company.ru
Найденные проблемы (7)
DMARC-политика не задана
Домен можно подделать для фишинговых рассылок от имени компании: отсутствует запись _dmarc.company.ru
SSL-сертификат истекает через 12 дней
После истечения браузеры начнут показывать предупреждение о небезопасном соединении
SPF настроен с мягкой политикой (~all)
Подделка писем не блокируется полностью, рекомендуется перейти на -all
Отсутствует заголовок Content-Security-Policy
Повышает риск XSS-атак через внедрение стороннего JS-кода на страницах сайта
Отсутствует заголовок Strict-Transport-Security
Без HSTS возможна атака даунгрейда с HTTPS на HTTP через посредника
Найдена новость с потенциальным репутационным риском
Заголовок содержит слово «расследование»: рекомендуем ознакомиться с публикацией и при необходимости подготовить комментарий
Открыт нестандартный порт 8080
Обнаружен тестовый сервис, версия nginx устарела на 2 минорных релиза
Домен в целом настроен аккуратно (чистые блэклисты, зрелый возраст регистрации, корректный SSL по сроку), но почтовая безопасность требует внимания: отсутствие DMARC и мягкая политика SPF делают компанию удобной мишенью для фишинга от её же имени. Рекомендуемый порядок действий:
- Настроить DMARC с политикой хотя бы p=quarantine в течение недели
- Ужесточить SPF до -all после проверки, что все легитимные отправители учтены
- Добавить CSP и HSTS заголовки на уровне веб-сервера или CDN
- Обновить или закрыть тестовый сервис на порту 8080