crwdcntrl.net có an toàn không? Đánh giá bảo mật | CyStack
crwdcntrl.net
unstacked data solutions | data management technology | lotame
make your data actionable, learn about your most valuable customers, improve roi by targeting the right audience and increase relevance across screens.
Lĩnh vực
Máy tính, Điện tử và Công nghệ
Nguồn gốc
—
Xếp hạng toàn cầu
—
Xếp hạng tại
—
Cập nhật lúc
U95,6/100
Mức an toàn
Chưa xếp hạngXếp hạng tạm thời
Độ tin cậy dữ liệu
Thấp
Phạm vi đã kiểm tra
52%
Điểm càng cao, hệ thống càng ghi nhận được nhiều biện pháp bảo vệ quan sát từ bên ngoài. Trang này không nhằm chứng nhận website uy tín, hợp pháp hay hoàn toàn không có lỗ hổng.
Trang web “crwdcntrl.net” có an toàn không?
Tính đến 10:54 ngày 22/8/2026, crwdcntrl.net đạt 95,6/100 điểm an toàn (đạt hạng U – “Chưa xếp hạng”), nhưng đây là kết quả tạm thời do một phần bằng chứng chưa đầy đủ. Hệ thống quét tự động của CyStack ghi nhận 5 vấn đề cần xem xét sau khi kiểm tra 52% hạng mục. Chủ sở hữu website nên ưu tiên khắc phục “Chính sách chặn của DMARC”, sau đó rà soát các mục còn lại theo mức độ ảnh hưởng.
Có dấu hiệu lừa đảo, phishing hoặc mã độc nào liên quan đến crwdcntrl.net không?
CyStack chưa ghi nhận crwdcntrl.net hay hạ tầng liên quan trong bất kỳ danh sách cảnh báo lừa đảo, phishing hoặc mã độc nào tại thời điểm quét, sau khi đối chiếu 5 nguồn danh tiếng trực tuyến. Kết quả này phản ánh quan sát từ bên ngoài, không đảm bảo website an toàn tuyệt đối và không xác nhận tư cách pháp lý hay uy tín của tổ chức.
So sánh nhanh mức an toàn của từng nhóm hạng mục đã được đánh giá.
Bề mặt tấn công mạng95,5/100 · TốtĐã kiểm tra 100% nội dung của nhóm
An toàn web0/100 · Chưa đủ dữ liệu
Câu hỏi thường gặp
Điều gì đang ảnh hưởng đến độ an toàn của crwdcntrl.net?
Chứng thư SSL hợp lệ vẫn chưa đủ để khẳng định crwdcntrl.net là website an toàn, uy tín hay không có dấu hiệu lừa đảo. Để đánh giá toàn diện hơn, báo cáo còn kiểm tra phishing và mã độc, email lộ lọt, IP và cổng mở, tên miền phụ, công nghệ cùng các CVE có thể liên quan đến phiên bản ghi nhận được.
crwdcntrl.net có dùng HTTPS và chứng thư SSL còn hợp lệ không?
Chưa kết nối được HTTPS của crwdcntrl.net trong lần đánh giá này, vì vậy chưa thể kết luận về chứng thư SSL hoặc khả năng mã hóa đường truyền.
Email @crwdcntrl.net có xuất hiện trong dữ liệu lộ lọt hoặc nhật ký của phần mềm đánh cắp thông tin (infostealer) không?
Nguồn dữ liệu
Dữ liệu được tổng hợp từ các hệ thống giám sát an ninh mạng của CyStack
CyStack tổng hợp kết quả quét từ các hệ thống giám sát an ninh mạng nội bộ, bao gồm CyStack VulnScan và CyStack Threat Intelligence, cùng các nguồn dữ liệu công khai trên Internet. Quá trình đánh giá chỉ quan sát và phân tích thông tin sẵn có, không đăng nhập trái phép, thử mật khẩu, gửi mã khai thác hay làm thay đổi, gián đoạn hệ thống được đánh giá.
Có 3 tiêu chí không đạt hoặc cảnh báo có ảnh hưởng lớn nhất tới kết quả của crwdcntrl.net.
Chính sách chặn của DMARCChính sách DMARC có hiệu lực là none và áp dụng cho 100% thư.Cao
Vì sao cần quan tâm
Chính sách quarantine hoặc reject yêu cầu nơi nhận đưa thư đáng ngờ vào spam hoặc từ chối thư. Chính sách chỉ theo dõi (p=none) ghi nhận vấn đề nhưng không yêu cầu chặn thư giả mạo.
Nên làm gì
Sau khi mọi nguồn gửi hợp lệ đều vượt qua DMARC, chuyển dần sang quarantine rồi reject và áp dụng cho 100% thư.
Tên miền phụ có thể chứa dịch vụ nhạy cảmCyStack xác nhận ít nhất 53 tên miền phụ của crwdcntrl.net còn tồn tại trên DNS. Có 2 tên có thể liên quan đến dịch vụ nhạy cảm; dữ liệu hiện tại chưa đầy đủ nên thực tế có thể còn nhiều hơn.Trung bình
Vì sao cần quan tâm
Tên chứa các từ như admin, development, staging, VPN, database hoặc monitoring có thể dẫn kẻ tấn công tới hệ thống quan trọng. Chỉ riêng tên gọi chưa chứng minh có lộ lọt nhưng cho biết bề mặt cần được rà soát.
