OWASP Top 10 · 2021

Корпоративный сканер уязвимостей веб-приложений

Обнаруживайте угрозы безопасности раньше злоумышленников. Автоматизированные проверки OWASP Top 10, анализ производительности и профессиональные PDF-отчёты - всё в одном инструменте.

No account needed — enter your URL and we'll send a preview to your email.

See a sample report
SSL/TLS - действителен & актуален
X-Frame-Options - отсутствует
PCI DSS 11.6.1 - monitored
GDPR Art.5 - clean
Critical
SQL Injection - A03
High
Missing CSP - A05
SSL Grade A
Valid 287 days
Shieldome
100+проверок безопасности
10категории OWASP
8+форматы экспорта
SSEсканирование в реальном времени
Product

Every finding in full context

Severity, OWASP category, attack path analysis, remediation code.
Not just a list — a roadmap to fix them.

app.shieldome.com/scan/results/0x1f4a92c — yourcompany.com
7 CRITICAL
22 HIGH
14 MEDIUM
A SSL GRADE
CRITICAL SQL Injection in /api/login?id= — boolean-based blind A03
HIGH Content-Security-Policy absent — XSS escalation path confirmed A05
MEDIUM Open redirect usable in phishing chain via ?next= A01
Scan Results & Attack Paths
app.shieldome.com/results
Shieldome scan results page with attack path correlation

Full OWASP report with severity, evidence, and ready-to-paste remediation code for every finding.

Executive Dashboard
app.shieldome.com/dashboard
Shieldome executive dashboard showing security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance across all assets

Security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance — all in one executive view. Filter by asset with one click.

Возможности

Всё необходимое для защиты веб-приложений

Комплексное сканирование уязвимостей для специалистов по безопасности и разработчиков.

🛡️

Покрытие OWASP Top 10

Полное покрытие всех 10 категорий рисков OWASP (2021) - инъекции, сломанная аутентификация, неправильная конфигурация, криптографические уязвимости и другое.

Анализ производительности

Время DNS-запроса, TTFB, размер страницы, поддержка HTTP/2, сжатие и кэширование - полная картина производительности вашего сайта.

📄

Профессиональные PDF-отчёты

Генерируйте подробные PDF-отчёты с результатами, уровнями серьёзности, маппингом OWASP, доказательствами и пошаговыми рекомендациями по устранению.

📡

Прогресс в реальном времени

Следите за ходом сканирования в реальном времени. Server-Sent Events доставляют обновления в браузер мгновенно.

📈

История и тренды сканирования

Отслеживайте уязвимости во времени. Сравнивайте сканирования, выявляйте регрессии и измеряйте улучшения безопасности.

🔌

CI/CD: REST API, CLI и GitHub Action

Интегрируйтесь с вашим пайплайном через REST API, CLI или нативный GitHub Action. Запускайте сканирование при каждом push, блокируйте слияния при HIGH-находках и экспортируйте SARIF в GitHub Advanced Security.

🏅

Сертификат безопасности и бейдж

Каждое сканирование с оценкой A или B автоматически выдаёт 90-дневный сертификат Shieldome. Встройте SVG-бейдж на свой сайт, чтобы посетители знали о независимой проверке вашей безопасности.

🕵️

Мониторинг даркнета и утечек

Автоматически проверяет, появляется ли ваш домен в утечках HaveIBeenPwned, публичных дампах Pastebin и разведке угроз AlienVault OTX - обнаруживает скомпрометированные учётные данные до того, как их используют злоумышленники.

Корреляция путей атаки

Результаты автоматически связываются в эксплуатируемые цепочки атак - показывая, как слабый заголовок cookie в сочетании с XSS становится полным захватом аккаунта.

📋

Автозаполнение опросника безопасности

Каждое сканирование предварительно заполняет опросник в стиле SIG-Lite/CAIQ с ответами Да/Нет/Частично, основанными на ваших находках. Переопределите ответы, добавьте заметки и экспортируйте CSV.

🔐

Единый вход (Google и Microsoft)

Команды могут входить через Google Workspace или Microsoft Entra ID. Администраторы настраивают SSO для каждой организации - на базе OpenID Connect с расширяемой архитектурой для SAML.

📊

Отраслевой бенчмарк

Ваш показатель риска в сравнении с другими организациями вашей отрасли. Узнайте, находитесь ли вы в верхней или нижней половине - прямо в отчёте и PDF.

🔑

Глубокое сканирование секретов JavaScript

Загружает все JavaScript-файлы - включая webpack-чанки - и сканирует 36+ типов учётных данных: ключи AWS, токены GitHub, секреты Stripe, ключи Firebase, строки подключения к базам данных и многое другое.

