सुरक्षा चेकर

जाँचें कि आपकी वेबसाइट कैसा सुरक्षा कॉन्फ़िगरेशन दिखाती है

हर साइट बाहर की दुनिया को यह बता देती है कि वह कैसे सेट है, इससे पहले कि कोई पासवर्ड टाइप करे। वह जो हेडर भेजती है, जिन TLS संस्करणों पर राज़ी होती है, अपनी कुकीज़ पर जो विशेषताएँ रखती है, अपने DNS ज़ोन में जो रिकॉर्ड रखती है और उसका सर्वर सॉफ़्टवेयर के जो संस्करण ख़ुद बता देता है — यह सब कोई भी शालीनता से पूछकर पढ़ सकता है। VeriFixScan शालीनता से पूछता है, जो लौटता है उसे पढ़ता है, और जो कॉन्फ़िगरेशन मिला उसे बताता है।

बाहर से क्या पढ़ा जा सकता है, और क्या नहीं

यह कॉन्फ़िगरेशन की समीक्षा है, कमज़ोरियों की तलाश नहीं। यहाँ बताई गई हर बात उन्हीं साधारण अनुरोधों से आती है जो कोई भी ब्राउज़र करता है: प्रतिक्रिया हेडर, TLS हैंडशेक, Set-Cookie पंक्तियाँ, सार्वजनिक DNS जवाब और प्रकाशित फ़ाइलें। कुछ भी अंदर नहीं डाला जाता, कुछ भी fuzz नहीं किया जाता, कोई फ़ॉर्म जमा नहीं किया जाता और कोई लॉगिन नहीं आज़माया जाता। यह सीमा स्कैन बजट की मजबूरी नहीं है — यह टूल का जान-बूझकर चुना गया आकार है।

हेडर वह हिस्सा हैं जिसे ब्राउज़र वाक़ई लागू करते हैं

एक Content-Security-Policy तय करती है कि ब्राउज़र कौन-से रिसोर्स लोड करेगा; फ़्रेमिंग के नियम तय करते हैं कि आपके पेज किसी और की साइट में जड़े जा सकते हैं या नहीं; एक रेफ़रर नीति तय करती है कि आपके URL का कितना हिस्सा तीसरे पक्षों तक रिसता है। ये वे निर्देश हैं जिन्हें ब्राउज़र आपके विज़िटर की ओर से मानता है, और इसीलिए इनमें से किसी एक का ग़ायब होना शैली की पसंद नहीं, एक असली कमी है। हर एक को भेजा गया या अनुपस्थित बताया जाता है, देखे गए मान के साथ।

TLS का जवाब हाँ या ना में नहीं होता

पता-पट्टी में लगा ताला इतना ही कहता है कि हैंडशेक सफल रहा। वह यह नहीं बताता कि सर्वर अब भी कौन-से प्रोटोकॉल संस्करण स्वीकार करता है, सर्टिफ़िकेट apex और www दोनों होस्टनेम को ढकता है या नहीं, या Strict-Transport-Security भेजा भी जाता है या नहीं। ये अलग-अलग जवाब हैं, और कोई साइट पहले में पास होकर बाक़ी में फ़ेल हो सकती है, बिना कुछ भी दिखाई देते हुए ग़लत हुए।

कुकीज़ सत्र ढोती हैं, और विशेषताएँ तय करती हैं कि उन्हें कौन पढ़े

जो कुकी सत्र से जुड़ी लगती है पर जिस पर HttpOnly नहीं है, उसे पेज की कोई भी स्क्रिप्ट पढ़ सकती है। जिस पर Secure नहीं है, वह सादे HTTP पर सफ़र कर सकती है। जिस पर SameSite अनुपस्थित या अमान्य है, वह अलग-अलग ब्राउज़र और संस्करणों में अलग व्यवहार करती है। आपकी साइट जो कुकीज़ भेजती है उन पर वाक़ई मौजूद विशेषताएँ वैसे ही बताई जाती हैं जैसे वे देखी गईं, और स्कैनर की बनाई कुकी सूची से अलग रखकर।

