Rudra Analyzer

检查方法

我们如何测试网站并评分

本页准确说明我们的检查会查看哪些内容、证据从何而来、每项评分如何得出、我们如何确保测试安全,以及检查的局限在哪里。它介绍了免费工具和网站审计背后的单页面检查,以及网站扫描额外增加的检查。

每项检查看哪些内容

完整审计会运行七项检查。每项检查都有一个通俗名称(在我们的报告中通用)和一个说明其实际测试内容的技术名称。

SEO

技术名称
页面 SEO 与技术 SEO
检查内容
标题和 meta 描述(长度、泛泛的措辞、重复的词)、H1 和标题顺序、canonical URL 及其目标的状态、robots meta 和 X-Robots-Tag 规则、meta refresh、Open Graph 和 Twitter 卡片标签(包括 og:image 能否加载)、html lang、viewport、图片 alt 文本、JSON-LD 结构化数据(解析错误、重复类型、无效 URL、常见类型缺少关键属性)、hreflang、网站图标、字数、链接文本和 URL 形式,以及 robots.txt、最多三个已声明的站点地图、llms.txt、重定向链和 HTTPS。
评分方式
从 100 分开始扣分。缺少标题 −25,缺少 meta 描述 −15,缺少 H1 −15,noindex −30,其余问题扣分较少(2–15 分)。较新的检查合计最多扣 45 分,新的信息类发现不扣分。
测试工具
Python requests + BeautifulSoup(读取服务器发送的 HTML;不运行 JavaScript),另外对不同的 canonical 目标和 og:image 各发送一次 HEAD 请求
试用SEO 检查工具

速度

技术名称
页面性能(Lighthouse)
检查内容
Lighthouse 的性能类别:First Contentful Paint、Largest Contentful Paint、Total Blocking Time、Cumulative Layout Shift、Speed Index 和 Time to Interactive,每项都与其公布的阈值比较(例如 LCP 2.5 秒 / 4 秒,CLS 0.1 / 0.25,TBT 200 / 600 毫秒),另外列出最多 15 项未通过的审计及相关文件。如果 Lighthouse 无法运行,快速检查会报告服务器响应、HTML 大小、压缩、阻塞渲染的文件、缓存标头以及图片的大小和格式。
评分方式
直接使用 Lighthouse 自己的 0–100 性能评分,不做改动。得分低于 0.5 的审计标为严重,低于 0.9 的标为警告。快速检查则从 100 分开始并列出扣分项;它会标明是快速检查,绝不会标为 Lighthouse 评分。
测试工具
无头 Chrome 中的 Google Lighthouse,默认(移动端)设置,运行一次;备用方案:1 次 GET 加最多 25 次 HEAD 请求
试用网站速度检测工具

移动端体验

技术名称
响应式布局
检查内容
viewport meta 标签(是否存在、是否为 width=device-width、是否未禁止缩放),以及在手机(375×667)、平板(768×1024)和桌面(1440×900)尺寸下是否横向溢出,并指出超出的元素,附上手机视图以及任何有问题尺寸的截图。
评分方式
从 100 分开始扣分。缺少 viewport 标签 −20,viewport 未设置 width=device-width −10,viewport 禁止缩放 −5,页面比屏幕宽的每个尺寸 −15,任一尺寸出现加载问题 −10。
测试工具
Playwright + Chromium
试用移动端检查工具

无障碍

技术名称
自动化 WCAG 测试
检查内容
axe-core 的默认规则集 — WCAG 2.x A 级和 AA 级规则以及最佳实践 — 在渲染后的页面上运行。最多列出 25 种违规类型,每种都附有受影响元素的数量和最多五个示例(选择器、HTML 片段、修复方法)。axe-core 无法判定的规则会列为“需要人工复核”,通过的规则也会列出。
评分方式
从 100 分开始,按影响程度对每条未通过的规则扣分:严重 −15,较重 −10,中等 −5,轻微 −2。
测试工具
通过 Playwright 注入 Chromium 的内置 axe-core 副本
试用无障碍检查工具

