Gratis
Ekstern sjekk av ett domene
Vi leser det som er offentlig og henter forsiden én gang, slik en nettleser gjør. Så får du funnene med alvorlighetsgrad, hva de betyr og hva dere gjør med dem.
Ingen innlogging blir forsøkt. Ingen adresser blir gjettet på. Ingen porter blir skannet. Dette er lesing av det som allerede ligger åpent.
Sjekken
Skriv inn domenet
Tar noen sekunder. Resultatet vises her, uten at du legger igjen noe.
Innhold
Hva den ser på
Fem områder, alle bygget på oppslag hvem som helst kan gjøre.
DNS
Hvilke adresser navnet peker på, hvor mange navnetjenere det har, og om domenet tar imot e-post i det hele tatt.
E-post
SPF, DMARC og DKIM. Dette er den delen som oftest gir et reelt funn, og den rettes med en endring i DNS.
Sertifikat og TLS
Om sertifikatet er gyldig, hvem som utstedte det, når det går ut, og hvilken TLS-versjon serveren forhandler fram.
Svarhoder
HSTS, CSP, nosniff, informasjonskapsler, og om http sender videre til https.
Synlighet
Navn som har hatt et sertifikat, hentet fra de offentlige sertifikatloggene. Her ligger som regel de glemte testmiljøene.
dig +short TXT _dmarc.eksempel.noSlik ser et funn utGrensen
Hva den ikke gjør
Sjekken kjører mot domener ingen har signert et omfangsdokument for. Da er det bare én forsvarlig grense.
Den prøver ikke å logge inn. Den gjetter ikke på adresser som /wp-admin eller /.env. Den skanner ikke porter. Den sender ingen trafikk et vanlig besøk ikke ville sendt.
Ikke fordi det er vanskelig, men fordi grensen mellom å lese det som er offentlig og å teste noens systemer er den grensen hele dette firmaet er bygget på. Den er et dårlig sted å være uklar, og aller dårligst på det vi gir bort gratis.
Skal vi gå lenger enn dette, skjer det etter et signert omfangsdokument. Det er da vi kan teste for alvor, og det er den eksterne sikkerhetssjekken som gjør det.