← กลับไปหน้าบริการ
ZyntronLabs

รายงานตรวจความปลอดภัยและสุขภาพเว็บไซต์

เอกสารลับ · สำหรับเจ้าของเว็บเท่านั้น
ตัวอย่าง
เว็บไซต์ที่ตรวจร้านสมมติ ช้อป (เว็บสาธิต) · example-shop.test
ประเภทการตรวจตรวจพื้นฐาน (จากภายนอก ไม่ล็อกอิน) — แพ็กเกจ ฿1,900
วันที่ตรวจ1 สิงหาคม 2569
รายงานมีอายุถึง31 สิงหาคม 2569 (30 วัน — หลังจากนั้นควรตรวจซ้ำ เพราะเว็บและช่องโหว่ใหม่เปลี่ยนตลอด)
เครื่องมือที่ใช้raidkit + raidscan (โค้ดเปิดสาธารณะบน GitHub) ร่วมกับการตรวจด้วยมือ
ผู้ตรวจพิสิฐ ตันติรานนท์ · ZyntronLabs
การตรวจนี้ทำในฐานะ “ผู้โจมตีจากภายนอก” เพื่อดูว่าคนที่ไม่มีสิทธิ์เข้าถึงอะไรได้บ้าง โดยไม่ได้สร้างความเสียหายหรือรบกวนการทำงานจริงของเว็บ ทุกการทดสอบที่เสี่ยงกระทบระบบทำบนบัญชีทดสอบเท่านั้น

01 สรุปสำหรับเจ้าของธุรกิจ

เว็บของคุณพบช่องโหว่ทั้งหมด 9 จุด ในจำนวนนี้มี 1 จุดระดับวิกฤต ที่ควรแก้ทันที คือช่องค้นหาสินค้าที่เปิดให้ดึงข้อมูลลูกค้าทั้งหมดออกไปได้โดยไม่ต้องล็อกอิน ถ้าให้จัดลำดับ สิ่งที่ต้องทำก่อนมีสามอย่างตามนี้

ระดับความรุนแรงจำนวน
วิกฤต1
สูง2
ปานกลาง3
ต่ำ2
ข้อแนะนำ1
รวม9
วิกฤตสูงปานกลางต่ำข้อแนะนำ

02 รายละเอียดช่องโหว่ทีละจุด

แต่ละจุดบอกผลกระทบเป็นภาษาคน ตามด้วยวิธีแก้ที่ช่างของคุณเอาไปทำต่อได้ทันที ตัวเลข CVSS คือคะแนนความรุนแรงมาตรฐานสากล 0 ถึง 10

#1

ฟอร์มค้นหาสินค้าเปิดช่องให้ยิงคำสั่งเข้าฐานข้อมูล (SQL Injection)

CVSS 9.1วิกฤต
ผลกระทบ

ผู้ไม่หวังดีพิมพ์ข้อความพิเศษลงช่องค้นหา แล้วดึงรายชื่อลูกค้า เบอร์โทร ที่อยู่ และประวัติการสั่งซื้อทั้งหมดออกไปได้ โดยไม่ต้องล็อกอิน ทดสอบยืนยันแล้วว่าดึงข้อมูลออกมาได้จริงบนบัญชีทดสอบ ไม่ได้แตะข้อมูลลูกค้าจริง

วิธีแก้

เปลี่ยนการต่อคำสั่งฐานข้อมูลมาใช้ตัวแปรแบบผูกค่า (parameterized query) ทุกจุดที่รับค่าจากผู้ใช้ ห้ามต่อสตริงเข้ากับคำสั่งโดยตรง เป็นการแก้ที่โค้ด ไม่ใช่ที่การตั้งค่า

OWASP A03:2021PDPA ม.37CWE-89
#2

หน้าจัดการหลังบ้านเปิดให้เข้าถึงได้โดยไม่ต้องยืนยันตัวตนซ้ำ

CVSS 7.5สูง
ผลกระทบ

ที่อยู่ /admin เดาได้ และเมื่อเข้าไปแล้วระบบไม่ได้จำกัดสิทธิ์ตามระดับผู้ใช้ บัญชีพนักงานทั่วไปกดดูยอดขายและข้อมูลลูกค้าของทุกสาขาได้ ทั้งที่ควรเห็นแค่สาขาตัวเอง

วิธีแก้

เพิ่มการตรวจสิทธิ์ฝั่งเซิร์ฟเวอร์ในทุกเส้นทางของหน้าหลังบ้าน ไม่ใช่แค่ซ่อนปุ่มบนหน้าจอ และบังคับยืนยันตัวตนสองชั้นสำหรับบัญชีที่เข้าถึงข้อมูลลูกค้า