ज़ोन, मेल, और सर्वर ख़ुद क्या बता देता है

DNSSEC से हस्ताक्षर, कोई सुरक्षा संपर्क नीति मौजूद है या नहीं, बिना मेल सेवा वाला कोई डोमेन अब भी नक़ली मेल के लिए खुला है या नहीं, और सर्वर किसी हेडर में अपने सॉफ़्टवेयर के सटीक संस्करण बता देता है या नहीं — इनमें से कुछ भी ब्राउज़र की खिड़की से नहीं दिखता, और यह सब एक अनुरोध से दिख जाता है। ये उस तस्वीर को पूरा करते हैं जो आपका कॉन्फ़िगरेशन हर देखने वाले के सामने रखता है।

कौन-सा सुरक्षा कॉन्फ़िगरेशन पढ़ा जाता है

इनमें से हर एक असली जाँच है, और हर एक वही बताती है जो प्रतिक्रिया में वाक़ई था, न कि वह जिसकी उम्मीद थी।

  • HSTS

    साइट Strict-Transport-Security भेजती है।

  • Content-Security-Policy

    एक Content Security Policy तय करती है कि ब्राउज़र कौन-से रिसोर्स लोड कर सकता है।

  • क्लिकजैकिंग से बचाव

    साइट को फ़्रेम में रखने पर रोक है (X-Frame-Options या CSP frame-ancestors)।

  • TLS प्रोटोकॉल संस्करण

    सर्वर कौन-से TLS संस्करण स्वीकार करता है (TLS 1.0/1.1 पुराने, 1.2/1.3 अपेक्षित)।

  • सर्टिफ़िकेट की होस्टनेम कवरेज

    apex और www दोनों होस्टनेम HTTPS हैंडशेक पूरा करते हैं।

  • Secure विशेषता

    सत्र जैसी कुकीज़ और SameSite=None कुकीज़ पर `Secure` विशेषता है।

  • HttpOnly विशेषता

    जो कुकीज़ सत्र या प्रमाणीकरण से जुड़ी लगती हैं उन पर `HttpOnly` है।

  • SameSite विशेषता

    कुकीज़ पर देखे गए SameSite मान: Strict, Lax, None, अमान्य या अनुपस्थित।

  • सर्वर की जानकारी का ख़ुलासा

    सर्वर सॉफ़्टवेयर के विस्तृत संस्करण नहीं बताता।

  • DNSSEC

    ज़ोन पर DNSSEC से हस्ताक्षर है (एक DS रिकॉर्ड मौजूद है)।

  • वेब एप्लिकेशन फ़ायरवॉल

    WAF की पहचान केवल वेंडर-विशिष्ट सार्वजनिक हस्ताक्षरों तक सीमित है। कोई पेलोड कभी नहीं भेजा जाता।

  • security.txt

    एक सुरक्षा संपर्क नीति प्रकाशित है।

  • नक़ली मेल का ख़तरा

    बिना मेल सेवा वाले डोमेन पर SPF और DMARC का संयुक्त दृश्य।

VeriFixScan बाहर से देखे जा सकने वाले कॉन्फ़िगरेशन की समीक्षा करता है। यह कोई पेनेट्रेशन टेस्ट, कमज़ोरी स्कैनर, मैलवेयर स्कैनर या CVE स्कैनर नहीं है: यह कमज़ोरियाँ कभी नहीं टटोलता, कोई पेलोड कभी नहीं भेजता, कोई फ़ॉर्म कभी जमा नहीं करता और साइन इन करने की कोशिश कभी नहीं करता। यहाँ साफ़ रिपोर्ट का मतलब है कि जो सेटिंग वह पढ़ सका वे ठीक लगती हैं — यह कोई बयान नहीं कि आपकी साइट पर हमला नहीं हो सकता।

मुफ़्त स्कैन चलाएँ

अपनी वेबसाइट का पता डालिए और VeriFixScan उसका तुरंत विश्लेषण करता है। न अकाउंट, न इंस्टॉलेशन, आपकी साइट पर कुछ जोड़ने की ज़रूरत नहीं।

