Đang mở báo cáo bảo mật của hssk.tapchicongsan.org.vn
hssk.tapchicongsan.org.vn
Đang tải báo cáo bảo mật của hssk.tapchicongsan.org.vn
hssk.tapchicongsan.org.vn
hssk.tapchicongsan.org.vn có an toàn không? Đánh giá bảo mật | CyStack
hssk.tapchicongsan.org.vn
Hồ sơ sự kiện - Chuyên san của Tạp chí Cộng sản
Cung cấp thông tin chuyên sâu, phân tích sâu sắc về các sự kiện nổi bật, vấn đề thời sự trong nước và quốc tế
Lĩnh vực
Tin tức và Truyền thông
Nguồn gốc
Việt Nam
Xếp hạng toàn cầu
#361.468
Xếp hạng tại Việt Nam
#7.246
Cập nhật lúc
B87,8/100
Mức an toàn
Tốt
Độ tin cậy dữ liệu
Cao
Phạm vi đã kiểm tra
97,3%
Điểm và hạng thể hiện kết quả đã ghi nhận tại thời điểm quét. Hãy xem từng hạng mục kiểm tra và bằng chứng để hiểu đầy đủ bối cảnh.
Trang web “hssk.tapchicongsan.org.vn” có an toàn không?
Báo cáo này tổng hợp các quan sát bảo mật đã ghi nhận cho hssk.tapchicongsan.org.vn tại thời điểm quét. Hãy xem từng hạng mục và bằng chứng để hiểu đầy đủ bối cảnh.
Có dấu hiệu lừa đảo, phishing hoặc mã độc nào liên quan đến hssk.tapchicongsan.org.vn không?
CyStack chưa ghi nhận hssk.tapchicongsan.org.vn hay hạ tầng liên quan trong bất kỳ danh sách cảnh báo lừa đảo, phishing hoặc mã độc nào tại thời điểm quét, sau khi đối chiếu 5 nguồn danh tiếng trực tuyến. Kết quả này phản ánh quan sát từ bên ngoài, không đảm bảo website an toàn tuyệt đối và không xác nhận tư cách pháp lý hay uy tín của tổ chức.
So sánh nhanh mức an toàn của từng nhóm hạng mục đã được đánh giá.
Bề mặt tấn công mạng95,5/100 · TốtĐã kiểm tra 100% nội dung của nhóm
An toàn web88,6/100 · Tốt
Nguồn dữ liệu
Dữ liệu được tổng hợp từ các hệ thống giám sát an ninh mạng của CyStack
CyStack tổng hợp kết quả quét từ các hệ thống giám sát an ninh mạng nội bộ, bao gồm CyStack VulnScan và CyStack Threat Intelligence, cùng các nguồn dữ liệu công khai trên Internet. Quá trình đánh giá chỉ quan sát và phân tích thông tin sẵn có, không đăng nhập trái phép, thử mật khẩu, gửi mã khai thác hay làm thay đổi, gián đoạn hệ thống được đánh giá.
Có 3 tiêu chí không đạt hoặc cảnh báo có ảnh hưởng lớn nhất tới kết quả của hssk.tapchicongsan.org.vn.
Bảo vệ chống giả mạo email (DMARC)Không tìm thấy chính sách DMARC theo cơ chế duyệt cây tên miền.Cao
Vì sao cần quan tâm
DMARC cho phép chủ tên miền hướng dẫn nơi nhận xử lý thư khi địa chỉ From hiển thị không được SPF hoặc DKIM xác minh. Nếu thiếu DMARC, kẻ tấn công có nhiều cơ hội giả mạo tên miền trong email lừa đảo.
Nên làm gì
Công bố bản ghi DMARC tại _dmarc, bắt đầu bằng việc thu thập báo cáo và xác nhận các nguồn gửi hợp lệ trước khi áp dụng chính sách chặn.
Nguồn nội dung được phép tải (CSP)CSP đã tồn tại nhưng các chỉ thị rộng hoặc không an toàn làm suy yếu chính sách.Cao
Vì sao cần quan tâm
Content Security Policy (CSP) giới hạn nguồn được phép cung cấp script, style, frame và nội dung khác cho trình duyệt. Chính sách chặt chẽ giúp giảm tác động nếu kẻ tấn công chèn được nội dung vào trang.
Nên làm gì
Chỉ khai báo các nguồn ứng dụng thực sự cần, kiểm thử chính sách trước khi kích hoạt và hạn chế quy tắc ký tự đại diện (*) quá rộng, unsafe-inline cùng unsafe-eval.
Nguồn được phép gửi email (SPF)Không tìm thấy bản ghi SPF.Trung bình
Vì sao cần quan tâm
SPF liệt kê các hệ thống được phép gửi email thay mặt tên miền. Nếu thiếu SPF, nơi nhận có ít căn cứ hơn để phân biệt thư hợp lệ với thư giả mạo.