📐

Состояние соответствия по контролю

Сопоставляет каждую находку с конкретными контролями в SOC 2, ISO 27001, GDPR и PCI-DSS v4. Видите именно какие контроли проходят, не проходят или частично выполнены - и показываете разбивку аудиторам прямо из отчёта.

🔔

Интеграция Slack и Jira

Отправляйте сводки сканирования в Slack сразу после завершения. Автоматически создавайте Jira Bug-тикеты для критических и высоких находок - один тикет на находку с предзаполненными доказательствами и рекомендациями.

🔓

Аутентифицированное сканирование

Сканируйте за входом в систему. Внедряйте куки или Bearer-токен для сканирования аутентифицированных страниц или позвольте Playwright выполнить реальный вход через форму.

🔒

CSP Builder, GraphQL и безопасность email

Интерактивный конструктор Content Security Policy с оценкой в реальном времени. Специальные проверки GraphQL-интроспекции и инъекций. Валидация записей SPF, DKIM и DMARC - выявляйте риски email-спуфинга до того, как злоумышленники воспользуются ими.

🕶️

Режим скрытности, профили и сравнение сканирований

Режимы Normal, Cautious и Stealth позволяют балансировать между глубиной проверки и нагрузкой на сервер. Сохраняйте профили сканирования для повторного использования одним кликом. Сравнивайте любые два сканирования - регрессии и новые исправления рядом.

💡

Понятные пояснения к находкам

Каждая находка включает пояснение простым языком: что это значит, почему это важно и как это исправить - с примерами конфигурации для Nginx, Apache, Django, Express, WordPress и других. Экспертиза в области безопасности не требуется.

🕸️

Многостраничный краулер сайта

Shieldome обходит весь ваш сайт, а не только главную страницу. Формы, API-эндпоинты и скрытые страницы - до 50 URL автоматически обнаруживаются и проверяются, давая реальное покрытие вместо ложного чувства безопасности.

Проверка исправлений одним кликом

После развёртывания исправления нажмите «Проверить исправление» для любой находки. Shieldome повторно сканирует цель в реальном времени и подтверждает, устранена ли проблема или ещё присутствует - без ручного повторного сканирования.

📊

Отраслевой бенчмарк и тренды рисков

Смотрите, как ваш показатель риска соотносится с другими сайтами в вашей отрасли. Отслеживайте показатель во времени с помощью трендовых спарклайнов и полных исторических графиков. Точно знайте, улучшается ли ваша защищённость.

🤖

Анализ сканирования на базе AI

После каждого сканирования попросите Claude интерпретировать находки - получите понятное описание атаки, приоритизированные комментарии по рискам и советы по последовательности устранения. Полностью добровольно, с приоритетом конфиденциальности: AI получает только имена находок, никогда - URL цели или детали уязвимостей.

⚙️

Генератор конфигурации защиты

Один клик превращает находки сканирования в готовые фрагменты конфигурации сервера - Nginx, Apache, Django, Express, PHP, Spring Boot. Охватывает отсутствующие заголовки безопасности, HSTS, CORS, флаги cookie, настройки TLS и многое другое. Консультанты не нужны.

🔐

Профессиональный PDF-отчёт пентеста

Экспортируйте полный отчёт в стиле пентеста: краткое изложение для руководства, диапазоны оценок CVSS, рейтинги сложности эксплуатации, подробная методология, блок доказательств по каждой находке и план устранения, сгруппированный по срочности. Готов к аудиту за секунды.

🔑

Публичный API показателя безопасности

Получайте актуальный показатель безопасности и оценку в свои дашборды, CI/CD-конвейеры или Slack-оповещения одним аутентифицированным API-запросом. Используйте существующий API-ключ Shieldome - новые учётные данные и инфраструктура не нужны.

🎯

Генератор отчётов Bug Bounty

Экспортируйте критические и высокие находки в структурированный Markdown-отчёт для HackerOne, Bugcrowd и Intigriti. Каждая находка включает диапазон CVSS, усилия по эксплуатации, шаги воспроизведения, оценку воздействия и рекомендации по устранению - готов к отправке.

🐙

Нативная интеграция с GitHub App

Установите GitHub App Shieldome в вашей организации - он автоматически отслеживает репозитории, запускает сканирования на pull request'ах и публикует результаты в виде GitHub Check Run. Блокировка слияний при критических находках прямо внутри вашего CI/CD-процесса.

🔗

Клиентский портал для агентств

Делитесь брендированными дашбордами безопасности только для чтения с вашими клиентами - аккаунт Shieldome не требуется. Каждый портал - уникальный URL с токеном, отфильтрованный по доменам клиента, с вашим именем и логотипом. Устанавливайте срок действия и отзывайте доступ в любое время.

