ตรวจความปลอดภัยเว็บไซต์

ใส่ชื่อโดเมน แล้วดูว่าคนภายนอกเห็นอะไรจากเว็บไซต์ของคุณ ระบบอ่านค่าที่ server ตอบกลับมาเท่านั้น

ผลลัพธ์ที่แสดงคือภาพที่บุคคลภายนอกเห็นจากเว็บไซต์ของคุณ ณ วินาทีที่ตรวจสอบ ซึ่งอาจไม่ใช่ค่าคอนฟิกที่ตั้งไว้ที่เครื่องเว็บเซิร์ฟเวอร์โดยตรง หากเว็บไซต์ใช้ CDN หรือ WAF ค่าที่ระบบอ่านได้จะเป็นของชั้นนั้น ไม่ใช่ของเครื่องต้นทาง

หน้าผลจะระบุว่าตรวจพบระบบใดขวางอยู่ด้านหน้าสุด และวิธีแก้ทุกข้อจะบอกว่าต้องไปตั้งค่าที่ชั้นไหน

ตรวจอะไรบ้าง

  • HTTP security header: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Cache-Control, การตั้งค่า CORS, แฟล็กของ cookie, การ redirect จากพอร์ต 80 และการซ่อนเวอร์ชันของเซิร์ฟเวอร์
  • SSL/TLS: เวอร์ชันของโปรโตคอล, cipher suite, การป้องกัน downgrade, renegotiation, compression รวมถึงรายละเอียดของ certificate (อายุ, chain, ชื่อโดเมน, อัลกอริทึมที่ใช้ลงนาม และขนาดกุญแจ)
  • ความพร้อมรับ post-quantum: กลไก key exchange ที่เซิร์ฟเวอร์เลือกใช้งานจริงในแต่ละหมายเลขไอพี

PQC Readiness

แม้ปัจจุบันจะยังไม่มีคอมพิวเตอร์ควอนตัมที่ถอดรหัส TLS ได้ แต่ทราฟฟิกที่ถูกดักเก็บไว้ในวันนี้อาจถูกนำไปถอดรหัสได้ในอนาคต กระบวนการแลกเปลี่ยนกุญแจ (key exchange) จึงเป็นด่านแรกที่ควรได้รับการอัปเกรด

ระบบจะสร้างการเชื่อมต่อ TLS 1.3 เพื่อดูว่าเซิร์ฟเวอร์ตกลงใช้กลุ่มใดในการแลกเปลี่ยนกุญแจ แล้วแสดงผลทีละหมายเลขไอพี เนื่องจากโดเมนเดียวอาจชี้ไปที่หลายเครื่องและตั้งค่าไม่ตรงกัน ถ้าทุกไอพีตอบตรงกันก็เห็นสถานะเดียว ถ้าไม่ตรงกันจะเห็นว่าไอพีไหนยังไม่ได้ตั้งค่า

ระบบจะนับว่าผ่าน ก็ต่อเมื่อเซิร์ฟเวอร์ตกลงใช้กลุ่มแบบ hybrid (เช่น X25519MLKEM768) หรือกลุ่ม ML-KEM ล้วนในการเชื่อมต่อครั้งนั้น สถานะมาจากกลุ่มที่เจรจาใช้งานจริง ณ ตอนนั้น ไม่ใช่รายการที่เซิร์ฟเวอร์ประกาศว่ารองรับ เซิร์ฟเวอร์ที่รองรับ post-quantum แต่เลือกใช้กลุ่มแบบ classical ในรอบที่ทดสอบ จึงยังไม่ถือว่าผ่าน

วิธีอ่านผลลัพธ์

ผลการตรวจสอบแบ่งเป็น 3 สถานะ:

  • ต้องแก้ไข: พบการตั้งค่าที่ยังไม่ได้มาตรฐานหรือมีความเสี่ยง
  • ผ่าน: ตรวจแล้วไม่พบประเด็นที่ข้อนั้นตรวจ
  • ตรวจไม่ได้: ระบบยังไม่สามารถประเมินผลได้ (ข้อในกลุ่มนี้จะไม่ถูกนับว่าผ่าน และจะมีเหตุผลระบุกำกับไว้)