Nên làm gì
Xóa tên DNS không còn sử dụng và bảo vệ hệ thống không công khai bằng xác thực mạnh, MFA, danh sách mạng được phép hoặc VPN.
Cấu hình nhận emailKhông tìm thấy bản ghi MX rõ ràng hoặc một bản ghi Null MX duy nhất; máy gửi SMTP có thể dùng địa chỉ A/AAAA của tên miền nên chủ đích nhận email còn mơ hồ.Thấp
Vì sao cần quan tâm
Kiểm tra này xác định tên miền có công bố rõ chủ đích nhận email bằng một hay nhiều tuyến MX rõ ràng hoặc một Null MX duy nhất hay không. Tính hợp lệ và khả năng phân giải của đích MX được đánh giá riêng ở kiểm tra tình trạng tuyến nhận thư.
Nên làm gì
Công bố bản ghi MX khi tên miền nhận email hoặc một Null MX duy nhất khi chủ động không nhận email; sau đó xử lý riêng mọi phát hiện về tình trạng đích MX.
Đã kiểm tra 0% nội dung của nhóm
Mã hóa đường truyền0/100 · Chưa đủ dữ liệuĐã kiểm tra 0% nội dung của nhóm
Danh tiếng và chỉ báo đe dọa100/100 · TốtĐã kiểm tra 100% nội dung của nhóm
Rủi ro công nghệ và lỗ hổng0/100 · Chưa đủ dữ liệuĐã kiểm tra 0% nội dung của nhóm
Xác thực email87,5/100 · TốtĐã kiểm tra 100% nội dung của nhóm
Rò rỉ dữ liệu100/100 · TốtĐã kiểm tra 100% nội dung của nhóm
An toàn tên miền và DNS93,8/100 · TốtĐã kiểm tra 100% nội dung của nhóm
Mục cần xử lý hoặc xem xét
Chỉ gồm các tiêu chí không đạt và cảnh báo. Các tiêu chí chưa đủ bằng chứng được tách riêng bên dưới.
Chính sách chặn của DMARCBảo vệ emailCần xem xét
Kết quả kiểm tra
Chính sách DMARC có hiệu lực là none và áp dụng cho 100% thư.
Vì sao cần quan tâm
Chính sách quarantine hoặc reject yêu cầu nơi nhận đưa thư đáng ngờ vào spam hoặc từ chối thư. Chính sách chỉ theo dõi (p=none) ghi nhận vấn đề nhưng không yêu cầu chặn thư giả mạo.
Nên làm gì
Sau khi mọi nguồn gửi hợp lệ đều vượt qua DMARC, chuyển dần sang quarantine rồi reject và áp dụng cho 100% thư.
Tên miền phụ có thể chứa dịch vụ nhạy cảmHạ tầng công khaiCần xem xét
Kết quả kiểm tra
CyStack xác nhận ít nhất 53 tên miền phụ của crwdcntrl.net còn tồn tại trên DNS. Có 2 tên có thể liên quan đến dịch vụ nhạy cảm; dữ liệu hiện tại chưa đầy đủ nên thực tế có thể còn nhiều hơn.
Vì sao cần quan tâm
Tên chứa các từ như admin, development, staging, VPN, database hoặc monitoring có thể dẫn kẻ tấn công tới hệ thống quan trọng. Chỉ riêng tên gọi chưa chứng minh có lộ lọt nhưng cho biết bề mặt cần được rà soát.
Cấu hình nhận emailBảo vệ emailCần xem xét
Kết quả kiểm tra
Không tìm thấy bản ghi MX rõ ràng hoặc một bản ghi Null MX duy nhất; máy gửi SMTP có thể dùng địa chỉ A/AAAA của tên miền nên chủ đích nhận email còn mơ hồ.
Vì sao cần quan tâm
Kiểm tra này xác định tên miền có công bố rõ chủ đích nhận email bằng một hay nhiều tuyến MX rõ ràng hoặc một Null MX duy nhất hay không. Tính hợp lệ và khả năng phân giải của đích MX được đánh giá riêng ở kiểm tra tình trạng tuyến nhận thư.
Nhà cung cấp được phép cấp chứng thư (CAA)Tên miền và DNSCần xem xét
Kết quả kiểm tra
Không tìm thấy quy tắc CAA issue hoặc issuewild để giới hạn nhà cung cấp chứng thư.
Vì sao cần quan tâm
Bản ghi CAA quy định nhà cung cấp chứng thư nào được phép cấp chứng thư cho tên miền. Cấu hình này giúp giảm nguy cơ một nhà cung cấp ngoài dự kiến cấp chứng thư.
Nên làm gì
Bảo vệ phản hồi DNS (DNSSEC)Tên miền và DNSCần xem xét
Kết quả kiểm tra
Không tìm thấy ủy quyền DS của DNSSEC.
Vì sao cần quan tâm
DNSSEC thêm chữ ký số để hệ thống phân giải phát hiện phản hồi DNS giả mạo. Kiểm tra nhanh này tìm bản ghi DS tại vùng cha; kết quả đạt xác nhận tín hiệu ủy quyền đó nhưng không xác thực toàn bộ chuỗi chữ ký.