Nên làm gì
Công bố một bản ghi TXT SPF bao gồm đầy đủ các dịch vụ gửi thư hợp lệ và không cho phép nguồn ngoài dự kiến.
Tài liệu tham chiếu
Đã kiểm tra 100% nội dung của nhóm
Mã hóa đường truyền100/100 · TốtĐã kiểm tra 100% nội dung của nhóm
Danh tiếng và chỉ báo đe dọa100/100 · TốtĐã kiểm tra 100% nội dung của nhóm
Rủi ro công nghệ và lỗ hổng92,9/100 · TốtĐã kiểm tra 100% nội dung của nhóm
Xác thực email9,1/100 · Rủi ro caoĐã kiểm tra 100% nội dung của nhóm
Rò rỉ dữ liệu100/100 · TốtĐã kiểm tra 100% nội dung của nhóm
An toàn tên miền và DNS80/100 · KháĐã kiểm tra 55,6% nội dung của nhóm
Mục cần xử lý hoặc xem xét
Chỉ gồm các tiêu chí không đạt và cảnh báo. Các tiêu chí chưa đủ bằng chứng được tách riêng bên dưới.
Không tìm thấy chính sách DMARC theo cơ chế duyệt cây tên miền.
Vì sao cần quan tâm
DMARC cho phép chủ tên miền hướng dẫn nơi nhận xử lý thư khi địa chỉ From hiển thị không được SPF hoặc DKIM xác minh. Nếu thiếu DMARC, kẻ tấn công có nhiều cơ hội giả mạo tên miền trong email lừa đảo.
Nên làm gì
Công bố bản ghi DMARC tại _dmarc, bắt đầu bằng việc thu thập báo cáo và xác nhận các nguồn gửi hợp lệ trước khi áp dụng chính sách chặn.
CSP đã tồn tại nhưng các chỉ thị rộng hoặc không an toàn làm suy yếu chính sách.
Vì sao cần quan tâm
Content Security Policy (CSP) giới hạn nguồn được phép cung cấp script, style, frame và nội dung khác cho trình duyệt. Chính sách chặt chẽ giúp giảm tác động nếu kẻ tấn công chèn được nội dung vào trang.
Nguồn được phép gửi email (SPF)Bảo vệ emailKhông đạt
Kết quả kiểm tra
Không tìm thấy bản ghi SPF.
Vì sao cần quan tâm
SPF liệt kê các hệ thống được phép gửi email thay mặt tên miền. Nếu thiếu SPF, nơi nhận có ít căn cứ hơn để phân biệt thư hợp lệ với thư giả mạo.
Nên làm gì
Công bố một bản ghi TXT SPF bao gồm đầy đủ các dịch vụ gửi thư hợp lệ và không cho phép nguồn ngoài dự kiến.
Tên miền phụ có thể chứa dịch vụ nhạy cảmHạ tầng công khaiCần xem xét
Kết quả kiểm tra
CyStack xác nhận ít nhất 20 tên miền phụ của tapchicongsan.org.vn còn tồn tại trên DNS. Có 3 tên có thể liên quan đến dịch vụ nhạy cảm; dữ liệu hiện tại chưa đầy đủ nên thực tế có thể còn nhiều hơn.
Vì sao cần quan tâm
Tên chứa các từ như admin, development, staging, VPN, database hoặc monitoring có thể dẫn kẻ tấn công tới hệ thống quan trọng. Chỉ riêng tên gọi chưa chứng minh có lộ lọt nhưng cho biết bề mặt cần được rà soát.
Bản ghi định tuyến email (MX)Tên miền và DNSCần xem xét
Kết quả kiểm tra
Không tìm thấy bản ghi MX hoặc Null MX rõ ràng.
Vì sao cần quan tâm
Bản ghi MX chuyển email đến đúng máy chủ nhận thư. Bản ghi lỗi có thể làm gián đoạn việc nhận thư; Null MX cho biết rõ tên miền không nhận email.
Nên làm gì
Sửa máy chủ MX không truy cập được hoặc đã lỗi thời; nếu tên miền không dùng để nhận thư, hãy công bố Null MX.
Phiên bản phần mềm bị công khaiLỗ hổng phần mềmKhông đạt
Kết quả kiểm tra
Kết quả đã ghi nhận “Phiên bản phần mềm bị công khai” là không đạt tại thời điểm quét. Cần xác nhận tình trạng hiện tại trước khi xử lý.
Vì sao cần quan tâm
Phiên bản chính xác của web server hoặc framework giúp kẻ tấn công nhanh chóng tìm lỗ hổng đã biết có thể áp dụng. Ẩn phiên bản không thay thế việc vá lỗi, nhưng công khai không cần thiết sẽ cung cấp thông tin hữu ích cho việc nhắm mục tiêu.
