Власники сайтів встановлюють замки на офісні двері, але роками не заглядають у налаштування власного сервера. Тим часом зловмисники не сплять: за даними звіту State of WordPress Security in 2026 від Patchstack, у 2025 році лише в екосистемі WordPress виявили 11 334 нові вразливості — на 42% більше, ніж роком раніше, а найпривабливіші з них атакують у середньому вже через пʼять годин після публічного розкриття.
Добра новина: базову перевірку безпеки сайту можна зробити безкоштовно, без реєстрації та технічних знань — за 30 секунд. Розповідаємо, які інструменти для цього існують і як читати їхні результати.
Що таке сканер безпеки вебсайту
Сканер безпеки — це онлайн-сервіс, який аналізує сайт ззовні, тобто так, як його бачить будь-який відвідувач або зловмисник. На відміну від антивірусу, що шукає шкідливий код усередині файлів, сканер перевіряє конфігурацію: наявність і коректність SSL/TLS-сертифіката, HTTP-заголовки безпеки, версію протоколу шифрування, зайве розкриття технічної інформації про сервер.
Це як технічний огляд автомобіля: їздити без нього можна роками, але одного дня несправні гальма нагадають про себе в найгірший момент. Особливо це стосується сайтів на WordPress: за даними W3Techs, на цій CMS працює 41,5% усіх сайтів в інтернеті, що робить її головною мішенню автоматизованих атак. Боти не розбирають, великий сайт чи малий, — вони сканують усе підряд і атакують усе, що знаходять незахищеним.
Важливо розуміти й межі: сканер не «ламає» сайт і не імітує атаки. Він аналізує лише публічно доступну інформацію, тому не замінює повноцінного тестування на проникнення (пентесту) і не виявить помилки в бізнес-логіці вашого коду. Але саме конфігураційні прогалини — найтиповіша і найлегша здобич для ботів, тож закрити їх варто в першу чергу.
Як перевірити сайт за 30 секунд: сканер CyberPulse

Найшвидший спосіб — скористатися безкоштовним сканером CyberPulse (це власний інструмент CyberCalm, тож ми упереджені, але недарма). Він аналізує сайт за 13 параметрами безпеки: SSL-сертифікат, HTTP-заголовки, версію TLS, атрибути cookie, розкриття інформації про сервер та інші критичні аспекти.
- Відкрийте сторінку сканера безпеки— реєстрація не потрібна.
- Введіть адресу сайту й запустіть перевірку. Аналіз триває близько 30 секунд.
- Перегляньте звіт: для кожної знайденої проблеми сканер пояснює, що це таке, чому це важливо і як саме виправити — з конкретними інструкціями з налаштування.
- За потреби створіть безкоштовний обліковий запис, щоб додати до пʼяти сайтів на регулярний моніторинг.
Альтернатива: Website Security Test від ImmuniWeb
Якщо хочете отримати другу думку, скористайтеся безкоштовним Website Security Test від швейцарської компанії ImmuniWeb. Сервіс перевіряє вебсервер на відомі вразливості, аналізує HTTP-заголовки безпеки та приватності, конфігурацію DNSSEC і Content Security Policy, оцінює відповідність вимогам GDPR і PCI DSS, а з нещодавнього часу тестує й захист від ШІ-ботів, які збирають контент сайтів для навчання моделей. Сервісом скористалися вже понад 192 мільйони разів.
За результатами сайт отримує оцінку від A+ до F і детальний звіт, який можна завантажити у форматі PDF — наприклад, щоб передати розробникам чи в IT-відділ. Зверніть увагу: попри слово «vulnerabilities» у назві модуля, це пасивний аналіз конфігурації, а не активний пошук SQL-інʼєкцій чи XSS шляхом імітації атак — таких перевірок безкоштовний тест не виконує.
Обидва сканери добре доповнюють одне одного, а для перевірки сайту на шкідливий код і фішинг існують окремі інструменти — про них ми розповідали в матеріалі «Як перевірити сайт на віруси, небезпечні програми або фішинг».
Як читати результати сканування
SSL/TLS-сертифікат
Сертифікат забезпечує шифрування між браузером відвідувача і сервером. Без нього будь-хто в тій самій Wi-Fi-мережі може перехопити паролі й дані форм. Сканер перевіряє не лише наявність сертифіката, а і його термін дії, правильність ланцюжка довіри та наявність перенаправлення з HTTP на HTTPS. Ця перевірка давно не формальність: ще з липня 2018 року Chrome позначає всі HTTP-сайти як «не захищені» просто в адресному рядку, і відвідувачі бачать це попередження першим.