Nên làm gì
Chưa thể kết luận (18)Các tiêu chí này thiếu bằng chứng đáng tin cậy. Đây không phải lỗi đã xác nhận và cũng không được tính là đạt.
An toàn đường truyền của biểu mẫu mật khẩuBảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu biểu mẫu mật khẩu trên trang chủ được kiểm tra dùng HTTPS cho cả trang và URL gửi hay không.
Vì sao cần quan tâm
Nếu trang nhập mật khẩu hoặc địa chỉ nhận dữ liệu form dùng HTTP, bên quan sát đường truyền có thể đọc hoặc thay đổi mật khẩu được gửi.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Khả năng kết nối tới điểm cuối HTTPS/TLSHTTPS và mã hóaChưa xác định
Kết quả kiểm tra
Chưa thể xác nhận HTTPS có khả dụng trên cổng 443 vì ít nhất một điểm cuối đã phân giải có lần thử TLS chưa kết luận và không điểm cuối nào hoàn tất bắt tay.
Vì sao cần quan tâm
Kiểm tra này chỉ xác nhận có thể thiết lập bắt tay TLS với ít nhất một điểm cuối đã phân giải được kiểm tra trên cổng HTTPS hay không. Độ tin cậy, danh tính tên miền, hiệu lực, chuỗi chứng thư, giao thức và độ mạnh mật mã được đánh giá riêng.
Thông tin chẩn đoán
Endpoint HTTPS không phản hồi trước thời hạn chờ, nên hệ thống chưa thể kết luận kết nối TLS có hoạt động hay không.
Bằng chứng và phạm vi kiểm tra
Cổng HTTPS đã thử:
443
Đã thiết lập kết nối:
Không
Cookie phiên được bảo vệ khỏi script (HttpOnly)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu mọi cookie có dấu hiệu phiên quan sát được trên phản hồi trang chủ đều dùng HttpOnly hay không.
Vì sao cần quan tâm
HttpOnly ngăn script trong trình duyệt đọc trực tiếp cookie. Thuộc tính này không khắc phục lỗi chèn script nhưng khiến việc đánh cắp cookie phiên và xác thực khó hơn.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Cookie chỉ được gửi qua HTTPS (Secure)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu mọi cookie có dấu hiệu phiên quan sát được trên phản hồi trang chủ đều dùng Secure hay không.
Vì sao cần quan tâm
Thuộc tính Secure ngăn trình duyệt gửi cookie qua HTTP không mã hóa. Kiểm tra giới hạn này chấm các cookie có tên giống cookie phiên hoặc xác thực; cookie khác được ghi nhận làm bối cảnh nhưng riêng chúng không chứng minh dữ liệu nhạy cảm bị lộ.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Quy tắc truy cập liên website (CORS)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu yêu cầu kiểm tra CORS trang chủ không thấy phản chiếu nguồn thử nghiệm tùy ý kèm thông tin xác thực hoặc tổ hợp cấp quyền rộng khác hay không.
Vì sao cần quan tâm
CORS quyết định website nào được phép đọc phản hồi của dịch vụ trong trình duyệt người dùng. Quy tắc tin cậy nguồn tùy ý, đặc biệt khi kèm cookie đăng nhập, có thể làm lộ dữ liệu riêng tư cho website khác.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Nguồn nội dung được phép tải (CSP)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu phản hồi HTML trang chủ được kiểm tra có CSP không chứa chỉ thị rộng hoặc không an toàn mà kiểm tra giới hạn này nhận diện hay không.
Vì sao cần quan tâm
Content Security Policy (CSP) giới hạn nguồn được phép cung cấp script, style, frame và nội dung khác cho trình duyệt. Chính sách chặt chẽ giúp giảm tác động nếu kẻ tấn công chèn được nội dung vào trang.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Bảo vệ cookie khi truy cập liên trang (SameSite)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu cookie quan sát được trên trang chủ có SameSite rõ ràng và không dùng SameSite=None khi thiếu Secure hay không.
Vì sao cần quan tâm
SameSite giới hạn việc trình duyệt gửi cookie trong yêu cầu bắt đầu từ website khác. Cơ chế này giúp ngăn website khác âm thầm tạo yêu cầu đã xác thực thay mặt người dùng.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Chống nhúng trang lừa đảo (clickjacking)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu trang chủ được kiểm tra giới hạn việc nhúng bằng CSP frame-ancestors hoặc X-Frame-Options hay không.
Vì sao cần quan tâm
Website khác có thể nhúng trang này vào một frame bị che hoặc gây hiểu nhầm để lừa người dùng bấm vào hành động ngoài ý muốn. Quy tắc frame cho trình duyệt biết website nào được phép nhúng trang.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Nội dung không an toàn trên trang HTTPSBảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu trang HTTPS gốc được kiểm tra không chứa tài nguyên chủ động hoặc đích gửi form qua HTTP hay không.
