Takaisin tietokeskukseen
Verkkosivuston haavoittuvuusskanneri: mitä se tarkistaa
security Mikael Korhonen 6 min7/1/2026

Verkkosivuston haavoittuvuusskanneri: mitä se tarkistaa

Mitä verkkosivuston haavoittuvuusskanneri tarkistaa, miten luet raportin ja korjaat tärkeimmät ongelmat sekä miten valitset oikean skannerin.

Suorita sama tarkistus heti — ilmaiseksi

Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.

Ei rekisteröitymistä · <60s · GDPR/EU-käsittely

Verkkosivuston haavoittuvuusskanneri: mitä se tarkistaa ja miten luet tulokset

Verkkosivuston haavoittuvuusskanneri on automaattinen työkalu, joka tutkii sivustoasi samalla tavalla kuin hyökkääjä ja kertoo, missä se on alttiina, ennen kuin joku muu huomaa sen. Sinä aikana kun luet tämän johdannon, hyvä skanneri ehtii kartoittaa TLS-asetuksesi, tulkita tietoturvaotsikkosi, kysellä DNS- ja sähköpostin todennustietueesi, etsiä tiedostoja, joiden ei pitäisi koskaan olla julkisia, ja verrata verkkotunnustasi tunnettuihin tietomurtoihin.

Tämä opas selittää, mitä haavoittuvuusskanneri tekee, miten luet raportin ilman tietoturvataustaa, miten korjaat tärkeimmät ongelmat ja miten valitset luotettavan skannerin. Verkko ei muutu turvallisemmaksi itsestään: vuoden 2025 analyysissä noin 43 prosentilla sovelluksista ei ollut lainkaan Content-Security-Policy-otsikkoa (HTTP Archive Web Almanac, 2025), ja noin 83,9 prosenttia verkkotunnuksista ei edelleenkään julkaise DMARC-tietuetta (dmarc.org, joulukuu 2025). Skannaus muuttaa nämä abstraktit riskit konkreettiseksi, korjattavaksi listaksi.

Kehittäjä tarkastelee tietoturvakoodia tummalla näytöllä, kuva verkkosivuston automaattisesta haavoittuvuusskannauksesta Haavoittuvuusskanneri automatisoi manuaaliset tarkistukset, jotka tietoturvainsinööri muutoin tekisi yksitellen. Kuva: Unsplash.

Mitä haavoittuvuusskanneri tekee

Pohjimmiltaan skanneri lähettää sivustollesi sarjan vaarattomia pyyntöjä ja tutkii vastaukset. Se ei murtaudu eikä muuta mitään; se tarkkailee, miten palvelimesi käyttäytyy, ja vertaa sitä tietoturvan parhaisiin käytäntöihin. Ajattele sitä kiinteistötarkastuksena murron sijaan: se ravistelee ovia ja ikkunoita nähdäkseen, mitkä ovat lukitsematta, ja antaa sinulle sitten raportin.

Useimmat skannerit kuuluvat jompaankumpaan kahdesta perheestä. Passiiviset, ei-tunkeilevat skannerit (kategoria, johon FortifyNetin ilmainen skannaus kuuluu) analysoivat sen, mitä sivustosi jo paljastaa julkisesti: varmenteet, otsikot, DNS:n, saavutettavat tiedostot. Aktiiviset tai todennetut skannerit (kuten OWASP ZAP tai kaupalliset DAST-työkalut) lähettävät muokattuja hyötykuormia löytääkseen sovellustason virheitä, kuten SQL-injektion tai sivustojen välisen komentosarjan. Ne täydentävät toisiaan, mutta nopea ulkoinen skannaus on oikea lähtökohta lähes jokaiselle sivuston omistajalle: ei asennusta, ei tunnuksia, ei riskiä tuotannolle.

Mitä skanneri tarkistaa

Perusteellinen ulkoinen skannaus kattaa kuusi ulottuvuutta, joista kukin vastaa eri tyyppistä todellista hyökkäystä.

1. TLS/SSL-asetukset

Skanneri yhdistää HTTPS:n kautta ja tutkii varmenteesi sekä salauksen, joka suojaa kävijöiden ja palvelimesi välistä liikennettä. Se merkitsee varmenteet, jotka ovat vanhentuneet, itse allekirjoitetut tai pian umpeutuvat; vanhentuneet protokollat (kaikki TLS 1.2:ta vanhemmat); ja heikot salausmenetelmät. Rikkinäinen varmenne ei aiheuta vain pelottavia selainvaroituksia, vaan se voi rikkoa kassavirrat ja tuhota luottamuksen. Tarkemman läpikäynnin löydät SSL/TLS-varmenteiden tietoturvaoppaastamme.

