На главную

Cyber-Scanner

Проверка SPF, DMARC, DKIM и DNS домена, аудит CSP и заголовков безопасности, разбор JWT, анализ фишинговых ссылок, проверка пароля на утечку, хеши и TOTP. Всё считается в браузере — на сервер не уходит ничего.

7 инструментов Данные не уходят на сервер Без регистрации и лимитов
Пароль и JWT-токен не покидают браузер В базу утечек уходят 5 символов хеша, а не пароль HTML-код и заголовки никуда не отправляются В сеть — только DNS-запросы к Cloudflare

Анализ и генерация паролей

Энтропия, поиск паттернов и словарных основ считается локально. Проверка утечек идёт по k-анонимному протоколу: уходит только первые 5 символов SHA-1.

— 0 бит

Генератор

20
—

Парольная фраза

4
—

Почта и DNS

Реальные DNS-запросы через DNS-over-HTTPS (Cloudflare). Проверяются SPF, DMARC, DKIM, MX, CAA, DNSSEC и служебные записи.

DNS-over-HTTPS — единственный способ делать такие проверки прямо из браузера, и он реальный: ответы приходят от Cloudflare, а не от нас.

Разбор и аудит JWT

Декодирование, проверка опасных параметров и проверка подписи HMAC/RSA/ECDSA через WebCrypto — без библиотек и без отправки токена куда-либо.

Анализ ссылок

Разбирает URL на составляющие и ищет приёмы фишинга: подмену букв, punycode-двойники, обман через @, подозрительные TLD, короткие ссылки, открытые редиректы.

Аудит заголовков и CSP

Браузер не даёт читать заголовки чужого сайта — это запрет браузера, а не наша недоработка. Поэтому вставь ответ сервера: curl -sI https://site или копию из DevTools → Network.

Статический анализ HTML

Ищет опасные приёмы в разметке и скриптах с указанием строк: XSS-стоки, инлайн-обработчики, секреты, сторонние скрипты без SRI, формы без защиты. Вставь исходник страницы (Ctrl+U).

Крипто-утилиты

Хеши, HMAC, AES-GCM, TOTP, кодировки. Всё через WebCrypto, кроме MD5 — он реализован вручную для совместимости с легаси-контрольными суммами.

Хеши

Кодировки

AES-GCM

Ключ выводится из пароля через PBKDF2-SHA256, 250 000 итераций, случайная соль и IV — как в стандартных схемах.

TOTP (RFC 6238)

Что такое Cyber-Scanner

Cyber-Scanner — семь инструментов проверки безопасности, которые работают прямо в браузере: проверка паролей и поиск их в утечках, разбор почтовых DNS-записей домена (SPF, DMARC, DKIM), аудит JWT, анализ фишинговых ссылок, разбор заголовков безопасности и CSP, статический анализ HTML-кода и крипто-утилиты. Регистрация не нужна, установка не нужна, ничего не отправляется на сторонний сервер.

Кому это нужно

  • Веб-разработчикам и DevOps — проверить CSP и заголовки безопасности, разобрать JWT, поймать XSS-стоки и утёкшие ключи в разметке до релиза.
  • Администраторам почты и маркетологам — убедиться, что SPF, DMARC и DKIM настроены, до запуска рассылки: чаще всего письма уходят в спам именно из-за них.
  • Владельцам сайтов и блогов — увидеть, каких заголовков безопасности не хватает, и понять, что просить у хостинга.
  • Специалистам по ИБ и пентестерам — быстрые локальные проверки без установки софта и без выгрузки данных на чужой сервис.
  • Поддержке и аналитикам — разобрать подозрительную ссылку из письма, определить тип хеша или проверить токен из логов.
  • Новичкам в безопасности — увидеть своими глазами, как выглядит фишинговый домен, слабый пароль и JWT с alg=none.

Почему проверки идут в браузере

Пароль, токен и исходный код страницы не покидают вашу вкладку: всё считает JavaScript через WebCrypto. Во внешнюю сеть уходят ровно два вида запросов, и оба не содержат ваших данных — диапазон SHA-1-хеша в базу утечек (k-анонимность: передаются только первые 5 символов хеша) и DNS-запросы через DNS-over-HTTPS Cloudflare. Заголовки чужого сайта браузер читать запрещает, поэтому вместо ссылки вставляется ответ сервера — из curl -sI или DevTools → Network.

Что уходит в сеть

ИнструментУходит в сетьОстаётся у вас
Пароли5 символов SHA-1-хеша (k-анонимность HIBP)Сам пароль, энтропия, разбор паттернов
Почта и DNSИмя домена в DNS-запрос CloudflareНичего, кроме домена
JWTНичегоТокен, payload, секрет и публичный ключ
СсылкиНичегоПолный разбор адреса
Заголовки и CSPНичегоВставленный ответ сервера
HTML-кодНичегоИсходник страницы и найденные секреты
КриптоНичегоТекст, файлы, пароли шифрования

У сервиса нет собственного бэкенда: страница — статика, её можно открыть с выключенной сетью (кроме DNS-проверок) и убедиться в этом через DevTools → Network. Нет аналитики содержимого, нет логов с вашими данными, нет регистрации — есть только браузер и WebCrypto.