Cấu hình nhận emailBảo vệ emailCần xem xét
Kết quả kiểm tra
Không tìm thấy bản ghi MX hoặc Null MX rõ ràng.
Vì sao cần quan tâm
Tên miền cần cho biết rõ có nhận email hay không. Nếu thiếu bản ghi MX hợp lệ hoặc Null MX, nơi gửi có thể thử chuyển thư tới máy chủ ngoài dự kiến và kết quả gửi nhận trở nên khó đoán.
Nên làm gì
Nhà cung cấp được phép cấp chứng thư (CAA)Tên miền và DNSCần xem xét
Kết quả kiểm tra
Tìm thấy 0 bản ghi CAA áp dụng.
Vì sao cần quan tâm
Bản ghi CAA quy định nhà cung cấp chứng thư nào được phép cấp chứng thư cho tên miền. Cấu hình này giúp giảm nguy cơ một nhà cung cấp ngoài dự kiến cấp chứng thư.
Nên làm gì
Công bố bản ghi CAA chỉ cho phép các nhà cung cấp chứng thư mà tổ chức thực sự sử dụng.
Bảo vệ phản hồi DNS (DNSSEC)Tên miền và DNSCần xem xét
Kết quả kiểm tra
Không tìm thấy ủy quyền DS của DNSSEC.
Vì sao cần quan tâm
DNSSEC thêm chữ ký số để hệ thống phân giải phát hiện phản hồi DNS giả mạo. Kiểm tra nhanh này xác nhận vùng cha có bản ghi DS nhưng không xác thực toàn bộ chuỗi chữ ký.
Nên làm gì
Ký vùng DNS, công bố bản ghi DS tương ứng qua nhà đăng ký và theo dõi chuỗi chữ ký sau mỗi lần thay đổi khóa.
Chưa thể kết luận (2)Các tiêu chí này thiếu bằng chứng đáng tin cậy. Đây không phải lỗi đã xác nhận và cũng không được tính là đạt.
Thời hạn đăng ký tên miềnTên miền và DNSChưa xác định
Kết quả kiểm tra
Lần quét chưa thể xác định “Thời hạn đăng ký tên miền” với dữ liệu đã thu thập.
Vì sao cần quan tâm
Tên miền hết hạn sẽ ngừng đưa người dùng tới dịch vụ của tổ chức và cuối cùng có thể bị người khác đăng ký. Tên miền sắp hết hạn cũng khiến thời gian xử lý sự cố thanh toán hoặc tài khoản trở nên rất ngắn.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Trạng thái đăng ký tên miềnTên miền và DNSChưa xác định
Kết quả kiểm tra
Lần quét chưa thể xác định “Trạng thái đăng ký tên miền” với dữ liệu đã thu thập.
Vì sao cần quan tâm
Các trạng thái hạn chế như khóa, chờ khôi phục hoặc chờ xóa có thể làm tên miền ngừng hoạt động. Nếu không xử lý kịp thời, tổ chức có thể mất quyền kiểm soát danh tính website và email.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Tiêu chí thông tin (4)Các quan sát trung tính này bổ sung bối cảnh và không được tính là tiêu chí đạt hay vấn đề đã xác nhận.
Phạm vi kiểm tra danh sách chặnDanh tiếng IPThông tin
Kết quả kiểm tra
5 nhà cung cấp có kết quả xác định và 1 nhà cung cấp chưa thể kết luận.
Vì sao cần quan tâm
Mục này cho biết có bao nhiêu dịch vụ danh sách chặn độc lập trả về kết quả rõ ràng. Nguồn không khả dụng chưa được kiểm tra thành công và không thể được xem là kết quả sạch.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Địa chỉ IPv4 đã kiểm tra:
1
Số danh sách cảnh báo phát hiện vấn đề:
0
Số danh sách không ghi nhận vấn đề:
5
Số danh sách không thể kiểm tra:
1
Số danh sách có kết quả rõ ràng:
5
Số cảnh báo được xác nhận:
Không
Công nghệ quan sát được từ InternetLỗ hổng phần mềmThông tin
Kết quả kiểm tra
Các dấu hiệu công khai từ website và dịch vụ đang mở cho thấy 6 công nghệ.
Vì sao cần quan tâm
Header phản hồi, nội dung trang và các dấu hiệu công khai khác cho biết công nghệ mà dịch vụ có thể đang sử dụng. Quan sát này giúp giải thích bề mặt tấn công nhưng có thể thiếu hoặc sai và không tự chứng minh một lỗ hổng.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Số công nghệ phát hiện:
6
Cách phát hiện:
Phân tích website và dịch vụ đang mở
Công nghệ từ phản hồi trang chủ:
WAF, CDN hoặc dịch vụ biên quan sát đượcLỗ hổng phần mềmThông tin
Kết quả kiểm tra
Không có sản phẩm WAF, CDN hoặc edge nào khớp với tín hiệu thụ động trên phản hồi trang gốc; kết quả này không chứng minh hệ thống không có lớp bảo vệ.