2. HTTP-tietoturvaotsikot

Tietoturvaotsikot ovat pieniä ohjeita, jotka palvelimesi lähettää jokaisen sivun mukana ja jotka kertovat selaimelle, miten sen tulee toimia puolustavasti. Tärkeimmät ovat:

  • Content-Security-Policy (CSP) rajoittaa, mitä skriptejä ja resursseja saa ladata, ja on vahvin yksittäinen suoja sivustojen välistä komentosarjaa vastaan.
  • Strict-Transport-Security (HSTS) pakottaa selaimet käyttämään HTTPS:ää ja estää alasajohyökkäykset.
  • X-Content-Type-Options: nosniff estää selainta tulkitsemasta tiedostoja suoritettavaksi sisällöksi (OWASP HTTP Headers Cheat Sheet).
  • X-Frame-Options estää clickjacking-hyökkäykset estämällä muita upottamasta sivustoasi kehykseen.
  • Referrer-Policy rajoittaa, kuinka paljon URL-tietoa vuotaa kolmansille osapuolille; strict-origin-when-cross-origin on turvallinen oletusarvo.

Näiden otsikoiden lisääminen on ilmaista, mutta käyttöönotto on vähäistä: sama vuoden 2025 data osoitti, että yli 40 prosentilta sivustoista HSTS puuttui kokonaan. HTTP-tietoturvaotsikoiden oppaamme käy läpi täsmälliset käytettävät arvot.

3. DNS ja sähköpostin todennus

DNS-tietueesi ohjaavat, minne posti ja liikenne menevät, ja ne ovat suosittu väärentämisen kohde. Skanneri tarkistaa kolme tietuetta, jotka estävät rikollisia lähettämästä sähköpostia, joka näyttää tulevan sinulta:

  • SPF luettelee palvelimet, jotka saavat lähettää postia verkkotunnuksesi puolesta.
  • DKIM allekirjoittaa viestisi kryptografisesti, jotta vastaanottajat voivat varmentaa ne.
  • DMARC kertoo vastaanottajille, mitä tehdä postille, joka ei läpäise SPF:ää tai DKIM:iä, ja minne raportit lähetetään.

DMARC:in puuttuminen on sääntö, ei poikkeus, ja juuri siksi tietojenkalastelu on edelleen niin tehokasta. Katso tietuekohtainen asennus DNS-tietoturvan määritysoppaastamme.

4. Paljastuneet tiedostot ja salaisuudet

Skannerit etsivät tiedostoja, joiden ei pitäisi koskaan olla julkisesti saatavilla: .env-tiedostoja, joissa on tietokannan salasanoja ja API-avaimia, paljastuneita .git/-hakemistoja, jotka vuotavat koko lähdekoodisi historian, varmuuskopioita ja avoimia hallintapaneeleita. Tämä ei ole teoreettista. Vuonna 2024 tehdyssä 10 000 sivuston skannauksessa havaittiin, että 34 prosentilla oli paljastuneita määritystiedostoja (SiteLeak), ja GitGuardian havaitsi yli 39 miljoonaa vuotanutta salaisuutta pelkästään vuonna 2024 (GitGuardian). Yksittäinen paljastunut .env voi luovuttaa tietokantasi hyökkääjälle minuuteissa.

5. Dark web- ja tietomurtoaltistus

Jopa täydellisesti määritetty sivusto voidaan vaarantaa muualla vuotaneilla tunnuksilla. Tämä tarkistus vertaa verkkotunnustasi tunnettuihin tietomurtoaineistoihin nähdäkseen, ovatko työntekijöiden tai asiakkaiden sähköpostiosoitteet ja salasanat jo liikkeellä. Jos tiimisi käyttää uudelleen vuotanutta salasanaa, mikään TLS-kovennus ei auta, joten tuon altistuksen havaitseminen ajoissa on olennaista.

6. Suorituskyky

Suorituskyky kuuluu tietoturvaraporttiin kahdesta syystä: hitaat, optimoimattomat sivustot viittaavat usein vanhentuneeseen ohjelmistoon ja puuttuvaan välimuistiin tai CDN-suojaukseen, ja heikentynyt suorituskyky on itsessään monien palvelunestohyökkäysten ja bottien väärinkäytön oire. Skanneri mittaa latausajan ja vasteajat, jotta voit havaita sekä käyttökokemuksen että kestävyyden yhdellä kertaa.

