Verkkosivuston haavoittuvuusskanneri: mitä se tarkistaa
Mitä verkkosivuston haavoittuvuusskanneri tarkistaa, miten luet raportin ja korjaat tärkeimmät ongelmat sekä miten valitset oikean skannerin.
Suorita sama tarkistus heti — ilmaiseksi
Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.
Ei rekisteröitymistä · <60s · GDPR/EU-käsittely
Verkkosivuston haavoittuvuusskanneri: mitä se tarkistaa ja miten luet tulokset
Verkkosivuston haavoittuvuusskanneri on automaattinen työkalu, joka tutkii sivustoasi samalla tavalla kuin hyökkääjä ja kertoo, missä se on alttiina, ennen kuin joku muu huomaa sen. Sinä aikana kun luet tämän johdannon, hyvä skanneri ehtii kartoittaa TLS-asetuksesi, tulkita tietoturvaotsikkosi, kysellä DNS- ja sähköpostin todennustietueesi, etsiä tiedostoja, joiden ei pitäisi koskaan olla julkisia, ja verrata verkkotunnustasi tunnettuihin tietomurtoihin.
Tämä opas selittää, mitä haavoittuvuusskanneri tekee, miten luet raportin ilman tietoturvataustaa, miten korjaat tärkeimmät ongelmat ja miten valitset luotettavan skannerin. Verkko ei muutu turvallisemmaksi itsestään: vuoden 2025 analyysissä noin 43 prosentilla sovelluksista ei ollut lainkaan Content-Security-Policy-otsikkoa (HTTP Archive Web Almanac, 2025), ja noin 83,9 prosenttia verkkotunnuksista ei edelleenkään julkaise DMARC-tietuetta (dmarc.org, joulukuu 2025). Skannaus muuttaa nämä abstraktit riskit konkreettiseksi, korjattavaksi listaksi.
Haavoittuvuusskanneri automatisoi manuaaliset tarkistukset, jotka tietoturvainsinööri muutoin tekisi yksitellen. Kuva: Unsplash.
Mitä haavoittuvuusskanneri tekee
Pohjimmiltaan skanneri lähettää sivustollesi sarjan vaarattomia pyyntöjä ja tutkii vastaukset. Se ei murtaudu eikä muuta mitään; se tarkkailee, miten palvelimesi käyttäytyy, ja vertaa sitä tietoturvan parhaisiin käytäntöihin. Ajattele sitä kiinteistötarkastuksena murron sijaan: se ravistelee ovia ja ikkunoita nähdäkseen, mitkä ovat lukitsematta, ja antaa sinulle sitten raportin.
Useimmat skannerit kuuluvat jompaankumpaan kahdesta perheestä. Passiiviset, ei-tunkeilevat skannerit (kategoria, johon FortifyNetin ilmainen skannaus kuuluu) analysoivat sen, mitä sivustosi jo paljastaa julkisesti: varmenteet, otsikot, DNS:n, saavutettavat tiedostot. Aktiiviset tai todennetut skannerit (kuten OWASP ZAP tai kaupalliset DAST-työkalut) lähettävät muokattuja hyötykuormia löytääkseen sovellustason virheitä, kuten SQL-injektion tai sivustojen välisen komentosarjan. Ne täydentävät toisiaan, mutta nopea ulkoinen skannaus on oikea lähtökohta lähes jokaiselle sivuston omistajalle: ei asennusta, ei tunnuksia, ei riskiä tuotannolle.
Mitä skanneri tarkistaa
Perusteellinen ulkoinen skannaus kattaa kuusi ulottuvuutta, joista kukin vastaa eri tyyppistä todellista hyökkäystä.
1. TLS/SSL-asetukset
Skanneri yhdistää HTTPS:n kautta ja tutkii varmenteesi sekä salauksen, joka suojaa kävijöiden ja palvelimesi välistä liikennettä. Se merkitsee varmenteet, jotka ovat vanhentuneet, itse allekirjoitetut tai pian umpeutuvat; vanhentuneet protokollat (kaikki TLS 1.2:ta vanhemmat); ja heikot salausmenetelmät. Rikkinäinen varmenne ei aiheuta vain pelottavia selainvaroituksia, vaan se voi rikkoa kassavirrat ja tuhota luottamuksen. Tarkemman läpikäynnin löydät SSL/TLS-varmenteiden tietoturvaoppaastamme.