สิ่งที่ควรทำต่อไป

สำหรับหัวข้อที่ "ต้องแก้ไข" จะมีคำแนะนำในการแก้ปัญหาแนบมาให้เสมอ ทั้งค่าที่ควรตั้งและคำสั่งสำหรับตรวจสอบซ้ำหลังจากแก้ไขเสร็จเรียบร้อย หากปัญหานั้นไม่สามารถแก้ได้จากเซิร์ฟเวอร์ที่คุณดูแลอยู่ หน้าผลจะระบุให้ชัดเจนว่าคุณควรไปปรับการตั้งค่าที่ระบบชั้นใดแทน (เช่น ปรับที่ CDN)

หากหน่วยงานของคุณอยู่ในขอบเขตมาตรฐานเว็บไซต์ 2568 เครื่องมือนี้ไม่ได้บอกว่าผลที่เจอตรงกับข้อไหนในประกาศ ถ้าต้องการประเมินตามประกาศ ให้ไปใช้แบบประเมินตนเองตามมาตรฐานเว็บไซต์ 2568 เป็นคนละเครื่องมือกัน

คำถามที่พบบ่อย

ตรวจเว็บไซต์ที่ไม่ใช่ของเราได้ไหม

สามารถทำได้ โดยเจ้าของเว็บไซต์จะเห็นการเชื่อมต่อจากระบบตรวจสอบนี้ใน log ระบบจึงต้องบันทึกประวัติของผู้สั่งตรวจสอบไว้ 90 วัน (ตามที่ระบุในนโยบายความเป็นส่วนตัว) ก่อนเริ่มการตรวจ ผู้ใช้จะต้องกดยอมรับเพื่อรับทราบว่าระบบจะเชื่อมต่อไปยังเว็บไซต์นั้นจากภายนอก

ตรวจซ้ำแล้วได้ผลเดิม เป็นเพราะอะไร

ระบบเก็บผลของโดเมนเดิมไว้ 300 วินาที ช่วงนี้ตรวจกี่ครั้งก็ได้ผลเดิม หน้าผลจะติดป้ายว่าเป็นผลเก่าพร้อมนับถอยหลังว่าตรวจใหม่ได้เมื่อไหร่ ไม่มีวิธีข้ามช่วงนี้

ตรวจพอร์ตอะไร

ตรวจที่พอร์ต 443 เท่านั้น ถ้าพิมพ์พอร์ตต่อท้ายโดเมนมา ระบบจะไม่สนใจและตรวจที่ 443 ตามเดิม ส่วนพอร์ต 80 เปิดดูอย่างเดียวว่า redirect ไป HTTPS หรือไม่

PQC Readiness ตรวจอะไร

ตรวจว่า key exchange ที่เซิร์ฟเวอร์ตกลงใช้จริงเป็นกลุ่มไหน ไม่ได้อ่านจากรายการที่ประกาศไว้ กลุ่ม hybrid อย่าง X25519MLKEM768 กับกลุ่ม ML-KEM ล้วนนับว่าผ่าน ส่วนลายเซ็นของ certificate อยู่ในโมดูล SSL/TLS ไม่ได้อยู่ในข้อนี้

ผลขึ้นว่ายังใช้ key exchange แบบ classical ต้องรีบแก้แค่ไหน

ไม่ต้องแก้แบบฉุกเฉิน แต่ควรผูกไว้กับรอบอัปเกรด TLS library ครั้งถัดไป วิธีแก้คืออัปเดต TLS library เป็นรุ่นที่รองรับ ML-KEM แล้วเปิดกลุ่มแบบ hybrid ถ้าเว็บอยู่หลัง CDN ต้องตั้งที่ CDN เพราะ key exchange จบที่ชั้นนั้น ฝั่งผู้ใช้ที่ยังไม่รองรับจะเจรจาใช้กลุ่มเดิมต่อไปได้ ตราบใดที่ยังเปิดกลุ่ม classical ไว้ในค่าที่ตั้ง แต่ควรทดสอบความเข้ากันได้ก่อนเปิดใช้จริง

ผลจากเครื่องมือนี้ใช้แทนการทดสอบเจาะระบบได้ไหม

ไม่ได้ เครื่องมือนี้ตรวจแค่ค่าที่ server ตอบกลับ ไม่ต้อง authenticate ส่วนช่องโหว่อย่าง broken access control, business logic abuse และ injection ต้องทดสอบด้วยมือหลังเข้าสู่ระบบ อยู่ในขอบเขตของการทดสอบเจาะระบบ

logologo

บริษัท อินค็อกนิโตแล็บ จำกัด

38 ซอยเพชรเกษม 30 แขวงปากคลองภาษีเจริญ เขตภาษีเจริญ กรุงเทพมหานคร 10160