Версія протоколу TLS
Не всі версії TLS однаково безпечні: TLS 1.0 і 1.1 мають відомі слабкі місця, і IETF офіційно визнала їх застарілими ще 2021 року. Якщо сканер показує, що сервер досі підтримує ці версії, попросіть хостинг-провайдера або адміністратора вимкнути їх, залишивши TLS 1.2 і 1.3.
HTTP-заголовки безпеки
Це інструкції, які сервер надсилає браузеру відвідувача, повідомляючи, що дозволено, а що — ні. Вони не вимагають змін у коді сайту, але суттєво підвищують захист. Основні з них:
- Content-Security-Policy (CSP)— обмежує, звідки браузер може завантажувати скрипти і стилі. Головний захист від XSS-атак: без CSP браузер виконає будь-який скрипт, навіть якщо його додали не ви.
- X-Frame-Options— забороняє вбудовувати сайт у чужий iframe і захищає від клікджекінгу, коли користувач думає, що натискає кнопки на вашому сайті, а насправді виконує дії на сторінці зловмисника.
- X-Content-Type-Options— забороняє браузеру «вгадувати» тип файлу, щоб текстовий файл не було випадково виконано як скрипт.
- Referrer-Policy— контролює, яку інформацію про URL-адресу браузер передає під час переходу на інші сайти, щоб конфіденційні адреси на кшталт /order/12345 не «витікали» на зовнішні сервіси.
- Permissions-Policy— обмежує доступ до камери, мікрофона і геолокації, навіть якщо на скомпрометованій сторінці зʼявиться зловмисний скрипт.
Розкриття інформації про сервер
Коли сервер у кожній відповіді повідомляє точну версію свого програмного забезпечення через заголовки Server та X-Powered-By — це як вивісити табличку з моделлю замка на вхідних дверях. Зловмиснику значно простіше підібрати відому вразливість під конкретну версію. Сканер попередить, якщо сервер видає зайве.
Файл security.txt
Порівняно новий стандарт (RFC 9116), який описує, як дослідники безпеки можуть звʼязатися з вами, якщо знайдуть вразливість. Файл розміщують за адресою /.well-known/security.txt із контактною інформацією. Без нього дослідник, який виявив проблему, може просто не знайти, кому про неї повідомити.
Що виправляти першим
- Критичні проблеми: прострочений SSL-сертифікат, відсутність перенаправлення з HTTP на HTTPS, підтримка TLS 1.0/1.1. Це треба вирішити негайно.
- Заголовки безпеки: X-Frame-Options, X-Content-Type-Options і Referrer-Policy додаються кількома рядками конфігурації за лічені хвилини. CSP складніший і потребує тестування, але і він — цілком здійсненне завдання.
- Інформація про сервер: вимкніть або знеособте заголовки Server та X-Powered-By.
- txt: створення файлу займе пʼять хвилин, але одного дня може врятувати від серйозного інциденту.
- Повторне сканування: після внесення змін перевірте сайт ще раз, щоб переконатися, що все налаштовано правильно.
Разова перевірка чи постійний моніторинг
Перевірити сайт один раз — корисно, але недостатньо. Сертифікати мають термін дії, оновлення CMS чи плагінів можуть змінити конфігурацію заголовків, а хостинг-провайдер — налаштування сервера. До того ж покладатися лише на оновлення плагінів не можна: за даними Patchstack, 46% вразливостей, розкритих у 2025 році, взагалі не мали виправлення на момент публікації. Постійний моніторинг вирішує проблему: сервіс регулярно сканує сайт і повідомляє про зміни, тож про проблему із сертифікатом ви дізнаєтеся за тижні до його закінчення, а не від розгніваних клієнтів.
Поширені запитання
Чи безпечно вводити адресу свого сайту в онлайн-сканер?
Так: сканер аналізує лише публічно доступну інформацію — те саме, що бачить будь-який відвідувач або пошуковий бот. Він не отримує доступу до адмінпанелі, бази даних чи файлів сайту.
Чи може безкоштовний сканер замінити пентест?
Ні. Сканер виявляє конфігураційні проблеми — найтиповіші й найлегші для автоматизованих атак. Помилки бізнес-логіки, вразливості кастомного коду і складні сценарії атак знаходить лише повноцінне тестування на проникнення, яке виконують фахівці.
Як часто варто перевіряти безпеку сайту?
Мінімум — після кожного значного оновлення CMS, плагінів або зміни хостингу. Оптимально — налаштувати автоматичний моніторинг, який сканує сайт регулярно і сам повідомляє про зміни.
Мій сайт маленький. Кому він потрібен?
Автоматизованим ботам байдуже до розміру сайту: вони сканують увесь інтернет і атакують усе, що знаходять незахищеним. Зламаний «маленький» сайт використовують для розсилання спаму, фішингових сторінок або атак на інші ресурси — часто без відома власника.