Vì sao cần quan tâm
Chi tiết phản hồi công khai cho thấy có thể đang sử dụng Web Application Firewall (WAF), CDN hoặc dịch vụ biên khác. Lần quét nhanh nhận diện nhà cung cấp nhưng không kiểm tra khả năng chặn tấn công đã được cấu hình hoặc hoạt động đúng hay chưa.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Phát hiện lớp bảo vệ:
Không
Cách phát hiện:
Dấu hiệu từ phản hồi web
Phạm vi tra cứu lỗ hổng phần mềmLỗ hổng phần mềmThông tin
Kết quả kiểm tra
Quan sát 2 sản phẩm có phiên bản; 2 sản phẩm có CPE chính xác và 2 truy vấn hoàn tất.
Vì sao cần quan tâm
Mục này cho biết có bao nhiêu sản phẩm được phát hiện có thông tin phiên bản đáng tin cậy và định danh CPE chính xác để đối chiếu với dữ liệu áp dụng CVE. Sản phẩm chưa thể kiểm tra không được xem là không có lỗ hổng đã biết.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Sản phẩm phần mềm phát hiện:
2
Sản phẩm đủ dữ liệu để đối chiếu:
2
Đạt hoặc không áp dụng (37)
Chứng thư khớp với websiteHTTPS và mã hóa
Kết quả kiểm tra
Chứng thư khớp với mục tiêu được yêu cầu.
Vì sao cần quan tâm
Chứng thư phải liệt kê chính xác tên miền người dùng truy cập trong trường Subject Alternative Names (SAN). Nếu không khớp, trình duyệt sẽ cảnh báo vì chứng thư có thể thuộc về một dịch vụ khác.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Tên miền được kiểm tra:
hssk.tapchicongsan.org.vn
Tên miền trong chứng thư số:
*.tapchicongsan.org.vn, tapchicongsan.org.vn
Chứng thư được trình duyệt tin cậyHTTPS và mã hóa
Kết quả kiểm tra
Chứng thư tạo được chuỗi tới gốc đáng tin cậy.
Vì sao cần quan tâm
Trình duyệt chỉ tin cậy website khi chứng thư có thể được xác minh tới một nhà cung cấp được công nhận. Chứng thư không đáng tin cậy gây cảnh báo và khiến người dùng không thể xác nhận chắc chắn danh tính website.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Đơn vị cấp chứng thư:
CN=GlobalSign GCC R6 AlphaSSL CA 2025,O=GlobalSign nv-sa,C=BE
Kết nối website an toàn (HTTPS)HTTPS và mã hóa
Kết quả kiểm tra
Bắt tay TLS thành công trên cổng 443.
Vì sao cần quan tâm
HTTPS mã hóa dữ liệu giữa người dùng và website, đồng thời giúp xác minh đúng dịch vụ cần truy cập. Nếu thiếu HTTPS, bên trung gian có thể đọc hoặc thay đổi lưu lượng và trình duyệt có thể hiện cảnh báo bảo mật.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Địa chỉ IP:
49.213.65.16
Phiên bản:
TLS 1.3
Bộ mã hóa:
TLS AES 256 GCM SHA384
Các CVE tiềm năng đã được ghi nhận có khai thácLỗ hổng phần mềm
Kết quả kiểm tra
Không có ứng viên nào đã đối chiếu nằm trong danh mục lỗ hổng đã biết bị khai thác.
Vì sao cần quan tâm
Một CVE có thể liên quan cũng nằm trong danh mục Known Exploited Vulnerabilities (KEV) của CISA, nghĩa là lỗ hổng đó đã bị dùng trong các cuộc tấn công thực tế. Kết quả cần được điều tra khẩn cấp nhưng vẫn phải xác nhận phần mềm đang cài có thực sự bị ảnh hưởng hay không.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Lỗ hổng đã ghi nhận bị khai thác:
0
Tổng ứng viên lỗ hổng đã biết bị khai thác:
0
Tổng số lỗ hổng có khả năng liên quan:
0
Số lỗ hổng có khả năng liên quan đang hiển thị:
Bản ghi DNS công khaiTên miền và DNS
Kết quả kiểm tra
Mục tiêu phân giải tới 1 địa chỉ IP công khai.