अक्सर पूछे जाने वाले सवाल

वेबसाइट सुरक्षा चेकर करता क्या है?
वह उस कॉन्फ़िगरेशन को पढ़ता है जो आपकी साइट सार्वजनिक रूप से दिखाती है — प्रतिक्रिया हेडर, TLS हैंडशेक, कुकी विशेषताएँ, DNS रिकॉर्ड और प्रकाशित फ़ाइलें — और बताता है कि हर एक में क्या था। नतीजा बताता है कि आपकी साइट बाहर से देखने पर कैसे सेट है।
क्या यह कमज़ोरी स्कैन है?
नहीं। कुछ भी टटोला, अंदर डाला या fuzz नहीं किया जाता, कोई पेलोड कभी नहीं भेजा जाता, कोई फ़ॉर्म जमा नहीं किया जाता और साइन इन करने की कोशिश नहीं होती। VeriFixScan वही पढ़ता है जो आपका सर्वर किसी भी साधारण अनुरोध को देता है, और वही बताता है।
मैं कैसे जाँचूँ कि मेरी वेबसाइट सुरक्षित तरीक़े से सेट है?
एक स्कैन चलाइए और सुरक्षा के निष्कर्ष पढ़िए। वे बताते हैं कि आपकी साइट कौन-से हेडर भेजती है और कौन-से छोड़ देती है, अब भी कौन-से TLS संस्करण स्वीकार होते हैं, आपकी कुकीज़ पर कौन-सी विशेषताएँ हैं, और आपका सर्वर अपने सॉफ़्टवेयर के बारे में क्या ख़ुलासा करता है।
क्या VeriFixScan मेरी साइट में घुसने की कोशिश करता है?
कभी नहीं। वह एक शालीन विज़िटर की तरह बर्ताव करता है: पेज माँगता है, जवाब पढ़ता है, और वहीं रुक जाता है। वह robots.txt का पालन करता है, बॉट सुरक्षा से बचकर नहीं निकलता, और आपकी साइट का कोई क्रेडेंशियल उसके पास नहीं होता।
मेरी साइट को कौन-से सुरक्षा हेडर भेजने चाहिए?
वही जिन्हें ब्राउज़र आपके विज़िटर की ओर से लागू करते हैं: एक Content-Security-Policy, फ़्रेमिंग पर एक रोक, Strict-Transport-Security, और एक रेफ़रर नीति। हर एक को मौजूद या अनुपस्थित बताया जाता है, देखे गए मान के साथ, ताकि आप देख सकें कि असल में क्या भेजा जा रहा है।
क्या यह मेरा सर्टिफ़िकेट और TLS संस्करण जाँचता है?
हाँ। सर्वर अब भी जो प्रोटोकॉल संस्करण स्वीकार करता है, वे इस बात से अलग बताए जाते हैं कि सर्टिफ़िकेट apex और www दोनों होस्टनेम को ढकता है या नहीं — दो अलग जवाब, जो ताले का चिह्न आपको नहीं दे सकता।
क्या यह बता सकता है कि मेरी साइट से छेड़छाड़ हुई है?
नहीं। छेड़छाड़ पकड़ने के लिए कोड, लॉग और संग्रहित डेटा देखना पड़ता है, और इनमें से कुछ भी बाहर से नहीं पढ़ा जा सकता। यह कॉन्फ़िगरेशन बताता है, और अच्छी तरह सेट की गई साइट में भी सेंध लग चुकी हो सकती है।
क्या सुरक्षा के निष्कर्ष मुफ़्त स्कैन में मिलते हैं?
मुफ़्त स्कैन उन पेजों के बारे में बताता है जहाँ तक वह पहुँचता है, और उसमें सुरक्षा के निष्कर्ष भी शामिल हैं। पूरा क्रॉल साइट का कहीं बड़ा हिस्सा देखता है और इसलिए उन कुकीज़ तथा हेडर का भी बड़ा हिस्सा जो वह वाक़ई परोसती है।

आगे पढ़ें

यह पेज दूसरी भाषाओं में