2. HTTP-tietoturvaotsikot
Tietoturvaotsikot ovat pieniä ohjeita, jotka palvelimesi lähettää jokaisen sivun mukana ja jotka kertovat selaimelle, miten sen tulee toimia puolustavasti. Tärkeimmät ovat:
- Content-Security-Policy (CSP) rajoittaa, mitä skriptejä ja resursseja saa ladata, ja on vahvin yksittäinen suoja sivustojen välistä komentosarjaa vastaan.
- Strict-Transport-Security (HSTS) pakottaa selaimet käyttämään HTTPS:ää ja estää alasajohyökkäykset.
- X-Content-Type-Options: nosniff estää selainta tulkitsemasta tiedostoja suoritettavaksi sisällöksi (OWASP HTTP Headers Cheat Sheet).
- X-Frame-Options estää clickjacking-hyökkäykset estämällä muita upottamasta sivustoasi kehykseen.
- Referrer-Policy rajoittaa, kuinka paljon URL-tietoa vuotaa kolmansille osapuolille;
strict-origin-when-cross-originon turvallinen oletusarvo.
Näiden otsikoiden lisääminen on ilmaista, mutta käyttöönotto on vähäistä: sama vuoden 2025 data osoitti, että yli 40 prosentilta sivustoista HSTS puuttui kokonaan. HTTP-tietoturvaotsikoiden oppaamme käy läpi täsmälliset käytettävät arvot.
3. DNS ja sähköpostin todennus
DNS-tietueesi ohjaavat, minne posti ja liikenne menevät, ja ne ovat suosittu väärentämisen kohde. Skanneri tarkistaa kolme tietuetta, jotka estävät rikollisia lähettämästä sähköpostia, joka näyttää tulevan sinulta:
- SPF luettelee palvelimet, jotka saavat lähettää postia verkkotunnuksesi puolesta.
- DKIM allekirjoittaa viestisi kryptografisesti, jotta vastaanottajat voivat varmentaa ne.
- DMARC kertoo vastaanottajille, mitä tehdä postille, joka ei läpäise SPF:ää tai DKIM:iä, ja minne raportit lähetetään.
DMARC:in puuttuminen on sääntö, ei poikkeus, ja juuri siksi tietojenkalastelu on edelleen niin tehokasta. Katso tietuekohtainen asennus DNS-tietoturvan määritysoppaastamme.
4. Paljastuneet tiedostot ja salaisuudet
Skannerit etsivät tiedostoja, joiden ei pitäisi koskaan olla julkisesti saatavilla: .env-tiedostoja, joissa on tietokannan salasanoja ja API-avaimia, paljastuneita .git/-hakemistoja, jotka vuotavat koko lähdekoodisi historian, varmuuskopioita ja avoimia hallintapaneeleita. Tämä ei ole teoreettista. Vuonna 2024 tehdyssä 10 000 sivuston skannauksessa havaittiin, että 34 prosentilla oli paljastuneita määritystiedostoja (SiteLeak), ja GitGuardian havaitsi yli 39 miljoonaa vuotanutta salaisuutta pelkästään vuonna 2024 (GitGuardian). Yksittäinen paljastunut .env voi luovuttaa tietokantasi hyökkääjälle minuuteissa.
5. Dark web- ja tietomurtoaltistus
Jopa täydellisesti määritetty sivusto voidaan vaarantaa muualla vuotaneilla tunnuksilla. Tämä tarkistus vertaa verkkotunnustasi tunnettuihin tietomurtoaineistoihin nähdäkseen, ovatko työntekijöiden tai asiakkaiden sähköpostiosoitteet ja salasanat jo liikkeellä. Jos tiimisi käyttää uudelleen vuotanutta salasanaa, mikään TLS-kovennus ei auta, joten tuon altistuksen havaitseminen ajoissa on olennaista.
6. Suorituskyky
Suorituskyky kuuluu tietoturvaraporttiin kahdesta syystä: hitaat, optimoimattomat sivustot viittaavat usein vanhentuneeseen ohjelmistoon ja puuttuvaan välimuistiin tai CDN-suojaukseen, ja heikentynyt suorituskyky on itsessään monien palvelunestohyökkäysten ja bottien väärinkäytön oire. Skanneri mittaa latausajan ja vasteajat, jotta voit havaita sekä käyttökokemuksen että kestävyyden yhdellä kertaa.