Чем отличается от MXToolbox, EasyDMARC и SecurityHeaders

Большие чекеры (MXToolbox, EasyDMARC, Red Sift, securityheaders.com, Mozilla Observatory) работают через свой сервер: вы отдаёте им домен или URL, они делают запрос и хранят историю. Здесь наоборот — считает ваш браузер, и это единственное, но принципиальное отличие.

КритерийCyber-ScannerСерверные чекеры
Куда уходят данныеничего, кроме DNS-запросана чужой сервер
Регистрация и лимитынетчасто есть
Рекурсивный подсчёт SPF-запросовесть, вместе с void lookupsесть у лучших
Проверка подписи JWTесть: HS, RS, PS, ESобычно только декодирование
Чтение заголовков сайта по ссылкенет — вставьте ответ curlесть
Репутация IP, блок-листы, TLS-сертификатнетесть

Разумная схема: приватное — пароль, токен, исходник, вставленные заголовки — проверяйте здесь; репутацию IP, блок-листы и сертификаты — серверными сервисами. Инструмент не притворяется, что умеет то, чего браузер сделать не может.

Частые вопросы

Это безопасно — вводить сюда пароль или токен?

Да. Ни один символ не уходит на наш сервер: анализатор пароля, разбор JWT и крипто-утилиты работают на JavaScript внутри вашей вкладки. Единственная проверка с сетью — поиск пароля в утечках: по протоколу k-анонимности отправляются только первые 5 символов SHA-1-хеша, сам пароль не передаётся никогда.

Почему нельзя проверить заголовки чужого сайта по ссылке?

По правилам браузера страница не может читать заголовки ответа другого домена: Set-Cookie и Access-Control-Allow-Origin вообще скрыты от JavaScript. Поэтому инструмент принимает вставленный ответ сервера — из curl -sI https://site или из DevTools → Network → Headers.

Как проверить SPF, DMARC и DKIM домена?

Введите домен во вкладке «Почта и DNS». Инструмент делает настоящие DNS-запросы через DNS-over-HTTPS Cloudflare и разбирает SPF (включая redirect= и include), DMARC-политику, DKIM по селекторам, MX, CAA, DNSSEC, MTA-STS и TLS-RPT. Можно вставить и адрес вида user@domain.ru — домен будет взят из адреса.

Что показывает оценка и грейд A+ … F?

Каждая находка имеет вес: критичная — 25 баллов, высокая — 14, средняя — 7, низкая — 3. Оценка начинается со 100 и уменьшается на вес найденных проблем: 95+ это A+, 85+ A, 70+ B, 55+ C, 40+ D, ниже — F.

Определяет ли инструмент фишинговую ссылку точно?

Он находит технические признаки: подмену букв (гомоглифы), punycode-двойники, бренд в поддомене, опечатки в домене, обман через @, невидимые символы, открытые редиректы, опасные расширения и http. Репутация домена, возраст регистрации и блок-листы так не проверяются — это локальные эвристики, а не приговор.

Нужна ли регистрация или установка?

Нет. Открывайте страницу и пользуйтесь: регистрации, лимитов и установки нет. История последних проверок хранится только в вашем браузере (localStorage) и очищается одной кнопкой.

Куда именно уходят мои данные?

Из семи инструментов в сеть обращаются только два. Проверка утечек отправляет на api.pwnedpasswords.com первые 5 символов SHA-1-хеша пароля — восстановить по ним пароль невозможно, это стандартный протокол k-анонимности. Проверка домена отправляет имя домена в DNS-over-HTTPS Cloudflare. Остальное — JWT, ссылки, вставленные заголовки, HTML-код, хеши и шифрование — считается на JavaScript внутри вкладки и не передаётся никуда, включая наш сервер: его просто нет.

Чем это отличается от MXToolbox или SecurityHeaders.com?

Не «лучше», а иначе. Серверные чекеры умеют то, чего браузер не может: сами сходить по URL, посмотреть сертификат, репутацию IP и блок-листы. Зато они получают ваш домен, URL или токен и хранят историю проверок. Здесь ничего не уходит на чужой сервер — считает ваш браузер. Плюс есть то, чего у многих нет: рекурсивный подсчёт SPF-запросов вместе с пустыми (void) и проверка подписи JWT алгоритмами HS, RS, PS и ES.

Смотрите также: главная One1Game · архив статей · CodeFusion

Пока пусто