ShieldWave 扫描器与域名排除
2026 年 9 月 29 日版本
1. 扫描器是什么以及由谁运营
ShieldWave (https://shieldwave.io) 从外部检测网站的安全性。它由 Radosław Fedorczuk 运营,其经营名称为 ENSOMEDIA Radosław Fedorczuk,地址为 ul. Chorwacka 33/42, 51-107 Wrocław, Poland,税号 (NIP) 8952195742,欧盟增值税号 PL8952195742,企业登记号 (REGON) 381626230,登记于波兰经济活动中央登记与信息系统 (CEIDG),下文称“ENSOMEDIA”或“我们”。
2. 扫描器如何表明身份
扫描器使用的 User-Agent 为 ShieldWave-Scanner/1.0 (+https://shieldwave.io/bot)。
并非每个请求都带有该标识:检测中像浏览器一样加载页面的部分,会以普通浏览器的身份出现。对于客户尚未确认控制权的域名,当站点拒绝扫描器时,扫描器会停止。对于所有者已确认的域名,它可以像浏览器一样重复该请求。因此,屏蔽该标识并不能阻止所有请求。要阻止对您站点的检测,请要求排除(第 5 节)。
任何人都可以复制该标识;如有疑问,请把时间、IP 地址和日志行发给我们,我们会告知该请求是否来自我们。
3. 检测对站点做什么
检测会读取服务器返回的内容(页面、安全响应头、证书、Cookie、缓存),并请求被遗忘文件的典型地址。视平台而定,它还会检测 WordPress 配置。表单、重定向和已知漏洞仅由下文所述的完整检测集检测。
从账户委托的检测,仅在客户已确认对域名的控制权(DNS 记录、文件、meta 标签或已连接的 WordPress 插件)时,才会向表单和地址发送测试输入。这不止于读取。没有该确认时,它运行较短的检测集,并在站点拒绝时停止。演示检测和四个免费工具对任何人开放、无需账户,运行较短的检测集:它们读取服务器返回的内容,不向表单发送测试输入;演示检测还会请求一份被遗忘文件地址的简短列表。
检测不会登录,除非客户为登录后的部分提供了登录信息,也不会更改内容,但发送到表单的测试输入可能会到达您,例如作为联系表单的消息。我们限制请求的节奏,以及一个账户和一个 IP 地址可委托的检测数量。检测仅在客户委托、按客户的计划,或有人使用演示检测时运行。
4. 谁可以委托检测
从账户委托时,客户只可检测属于其自己的、或其所有者已允许检测的站点。客户在添加站点或委托检测时作出该声明;我们将该声明连同账户、域名、时间、作出声明的位置、IP 地址和浏览器标识一并记录,并自声明之日起保存 3 年。只有在通过技术手段确认了对域名的控制权(DNS 记录、文件、meta 标签或已连接的插件)之后,才会运行完整检测集;我们也可以要求提供所有者许可的证明。
未经许可检测站点违反我们的服务条款,并且依据波兰刑法(Kodeks karny(《波兰刑法典》)第 267 条至第 269c 条)和其他国家的相应法律,可能构成犯罪,例如未经授权访问计算机系统或干扰其工作。
5. 如何排除您的域名
站点的所有者可以要求将其域名从所有 ShieldWave 检测中排除,免费,且无需说明理由。请从该域名下的地址写信至 support@shieldwave.io,主题为“Domain exclusion”,并说明是否包含子域名。如果从其他地址发送,请附上控制权的其他证明,例如 DNS 记录或含有我们提供给您的文本的文件。
我们在收到完整请求后 2 个工作日内排除该域名,通过电子邮件确认,并将其保留在我们的排除名单上,该名单涵盖所有客户的检测、演示检测和免费工具。要解除排除,请从同一域名写信。
6. 如何举报滥用
如果您认为有人在未经许可的情况下通过 ShieldWave 检测了您的站点,请写信至 support@shieldwave.io,提供域名、日期和时间(含时区),以及(如果您有)IP 地址和日志行。我们将核查是谁委托的检测,可以要求其提供许可的证明,封锁对您域名的检测并暂停其账户,并告知您我们所做的事情。仅在法律允许的情况下,我们才披露客户的数据。有关 ShieldWave 本身的弱点,请依据漏洞披露报告。
7. 结果会怎样
结果交给委托检测的人,在其账户或浏览器中。我们自己不公布结果。
8. 变更历史
- 2026 年 9 月 29 日:第一个版本;它不取代任何更早的文件。