Cyber-Scanner
Проверка SPF, DMARC, DKIM и DNS домена, аудит CSP и заголовков безопасности, разбор JWT, анализ фишинговых ссылок, проверка пароля на утечку, хеши и TOTP. Всё считается в браузере — на сервер не уходит ничего.
Анализ и генерация паролей
Энтропия, поиск паттернов и словарных основ считается локально. Проверка утечек идёт по k-анонимному протоколу: уходит только первые 5 символов SHA-1.
Генератор
Парольная фраза
Почта и DNS
Реальные DNS-запросы через DNS-over-HTTPS (Cloudflare). Проверяются SPF, DMARC, DKIM, MX, CAA, DNSSEC и служебные записи.
Разбор и аудит JWT
Декодирование, проверка опасных параметров и проверка подписи HMAC/RSA/ECDSA через WebCrypto — без библиотек и без отправки токена куда-либо.
Анализ ссылок
Разбирает URL на составляющие и ищет приёмы фишинга: подмену букв, punycode-двойники, обман через @, подозрительные TLD, короткие ссылки, открытые редиректы.
Аудит заголовков и CSP
Браузер не даёт читать заголовки чужого сайта — это запрет браузера, а не наша недоработка. Поэтому вставь ответ сервера: curl -sI https://site или копию из DevTools → Network.
Статический анализ HTML
Ищет опасные приёмы в разметке и скриптах с указанием строк: XSS-стоки, инлайн-обработчики, секреты, сторонние скрипты без SRI, формы без защиты. Вставь исходник страницы (Ctrl+U).
Крипто-утилиты
Хеши, HMAC, AES-GCM, TOTP, кодировки. Всё через WebCrypto, кроме MD5 — он реализован вручную для совместимости с легаси-контрольными суммами.
Хеши
Кодировки
AES-GCM
TOTP (RFC 6238)
Что такое Cyber-Scanner
Cyber-Scanner — семь инструментов проверки безопасности, которые работают прямо в браузере: проверка паролей и поиск их в утечках, разбор почтовых DNS-записей домена (SPF, DMARC, DKIM), аудит JWT, анализ фишинговых ссылок, разбор заголовков безопасности и CSP, статический анализ HTML-кода и крипто-утилиты. Регистрация не нужна, установка не нужна, ничего не отправляется на сторонний сервер.
Кому это нужно
- Веб-разработчикам и DevOps — проверить CSP и заголовки безопасности, разобрать JWT, поймать XSS-стоки и утёкшие ключи в разметке до релиза.
- Администраторам почты и маркетологам — убедиться, что SPF, DMARC и DKIM настроены, до запуска рассылки: чаще всего письма уходят в спам именно из-за них.
- Владельцам сайтов и блогов — увидеть, каких заголовков безопасности не хватает, и понять, что просить у хостинга.
- Специалистам по ИБ и пентестерам — быстрые локальные проверки без установки софта и без выгрузки данных на чужой сервис.
- Поддержке и аналитикам — разобрать подозрительную ссылку из письма, определить тип хеша или проверить токен из логов.
- Новичкам в безопасности — увидеть своими глазами, как выглядит фишинговый домен, слабый пароль и JWT с alg=none.
Почему проверки идут в браузере
Пароль, токен и исходный код страницы не покидают вашу вкладку: всё считает JavaScript через WebCrypto. Во внешнюю сеть уходят ровно два вида запросов, и оба не содержат ваших данных — диапазон SHA-1-хеша в базу утечек (k-анонимность: передаются только первые 5 символов хеша) и DNS-запросы через DNS-over-HTTPS Cloudflare. Заголовки чужого сайта браузер читать запрещает, поэтому вместо ссылки вставляется ответ сервера — из curl -sI или DevTools → Network.
Что уходит в сеть
| Инструмент | Уходит в сеть | Остаётся у вас |
|---|---|---|
| Пароли | 5 символов SHA-1-хеша (k-анонимность HIBP) | Сам пароль, энтропия, разбор паттернов |
| Почта и DNS | Имя домена в DNS-запрос Cloudflare | Ничего, кроме домена |
| JWT | Ничего | Токен, payload, секрет и публичный ключ |
| Ссылки | Ничего | Полный разбор адреса |
| Заголовки и CSP | Ничего | Вставленный ответ сервера |
| HTML-код | Ничего | Исходник страницы и найденные секреты |
| Крипто | Ничего | Текст, файлы, пароли шифрования |
У сервиса нет собственного бэкенда: страница — статика, её можно открыть с выключенной сетью (кроме DNS-проверок) и убедиться в этом через DevTools → Network. Нет аналитики содержимого, нет логов с вашими данными, нет регистрации — есть только браузер и WebCrypto.