Отслеживание задач по устранению

Превращайте находки сканирования в задачи по устранению - назначайте члену команды по email, устанавливайте срок и отслеживайте статус: Открыта → В работе → Исправлена. Встроенный дашборд показывает просроченные задачи и прогресс по всем вашим доменам.

🔭

Обнаружение поддоменов и автосканирование

Автоматически обнаруживайте поддомены с помощью журналов прозрачности сертификатов и пассивного DNS - без перебора, полностью пассивно. Обнаруженные поддомены появляются в дашборде; одним кликом активируйте полное сканирование. Новые поддомены автоматически обнаруживаются после каждого SaaS-сканирования мониторинга.

🛡️

Рабочий процесс принятия рисков

Официально принимайте известный риск для любой находки - прикрепите причину, установите срок действия и скройте её из активного просмотра рисков. Принятые риски записываются с меткой времени и рецензентом, обеспечивая проверяемую запись для целей соответствия.

🗓️

Плановые и регулярные сканирования

Настройте ежедневные, еженедельные или ежемесячные сканирования и забудьте о них. Shieldome запускается автоматически, сравнивает с предыдущим сканированием и отправляет письмо только при появлении новых уязвимостей.

👥

Командная работа и организации

Приглашайте участников, назначайте роли (Администратор · Участник · Наблюдатель) и делитесь историей сканирований в масштабах организации. Один дашборд для всей команды безопасности.

📡

Внеполосное (OOB) обнаружение

Слепые уязвимости - SSRF-пейлоады без видимого ответа, XXE с внеполосной эксфильтрацией - подтверждаются HTTP-коллбэками на приёмник зондов Shieldome. Ноль ложных срабатываний.

🔒

PCI DSS 4.0 Checkout Monitoring

Automated weekly script inventory for your payment pages, satisfying PCI DSS 4.0 Requirement 11.6.1. Shieldome fingerprints every inline and external script with SHA-256, verifies Subresource Integrity attributes, and alerts you immediately when an unauthorized script appears or any existing script changes.

🔏

GDPR Technical Compliance

Automated GDPR Article 5, 6, 13, 25, and 44 technical checks: tracker detection (Google Analytics, Meta Pixel, LinkedIn, HotJar, 15+ more), consent platform verification, cookie security flags (Secure/HttpOnly/SameSite), data exposure scanning, HTTPS/HSTS enforcement, and CSP evaluation. Score 0-100 with a downloadable PDF evidence report.

📋

SOC 2 Readiness Assessment

Automated SOC 2 Trust Service Criteria (TSC) technical checks covering ~20% of automatable controls: HTTPS (CC6.7), security headers (CC6.6), WAF detection (CC6.8), rate limiting on auth endpoints (CC6.1), admin panel exposure, sensitive file leaks (CC7.1), error disclosure (CC7.2), security.txt (CC2.3), and CI/CD exposure (CC8.1). Paired with a 9-item manual checklist for the remaining 80% of controls.

API Security Scanner

Automated weekly API security monitoring based on the OWASP API Security Top 10. Detects broken authentication, excessive data exposure, missing rate limiting, CORS misconfigurations, verbose error messages, JWT weaknesses, and dangerous HTTP methods. Scans REST endpoints automatically or via your OpenAPI/Swagger spec. Score 0-100 with a downloadable PDF report.

OWASP Top 10 · 2021

Полное покрытие OWASP Top 10

Каждая проверка следует стандарту OWASP Top 10 (2021) - отраслевому эталону безопасности веб-приложений.

A01 Нарушение контроля доступа
A02 Криптографические сбои
A03 Инъекции
A04 Небезопасный дизайн
A05 Неправильная конфигурация
A06 Уязвимые компоненты
A07 Сбои аутентификации
A08 Нарушения целостности
A09 Сбои журналирования
A10 SSRF
Цены

Простые цены по подписке

Зарегистрируйте хосты один раз. Мы автоматически их сканируем и уведомляем вас при обнаружении новых уязвимостей - без ручных усилий.

