rhizo
Подписаться

Пусть агент сам проверяет свой сайт

54 проверки по API, MCP и CLI. К каждой дыре готовый промпт: агент находит и сам чинит.

Подключи за минуту

Без ключа и регистрации. Выбери своего агента: он сам вызовет audit_site, когда попросишь проверить сайт.

claude mcp add --transport http rhizo https://rhizo.ru/mcp

В терминале, в папке проекта

Claude Code на моделях GLM (z.ai) или Moonshot подключается той же командой: MCP работает в Claude Code, а не в модели.

Что вернет

Настоящий ответ для example.com, сокращен. Плюс тот же отчет в JSON: счет, проблемы, промпты.

# example.com: 8 из 10

Главное: защитные заголовки, 0 из 5. И еще 2 пункта

Режим: вайбкодер. Полный отчет: https://rhizo.ru/?check=example.com

## Риск: Защитные заголовки (security-headers)
Что не так: 0 из 5
Чем грозит: Без них твой сайт можно встроить в чужую страницу и подсунуть поверх фальшивую кнопку. Посетитель думает, что жмет у тебя, а жмет у мошенника.
Промпт для починки:
Добавь на сервер заголовки безопасности: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin. Проверь, что после этого на сайте ничего не сломалось.

## Стоит поправить: Замок в адресной строке (https)
Что не так: http не перекидывает
...

## Стоит поправить: Как выглядит в пересылке (share-preview)
Что не так: нет описания
...

## Пройдено (13)
Открытые служебные файлы, Ключи в коде страницы, Исходники нараспашку, Открытые админки, Вход через Google, ...

Красная сборка, если на сайте риск

CLI выходит с кодом 1, когда нашел риск: открытый .env, форму без политики, сайт без защитных заголовков. Только предупредить: --fail-on never.

# .github/workflows/rhizo.yml
name: Rhizo audit
on:
  push:
    branches: [main]
jobs:
  audit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/setup-node@v4
        with:
          node-version: 22
      # Код 1, если на сайте есть риск: сборка красная
      - run: npx -y rhizo-audit@latest my-app.vercel.app

Честно про лимиты

  • Бесплатно

    Без ключа, входа и почты. Режим вайбкодера открыт целиком.

  • 20 проверок за 10 минут

    С одного адреса. Итог хранится 10 минут: повторный запрос приходит сразу.

  • Только смотрим

    Обычные GET-запросы к публичным страницам, как у браузера. Без перебора паролей, входа и обхода защиты. Проверяй свои сайты.

  • Платные группы закрыты

    В режиме предпринимателя SEO, GEO и надежность приходят со статусом, но без итога и промпта. Они в полном отчете на сайте.