Vì sao cần quan tâm
Trang HTTPS vẫn có thể tải script, frame, style hoặc form qua HTTP không mã hóa. Kẻ tấn công trên đường truyền có thể thay đổi nội dung đó và làm mất an toàn của toàn bộ trang.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Xử lý đúng loại nội dung (nosniff)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu phản hồi trang chủ được kiểm tra đặt X-Content-Type-Options thành nosniff hay không.
Vì sao cần quan tâm
Nếu thiếu nosniff, trình duyệt có thể tự đoán loại tệp và xử lý nội dung tưởng như vô hại thành mã có thể chạy. Khi đó, một Content-Type sai có thể trở thành vấn đề bảo mật.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Lần đánh giá chưa thể xác định liệu phản hồi HTTPS trang chủ được kiểm tra có chính sách HSTS hiệu lực hay không.
Vì sao cần quan tâm
HTTP Strict Transport Security (HSTS) yêu cầu trình duyệt tự động dùng HTTPS trong các lần truy cập sau. Cơ chế này giảm nguy cơ người dùng bị chuyển xuống kết nối không mã hóa.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Tự động chuyển sang HTTPSHTTPS và mã hóaChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu trang chủ chuyển trực tiếp từ HTTP sang HTTPS ngay ở bước đầu và không có bước chuyển hướng sau đó hạ xuống HTTP hay không.
Vì sao cần quan tâm
Người dùng có thể nhập địa chỉ bắt đầu bằng HTTP hoặc mở một liên kết cũ. Chuyển hướng ngay sang HTTPS giúp phần còn lại của phiên truy cập không tiếp tục qua kết nối không mã hóa.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Danh sách thư mục công khaiLỗ hổng phần mềmChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu trang chủ được kiểm tra không khớp với mẫu liệt kê thư mục tự động phổ biến hay không.
Vì sao cần quan tâm
Khi web server tự động liệt kê thư mục, người dùng có thể tìm thấy các tệp chưa từng được liên kết công khai, gồm bản sao lưu, log hoặc tệp phục vụ triển khai.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Giới hạn tính năng trình duyệt (Permissions-Policy)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu trang chủ được kiểm tra đặt Permissions-Policy mà kiểm tra giới hạn này không phát hiện quyền cấp quá rộng hay không.
Vì sao cần quan tâm
Permissions-Policy có thể giới hạn thêm các tính năng trình duyệt như camera, microphone và vị trí cho trang cùng nội dung được nhúng. Mỗi tính năng đã có danh sách cho phép mặc định do trình duyệt quy định, vì vậy thiếu header không có nghĩa mọi tính năng đều không bị giới hạn.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Quyền riêng tư của URL (Referrer-Policy)Bảo vệ websiteChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu trang chủ được kiểm tra đặt rõ Referrer-Policy bảo vệ quyền riêng tư hay không.
Vì sao cần quan tâm
Khi người dùng mở một liên kết, trình duyệt có thể gửi thông tin về URL trước đó tới website đích. Trình duyệt hiện đại mặc định dùng strict-origin-when-cross-origin khi không có header, vì vậy thiếu header là thiếu cấu hình tăng cường chứ không chứng minh toàn bộ URL nhạy cảm đã bị lộ.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Thời gian bảo vệ của HSTSHTTPS và mã hóaChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu chính sách HSTS của trang chủ được kiểm tra có thời hạn ít nhất 180 ngày hay không.
Vì sao cần quan tâm
Giá trị max-age quyết định thời gian trình duyệt ghi nhớ việc phải dùng HTTPS. Thời gian quá ngắn chỉ bảo vệ hạn chế; includeSubDomains bảo vệ mọi tên miền phụ nhưng có thể làm hỏng tên miền phụ chưa hỗ trợ HTTPS.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Phiên bản phần mềm bị công khaiLỗ hổng phần mềmChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu phản hồi trang chủ được kiểm tra không làm lộ chuỗi phiên bản phần mềm rõ ràng mà tiêu chí này nhận diện hay không.
Vì sao cần quan tâm
Phiên bản chính xác của web server hoặc framework giúp kẻ tấn công nhanh chóng tìm lỗ hổng đã biết có thể áp dụng. Ẩn phiên bản không thay thế việc vá lỗi, nhưng công khai không cần thiết sẽ cung cấp thông tin hữu ích cho việc nhắm mục tiêu.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Tín hiệu thụ động về WAF, CDN hoặc dịch vụ biênLỗ hổng phần mềmChưa xác định
Kết quả kiểm tra
Lần đánh giá chưa thể xác định liệu việc quan sát WAF, CDN hoặc dịch vụ biên đã hoàn tất mà không khẳng định lớp bảo vệ chưa được xác minh hay không.
Vì sao cần quan tâm
Kiểm tra này tìm các tín hiệu thụ động giới hạn về Web Application Firewall (WAF), CDN hoặc dịch vụ biên khác. Kết quả khớp gợi ý dịch vụ có hiện diện nhưng không kiểm tra khả năng thực thi; không khớp cũng không chứng minh dịch vụ vắng mặt.
Thông tin chẩn đoán
Giai đoạn thu thập dữ liệu cho tiêu chí này chưa hoàn tất.
Tiêu chí thông tin (3)Các quan sát trung tính này bổ sung bối cảnh và không được tính là tiêu chí đạt hay vấn đề đã xác nhận.