Vì sao cần quan tâm
DNS công khai kết nối tên miền với các địa chỉ Internet của hệ thống. Bản ghi thiếu hoặc sai có thể làm dịch vụ không truy cập được hoặc đưa lưu lượng tới nhầm hệ thống.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Địa chỉ IP:
49.213.65.16
An toàn đường truyền của biểu mẫu mật khẩuBảo vệ websiteKhông áp dụng
Kết quả kiểm tra
Lần quét đã ghi nhận “An toàn đường truyền của biểu mẫu mật khẩu” là không áp dụng.
Vì sao cần quan tâm
Nếu trang nhập mật khẩu hoặc địa chỉ nhận dữ liệu form dùng HTTP, bên quan sát đường truyền có thể đọc hoặc thay đổi mật khẩu được gửi.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Biểu mẫu mật khẩu:
0
Mức độ công khai của dịch vụ quản trịHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ quản trị công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Dịch vụ quản trị từ xa như RDP, VNC, Docker, Kubernetes và bảng điều khiển là mục tiêu có giá trị cao. Khi mở công khai, bất kỳ ai trên Internet cũng có thể thử mật khẩu hoặc khai thác dịch vụ chưa được vá.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
2
Số dịch vụ đã nhận diện:
Cơ sở dữ liệu hoặc cache mở ra InternetHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ kho dữ liệu công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Cơ sở dữ liệu và cache thường chứa thông tin nhạy cảm và chỉ được ứng dụng nội bộ sử dụng. Truy cập trực tiếp từ Internet khiến tấn công mật khẩu hoặc lỗi cấu hình dễ dẫn tới lộ dữ liệu hơn.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
2
Số dịch vụ đã nhận diện:
Dịch vụ chia sẻ tệp mở ra InternetHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ chia sẻ tệp công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Các dịch vụ như SMB, NFS và rsync có thể cho phép đọc hoặc thay đổi tệp chia sẻ và từng có nhiều lỗ hổng nghiêm trọng. Chúng hiếm khi cần nhận kết nối trực tiếp từ Internet công khai.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
2
Số dịch vụ đã nhận diện:
2
Dịch vụ cũ không mã hóaHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ plaintext lỗi thời công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Các dịch vụ cũ như Telnet, FTP và giao thức email hoặc thư mục không mã hóa có thể gửi mật khẩu, dữ liệu ở dạng đọc được. Bên quan sát đường truyền có thể thu thập các thông tin này.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
2
Số dịch vụ đã nhận diện:
2
Quy tắc truy cập liên website (CORS)Bảo vệ website
Kết quả kiểm tra
Kết quả đã ghi nhận “Quy tắc truy cập liên website (CORS)” là đạt tại thời điểm quét.
Vì sao cần quan tâm
CORS quyết định website nào được phép đọc phản hồi của dịch vụ trong trình duyệt người dùng. Quy tắc tin cậy nguồn tùy ý, đặc biệt khi kèm cookie đăng nhập, có thể làm lộ dữ liệu riêng tư cho website khác.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Chấp nhận nguồn tùy ý:
Không
Cho phép mọi nguồn:
Không
Cho phép gửi thông tin xác thực:
Không
Hiệu lực và hạn dùng của chứng thưHTTPS và mã hóa
Kết quả kiểm tra
Chứng thư có hiệu lực từ 2025-12-19T08:45:28Z đến 2027-01-20T08:45:27Z.
Vì sao cần quan tâm
Chứng thư chỉ hoạt động trong khoảng thời gian hiệu lực. Chứng thư đã hết hạn, chưa có hiệu lực hoặc sắp hết hạn có thể gây cảnh báo trình duyệt và làm gián đoạn website hoặc API.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Có hiệu lực từ:
Hết hiệu lực lúc:
Số ngày còn lại:
169,1
Độ mạnh của khóa và chữ ký chứng thưHTTPS và mã hóa
Kết quả kiểm tra
Chứng thư dùng SHA256-RSA với khóa công khai 2048 bit.
Vì sao cần quan tâm
Khóa công khai và thuật toán chữ ký bảo vệ chứng thư khỏi bị giả mạo. Khóa quá ngắn hoặc chữ ký dùng thuật toán lỗi thời sẽ chống lại các kỹ thuật tấn công hiện đại kém hơn.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Thuật toán chữ ký:
SHA256-RSA
Thuật toán khóa công khai:
RSA
Độ dài khóa công khai:
2.048
Các phiên bản TLS được hỗ trợHTTPS và mã hóa
Kết quả kiểm tra
Các phiên bản được chấp nhận: TLS 1.2, TLS 1.3.
Vì sao cần quan tâm
TLS 1.0 và TLS 1.1 sử dụng thiết kế bảo mật lỗi thời và không còn được các tiêu chuẩn hiện đại chấp nhận. Việc tiếp tục bật chúng cho phép sử dụng phương thức kết nối yếu hơn.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Uy tín địa chỉ IP trên danh sách chặn DNSDanh tiếng IP
Kết quả kiểm tra
Không phát hiện đồng thuận abuse-list độc lập trong 5 nhà cung cấp có kết quả xác định.