Miten luet skannauksen tulokset

Hyvä raportti järjestää löydökset vakavuuden mukaan sen sijaan, että kaataisi raa'an listan. Lue se tässä järjestyksessä:

  1. Kriittiset ja korkeat ensin. Paljastunut .env, vanhentunut varmenne tai luettava .git/-hakemisto voidaan hyödyntää jo tänään. Käsittele niitä hätätilanteina.
  2. Sitten keskitason ongelmat. Puuttuva CSP tai HSTS, ei DMARC:ia ja heikot salaukset laajentavat hyökkäyspintaasi, ja ne tulisi korjata päivien, ei kuukausien, sisällä.
  3. Sitten matalat ja informatiiviset. Epäoptimaaliset välimuistiotsikot tai puuttuva Referrer-Policy kannattaa korjata, mutta ne ovat harvoin kiireellisiä.

Varo vääriä positiivisia. Ulkoiset skannerit päättelevät käyttäytymisen vastauksista ja merkitsevät toisinaan jotain tarkoituksellista (esimerkiksi tarkoituksella salliva CSP dokumentaation aliverkkotunnuksessa). Ratkaisu on konteksti: vahvista jokainen löydös sitä vasten, miten sivustosi on tarkoitettu toimimaan, ennen kuin toimit. Luotettava skanneri selittää, miksi jokin merkitään ja minkä arvon se suosittelee, joten sinun ei tarvitse arvailla.

Pylväskaavio, joka esittää artikkelissa viitattujen tutkimusten mukaisen osuuden sivustoista, jotka eivät läpäise yleisiä tietoturvatarkistuksia: 43 prosentilta puuttuu CSP, yli 40 prosentilta puuttuu HSTS, noin 84 prosentilta verkkotunnuksista puuttuu DMARC ja 34 prosentilla on paljastuneita konfiguraatiotiedostoja Luvut ovat yllä viitatuista tutkimuksista: HTTP Archive Web Almanac 2025 (CSP 43 %, HSTS yli 40 %), dmarc.org joulukuu 2025 (DMARC noin 84 %), SiteLeak 2024 (paljastuneet konfiguraatiotiedostot 34 %). Useimmat sivustot epäonnistuvat vähintään yhdessä kontrollissa.

Mitä kukin skannauksen ulottuvuus paljastaa

Skannauksen ulottuvuusMitä skanneri tarkistaaMitä epäonnistuminen paljastaaTyypillinen vakavuus
TLS/SSLVarmenteen voimassaolo, protokollaversio, salausvahvuusLiikenne voidaan siepata; selainvaroituksetKorkea
TietoturvaotsikotCSP, HSTS, X-Frame-Options, nosniffAltistus XSS:lle, clickjackingille, alasajolleKeski-Korkea
DNS ja sähköpostin todennusSPF-, DKIM-, DMARC-tietueetVerkkotunnuksesi voidaan väärentää kalastelussaKeski-Korkea
Paljastuneet tiedostot.env, .git/, varmuuskopiot, avoimet paneelitSalaisuudet ja lähdekoodi vuotavat suoraanKriittinen
Dark web -altistusVerkkotunnus tunnetuissa tietomurroissaUudelleenkäytetyt tunnukset mahdollistavat tilin kaappauksenKorkea
SuorituskykyLatausaika, vasteaikaHeikko UX; voi peittää DoS:n tai bottien väärinkäytönMatala-Keski

Miten korjaat tärkeimmät ongelmat

Voit ratkaista useimmat suurivaikutteiset löydökset ilman asiantuntija-apua:

  • Uusi tai korjaa varmenteesi automaattisella palveluntarjoajalla (kuten Let's Encrypt), jotta uusiminen ei koskaan enää umpeudu.
  • Lisää tietoturvaotsikot. Useimmat voidaan asettaa verkkopalvelimesi asetuksiin tai CDN:ään muutamalla rivillä. Aloita HSTS:stä ja perustason CSP:stä, ja kiristä sitten.
  • Julkaise SPF, DKIM ja DMARC. Aloita DMARC arvolla p=none seurataksesi, siirry sitten arvoon quarantine ja lopulta reject, kun olet vahvistanut, että laillinen posti läpäisee.
  • Poista paljastuneet tiedostot. Estä pääsy tiedostoihin .env, .git/ ja varmuuskopioihin palvelintasolla, ja kierrätä jokainen koskaan paljastunut salaisuus, koska sitä on pidettävä vaarantuneena.
  • Reagoi tietomurto-osumiin. Pakota salasanan vaihdot ja ota käyttöön monivaiheinen todennus jokaiselle tilille, joka on merkitty tietomurrossa.