Phạm vi kiểm tra danh sách chặnDanh tiếng IPThông tin
Kết quả kiểm tra
5 nhà cung cấp có kết quả xác định và 1 nhà cung cấp chưa thể kết luận.
Vì sao cần quan tâm
Mục này cho biết có bao nhiêu dịch vụ danh sách chặn độc lập trả về kết quả rõ ràng. Nguồn không khả dụng chưa được kiểm tra thành công và không thể được xem là kết quả sạch.
Bằng chứng và phạm vi kiểm tra
Địa chỉ IPv4 đã kiểm tra:
6
Số danh sách cảnh báo phát hiện vấn đề:
0
Số danh sách không ghi nhận vấn đề:
5
Số danh sách không thể kiểm tra:
1
Số danh sách có kết quả rõ ràng:
5
Số cảnh báo được xác nhận:
Không
Công nghệ quan sát được từ InternetLỗ hổng phần mềmThông tin
Kết quả kiểm tra
Chưa nhận diện được công nghệ nào từ website và các dịch vụ đang mở.
Vì sao cần quan tâm
Header phản hồi, nội dung trang và các dấu hiệu công khai khác cho biết công nghệ mà dịch vụ có thể đang sử dụng. Quan sát này giúp giải thích bề mặt tấn công nhưng có thể thiếu hoặc sai và không tự chứng minh một lỗ hổng.
Bằng chứng và phạm vi kiểm tra
Số công nghệ phát hiện:
0
Cách phát hiện:
Phân tích website và dịch vụ đang mở
Công nghệ từ phản hồi trang chủ:
0
Công nghệ từ dịch vụ đang mở:
0
Phạm vi tra cứu lỗ hổng phần mềmLỗ hổng phần mềmThông tin
Kết quả kiểm tra
Quan sát 0 sản phẩm có phiên bản; 0 sản phẩm có CPE chính xác và 0 truy vấn hoàn tất.
Vì sao cần quan tâm
Mục này cho biết có bao nhiêu sản phẩm được phát hiện có thông tin phiên bản đáng tin cậy và định danh CPE chính xác để đối chiếu với dữ liệu áp dụng CVE. Sản phẩm chưa thể kiểm tra không được xem là không có lỗ hổng đã biết.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Sản phẩm phần mềm phát hiện:
0
Sản phẩm đủ dữ liệu để đối chiếu:
0
Sản phẩm đã đối chiếu:
0
Đạt hoặc không áp dụng (26)
Bản ghi DNS công khaiTên miền và DNS
Kết quả kiểm tra
Mục tiêu phân giải tới 6 địa chỉ IP công khai.
Vì sao cần quan tâm
DNS công khai kết nối tên miền với các địa chỉ Internet của hệ thống. Bản ghi thiếu hoặc sai có thể làm dịch vụ không truy cập được hoặc đưa lưu lượng tới nhầm hệ thống.
Chứng thư khớp với websiteHTTPS và mã hóaKhông áp dụng
Kết quả kiểm tra
Không thực hiện kiểm tra chứng thư này vì chưa thiết lập được kết nối TLS.
Vì sao cần quan tâm
Chứng thư phải liệt kê chính xác tên miền người dùng truy cập trong trường Subject Alternative Names (SAN). Nếu không khớp, trình duyệt sẽ cảnh báo vì chứng thư có thể thuộc về một dịch vụ khác.
Chứng thư được trình duyệt tin cậyHTTPS và mã hóaKhông áp dụng
Kết quả kiểm tra
Không thực hiện kiểm tra chứng thư này vì chưa thiết lập được kết nối TLS.
Vì sao cần quan tâm
Trình duyệt chỉ tin cậy website khi chứng thư có thể được xác minh tới một nhà cung cấp được công nhận. Chứng thư không đáng tin cậy gây cảnh báo và khiến người dùng không thể xác nhận chắc chắn danh tính website.
Các CVE tiềm năng đã được ghi nhận có khai thácLỗ hổng phần mềmKhông áp dụng
Kết quả kiểm tra
Không quan sát được phiên bản sản phẩm chính xác nên không có ứng viên CVE đủ tin cậy để đối chiếu với danh mục lỗ hổng đã biết bị khai thác của CISA. Vì vậy mục này không áp dụng.
Vì sao cần quan tâm
Kiểm tra này xác định liệu một ứng viên CVE có thể áp dụng có đồng thời nằm trong danh mục Known Exploited Vulnerabilities (KEV) của CISA hay không. Kết quả dương tính nghĩa là lỗ hổng đó đã bị dùng trong các cuộc tấn công thực tế và cần điều tra khẩn cấp, nhưng vẫn phải xác nhận phần mềm đang cài có thực sự bị ảnh hưởng hay không.