Чем отличается от MXToolbox, EasyDMARC и SecurityHeaders
Большие чекеры (MXToolbox, EasyDMARC, Red Sift, securityheaders.com, Mozilla Observatory) работают через свой сервер: вы отдаёте им домен или URL, они делают запрос и хранят историю. Здесь наоборот — считает ваш браузер, и это единственное, но принципиальное отличие.
| Критерий | Cyber-Scanner | Серверные чекеры |
|---|---|---|
| Куда уходят данные | ничего, кроме DNS-запроса | на чужой сервер |
| Регистрация и лимиты | нет | часто есть |
| Рекурсивный подсчёт SPF-запросов | есть, вместе с void lookups | есть у лучших |
| Проверка подписи JWT | есть: HS, RS, PS, ES | обычно только декодирование |
| Чтение заголовков сайта по ссылке | нет — вставьте ответ curl | есть |
| Репутация IP, блок-листы, TLS-сертификат | нет | есть |
Разумная схема: приватное — пароль, токен, исходник, вставленные заголовки — проверяйте здесь; репутацию IP, блок-листы и сертификаты — серверными сервисами. Инструмент не притворяется, что умеет то, чего браузер сделать не может.
Частые вопросы
Это безопасно — вводить сюда пароль или токен?
Да. Ни один символ не уходит на наш сервер: анализатор пароля, разбор JWT и крипто-утилиты работают на JavaScript внутри вашей вкладки. Единственная проверка с сетью — поиск пароля в утечках: по протоколу k-анонимности отправляются только первые 5 символов SHA-1-хеша, сам пароль не передаётся никогда.
Почему нельзя проверить заголовки чужого сайта по ссылке?
По правилам браузера страница не может читать заголовки ответа другого домена: Set-Cookie и Access-Control-Allow-Origin вообще скрыты от JavaScript. Поэтому инструмент принимает вставленный ответ сервера — из curl -sI https://site или из DevTools → Network → Headers.
Как проверить SPF, DMARC и DKIM домена?
Введите домен во вкладке «Почта и DNS». Инструмент делает настоящие DNS-запросы через DNS-over-HTTPS Cloudflare и разбирает SPF (включая redirect= и include), DMARC-политику, DKIM по селекторам, MX, CAA, DNSSEC, MTA-STS и TLS-RPT. Можно вставить и адрес вида user@domain.ru — домен будет взят из адреса.
Что показывает оценка и грейд A+ … F?
Каждая находка имеет вес: критичная — 25 баллов, высокая — 14, средняя — 7, низкая — 3. Оценка начинается со 100 и уменьшается на вес найденных проблем: 95+ это A+, 85+ A, 70+ B, 55+ C, 40+ D, ниже — F.
Определяет ли инструмент фишинговую ссылку точно?
Он находит технические признаки: подмену букв (гомоглифы), punycode-двойники, бренд в поддомене, опечатки в домене, обман через @, невидимые символы, открытые редиректы, опасные расширения и http. Репутация домена, возраст регистрации и блок-листы так не проверяются — это локальные эвристики, а не приговор.
Нужна ли регистрация или установка?
Нет. Открывайте страницу и пользуйтесь: регистрации, лимитов и установки нет. История последних проверок хранится только в вашем браузере (localStorage) и очищается одной кнопкой.
Куда именно уходят мои данные?
Из семи инструментов в сеть обращаются только два. Проверка утечек отправляет на api.pwnedpasswords.com первые 5 символов SHA-1-хеша пароля — восстановить по ним пароль невозможно, это стандартный протокол k-анонимности. Проверка домена отправляет имя домена в DNS-over-HTTPS Cloudflare. Остальное — JWT, ссылки, вставленные заголовки, HTML-код, хеши и шифрование — считается на JavaScript внутри вкладки и не передаётся никуда, включая наш сервер: его просто нет.
Чем это отличается от MXToolbox или SecurityHeaders.com?
Не «лучше», а иначе. Серверные чекеры умеют то, чего браузер не может: сами сходить по URL, посмотреть сертификат, репутацию IP и блок-листы. Зато они получают ваш домен, URL или токен и хранят историю проверок. Здесь ничего не уходит на чужой сервер — считает ваш браузер. Плюс есть то, чего у многих нет: рекурсивный подсчёт SPF-запросов вместе с пустыми (void) и проверка подписи JWT алгоритмами HS, RS, PS и ES.
Смотрите также: главная One1Game · архив статей · CodeFusion