เกี่ยวกับ Site Security Scanner
เครื่องมือช่วยประเมิน Web Security Configuration สำหรับ TLS/SSL ของเว็บไซต์
ระบบนี้ทำอะไรได้
- ตรวจสอบ TLS Version ที่ Server รองรับ
- วิเคราะห์ SSL Certificate
- ตรวจ Cipher Suite
- ตรวจสอบ HTTP Security Headers
- คำนวณ Security Score และ Grade
- แนะนำวิธีปรับปรุงพร้อม Config ตัวอย่าง
ระบบนี้ไม่ใช่
- Penetration Testing Tool
- Vulnerability Scanner
- ระบบ Exploit หรือ Attack
- เครื่องมือสำหรับการโจมตีเว็บไซต์
- ระบบที่รับประกันความปลอดภัย 100%
ข้อควรทราบ
ผลการตรวจสอบจาก Site Security Scanner ควรใช้เป็นข้อมูลประกอบการปรับปรุงระบบเท่านั้น ไม่ควรใช้เป็นเกณฑ์เดียวในการตัดสินความปลอดภัย และกรุณาตรวจสอบเฉพาะระบบที่คุณมีสิทธิ์หรือได้รับอนุญาต
ข้อจำกัดความรับผิดชอบ (Disclaimer)
ระบบ Site Security Scanner เป็นเครื่องมือสำหรับช่วยตรวจสอบและประเมินการตั้งค่าความปลอดภัยเบื้องต้นของเว็บไซต์และ Web Server เช่น TLS Protocol, SSL/TLS Certificate, Cipher Suite และ HTTP Security Headers เพื่อใช้เป็นข้อมูลประกอบการตรวจสอบและปรับปรุงความปลอดภัยของระบบเท่านั้น
การอนุญาตให้ตรวจสอบ
ผู้ใช้งานต้องตรวจสอบเฉพาะเว็บไซต์ ระบบ หรือ Server ที่ตนเองเป็นเจ้าของ มีหน้าที่รับผิดชอบ หรือได้รับอนุญาตจากเจ้าของระบบให้ดำเนินการตรวจสอบ
ห้ามใช้ระบบนี้เพื่อสแกน ตรวจสอบ สำรวจ หรือทดสอบระบบของบุคคลหรือหน่วยงานอื่นโดยไม่ได้รับอนุญาต
การกดปุ่ม "เริ่มตรวจสอบ" ถือว่าผู้ใช้งานยืนยันว่ามีสิทธิ์หรือได้รับอนุญาตให้ตรวจสอบเป้าหมายดังกล่าว
ขอบเขตของการตรวจสอบ
ระบบนี้เป็นเครื่องมือสำหรับ Security Configuration Assessment ไม่ใช่เครื่องมือสำหรับ Penetration Testing และไม่ได้ออกแบบมาเพื่อค้นหา Exploit หรือโจมตีระบบเป้าหมาย
ความถูกต้องของผลการตรวจสอบ
ผลการตรวจสอบเป็นข้อมูล ณ เวลาที่ทำการ Scan และอาจแตกต่างกันตาม Network, DNS, CDN, Load Balancer, Reverse Proxy, Web Application Firewall, Firewall หรือการเปลี่ยนแปลงการตั้งค่าของ Server
Security Score หรือ Grade ที่ระบบแสดงเป็นค่าประเมินตามเกณฑ์ของระบบ ไม่ถือเป็นการรับรองว่าเว็บไซต์หรือ Server มีความปลอดภัยอย่างสมบูรณ์
การได้ Grade A หรือ A+ ไม่ได้หมายความว่าระบบไม่มีช่องโหว่ด้านความปลอดภัยอื่น
การนำผลไปใช้งานและปรับปรุงระบบ
ผู้ดูแลระบบควรตรวจสอบผลและประเมินผลกระทบก่อนแก้ไข Configuration โดยเฉพาะ Production Server
การปิด TLS Version, Cipher Suite หรือการเปลี่ยน Certificate และ Security Header อาจส่งผลต่อ Client, Application, API, Legacy System หรืออุปกรณ์ที่เชื่อมต่อกับระบบ
ควรทดสอบใน Development หรือ Staging Environment ก่อนนำไปใช้กับ Production หากสามารถดำเนินการได้
ข้อจำกัดความรับผิดชอบ
ผู้พัฒนาหรือผู้ให้บริการระบบไม่รับผิดชอบต่อความเสียหาย การหยุดให้บริการ การสูญหายของข้อมูล ปัญหาความเข้ากันได้ หรือผลกระทบอื่นใดที่เกิดจากการนำผลการตรวจสอบหรือคำแนะนำจากระบบไปใช้งาน
ผู้ใช้งานเป็นผู้รับผิดชอบในการพิจารณาและดำเนินการกับระบบของตนเอง