Bằng chứng và phạm vi kiểm tra
Lỗ hổng đã ghi nhận bị khai thác:
0
Tổng ứng viên lỗ hổng đã biết bị khai thác:
0
Tổng số lỗ hổng có khả năng liên quan:
Mức độ công khai của dịch vụ quản trịHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ quản trị công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Dịch vụ quản trị từ xa như RDP, VNC, Docker, Kubernetes và bảng điều khiển là mục tiêu có giá trị cao. Khi mở công khai, bất kỳ ai trên Internet cũng có thể thử mật khẩu hoặc khai thác dịch vụ chưa được vá.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
0
Số dịch vụ đã nhận diện:
0
Đã hoàn tất nhận diện dịch vụ:
Có
Cơ sở dữ liệu hoặc cache mở ra InternetHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ kho dữ liệu công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Cơ sở dữ liệu và cache thường chứa thông tin nhạy cảm và chỉ được ứng dụng nội bộ sử dụng. Truy cập trực tiếp từ Internet khiến tấn công mật khẩu hoặc lỗi cấu hình dễ dẫn tới lộ dữ liệu hơn.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
0
Số dịch vụ đã nhận diện:
0
Đã hoàn tất nhận diện dịch vụ:
Có
Dịch vụ chia sẻ tệp mở ra InternetHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ chia sẻ tệp công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Các dịch vụ như SMB, NFS và rsync có thể cho phép đọc hoặc thay đổi tệp chia sẻ và từng có nhiều lỗ hổng nghiêm trọng. Chúng hiếm khi cần nhận kết nối trực tiếp từ Internet công khai.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
0
Số dịch vụ đã nhận diện:
0
Đã hoàn tất nhận diện dịch vụ:
Có
Dịch vụ cũ không mã hóaHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ plaintext lỗi thời công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Các dịch vụ cũ như Telnet, FTP và giao thức email hoặc thư mục không mã hóa có thể gửi mật khẩu, dữ liệu ở dạng đọc được. Bên quan sát đường truyền có thể thu thập các thông tin này.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
0
Số dịch vụ đã nhận diện:
0
Đã hoàn tất nhận diện dịch vụ:
Có
Uy tín địa chỉ IP trên danh sách chặn DNSDanh tiếng IP
Kết quả kiểm tra
Không phát hiện đồng thuận abuse-list độc lập trong 5 nhà cung cấp có kết quả xác định.
Vì sao cần quan tâm
Các nhà cung cấp bảo mật và email duy trì danh sách chặn dựa trên DNS cho địa chỉ IP liên quan tới spam, mã độc hoặc hệ thống bị xâm nhập. Nhiều danh sách độc lập cùng gắn cờ là lý do rõ ràng để điều tra, dù IP dùng chung đôi khi có thể ảnh hưởng tới khách hàng không liên quan.
Bằng chứng và phạm vi kiểm tra
Địa chỉ IPv4 đã kiểm tra:
6
Số danh sách cảnh báo phát hiện vấn đề:
0
Số danh sách không ghi nhận vấn đề:
5
Số danh sách không thể kiểm tra:
1
Số danh sách có kết quả rõ ràng:
Bảo vệ chống giả mạo email (DMARC)Bảo vệ email
Kết quả kiểm tra
Đã tìm thấy bản ghi DMARC cho tên miền email có thể đăng ký.
Vì sao cần quan tâm
DMARC cho phép chủ tên miền hướng dẫn nơi nhận xử lý thư khi địa chỉ From hiển thị không được SPF hoặc DKIM xác minh. Nếu thiếu DMARC, kẻ tấn công có nhiều cơ hội giả mạo tên miền trong email lừa đảo.
Các tag DMARC cốt lõi trong phạm vi kiểm tra đạt xác thực cấu trúc.
Vì sao cần quan tâm
Kiểm tra giới hạn này xác thực cấu trúc cốt lõi và các tag bắt buộc của bản ghi DMARC tìm được qua truy vấn cây tên miền. Kiểm tra không xác minh việc gửi hoặc ủy quyền cho mọi địa chỉ nhận báo cáo bên ngoài.
Tên miền hết hạn sẽ ngừng đưa người dùng tới dịch vụ của tổ chức và cuối cùng có thể bị người khác đăng ký. Tên miền sắp hết hạn cũng khiến thời gian xử lý sự cố thanh toán hoặc tài khoản trở nên rất ngắn.
Bằng chứng và phạm vi kiểm tra
Ngày hết hạn đăng ký:
Số ngày còn lại:
456,5
Trạng thái đăng ký tên miềnTên miền và DNS
Kết quả kiểm tra
RDAP trả về 1 trạng thái; 0 trạng thái cần xử lý.
Vì sao cần quan tâm
Các trạng thái hạn chế như khóa, chờ khôi phục hoặc chờ xóa có thể làm tên miền ngừng hoạt động. Nếu không xử lý kịp thời, tổ chức có thể mất quyền kiểm soát danh tính website và email.
Bằng chứng và phạm vi kiểm tra
Trạng thái đăng ký tên miền:
client transfer prohibited
Hiệu lực và hạn dùng của chứng thưHTTPS và mã hóaKhông áp dụng
Kết quả kiểm tra
Không thực hiện kiểm tra chứng thư này vì chưa thiết lập được kết nối TLS.
Vì sao cần quan tâm
Chứng thư chỉ hoạt động trong khoảng thời gian hiệu lực. Chứng thư đã hết hạn, chưa có hiệu lực hoặc sắp hết hạn có thể gây cảnh báo trình duyệt và làm gián đoạn website hoặc API.
Độ mạnh của khóa và chữ ký chứng thưHTTPS và mã hóaKhông áp dụng
Kết quả kiểm tra
Không thực hiện kiểm tra chứng thư này vì chưa thiết lập được kết nối TLS.
