Sieh, was deine Seite einem Fremden erzählt.
Gib eine URL ein und wir sehen sie uns so an, wie es der Browser eines Besuchers tut: eine Anfrage für die Seite, dann die Skripte, die sie lädt. Ohne Anmeldung, ohne Agent zum Installieren, und nichts, was dein eigener Browser nicht ohnehin geholt hätte.
Was wir ansehen, und was wir nicht tun
Geheimnisse in deinem Code
Die Skripte, die deine Seite lädt, gelesen auf Datenbankschlüssel, Zahlungsschlüssel, Modell-API-Schlüssel und Verbindungsstrings, die deinen Server nie verlassen sollten.
Verbindung
HTTPS, ob Besucher über http weitergeleitet werden, und wie lange Browser sich das merken sollen.
Antwort-Header
Die Content-Policy, der Schutz vor Einbettung, der Referrer-Abfluss und was dein Server über sich selbst verrät.
Cookies
Ob ein Session-Cookie unverschlüsselt reisen, von Skripten gelesen oder von einer anderen Seite aus gesendet werden kann.
Seiteninhalt
Über einfaches http geladene Ressourcen, Formulare an eine unverschlüsselte Adresse und in der Produktion vergessene Source Maps.
Das ist ein passiver Scan
Wir fordern die Seite und die Skripte an, die sie referenziert, und sonst nichts. Wir raten keine versteckten Pfade, senden keine Formulare, probieren keine Zugangsdaten und schicken nichts, was die Seite kaputt machen soll. Unsere Anfragen weisen sich in deinem Zugriffslog als VibeZero-Scanner aus. Wir scannen keine privaten oder internen Adressen, und du solltest nur Seiten scannen, die dir gehören oder die du testen darfst.