Miten luet skannauksen tulokset
Hyvä raportti järjestää löydökset vakavuuden mukaan sen sijaan, että kaataisi raa'an listan. Lue se tässä järjestyksessä:
- Kriittiset ja korkeat ensin. Paljastunut
.env, vanhentunut varmenne tai luettava.git/-hakemisto voidaan hyödyntää jo tänään. Käsittele niitä hätätilanteina. - Sitten keskitason ongelmat. Puuttuva CSP tai HSTS, ei DMARC:ia ja heikot salaukset laajentavat hyökkäyspintaasi, ja ne tulisi korjata päivien, ei kuukausien, sisällä.
- Sitten matalat ja informatiiviset. Epäoptimaaliset välimuistiotsikot tai puuttuva
Referrer-Policykannattaa korjata, mutta ne ovat harvoin kiireellisiä.
Varo vääriä positiivisia. Ulkoiset skannerit päättelevät käyttäytymisen vastauksista ja merkitsevät toisinaan jotain tarkoituksellista (esimerkiksi tarkoituksella salliva CSP dokumentaation aliverkkotunnuksessa). Ratkaisu on konteksti: vahvista jokainen löydös sitä vasten, miten sivustosi on tarkoitettu toimimaan, ennen kuin toimit. Luotettava skanneri selittää, miksi jokin merkitään ja minkä arvon se suosittelee, joten sinun ei tarvitse arvailla.
Luvut ovat yllä viitatuista tutkimuksista: HTTP Archive Web Almanac 2025 (CSP 43 %, HSTS yli 40 %), dmarc.org joulukuu 2025 (DMARC noin 84 %), SiteLeak 2024 (paljastuneet konfiguraatiotiedostot 34 %). Useimmat sivustot epäonnistuvat vähintään yhdessä kontrollissa.
Mitä kukin skannauksen ulottuvuus paljastaa
| Skannauksen ulottuvuus | Mitä skanneri tarkistaa | Mitä epäonnistuminen paljastaa | Tyypillinen vakavuus |
|---|---|---|---|
| TLS/SSL | Varmenteen voimassaolo, protokollaversio, salausvahvuus | Liikenne voidaan siepata; selainvaroitukset | Korkea |
| Tietoturvaotsikot | CSP, HSTS, X-Frame-Options, nosniff | Altistus XSS:lle, clickjackingille, alasajolle | Keski-Korkea |
| DNS ja sähköpostin todennus | SPF-, DKIM-, DMARC-tietueet | Verkkotunnuksesi voidaan väärentää kalastelussa | Keski-Korkea |
| Paljastuneet tiedostot | .env, .git/, varmuuskopiot, avoimet paneelit | Salaisuudet ja lähdekoodi vuotavat suoraan | Kriittinen |
| Dark web -altistus | Verkkotunnus tunnetuissa tietomurroissa | Uudelleenkäytetyt tunnukset mahdollistavat tilin kaappauksen | Korkea |
| Suorituskyky | Latausaika, vasteaika | Heikko UX; voi peittää DoS:n tai bottien väärinkäytön | Matala-Keski |
Miten korjaat tärkeimmät ongelmat
Voit ratkaista useimmat suurivaikutteiset löydökset ilman asiantuntija-apua:
- Uusi tai korjaa varmenteesi automaattisella palveluntarjoajalla (kuten Let's Encrypt), jotta uusiminen ei koskaan enää umpeudu.
- Lisää tietoturvaotsikot. Useimmat voidaan asettaa verkkopalvelimesi asetuksiin tai CDN:ään muutamalla rivillä. Aloita HSTS:stä ja perustason CSP:stä, ja kiristä sitten.
- Julkaise SPF, DKIM ja DMARC. Aloita DMARC arvolla
p=noneseurataksesi, siirry sitten arvoonquarantineja lopultareject, kun olet vahvistanut, että laillinen posti läpäisee. - Poista paljastuneet tiedostot. Estä pääsy tiedostoihin
.env,.git/ja varmuuskopioihin palvelintasolla, ja kierrätä jokainen koskaan paljastunut salaisuus, koska sitä on pidettävä vaarantuneena. - Reagoi tietomurto-osumiin. Pakota salasanan vaihdot ja ota käyttöön monivaiheinen todennus jokaiselle tilille, joka on merkitty tietomurrossa.