OWASP A01:2021PDPA ม.37CWE-284
#3

คุกกี้เก็บสถานะการล็อกอินไม่ได้ตั้งค่าความปลอดภัย

CVSS 7.4สูง
ผลกระทบ

คุกกี้ที่ยืนยันว่าใครล็อกอินอยู่ ไม่ได้ตั้ง HttpOnly และ Secure ทำให้สคริปต์ในหน้าเว็บหรือการดักฟังบนไวไฟสาธารณะขโมยไปสวมรอยเป็นลูกค้าหรือแอดมินคนนั้นได้

วิธีแก้

ตั้งค่าคุกกี้ทุกตัวที่เกี่ยวกับการล็อกอินเป็น HttpOnly, Secure และ SameSite=Lax เป็นการแก้ที่การตั้งค่าเซิร์ฟเวอร์ ใช้เวลาไม่นาน

OWASP A05:2021CWE-614
#4

เว็บบอกรุ่นซอฟต์แวร์และเซิร์ฟเวอร์ที่ใช้ให้คนนอกเห็น

CVSS 5.3ปานกลาง
ผลกระทบ

ส่วนหัวของหน้าเว็บประกาศรุ่นของระบบที่ใช้ ผู้โจมตีอ่านแล้วรู้ทันทีว่าเว็บนี้เปิดช่องโหว่ที่รู้กันทั้งโลกแล้วของรุ่นนั้นข้อไหนบ้าง ย่นเวลาการหาช่องให้เขา

วิธีแก้

ปิดการแสดงรุ่นในส่วนหัว HTTP และหน้าข้อผิดพลาด

OWASP A05:2021CWE-200
#5

หน้าเว็บถูกนำไปแสดงซ้อนในเว็บอื่นได้ (Clickjacking)

CVSS 5.4ปานกลาง
ผลกระทบ

ผู้ไม่หวังดีเอาหน้าเว็บของคุณไปครอบด้วยหน้าปลอมแบบมองไม่เห็น หลอกให้ลูกค้ากดปุ่มที่ไม่ตั้งใจ เช่น กดยืนยันคำสั่งซื้อหรือเปลี่ยนการตั้งค่าบัญชี

วิธีแก้

เพิ่มส่วนหัว Content-Security-Policy frame-ancestors และ X-Frame-Options

OWASP A05:2021CWE-1021
#6

หน้าชำระเงินโหลดสคริปต์บางตัวแบบไม่เข้ารหัส

CVSS 4.8ปานกลาง
ผลกระทบ

มีไฟล์สามจุดในหน้าจ่ายเงินที่โหลดผ่าน http ธรรมดา เบราว์เซอร์รุ่นใหม่ขึ้นเตือน ไม่ปลอดภัย ทำให้ลูกค้าลังเลตอนกำลังจะจ่าย และเปิดช่องให้ดักแก้ไฟล์ระหว่างทางได้

วิธีแก้

เปลี่ยนทุกลิงก์ทรัพยากรในหน้าให้เป็น https ทั้งหมด

OWASP A05:2021CWE-319
#7

ไม่มีไฟล์กำหนดสิทธิ์ให้บอตค้นหา (robots.txt)

CVSS 3.1ต่ำ
ผลกระทบ

ไม่ใช่ช่องโหว่ความปลอดภัยโดยตรง แต่ทำให้ควบคุมไม่ได้ว่าหน้าไหนถูกเก็บเข้าผลค้นหา

วิธีแก้

เพิ่มไฟล์ robots.txt ระบุหน้าที่ไม่ต้องการให้เก็บ เช่น หน้าหลังบ้าน

ข้อแนะนำ
#8

ไม่มีคำอธิบายหน้าเว็บสำหรับผลค้นหา (meta description)

CVSS 2.6ต่ำ
ผลกระทบ

ทำให้ Google หยิบข้อความมั่วๆ ในหน้ามาแสดง ลูกค้าเห็นแล้วไม่กดเข้า

วิธีแก้

เพิ่มคำอธิบายสั้นๆ ที่ชวนคลิกในทุกหน้าสำคัญ

ข้อแนะนำ

03 ความเร็วและสุขภาพเว็บ

หน้ามือถือเดสก์ท็อปผล
หน้าแรก2.1 วิ0.8 วิผ่าน
หน้าสินค้า4.6 วิ1.9 วิช้าเกินไปบนมือถือ
หน้าชำระเงิน3.8 วิ1.4 วิควรปรับ

หน้าสินค้าโหลด 4.6 วินาทีบนมือถือ งานวิจัยตลาดพบว่าเกิน 3 วินาทีคนเริ่มกดปิดหนี ทุกวินาทีที่ช้าลงหมายถึงลูกค้าที่หลุดก่อนเห็นสินค้า จุดนี้ไม่ใช่ความปลอดภัยแต่กระทบยอดตรงๆ