网站安全

技术名称
传输安全、标头值、cookie 和暴露面
检查内容
重定向后是否为 HTTPS,以及 http:// 是否永久重定向到 HTTPS;TLS 证书(是否受信任、主机名、协议版本、颁发者、到期时间);安全标头的值 — HSTS max-age(至少 180 天)和语法,CSP 指令(包括 'unsafe-inline'、'unsafe-eval'、宽泛的脚本来源、nonce 和哈希、object-src 和 base-uri),X-Frame-Options 或 CSP frame-ancestors,X-Content-Type-Options、Referrer-Policy、Permissions-Policy;cookie 标记(Secure、HttpOnly、SameSite、Domain),只看名称;使用一个无害的测试来源检查 CORS;混合内容;security.txt;暴露版本信息的标头和公开的 source map;技术栈和可见的暴露面,例如登录表单和 API 引用;内联事件处理程序和未使用 Subresource Integrity 的脚本,标记为需要人工复核。
评分方式
从 100 分开始扣分。未使用 HTTPS −40,证书无效或过期 −40,TLS 连接失败 −30,CORS 在携带凭据时信任任意来源 −25,没有 HSTS −15,没有 CSP −12,没有 http→https 重定向 −10,没有点击劫持防护 −8,主动混合内容 −8,仅报告模式(Report-Only)的 CSP −8,没有 X-Content-Type-Options −6,'unsafe-inline' 脚本 −6,cookie 未设置 Secure −6,HSTS 较弱 −5,其他较弱的值扣分较少。许多信息类发现不扣分,例如缺少 security.txt。
测试工具
Python requests(仅 GET 和 HEAD)+ 标准库 ssl 模块
试用网站安全检查工具

链接与页面错误

技术名称
功能冒烟测试和表单审查
检查内容
在浏览器中加载页面,记录 JavaScript 控制台错误、未捕获的异常,以及加载失败的自有脚本、样式、图片和字体;测试最多 12 个不重复的站内链接(优先导航链接)和最多 5 个指向其他网站的链接;并审查每个表单的标记:HTTPS、带密码的 GET、标签、输入类型、autocomplete、外部 action、可见的 CSRF 类令牌和提交按钮。从不提交、点击、聚焦或填写表单。
评分方式
从 100 分开始扣分。每个失效的内部链接 −10(最多 −40),每个未捕获的 JavaScript 错误 −10(最多 −30),每个控制台错误 −5(最多 −20),每个加载失败的自有文件 −4(最多 −20),HTTP 页面上的密码表单、提交到 http:// 或使用 GET 各 −10,只用占位符充当标签 −3。失效的外部链接和其他表单提示仅作参考,不扣分。
测试工具
Playwright 搭配 Chromium;链接检查使用 HEAD,失败时改用 GET
试用失效链接检查工具

服务器与可用性

技术名称
可用性与响应时间
检查内容
检查页面本身以及常见路径 — robots.txt、sitemap.xml、/health、/healthz、/api、/api/health、openapi.json、swagger.json、manifest.json 和 security.txt — 是否有服务器错误及平均响应时间。这些可选路径返回 404 不扣分。
评分方式
从 100 分开始扣分。页面无法访问或返回 5xx −50,页面返回 4xx −20,其他每个返回 5xx 的路径 −15(最多 −30),平均响应时间超过 800 毫秒 −8,超过 1,500 毫秒 −15。
测试工具
Python requests
试用网站审计

证据如何收集

只有当检查确实看到了它所描述的内容 — 一个标头值、一个元素、一个响应 — 才会出现相应的发现。每项发现都会记录其证据的来源:

HTTP 响应
对您的页面发出普通请求时得到的状态码、重定向和响应标头。
HTML
服务器发送的页面源代码,在任何 JavaScript 运行之前。
渲染后的页面和浏览器运行时
页面在 Chromium 中加载后的状态:渲染出的元素、JavaScript 错误以及加载失败的文件。
Lighthouse
单次 Lighthouse 运行得到的实验室指标和审计结果。
axe-core
渲染后页面的无障碍规则结果。
爬取数据
在网站扫描中:爬取期间存储的页面、链接、标题和 canonical — 不发送额外请求。
robots.txt 和站点地图
您的 robots.txt 规则以及 XML 站点地图中列出的 URL。
TLS 连接
您的服务器提供的证书和协议版本。

隐私:证据中从不包含 cookie 值、令牌、密码、Authorization 标头、API 密钥或任何在表单中输入的内容。cookie 只报告名称和标记,表单字段只报告名称和标签,看起来像令牌的查询字符串参数会从 URL 中移除。

