังรับอยู่, cipher suite, การป้องกัน downgrade, renegotiation, compression และตัว certificate ทั้งอายุ chain ชื่อโดเมน อัลกอริทึมที่ใช้ลงนาม และขนาดกุญแจ
  • ความพร้อมรับ post-quantum — key exchange ที่เซิร์ฟเวอร์ตกลงใช้จริงในแต่ละหมายเลขไอพี

อ่านผลยังไง

ผลแบ่งเป็นสามกลุ่ม ต้องแก้ไข คือตรวจแล้วเจอ ผ่าน คือตรวจแล้วไม่เจอ ส่วน ตรวจไม่ได้ คือยังไม่มีคำตอบ ข้อในกลุ่มนี้ไม่นับว่าผ่าน และมีเหตุผลกำกับไว้รายข้อ

ทำต่อจากนี้

ทุกข้อที่ต้องแก้มีวิธีแก้กำกับไว้ ทั้งค่าที่ต้องตั้งและคำสั่งสำหรับตรวจซ้ำหลังแก้เสร็จ ถ้าแก้จากชั้นที่คุณดูแลไม่ได้ หน้าผลจะบอกตรง ๆ ว่าต้องไปแก้ที่ไหนแทน

ถ้าหน่วยงานของคุณอยู่ในขอบเขตมาตรฐานเว็บไซต์ 2568 เครื่องมือนี้ไม่ได้บอกว่าผลที่เจอตรงกับข้อไหนในประกาศ ถ้าต้องการประเมินตามประกาศ ให้ไปใช้แบบประเมินตนเองตามมาตรฐานเว็บไซต์ 2568 เป็นคนละเครื่องมือกัน

คำถามที่พบบ่อย

ตรวจเว็บไซต์ที่ไม่ใช่ของเราได้ไหม

ทำได้ เจ้าของเว็บไซต์นั้นจะเห็นการเชื่อมต่อจากระบบตรวจในล็อก ระบบจึงบันทึกผู้สั่งตรวจไว้ 90 วัน รายละเอียดอยู่ในนโยบายความเป็นส่วนตัว ก่อนตรวจต้องติ๊กรับทราบว่าระบบจะเชื่อมต่อไปที่เว็บนั้นจากภายนอก

ตรวจซ้ำแล้วได้ผลเดิม เป็นเพราะอะไร

ระบบเก็บผลของโดเมนเดิมไว้ 300 วินาที ช่วงนี้ตรวจกี่ครั้งก็ได้ผลเดิม หน้าผลจะติดป้ายว่าเป็นผลเก่าพร้อมนับถอยหลังว่าตรวจใหม่ได้เมื่อไหร่ ไม่มีวิธีข้ามช่วงนี้

ตรวจพอร์ตอะไร

ตรวจที่พอร์ต 443 เท่านั้น ถ้าพิมพ์พอร์ตต่อท้ายโดเมนมา ระบบจะไม่สนใจและตรวจที่ 443 ตามเดิม ส่วนพอร์ต 80 เปิดดูอย่างเดียวว่า redirect ไป HTTPS หรือไม่

ผลจากเครื่องมือนี้ใช้แทนการทดสอบเจาะระบบได้ไหม

ไม่ได้ เครื่องมือนี้ตรวจแค่ค่าที่ server ตอบกลับ ไม่ต้อง authenticate ส่วนช่องโหว่อย่าง broken access control, business logic abuse และ injection ต้องทดสอบด้วยมือหลังเข้าสู่ระบบ อยู่ในขอบเขตของการทดสอบเจาะระบบ

logologo

บริษัท อินค็อกนิโตแล็บ จำกัด

38 ซอยเพชรเกษม 30 แขวงปากคลองภาษีเจริญ เขตภาษีเจริญ กรุงเทพมหานคร 10160