Not sure what you get? See a sample report
Monthly Annual -20%
Starter
$19
/месяц
1 домен · еженедельное сканирование
  • 1 отслеживаемый домен
  • Автоматические еженедельные сканирования
  • Сканирование открытых портов и сервисов
  • Обнаружение CVE в стеке
  • Email-оповещения о новых находках
  • PDF-отчёты и отчёты о соответствии
  • Отмена в любое время
Business
$179
/месяц
20 доменов · ежедневное сканирование
  • 20 отслеживаемых доменов
  • Автоматические ежедневные сканирования
  • Полное сканирование портов и CVE
  • Оповещения о новых CVE после каждого сканирования
  • Поверхность атаки и карта поддоменов
  • Оповещения по Email, Slack и Jira
  • PDF-отчёты под вашим брендом
  • Приоритетная поддержка
  • Отмена в любое время
Enterprise
Self-hosted
Индивидуально
On-premise · без ограничений · SLA
🖥️ Deployed via Docker Compose in <10 min
  • Всё из Business
  • Data never leaves your network
  • Air-gap & private cloud capable
  • PDF-отчёты под вашим брендом
  • Интеграция SSO / SAML
  • Unlimited users & scans
  • Выделенный SLA & onboarding
🎁 14 дней бесплатно - без кредитной карты
Начните мониторинг вашего hostname сегодня. Все функции Pro в течение 14 дней. Если решите, что это не для вас, отмените до окончания пробного периода - плата не взимается.
Начать бесплатный период
🎁 Новые аккаунты начинают бесплатно - карта не нужна.  ·  Нужен индивидуальный объём? [email protected].
Early Access

Built in the open. Tested on real targets.

Shieldome is in active development. Every check is validated against real-world targets — not synthetic test environments. Join early access and shape the roadmap.

100+
Security checks per scan
OWASP
Top 10 (2021) full coverage
PCI DSS
v4.0 Req 11.6.1 checkout monitor
11
Languages — EN, DE, FR, ES, and more
Сравнение

Создан для разработчиков, а не только для команд безопасности

Большинство сканеров либо слишком сложны, либо слишком ограничены. Shieldome заполняет этот пробел: полное покрытие OWASP Top 10, без установки, результаты менее чем за 5 минут.

Функция Shieldome OWASP ZAP Mozilla Observatory Detectify
Установка не требуется Java + загрузка
Полный OWASP Top 10 (2021) 40+ проверок с настройкой только заголовки
Сканирование завершается за < 5 мин 30–90 мин ~ варьируется
Экспорт PDF-отчётов ~ только HTML
API и GitHub Actions ~ только CLI
История и тренды сканирований
Проверки производительности DNS, TTFB, HTTP/2
Continuous monitoring daily / weekly
Remediation tracking ~ paid add-on
Dark web credential monitoring
Cloud storage exposure (S3, GCS, Azure)
GitHub Actions / CI/CD integration workflow generator ~ CLI only
Бесплатный старт 1 бесплатное сканирование · 14-дневная пробная версия открытый исходный код только пробная версия
Начальная цена From $19 / month Бесплатно Бесплатно €85+ / месяц
In-depth comparisons: Shieldome vs Detectify  ·  vs Intruder  ·  vs Acunetix  ·  vs Burp Suite
FAQ

Часто задаваемые вопросы

Что такое Shieldome? +
Shieldome - это пассивный сканер уязвимостей и производительности веб-приложений. Он проверяет сайты по OWASP Top 10 (2021) и генерирует подробные отчёты с рекомендациями по устранению.
Безопасно ли сканировать производственный сайт? +
Да. Shieldome использует пассивное сканирование - он обнаруживает уязвимости, наблюдая за ответами сервера, без активной эксплуатации. Деструктивные нагрузки никогда не отправляются.
Что нужно для начала работы? +
Создайте аккаунт, добавьте авторизованный домен и начните сканирование. Подробные результаты будут готовы через несколько минут.
Можно ли экспортировать результаты? +
Да - поддерживаются PDF-отчёты, JSON, CSV и SARIF (для GitHub Advanced Security).
Есть ли доступ через API и CLI? +
Да. Все функции доступны через REST API и CLI, что упрощает интеграцию в любой CI/CD-конвейер.
Какие языки поддерживаются? +
Целевая страница доступна на английском, сербском, немецком, французском, испанском, русском, португальском, японском, иврите, арабском и хинди.
Нужно ли добавить IP-адрес в белый список для сканирования? +
Да, если ваш сервер использует брандмауэр или WAF с белым списком. Все сканирования Shieldome выполняются с одного фиксированного IP: 51.255.44.193. Добавьте этот IP в правила брандмауэра.
Что такое сертификат безопасности Shieldome? +
После каждого сканирования, достигшего оценки безопасности A или B, Shieldome автоматически выдаёт сертификат, действительный 90 дней. Вы получаете уникальную страницу сертификата и встраиваемый SVG-бейдж для вашего сайта - чтобы посетители знали, что ваша безопасность независимо проверена. Бейдж всегда отражает результат последнего сканирования.

SCAN BY FRAMEWORK OR INDUSTRY

🟦 WordPress ⚛️ React ▲ Next.js 🟩 Django 🔴 Laravel 🛍️ Shopify 🔌 REST API ⚙️ SaaS 🏥 Healthcare 🛒 E-Commerce 💰 Finance 🔌 WP Plugin