Skannaa uudelleen jokaisen muutoksen jälkeen. Tietoturva ei ole kertaluonteinen tapahtuma: asetukset ajautuvat, varmenteet vanhenevat ja uusi koodi tuo uutta altistusta, joten jatkuva valvonta voittaa yksittäisen vuosittaisen auditoinnin.

Miten valitset verkkosivuston haavoittuvuusskannerin

Kaikki skannerit eivät ole samanlaisia. Etsi näitä:

  • Kattavuus kaikissa kuudessa ulottuvuudessa, ei vain otsikoissa tai vain SSL:ssä. Osittainen kuva luo väärän turvallisuudentunteen.
  • Vakavuuden mukaan järjestetty, toiminnallinen tulos, joka kertoo, mitä korjata ja miten.
  • Tarkkuus ja matala väärien positiivisten osuus, selkein selityksin jokaiselle löydökselle.
  • Jatkuva valvonta, jotta saat hälytyksen, kun jokin muuttuu, etkä huomaa sitä kuukausia myöhemmin.
  • Riskitön, ei-tunkeileva skannaus, joka ei vaadi ohjelmiston asennusta eikä voi vahingoittaa tuotantoa.

Ilmainen vs. maksullinen skanneri

OminaisuusIlmainen skannausMaksullinen / jatkuva valvonta
Kertaluonteinen ulkoinen arviointiKylläKyllä
Kaikki kuusi skannausulottuvuuttaUsein osittainenKattava
Ajastetut uudelleenskannaukset ja hälytyksetHarvoinKyllä
Historia ja trenditEiKyllä
Useita sivustoja / tiiminhallintaEiKyllä
HintaIlmainenTilaus

Ilmainen skannaus on täydellinen tapa saada rehellinen lähtötilanne tänään; jatkuva valvonta pitää sinut turvassa huomenna.

Usein kysytyt kysymykset

Onko haavoittuvuusskannerin ajaminen live-sivustollani turvallista? Kyllä, jos kyseessä on passiivinen ulkoinen skanneri. Se lukee vain sen, mitä sivustosi jo paljastaa julkisesti, eikä lähetä hyökkäyshyötykuormia, joten tuotannolle ei ole riskiä. Aktiiviset penetraatiotestit ovat eri asia ja ne tulisi suunnitella tarkoituksella.

Kuinka usein minun pitäisi skannata verkkosivustoni? Suorita täysi skannaus jokaisen merkittävän muutoksen jälkeen ja ota käyttöön jatkuva valvonta, jotta varmenteiden umpeutumiset, asetusten ajautuminen ja uudet tietomurrot havaitaan automaattisesti. Vuosittainen auditointi jättää pitkiä katvealueita.

Löytääkö skanneri jokaisen haavoittuvuuden? Mikään työkalu ei nappaa kaikkea. Ulkoiset skannerit loistavat asetuksissa, altistuksessa ja todennuksessa; syvemmät sovelluslogiikan virheet vaativat todennettua testausta tai manuaalista tarkastusta. Hyvä ulkoinen skannaus poistaa silti suurimman osan helposti hyödynnettävistä heikkouksista.

Tarvitsenko teknisiä taitoja toimiakseni tulosten perusteella? Yleisimpiin korjauksiin et. Selkeä raportti kertoo, mitä muuttaa ja missä. Monimutkaiset sovellusongelmat voivat vaatia kehittäjää, mutta varmenteen uusiminen, otsikon lisääminen tai DMARC-tietueen julkaiseminen on useimpien sivuston omistajien ulottuvilla.

Suorita ilmainen skannaus 60 sekunnissa

Et voi korjata sitä, mitä et näe. FortifyNetin ilmainen verkkosivuston haavoittuvuusskanneri tarkistaa TLS/SSL:si, tietoturvaotsikkosi, DNS:n ja sähköpostin todennuksen, paljastuneet tiedostot, dark web -altistuksen ja suorituskyvyn noin 60 sekunnissa ja antaa sinulle sitten vakavuuden mukaan järjestetyn raportin selkokielisin korjauksin. Ei asennusta, ei riskiä sivustollesi. Katso, missä mennään, ja päätä sitten, mitä kovennat ensin.

Frequently Asked Questions

#haavoittuvuusskanneri#verkkosivuston tietoturva#tietoturvaotsikot#ssl tls#haavoittuvuusskannaus

Tarkista verkkotunnuksesi nyt

Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.

Eväste-asetukset

Käytämme evästeitä parantaaksemme kokemustasi. Voit valita mitkä evästeet hyväksyt.