Vì sao cần quan tâm
Các nhà cung cấp bảo mật và email duy trì danh sách chặn dựa trên DNS cho địa chỉ IP liên quan tới spam, mã độc hoặc hệ thống bị xâm nhập. Nhiều danh sách độc lập cùng gắn cờ là lý do rõ ràng để điều tra, dù IP dùng chung đôi khi có thể ảnh hưởng tới khách hàng không liên quan.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Địa chỉ IPv4 đã kiểm tra:
1
Số danh sách cảnh báo phát hiện vấn đề:
0
Số danh sách không ghi nhận vấn đề:
5
Số danh sách không thể kiểm tra:
Các CVE có thể liên quan đến phiên bản phát hiện đượcLỗ hổng phần mềm
Kết quả kiểm tra
Không có CVE có khả năng áp dụng được trả về cho 2 sản phẩm có phiên bản chính xác.
Vì sao cần quan tâm
Sản phẩm và phiên bản phát hiện được đã được đối chiếu với dữ liệu lỗ hổng của National Vulnerability Database (NVD). Kết quả khớp là đầu mối cần kiểm tra, chưa phải lỗ hổng đã xác nhận vì phần mềm cài đặt có thể đã chứa bản vá hoặc khác với phiên bản hiển thị ra Internet.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Nguồn dữ liệu:
nvd
Liên kết nguồn:
https://nvd.nist.gov/
Sản phẩm phần mềm phát hiện:
2
Sản phẩm đủ dữ liệu để đối chiếu:
Cookie phiên được bảo vệ khỏi script (HttpOnly)Bảo vệ websiteKhông áp dụng
Kết quả kiểm tra
Lần quét đã ghi nhận “Cookie phiên được bảo vệ khỏi script (HttpOnly)” là không áp dụng.
Vì sao cần quan tâm
HttpOnly ngăn script trong trình duyệt đọc trực tiếp cookie. Thuộc tính này không khắc phục lỗi chèn script nhưng khiến việc đánh cắp cookie phiên và xác thực khó hơn.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Cookie chỉ được gửi qua HTTPS (Secure)Bảo vệ websiteKhông áp dụng
Kết quả kiểm tra
Lần quét đã ghi nhận “Cookie chỉ được gửi qua HTTPS (Secure)” là không áp dụng.
Vì sao cần quan tâm
Thuộc tính Secure ngăn trình duyệt gửi cookie qua HTTP không mã hóa. Nếu thiếu thuộc tính này, dữ liệu phiên hoặc xác thực có thể bị lộ cho bên đang quan sát mạng.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Chính sách chặn của DMARCBảo vệ emailKhông áp dụng
Kết quả kiểm tra
Lần quét đã ghi nhận “Chính sách chặn của DMARC” là không áp dụng.
Vì sao cần quan tâm
Chính sách quarantine hoặc reject yêu cầu nơi nhận đưa thư đáng ngờ vào spam hoặc từ chối thư. Chính sách chỉ theo dõi (p=none) ghi nhận vấn đề nhưng không yêu cầu chặn thư giả mạo.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Lần quét đã ghi nhận “Cấu hình DMARC hợp lệ” là không áp dụng.
Vì sao cần quan tâm
Nơi nhận có thể bỏ qua bản ghi DMARC chứa trường trùng, giá trị sai hoặc được công bố không đúng tên DNS. Bản ghi bị bỏ qua không tạo ra khả năng bảo vệ đáng tin cậy trước hành vi giả mạo tên miền.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Kết quả đã ghi nhận “Chống nhúng trang lừa đảo (clickjacking)” là đạt tại thời điểm quét.
Vì sao cần quan tâm
Website khác có thể nhúng trang này vào một frame bị che hoặc gây hiểu nhầm để lừa người dùng bấm vào hành động ngoài ý muốn. Quy tắc frame cho trình duyệt biết website nào được phép nhúng trang.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Nội dung không an toàn trên trang HTTPSBảo vệ website
Kết quả kiểm tra
Kết quả đã ghi nhận “Nội dung không an toàn trên trang HTTPS” là đạt tại thời điểm quét.
Vì sao cần quan tâm
Trang HTTPS vẫn có thể tải script, frame, style hoặc form qua HTTP không mã hóa. Kẻ tấn công trên đường truyền có thể thay đổi nội dung đó và làm mất an toàn của toàn bộ trang.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Tài nguyên trang dùng HTTP không an toàn:
0
Xử lý đúng loại nội dung (nosniff)Bảo vệ website
Kết quả kiểm tra
Kết quả đã ghi nhận “Xử lý đúng loại nội dung (nosniff)” là đạt tại thời điểm quét.