Vì sao cần quan tâm
Khóa công khai và thuật toán chữ ký bảo vệ chứng thư khỏi bị giả mạo. Khóa quá ngắn hoặc chữ ký dùng thuật toán lỗi thời sẽ chống lại các kỹ thuật tấn công hiện đại kém hơn.
Các phiên bản TLS được hỗ trợHTTPS và mã hóaKhông áp dụng
Kết quả kiểm tra
Không thực hiện kiểm tra chứng thư này vì chưa thiết lập được kết nối TLS.
Vì sao cần quan tâm
TLS 1.0 và TLS 1.1 sử dụng thiết kế bảo mật lỗi thời và không còn được các tiêu chuẩn hiện đại chấp nhận. Việc tiếp tục bật chúng cho phép sử dụng phương thức kết nối yếu hơn.
Các CVE có thể liên quan đến phiên bản phát hiện đượcLỗ hổng phần mềmKhông áp dụng
Kết quả kiểm tra
Quá trình quét đã hoàn tất nhưng không quan sát được phiên bản sản phẩm chính xác để đối chiếu tin cậy với dữ liệu CVE. Vì vậy mục này không áp dụng; điều đó không có nghĩa là hệ thống không có lỗ hổng.
Vì sao cần quan tâm
Kiểm tra này chỉ đối chiếu sản phẩm quan sát được khi có phiên bản đáng tin cậy và định danh CPE chính xác, sử dụng dữ liệu áp dụng từ National Vulnerability Database (NVD). Mọi kết quả khớp chỉ là đầu mối, chưa phải lỗ hổng đã xác nhận vì phần mềm cài đặt có thể đã chứa bản vá hoặc khác với phiên bản hiển thị ra Internet.
Bằng chứng và phạm vi kiểm tra
Nguồn dữ liệu:
nvd
Liên kết nguồn:
https://nvd.nist.gov/
Sản phẩm phần mềm phát hiện:
0
Mức bảo vệ của SPFBảo vệ email
Kết quả kiểm tra
Chính sách kết thúc SPF là -all.
Vì sao cần quan tâm
Quy tắc cuối của SPF cho nơi nhận biết mức độ tin cậy khi từ chối nguồn gửi không có trong danh sách. Chính sách cho phép rộng khiến thư giả mạo dễ được xem là hợp lệ hơn so với hard fail (-all).
Kiểm tra giới hạn này xác thực cấu trúc cơ bản của bản ghi SPF được công bố, quy tắc không trùng bản ghi và các cơ chế truy vấn DNS được khai báo trực tiếp. Kiểm tra không mở rộng đệ quy mọi include hoặc redirect nên kết quả đạt không phải là đánh giá SPF đầy đủ.
Phơi nhiễm thông tin đăng nhập từ infostealerDữ liệu bị lộ
Kết quả kiểm tra
Không tìm thấy bản ghi phơi nhiễm thông tin đăng nhập phù hợp trong dữ liệu tình báo hiện đã lập chỉ mục. Kết quả này không chứng minh rằng hoàn toàn không có phơi nhiễm.
Vì sao cần quan tâm
Dữ liệu tình báo infostealer có thể chứa thông tin đăng nhập liên quan tới tên miền, nhưng không chứng minh tài khoản còn hiện hành, hợp lệ hoặc vẫn đang bị lộ.
Bằng chứng và phạm vi kiểm tra
Cách đối chiếu bản ghi email bị lộ:
Chỉ tính email có tên miền trùng khớp với website
Trạng thái cập nhật dữ liệu:
completed
Bản ghi email bị lộ khớp tên miền:
0
Số bản ghi thực tế có thể cao hơn:
Không
Thiết bị nhiễm mã độc (ước tính):
Chuỗi chứng thư đầy đủHTTPS và mã hóaKhông áp dụng
Kết quả kiểm tra
Không thực hiện kiểm tra chứng thư này vì chưa thiết lập được kết nối TLS.
Vì sao cần quan tâm
Máy chủ phải cung cấp các chứng thư trung gian nối chứng thư website với nhà cung cấp đáng tin cậy. Nếu thiếu, một số trình duyệt, thiết bị di động hoặc API client có thể từ chối kết nối.
Bản ghi định tuyến email (MX)Tên miền và DNSKhông áp dụng
Kết quả kiểm tra
Không có đích MX rõ ràng được công bố nên không có tuyến nhận thư đã khai báo để xác thực.
Vì sao cần quan tâm
Bản ghi MX chuyển email đến đúng máy chủ nhận thư. Bản ghi lỗi có thể làm gián đoạn việc nhận thư; Null MX cho biết rõ tên miền không nhận email.
Bằng chứng và phạm vi kiểm tra
Không nhận email:
Không
Tên miền áp dụng chính sách:
crwdcntrl.net
Dịch vụ công khai không cần thiếtHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ ngoài dự kiến công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Mọi dịch vụ đang mở đều có thể bị phát hiện, tấn công và cần được cấu hình, giám sát, vá lỗi. Dịch vụ không có mục đích công khai rõ ràng làm tăng rủi ro mà không tạo thêm giá trị.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
0
Số dịch vụ đã nhận diện:
0
Đã hoàn tất nhận diện dịch vụ:
Có
URI nhận báo cáo tổng hợp DMARCBảo vệ email
Kết quả kiểm tra
Đã công bố URI mailto nhận báo cáo tổng hợp hợp lệ về cú pháp; chưa xác minh ủy quyền bên ngoài và khả năng gửi báo cáo.
