Chấm điểm an toàn — miễn phí
Nhập địa chỉ website (kể cả website không do InnoSME xây), chúng tôi rà các hạng mục bảo mật quan sát được từ bên ngoài và chấm điểm ngay trên trang này — không cần cài gì, không cần cấp quyền.
Công cụ này rà được gì, và cố ý KHÔNG làm gì
Có rà
- Mã hoá đường truyền: HTTPS, chuyển hướng, chứng chỉ TLS còn hạn và đúng tên miền
- Đầu mục bảo mật: CSP, chống nhúng khung, nosniff, Referrer, Permissions
- Cookie phiên đăng nhập: cờ HttpOnly, Secure, SameSite
- Lộ phiên bản phần mềm máy chủ và nền tảng
- Nội dung hỗn hợp, biểu mẫu gửi qua kết nối hở, script bên ngoài không kiểm toàn vẹn
- Bảo vệ tên miền email: SPF, DMARC
Cố ý không làm
- Không dò các đường dẫn không được liên kết (/.env, /.git, /admin, tệp sao lưu)
- Không thử tham số, không gửi payload, không thử đăng nhập
- Không quét cổng, không dò thư mục
Lý do không phải vì khó làm. Đây là công cụ mở công khai, người nhập địa chỉ không chứng minh được họ sở hữu website đó — nên mọi yêu cầu công cụ gửi đi đều được giữ ở đúng mức một lượt khách ghé thăm bình thường. Dò quét chủ động lên tài sản của người khác là việc phải được cho phép trước bằng văn bản.
Cần rà cả phần bên trong, không chỉ lớp vỏ?
Bản chấm điểm ở trên chỉ nhìn được lớp ngoài. Những lỗi khiến doanh nghiệp mất dữ liệu thật — SQL injection, phân quyền sai, chiếm phiên đăng nhập, lỗ hổng ở khu vực nội bộ — đều nằm bên trong ứng dụng và chỉ phát hiện được khi thử thật, có sự đồng ý bằng văn bản của chủ website. Để lại yêu cầu, đội InnoSME sẽ trao đổi phạm vi, ký thoả thuận rồi mới bắt đầu.
Gói bảo mật đầy đủ gồm những gì?
- Quét lỗ hổng bảo mật định kỳ và vá ngay khi phát hiện
- Tường lửa ứng dụng web (WAF), chặn tấn công dò mật khẩu và SQL injection
- Mã hoá SSL toàn trang, ép buộc kết nối HTTPS
- Sao lưu tự động hằng ngày, lưu nhiều bản để khôi phục nhanh
- Giám sát uptime và cảnh báo tức thời khi website gặp sự cố
- Nhật ký truy cập và cảnh báo khi có đăng nhập bất thường