Vì sao cần quan tâm
Nếu thiếu nosniff, trình duyệt có thể tự đoán loại tệp và xử lý nội dung tưởng như vô hại thành mã có thể chạy. Khi đó, một Content-Type sai có thể trở thành vấn đề bảo mật.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Máy chủ phải cung cấp các chứng thư trung gian nối chứng thư website với nhà cung cấp đáng tin cậy. Nếu thiếu, một số trình duyệt, thiết bị di động hoặc API client có thể từ chối kết nối.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Số chứng thư trong chuỗi:
4
Khả năng hỗ trợ HSTSHTTPS và mã hóa
Kết quả kiểm tra
Phản hồi HTTPS đã bật HSTS.
Vì sao cần quan tâm
HTTP Strict Transport Security (HSTS) yêu cầu trình duyệt tự động dùng HTTPS trong các lần truy cập sau. Cơ chế này giảm nguy cơ người dùng bị chuyển xuống kết nối không mã hóa.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Đã cấu hình:
Có
Hợp lệ:
Có
Thời gian hiệu lực (giây):
31.536.000
Áp dụng cho tên miền phụ:
Có
Yêu cầu trình duyệt tải sẵn:
Tự động chuyển sang HTTPSHTTPS và mã hóa
Kết quả kiểm tra
Trang gốc HTTP chuyển hướng sang HTTPS trong phạm vi tên miền mục tiêu.
Vì sao cần quan tâm
Người dùng có thể nhập địa chỉ bắt đầu bằng HTTP hoặc mở một liên kết cũ. Chuyển hướng ngay sang HTTPS giúp phần còn lại của phiên truy cập không tiếp tục qua kết nối không mã hóa.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Có thể truy cập website:
Có
Số lần chuyển hướng:
1
Kết nối cuối:
https
Danh sách thư mục công khaiLỗ hổng phần mềm
Kết quả kiểm tra
Trang gốc không khớp với mẫu liệt kê thư mục tự động phổ biến.
Vì sao cần quan tâm
Khi web server tự động liệt kê thư mục, người dùng có thể tìm thấy các tệp chưa từng được liên kết công khai, gồm bản sao lưu, log hoặc tệp phục vụ triển khai.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Chỉ kiểm tra trang chủ:
Có
Phát hiện dấu hiệu liệt kê thư mục:
Không
Phơi nhiễm thông tin đăng nhập từ infostealerDữ liệu bị lộ
Kết quả kiểm tra
Không tìm thấy bản ghi phơi nhiễm thông tin đăng nhập phù hợp trong dữ liệu tình báo hiện đã lập chỉ mục. Kết quả này không chứng minh rằng hoàn toàn không có phơi nhiễm.
Vì sao cần quan tâm
Dữ liệu tình báo infostealer có thể chứa thông tin đăng nhập liên quan tới tên miền, nhưng không chứng minh tài khoản còn hiện hành, hợp lệ hoặc vẫn đang bị lộ.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Cách đối chiếu bản ghi email bị lộ:
Chỉ tính email có tên miền trùng khớp với website
Trạng thái cập nhật dữ liệu:
completed
Bản ghi email bị lộ khớp tên miền:
0
Số bản ghi thực tế có thể cao hơn:
Bảo vệ cookie khi truy cập liên trang (SameSite)Bảo vệ websiteKhông áp dụng
Kết quả kiểm tra
Lần quét đã ghi nhận “Bảo vệ cookie khi truy cập liên trang (SameSite)” là không áp dụng.
Vì sao cần quan tâm
SameSite giới hạn việc trình duyệt gửi cookie trong yêu cầu bắt đầu từ website khác. Cơ chế này giúp ngăn website khác âm thầm tạo yêu cầu đã xác thực thay mặt người dùng.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Mức bảo vệ của SPFBảo vệ emailKhông áp dụng
Kết quả kiểm tra
Lần quét đã ghi nhận “Mức bảo vệ của SPF” là không áp dụng.
Vì sao cần quan tâm
Quy tắc cuối của SPF cho nơi nhận biết mức độ tin cậy khi từ chối nguồn gửi không có trong danh sách. Chính sách cho phép rộng khiến thư giả mạo dễ được xem là hợp lệ hơn so với hard fail (-all).
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Lần quét đã ghi nhận “Cấu hình SPF hợp lệ” là không áp dụng.
Vì sao cần quan tâm
Nhiều bản ghi SPF, nội dung sai hoặc quá nhiều truy vấn DNS có thể khiến SPF trả về lỗi cố định. Khi đó, nơi nhận có thể không xác minh được nguồn gửi hợp lệ.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Dịch vụ công khai không cần thiếtHạ tầng công khai
Kết quả kiểm tra
Không phát hiện dịch vụ ngoài dự kiến công khai trong tập cổng TCP đã quét.
