Ставите бинарь, пишете домен — получаете разбор прямо в терминале: что нашли, чем это грозит и что делать. Аккаунт не нужен, данные никуда не уходят: сканирует ваша машина.
curl -fsSL https://scanops.ru/install.sh | shirm https://scanops.ru/install.ps1 | iexscanops example.ruБинарь кладётся в пользовательский каталог и прописывается в PATH — права администратора не нужны. Можно и скачать .exe напрямую.
Никаких «CVE-2024-…» без объяснений. Для каждой находки — что произошло, почему это важно и что конкретно сделать.
Проверка пассивная: сканер смотрит на сайт глазами обычного посетителя. Никаких атак, подбора паролей и нагрузки — только то, что сайт и так отдаёт публично.
CSP, HSTS, X-Frame-Options, nosniff, Referrer-Policy, флаги куки.
Версия протокола, шифры, срок действия и соответствие домену, редирект на HTTPS.
Записи домена, SPF, DMARC, DKIM — подделать письмо от вашего домена или нет.
Видно ли снаружи, на чём работает сайт и какой версии.
Отправка данных без HTTPS, защита форм, трекеры и следы 152-ФЗ.
Публичные списки блокировок и признаки, по которым домен могли пометить.
Обычный запуск проверяет только публичные адреса — локальные и приватные он отклоняет намеренно. Чтобы проверить то, что доступно лишь изнутри периметра, тот же бинарь запускается там, где эти адреса видны, и присылает отчёты в ваш аккаунт. Из них складывается инвентарь: список внутренних адресов с оценкой каждого и историей по нему.
Токен позволяет отправлять отчёты в вашу команду — храните его как пароль. Показывается он один раз, при выпуске: у нас хранится только его хэш.
scanops agent 10.0.0.5 intranet --token sa-…scanops agent --targets-file hosts.txt --concurrency 810.0.0.0/24 tag:dc-msk
intranet.corp tag:legacy
# строку можно закомментироватьSCANOPS_AGENT_TOKEN=sa-…
SCANOPS_TARGETS=10.0.0.5,intranet
SCANOPS_WATCH_SECONDS=3600На каждый адрес — оценка риска и ссылка на разбор. Проверенные адреса собираются в разделе «Внутренние активы»: там видно оценку каждого, насколько она изменилась с прошлого прогона и когда адрес отчитывался в последний раз. Метки из файла адресов становятся фильтрами — по площадке, по контуру, по чему угодно. Список выгружается в CSV.
Проверки, которые спрашивают о хосте третьи стороны — репутация, публичные резолверы, архивы, WHOIS, — в этом режиме не выполняются. Схема именования вашей сети наружу не уходит.
Если внутренние хосты выпущены корпоративным УЦ, передайте его корни через --ca-bundle — иначе каждый такой хост получит замечание о недоверенном сертификате, и это будет шум, а не находка.
К целям агент обращается напрямую, в обход HTTPS_PROXY. Прокси нужен, чтобы отчёт вышел наружу, а не чтобы попасть внутрь: маршрута до 10.0.0.5 у него нет.
Если кабинет недоступен, отчёт ложится на диск и уходит в начале следующего прогона. Ночной обход не пропадает из-за пятиминутного перерыва в связи.
Флага «не проверять сертификат» нет намеренно. Механизма удалённого управления и автообновления — тоже: новую версию ставите вы, агент лишь печатает подсказку, что она вышла.
Добавьте один шаг в пайплайн — и сборка упадёт, если на сайте появилась серьёзная проблема. Так регрессия не доедет до продакшена: заметите вы, а не посетители.
--fail-on high — «падать, если нашлось высокое или хуже».Нужен сам отчёт, а не только вердикт — добавьте --json и сохраните вывод артефактом. Цвета в логи не попадают: они включаются только в терминале. Для адресов внутри периметра — режим агента.
- name: Проверка безопасности сайта
run: |
curl -fsSL https://scanops.ru/install.sh | sh
scanops example.ru --fail-on highsecurity-scan:
stage: test
image: alpine:latest
before_script:
- apk add --no-cache curl
script:
- curl -fsSL https://scanops.ru/install.sh | sh
- scanops example.ru --fail-on highПорог выбирается по вкусу: critical — падать только на самом опасном, medium — на любой заметной находке.
CLI показывает срез на сегодня. Сайты меняются: истекают сертификаты, обновляется CMS, появляются новые формы. Мониторинг проверяет каждый день и пишет, когда что-то изменилось.
Нет. Сканирует та машина, на которой запущена команда: бинарь сам ходит к сайту и сам печатает отчёт. Нам ничего не отправляется, аккаунт не нужен.
Проверка пассивная: сканер смотрит на то, что сайт и так отдаёт публично — заголовки ответов, сертификат, DNS-записи, разметку страницы. Никакого подбора паролей, эксплуатации уязвимостей и нагрузки.
Набор проверок тот же — публичный пассивный тир. Отличие в том, что в CLI отчёт показывается целиком и его удобно встроить в CI. Более глубокие проверки требуют подтверждения владения доменом и работают в личном кабинете.
Обычный запуск — только публичные адреса, локальные и приватные он отклоняет. Для внутренней сети есть режим scanops agent: он запускается на машине внутри периметра, требует токен из кабинета (Настройки → «Токены агента») и платный тариф. Список адресов можно задать файлом, включая подсети вида 10.0.0.0/24. Проверенные адреса собираются в разделе «Внутренние активы»: оценка каждого, изменение с прошлого прогона и когда он отчитывался в последний раз. Проверки, которые спрашивают о хосте третьи стороны, в этом режиме не выполняются — имена внутренних узлов не покидают вашу сеть.
Поставьте бинарь (curl … | sh на Linux/macOS, irm … | iex на Windows) и добавьте шаг с флагом --fail-on high — команда вернёт ненулевой код, если найдётся проблема такого уровня или серьёзнее, и сборка упадёт. Флаг --json отдаёт весь отчёт машиночитаемо.
CLI бесплатный и не требует регистрации. Платными остаются ежедневный мониторинг, история проверок с отслеживанием изменений, уведомления и командная работа — это уже в личном кабинете.