Vì sao cần quan tâm
Kiểm tra này tìm ít nhất một đích mailto có thể sử dụng về cú pháp trong rua; kết quả đạt xác nhận đích đó đã được công bố. Kiểm tra không xác minh ủy quyền cho đích bên ngoài hoặc chứng minh báo cáo thực sự được gửi tới và theo dõi.
Bằng chứng và phạm vi kiểm tra
Đã cấu hình:
Có
Loại đích nhận báo cáo:
mailto
Đã xác minh ủy quyền nhận báo cáo bên ngoài:
Không
Đã xác minh khả năng gửi báo cáo:
Không
Tên miền áp dụng chính sách:
crwdcntrl.net
Số lượng máy chủ DNS có thẩm quyềnTên miền và DNS
Kết quả kiểm tra
Tìm thấy 4 máy chủ DNS có thẩm quyền.
Vì sao cần quan tâm
Kiểm tra này đếm số tên máy chủ DNS có thẩm quyền được công bố cho tên miền. Ít hơn hai máy chủ tạo ra phụ thuộc rõ ràng vào một máy chủ; từ hai máy chủ trở lên đạt ngưỡng số lượng nhưng không chứng minh các máy chủ dùng mạng độc lập hoặc vẫn khả dụng khi có sự cố.
crwdcntrl.net đang công khai những IP, dịch vụ và cổng nào?
Ghi nhận được 6 IP công khai và 0 cổng đang mở của crwdcntrl.net. Cổng mở không tương đương với việc có lỗ hổng, nhưng chủ sở hữu website nên cập nhật thường xuyên và giới hạn truy cập cho từng dịch vụ công khai.
Đã phát hiện được bao nhiêu tên miền phụ của crwdcntrl.net?
Ghi nhận 53+ tên miền phụ công khai của crwdcntrl.net. Danh sách này giúp nhận biết thêm các cổng vào như API, hệ thống quản trị hay môi trường thử nghiệm, nhưng không có nghĩa tên miền phụ nào cũng có rủi ro.
Việc tìm kiếm tên miền phụ chưa hoàn tất; danh sách hiện có thể chưa đầy đủ.
Bằng chứng và phạm vi kiểm tra
Có dữ liệu:
Có
Hoàn tất:
Không
Tổng số:
53
Tổng số là mức tối thiểu:
Có
Danh sách đã được rút gọn:
Không
Tên có dấu hiệu nhạy cảm:
2
Tên miền trong phạm vi:
crwdcntrl.net
Quy tắc xác định phạm vi:
Phạm vi tên miền đăng ký
Phiên bản dữ liệu thu thập:
3
Bằng chứng và phạm vi kiểm tra
Không nhận email:
Không
Tên miền áp dụng chính sách:
crwdcntrl.net
Nên làm gì
Xóa tên DNS không còn sử dụng và bảo vệ hệ thống không công khai bằng xác thực mạnh, MFA, danh sách mạng được phép hoặc VPN.
Thông tin chẩn đoán
Việc tìm kiếm tên miền phụ chưa hoàn tất; danh sách hiện có thể chưa đầy đủ.
Bằng chứng và phạm vi kiểm tra
Có dữ liệu:
Có
Hoàn tất:
Không
Tổng số:
53
Tổng số là mức tối thiểu:
Có
Danh sách đã được rút gọn:
Không
Tên có dấu hiệu nhạy cảm:
2
Tên miền trong phạm vi:
crwdcntrl.net
Quy tắc xác định phạm vi:
Phạm vi tên miền đăng ký
Phiên bản dữ liệu thu thập:
3
Nên làm gì
Công bố bản ghi MX khi tên miền nhận email hoặc một Null MX duy nhất khi chủ động không nhận email; sau đó xử lý riêng mọi phát hiện về tình trạng đích MX.
Bằng chứng và phạm vi kiểm tra
Không nhận email:
Không
Tên miền áp dụng chính sách:
crwdcntrl.net
Công bố bản ghi CAA chỉ cho phép các nhà cung cấp chứng thư mà tổ chức thực sự sử dụng.
Các bản ghi khớp chứa địa chỉ email có phần tên miền trùng chính xác với tên miền đăng ký của website được đánh giá. Bản ghi thông tin đăng nhập là quan sát tình báo, không chứng minh tài khoản vẫn còn hoạt động. Số thiết bị nạn nhân ước tính là các thiết bị nhiễm infostealer liên quan đến bản ghi khớp; đây không phải bằng chứng rằng các thiết bị đó thuộc sở hữu hoặc do tổ chức được đánh giá vận hành.
Có thể xem mẫu bằng chứng:
Có
Mẫu bằng chứng đang hiển thị:
0
Giới hạn mẫu bằng chứng:
10
Không hiển thị 7 trường bằng chứng bổ sung tại đây.