04 รายการทดสอบทั้งหมดที่รันในการตรวจนี้

รายการด้านล่างคือทุกอย่างที่ถูกตรวจ ไม่ใช่แค่จุดที่พบปัญหา ข้อที่ไม่พบช่องโหว่แปลว่าเว็บของคุณผ่านจุดนั้นแล้ว ซึ่งก็เป็นข้อมูลที่มีค่าเท่ากัน

OWASP Top 10 (2021)
A01 การควบคุมสิทธิ์การเข้าถึง (Broken Access Control)
A02 ความล้มเหลวของการเข้ารหัส (Cryptographic Failures)
A03 การยิงคำสั่งเข้าระบบ (Injection — SQL, NoSQL, Command)
A04 การออกแบบที่ไม่ปลอดภัยตั้งแต่ต้น (Insecure Design)
A05 การตั้งค่าความปลอดภัยผิดพลาด (Security Misconfiguration)
A06 ส่วนประกอบที่มีช่องโหว่และล้าสมัย (Vulnerable Components)
A07 ความล้มเหลวของการยืนยันตัวตน (Identification & Auth Failures)
A08 ความล้มเหลวด้านความสมบูรณ์ของข้อมูลและซอฟต์แวร์
A09 ความล้มเหลวของการบันทึกและเฝ้าระวัง (Logging & Monitoring)
A10 การปลอมคำขอฝั่งเซิร์ฟเวอร์ (SSRF)
การเข้ารหัสและใบรับรอง
บังคับใช้ HTTPS ทุกหน้า และเด้ง http ไป https
อายุและความถูกต้องของใบรับรอง SSL
เวอร์ชัน TLS และชุดการเข้ารหัสที่รองรับ
ส่วนหัว HSTS บังคับเข้ารหัสฝั่งเบราว์เซอร์
เนื้อหาที่โหลดแบบผสมเข้ารหัสและไม่เข้ารหัส (Mixed Content)
ส่วนหัวความปลอดภัยและคุกกี้
Content-Security-Policy
X-Frame-Options / frame-ancestors (กัน Clickjacking)
X-Content-Type-Options
Referrer-Policy และ Permissions-Policy
แฟล็กคุกกี้ HttpOnly, Secure, SameSite
การเปิดเผยรุ่นซอฟต์แวร์ในส่วนหัว
ความสอดคล้อง PDPA (ข้อมูลส่วนบุคคล)
การเข้าถึงข้อมูลส่วนบุคคลโดยไม่ผ่านการยืนยันตัวตน
การส่งข้อมูลส่วนบุคคลผ่านช่องทางไม่เข้ารหัส
หน้าเก็บความยินยอมและนโยบายความเป็นส่วนตัว
การรั่วของข้อมูลผ่านพารามิเตอร์ใน URL
สุขภาพและความเร็วเว็บ
เวลาตอบสนองของเซิร์ฟเวอร์ (TTFB) มือถือและเดสก์ท็อป
ขนาดหน้าและทรัพยากรที่โหลด
การตั้งค่าสำหรับมือถือ (viewport)
ชื่อเรื่องและคำอธิบายหน้าสำหรับผลค้นหา
robots.txt และ sitemap.xml
ก้าวต่อไป:รายงานฉบับนี้เขียนให้ช่างคนไหนก็เอาไปแก้ต่อได้ ไม่ได้ล็อกไว้กับผม ถ้าอยากให้ผมลงมือแก้ช่องโหว่ระดับสูงและวิกฤตให้ทั้งหมดพร้อมตรวจซ้ำยืนยัน เลือกแพ็กเกจ “ตรวจแล้วแก้ให้” ฿9,900 ได้ · ติดต่อ LINE Milkboyss · 095-439-2344 · madarotsa@gmail.com
ตัวอย่าง
ZyntronLabs

ใบรับรองการตรวจความปลอดภัย

ออกให้แก่
ร้านสมมติ ช้อป (เว็บสาธิต)

เว็บไซต์ example-shop.test ได้รับการตรวจความปลอดภัยและสุขภาพเว็บตามแนวทาง OWASP Top 10 และข้อกำหนด PDPA เมื่อวันที่ 1 สิงหาคม 2569 โดยช่องโหว่ที่พบได้ถูกรายงานพร้อมวิธีแก้ครบทุกจุด ใบรับรองนี้ยืนยันว่าการตรวจเกิดขึ้นจริง ไม่ใช่การกล่าวอ้าง เจ้าของเว็บนำไปแสดงต่อลูกค้าของตนได้

ออกเมื่อ
1 สิงหาคม 2569
มีอายุถึง
31 สิงหาคม 2569
รหัสรายงาน
ZR-SAMPLE-0001

อยากได้รายงานแบบนี้ของเว็บคุณเอง

รายงานเต็มแบบนี้ของเว็บจริงคุณ ราคา ฿1,900 ส่งภายใน 3 วันทำการ พร้อมใบรับรองผลตรวจ