可信度等级

每项发现都会说明我们有多确定,让您知道哪些可以立即处理,哪些需要先核实。

高

直接观察到:一个标头值、一个状态码、一个未通过规则的元素。您自己几秒钟就能确认。

中

较强但取决于具体情况的信号 — 例如从名称看像是会话 cookie 的 cookie,或者站点地图中列出、但没有任何已爬取页面链接到的页面。

低

需要人工复核的启发式判断,例如没有可见 CSRF 令牌的表单或内联事件处理程序。这类发现会以“潜在”或“人工复核”来表述,绝不会被当作已确认的漏洞。

已执行的检查与“未测试”

报告会列出我们评估过的每一条规则,包括已通过的,让您看到覆盖了哪些内容,而不只是哪里出了问题。同样一份简短的问题列表,在通过了四十项检查时和只有五项检查能运行时,含义是不同的。

“未测试”表示某项检查不适用或不宜运行 — 例如在未通过 HTTPS 提供的页面上检查 cookie 的 Secure 属性,或指向私有地址的链接。“已跳过”表示检查无法运行,通常是因为我们自己的请求失败或超时;此时该方面会标记为部分完成,摘要中会说明缺少哪些检查。我们这边出现的超时或 DNS 错误属于“无法验证”,绝不算作您网站的失败。

已跳过和未测试的检查不扣分。如果整个方面都无法运行 — 其引擎不可用或在我们这边失败 — 它将不计入总分,而不是按零分计算。

安全性:安全检查如何保持无破坏性

每项检查都是被动且只读的。具体来说:

  • 我们自己的请求只使用 GET 或 HEAD — 从不使用 POST、PUT、PATCH 或 DELETE。当页面在浏览器中打开时,页面自身的脚本会像对任何访客一样运行。
  • CORS 检查只是一次 GET 请求,携带一个指向不可能存在的域名(https://rudra-audit.invalid)的无害 Origin,不带任何 cookie 或凭据。
  • 只请求一份简短、固定的常见文件列表 — 例如 robots.txt、sitemap.xml、/.well-known/security.txt、llms.txt、humans.txt 和页面链接的 manifest,以及上文服务器检查中列出的健康检查和 API 描述路径。我们不会猜测或枚举其他路径,只有当您自己的脚本指明了 source map 时才会检查它。
  • 从不提交、点击、聚焦或填写表单,也不发送任何攻击载荷。
  • 我们从不登录、发送凭据或尝试密码。
  • 对私有和内部网络地址的请求 — localhost、10.x、192.168.x、云元数据服务等 — 会在发送前被阻止,包括重定向跳转,以及在我们的 Playwright 浏览器检查中页面加载时发出的每个请求。

评分

每个方面从 100 分开始,根据发现的问题扣分;速度则直接使用 Lighthouse 自己的评分。报告会在每项扣分旁列出导致它的发现,让您清楚看到分数扣在了哪里。

同一问题绝不会重复扣分:三个未设置 Secure 的 cookie 算作一项发现,只扣一次分。当出现次数有意义时,例如失效链接或 JavaScript 错误,扣分会随次数增加,直到规定的上限。较新的信息类发现不扣分;少数长期存在的低优先级检查仍保留少量扣分,例如缺少 Referrer-Policy(−4)或次要的无障碍规则(−2)。

网站扫描会增加单页面检查看不到的跨页面 SEO 检查 — 重复的标题和描述、canonical 问题、指向重定向的链接、返回错误的站点地图 URL、缺少 hreflang 回链以及内容完全相同的页面。这些检查合计最多从 SEO 评分中扣 5 分,已在各页面上计过分的问题不会重复计算。

总分如何计算

总分是各类别评分的平均值,四舍五入为整数。只有得出结果的类别才会计入。如果我们服务器上某个引擎不可用,或某项检查在我们这边失败,该类别将不计入平均值,而不是按零分计算或进行猜测。当 Lighthouse 不可用时,速度改由快速检查覆盖。