Skannaa uudelleen jokaisen muutoksen jälkeen. Tietoturva ei ole kertaluonteinen tapahtuma: asetukset ajautuvat, varmenteet vanhenevat ja uusi koodi tuo uutta altistusta, joten jatkuva valvonta voittaa yksittäisen vuosittaisen auditoinnin.
Miten valitset verkkosivuston haavoittuvuusskannerin
Kaikki skannerit eivät ole samanlaisia. Etsi näitä:
- Kattavuus kaikissa kuudessa ulottuvuudessa, ei vain otsikoissa tai vain SSL:ssä. Osittainen kuva luo väärän turvallisuudentunteen.
- Vakavuuden mukaan järjestetty, toiminnallinen tulos, joka kertoo, mitä korjata ja miten.
- Tarkkuus ja matala väärien positiivisten osuus, selkein selityksin jokaiselle löydökselle.
- Jatkuva valvonta, jotta saat hälytyksen, kun jokin muuttuu, etkä huomaa sitä kuukausia myöhemmin.
- Riskitön, ei-tunkeileva skannaus, joka ei vaadi ohjelmiston asennusta eikä voi vahingoittaa tuotantoa.
Ilmainen vs. maksullinen skanneri
| Ominaisuus | Ilmainen skannaus | Maksullinen / jatkuva valvonta |
|---|---|---|
| Kertaluonteinen ulkoinen arviointi | Kyllä | Kyllä |
| Kaikki kuusi skannausulottuvuutta | Usein osittainen | Kattava |
| Ajastetut uudelleenskannaukset ja hälytykset | Harvoin | Kyllä |
| Historia ja trendit | Ei | Kyllä |
| Useita sivustoja / tiiminhallinta | Ei | Kyllä |
| Hinta | Ilmainen | Tilaus |
Ilmainen skannaus on täydellinen tapa saada rehellinen lähtötilanne tänään; jatkuva valvonta pitää sinut turvassa huomenna.
Usein kysytyt kysymykset
Onko haavoittuvuusskannerin ajaminen live-sivustollani turvallista? Kyllä, jos kyseessä on passiivinen ulkoinen skanneri. Se lukee vain sen, mitä sivustosi jo paljastaa julkisesti, eikä lähetä hyökkäyshyötykuormia, joten tuotannolle ei ole riskiä. Aktiiviset penetraatiotestit ovat eri asia ja ne tulisi suunnitella tarkoituksella.
Kuinka usein minun pitäisi skannata verkkosivustoni? Suorita täysi skannaus jokaisen merkittävän muutoksen jälkeen ja ota käyttöön jatkuva valvonta, jotta varmenteiden umpeutumiset, asetusten ajautuminen ja uudet tietomurrot havaitaan automaattisesti. Vuosittainen auditointi jättää pitkiä katvealueita.
Löytääkö skanneri jokaisen haavoittuvuuden? Mikään työkalu ei nappaa kaikkea. Ulkoiset skannerit loistavat asetuksissa, altistuksessa ja todennuksessa; syvemmät sovelluslogiikan virheet vaativat todennettua testausta tai manuaalista tarkastusta. Hyvä ulkoinen skannaus poistaa silti suurimman osan helposti hyödynnettävistä heikkouksista.
Tarvitsenko teknisiä taitoja toimiakseni tulosten perusteella? Yleisimpiin korjauksiin et. Selkeä raportti kertoo, mitä muuttaa ja missä. Monimutkaiset sovellusongelmat voivat vaatia kehittäjää, mutta varmenteen uusiminen, otsikon lisääminen tai DMARC-tietueen julkaiseminen on useimpien sivuston omistajien ulottuvilla.
Suorita ilmainen skannaus 60 sekunnissa
Et voi korjata sitä, mitä et näe. FortifyNetin ilmainen verkkosivuston haavoittuvuusskanneri tarkistaa TLS/SSL:si, tietoturvaotsikkosi, DNS:n ja sähköpostin todennuksen, paljastuneet tiedostot, dark web -altistuksen ja suorituskyvyn noin 60 sekunnissa ja antaa sinulle sitten vakavuuden mukaan järjestetyn raportin selkokielisin korjauksin. Ei asennusta, ei riskiä sivustollesi. Katso, missä mennään, ja päätä sitten, mitä kovennat ensin.
Frequently Asked Questions
Tarkista verkkotunnuksesi nyt
Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.