Vì sao cần quan tâm
Mọi dịch vụ đang mở đều có thể bị phát hiện, tấn công và cần được cấu hình, giám sát, vá lỗi. Dịch vụ không có mục đích công khai rõ ràng làm tăng rủi ro mà không tạo thêm giá trị.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Hoàn tất:
Có
Các cổng đã kiểm tra:
21, 22, 23, 25, 53, 80, 110, 111, 139, 143… và 48 giá trị khác
Số dịch vụ được chọn để nhận diện:
2
Số dịch vụ đã nhận diện:
Giới hạn tính năng trình duyệt (Permissions-Policy)Bảo vệ website
Kết quả kiểm tra
Kết quả đã ghi nhận “Giới hạn tính năng trình duyệt (Permissions-Policy)” là đạt tại thời điểm quét.
Vì sao cần quan tâm
Permissions-Policy kiểm soát việc trang và nội dung được nhúng có thể dùng camera, microphone, vị trí cùng các tính năng khác hay không. Cho phép tính năng không cần thiết sẽ tạo thêm đường truy cập ngoài nhu cầu.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Quyền riêng tư của URL (Referrer-Policy)Bảo vệ website
Kết quả kiểm tra
Kết quả đã ghi nhận “Quyền riêng tư của URL (Referrer-Policy)” là đạt tại thời điểm quét.
Vì sao cần quan tâm
Khi người dùng mở một liên kết, trình duyệt có thể gửi URL của trang trước đó tới website đích. Đường dẫn và tham số trong URL có thể làm lộ bối cảnh nhạy cảm cho website khác.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Giá trị max-age quyết định thời gian trình duyệt ghi nhớ việc phải dùng HTTPS. Thời gian quá ngắn chỉ bảo vệ hạn chế; includeSubDomains bảo vệ mọi tên miền phụ nhưng có thể làm hỏng tên miền phụ chưa hỗ trợ HTTPS.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Đã cấu hình:
Có
Hợp lệ:
Có
Thời gian hiệu lực (giây):
31.536.000
Áp dụng cho tên miền phụ:
Có
Yêu cầu trình duyệt tải sẵn:
Khả năng dự phòng của dịch vụ DNSTên miền và DNS
Kết quả kiểm tra
Tìm thấy 2 máy chủ DNS có thẩm quyền.
Vì sao cần quan tâm
Máy chủ DNS có thẩm quyền cho người dùng biết website và email được đặt ở đâu. Chỉ phụ thuộc vào một máy chủ sẽ tạo ra một điểm lỗi duy nhất.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Bằng chứng và phạm vi kiểm tra
Máy chủ DNS:
hcm-server1.vnn.vn, vdc-hn01.vnn.vn
Báo cáo giám sát DMARCBảo vệ emailKhông áp dụng
Kết quả kiểm tra
Lần quét đã ghi nhận “Báo cáo giám sát DMARC” là không áp dụng.
Vì sao cần quan tâm
Báo cáo tổng hợp DMARC cho biết hệ thống nào gửi email bằng tên miền và thư nào không vượt qua xác minh. Báo cáo giúp phát hiện cả hành vi giả mạo lẫn dịch vụ hợp lệ cần sửa cấu hình.
Bước tiếp theo
Xem lại bằng chứng đã ghi nhận cùng chuyên gia bảo mật trước khi sử dụng kết quả này cho một quyết định hiện tại.
Chỉ khai báo các nguồn ứng dụng thực sự cần, kiểm thử chính sách trước khi kích hoạt và hạn chế quy tắc ký tự đại diện (*) quá rộng, unsafe-inline cùng unsafe-eval.
Các bản ghi khớp chứa địa chỉ email có phần tên miền trùng chính xác với tên miền đăng ký của website được đánh giá. Bản ghi thông tin đăng nhập là quan sát tình báo, không chứng minh tài khoản vẫn còn hoạt động. Số thiết bị nạn nhân ước tính là các thiết bị nhiễm infostealer liên quan đến bản ghi khớp; đây không phải bằng chứng rằng các thiết bị đó thuộc sở hữu hoặc do tổ chức được đánh giá vận hành.
Có thể xem mẫu bằng chứng:
Có
Mẫu bằng chứng đang hiển thị:
0
Giới hạn mẫu bằng chứng:
10
Không hiển thị 7 trường bằng chứng bổ sung tại đây.
2
Đã hoàn tất nhận diện dịch vụ:
Có
Có
Kiểm tra hệ thống của bạn ngay
Khám phá thêm báo cáo bảo mật website
Các đánh giá hoàn tất gần đây, ưu tiên website cùng lĩnh vực, quốc gia hoặc mức an toàn để bạn dễ so sánh.