如果某项检查运行了但无法完成,例如页面未能及时加载,则该项计 0 分并计入总分,因为访客同样会遇到这个真实问题。

评分会附带简明的状态:90–100 为“良好”,50–89 为“需要关注”,0–49 为“较差”。状态文字始终与其颜色一同显示。

我们使用的工具

我们基于成熟的开放工具,而不是自创测量方法。

  • Google Lighthouse

    在真实的 Chrome 浏览器中测量加载性能。我们原样使用它的性能评分和审计结果,并将每项指标标注为单次运行的实验室测量值。

  • Playwright 和 Chromium

    在真实的浏览器引擎中加载页面,用于移动端布局、链接、表单与错误以及无障碍检查,并截取屏幕截图。浏览器内会阻止对私有网络地址的请求。

  • axe-core

    Deque 推出的开源无障碍规则引擎,被广泛用于自动化 WCAG 测试。

  • requests 和 BeautifulSoup

    获取页面并解析其 HTML,用于 SEO、安全和服务器检查,仅使用 GET 和 HEAD 请求。

  • Python 的 ssl 模块

    建立 TLS 连接,读取您的证书,并根据标准的受信任证书颁发机构对其进行验证。

自动检查无法告诉您的内容

  • 您的内容是否有用、准确或有说服力,以及与竞争对手相比排名如何。
  • 需要人来判断的无障碍问题:alt 文本是否有意义、键盘操作顺序是否合理、内容是否易于理解。
  • 您的网站是否存在漏洞、过时软件、弱密码或恶意软件。安全检查读取的是您的配置,并不是渗透测试。
  • 您的网站对真实访客来说有多快。Lighthouse 只运行一次实验室测试,真实访客的数据可能有所不同。
  • 登录、付费墙或表单之后的任何内容 — 我们只能看到公开加载的页面。
  • 其他页面上的问题。每次单页面检查只查看您输入的地址。

为什么每次运行的结果可能不同

速度变化最大。每次 Lighthouse 运行都是一次全新的页面加载,而网络状况、服务器负载、缓存、广告和第三方脚本每次都不一样。两次运行之间相差几分是正常的。

如果页面以随机顺序加载内容、显示不同的横幅或实验版本,或者有时会屏蔽自动访问,基于浏览器的检查结果也可能不同。SEO 和安全结果只有在您的页面或服务器配置发生变化时才会改变。

各方面的已知局限

速度

这是对单次加载的实验室测试,使用 Lighthouse 默认的模拟条件:中端手机加限速网络。它无法测量 Interaction to Next Paint(INP),因为这需要真实交互;Total Blocking Time 是最接近的实验室指标。

无障碍

自动规则只能发现页面可能存在的部分问题。通过检查并不代表页面符合 WCAG;仍需要使用键盘和屏幕阅读器进行人工测试。

安全

读取浏览器收到的配置:标头值、页面自身响应中的 cookie 标记、CORS、TLS 和 HTML。它不是渗透测试 — 不利用漏洞、不登录、不检查需要登录的页面、不审查服务器端代码,也不扫描您的软件或依赖项中的漏洞。

链接和表单

每个页面最多测试 12 个站内链接和 5 个指向其他网站的链接。有些服务器即使页面对真人访问正常,也会对自动访问返回错误,因此外部链接返回的 401、403、405 和 429 被视为无法确定。由于从不提交表单,无法测试服务器端验证和 CSRF 防护。

SEO

读取服务器发送的 HTML,而不是 JavaScript 运行后的页面。它不测量排名、流量、关键词或外链,而且完整的结构化数据并不保证能获得富媒体搜索结果。

报告中如何使用 AI

启用后,AI 模型(Anthropic 的 Claude)会把扫描得到的真实发现改写成一份简短、按优先级排列的下一步清单。它接收的是被扫描的地址、各类别评分以及我们扫描器检测到的问题。

它被要求只解释这些发现并排定优先级。它不会创造问题、修改评分,也不会声称测量了实际没有测量的内容。如果未配置 AI 或请求失败,我们会改用基于得分最低领域生成的模板摘要 — 报告会注明您正在阅读的是哪一种。

评分和问题始终来自上述扫描器,绝不来自 AI。

您的数据会怎样处理

分析数据是临时的。每次扫描、网站扫描和布局测试 — 连同其结果、报告和截图 — 会在最后一次活动 24 小时后自动删除。

我们的隐私政策说明了我们还会存储哪些信息(例如账户信息)以及保存多久。

阅读隐私政策

试试这些检查

本页的每个工具都可以在您网站的一个页面上免费试用,我们的指南会讲解如何修复它们发现的问题。