Kiểm tra bảo mật website: 7 công cụ dùng tốt năm 2026
Bộ 7 công cụ kiểm tra bảo mật website hiệu quả năm 2026, phân theo bốn lớp cần rà, kèm bảng chọn theo nhu cầu và quy trình rà soát định kỳ cho doanh nghiệp.
Phần lớn website doanh nghiệp Việt bị tấn công không phải vì hacker giỏi, mà vì không ai kiểm tra bảo mật website trong suốt hai năm. Plugin cũ, thư viện lỗi thời, header thiếu, chứng chỉ hết hạn: toàn thứ công cụ miễn phí phát hiện được trong vài phút.

Bài này giới thiệu bộ công cụ kiểm tra bảo mật website còn dùng tốt năm 2026, kèm quy trình rà soát định kỳ. Doanh nghiệp không có ai chuyên trách có thể giao việc này cho đội kỹ thuật quản trị website thay vì tự vận hành lịch quét. Nhiều danh sách trên mạng vẫn nhắc tới công cụ đã ngừng hoạt động từ lâu, nên phần cuối bài có ghi chú riêng về nhóm này.
Kiểm tra bảo mật website gồm những lớp nào
Trước khi mở công cụ, cần biết mình đang đo cái gì. Một website có bốn lớp cần rà, mỗi lớp một loại công cụ:
- Lớp truyền tải. HTTPS, chứng chỉ, phiên bản TLS, cấu hình cipher.
- Lớp cấu hình. HTTP security header, cookie flag, lộ thông tin phiên bản.
- Lớp ứng dụng. Lỗ hổng trong mã nguồn, plugin, theme, thư viện phụ thuộc.
- Lớp danh tiếng. Tên miền có bị đánh dấu là phát tán mã độc hoặc lừa đảo không.
Bỏ sót một lớp là bỏ sót cả nhóm rủi ro. Website có chứng chỉ SSL hợp lệ vẫn dính mã độc như thường.
Bảy công cụ kiểm tra bảo mật website nên có trong tay
1. SSL Labs Server Test
Công cụ của Qualys, miễn phí, chấm điểm cấu hình HTTPS từ A+ xuống F. Kiểm tra chuỗi chứng chỉ, phiên bản TLS đang bật, các bộ mã hóa yếu và một loạt lỗ hổng giao thức đã biết.
Nên chạy sau mỗi lần cài mới hoặc gia hạn chứng chỉ. Lỗi hay gặp nhất là thiếu certificate chain: trình duyệt máy tính bỏ qua được, nhưng một số thiết bị di động thì báo lỗi bảo mật.
Việc chạy lại định kỳ có lý do rõ ràng. Theo CA/Browser Forum Baseline Requirements, chứng chỉ SSL công cộng có thời hạn tối đa 398 ngày, nên mọi website đều phải thay chứng chỉ ít nhất mỗi năm một lần. Riêng chứng chỉ của Let’s Encrypt có hiệu lực 90 ngày và được thiết kế để gia hạn tự động, thường sau mỗi 60 ngày.
2. Mozilla Observatory
Chấm điểm các HTTP security header. Đây là nhóm cấu hình rẻ nhất để sửa mà hiệu quả cao nhất.
Kết quả thường chỉ ra bạn đang thiếu Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options hoặc Referrer-Policy. Theo tài liệu MDN Web Docs, Content-Security-Policy là lớp phòng vệ bổ sung giúp phát hiện và giảm thiểu tấn công chèn mã, gồm cả XSS. Thêm vài dòng vào cấu hình máy chủ là điểm nhảy vọt.
3. Google Search Console, mục Security Issues
Nguồn cảnh báo quan trọng nhất, và miễn phí. Nếu Google phát hiện website bạn phát tán mã độc, chứa trang lừa đảo hoặc bị chèn nội dung rác, thông báo hiện ở đây trước khi khách hàng gọi điện phàn nàn.
Bắt buộc xác minh quyền sở hữu tên miền và bật thông báo qua email. Theo Google Search Central, báo cáo này liệt kê các trang bị đánh dấu là chứa nội dung độc hại hoặc gây hiểu lầm, kèm hướng dẫn xin xét duyệt lại sau khi khắc phục. Nhiều website bị chèn link cờ bạc chỉ được phát hiện nhờ mục này.
4. WPScan
Dành riêng cho WordPress, nền tảng chiếm phần lớn website doanh nghiệp Việt. Công cụ đối chiếu phiên bản core, theme và plugin đang cài với cơ sở dữ liệu lỗ hổng đã công bố.
Kết quả cho biết chính xác plugin nào đang dính lỗ hổng nào và bản vá nằm ở phiên bản bao nhiêu. Có bản dòng lệnh và bản plugin cài trực tiếp.
5. OWASP ZAP
Công cụ quét chủ động, mã nguồn mở, do OWASP duy trì. Nó tự dò các đường dẫn, gửi thử payload và báo về lỗ hổng dạng chèn mã, XSS, lộ thư mục.
Đây là công cụ nặng đô nhất trong danh sách. Chỉ quét trên website bạn sở hữu, và nên chạy trên môi trường staging. Quét chủ động có thể tạo dữ liệu rác hoặc làm website chậm hẳn.
6. Sucuri SiteCheck
Quét từ bên ngoài, không cần cài gì. Đối chiếu website với danh sách đen của nhiều tổ chức bảo mật, dò mã độc trong HTML trả về và phát hiện link ẩn được chèn vào.
Hữu ích khi bạn nghi ngờ website bị chèn nội dung mà nhìn bằng mắt không thấy. Nhiều mã chèn chỉ hiện khi truy cập từ kết quả tìm kiếm, còn quản trị viên mở trực tiếp thì thấy bình thường.
7. Công cụ quét thư viện phụ thuộc
Website hiện đại kéo theo hàng trăm gói thư viện. Lỗ hổng thường nằm ở đó chứ không nằm trong mã bạn viết.
Với dự án Node.js, lệnh npm audit có sẵn. Với dự án PHP, composer audit làm việc tương tự. GitHub Dependabot theo dõi tự động và tạo pull request vá lỗi. Chi phí bằng không, hiệu quả cao.
Không có thời gian tự chạy đủ 7 công cụ?
Đội quản trị website của BizMaC nhận lịch quét, vá lỗi và theo dõi cảnh báo định kỳ thay bạn, không cần thuê thêm nhân sự kỹ thuật.
Bảng chọn công cụ theo nhu cầu
| Công cụ | Kiểm tra lớp nào | Cần cài đặt | Tần suất nên chạy |
|---|---|---|---|
| SSL Labs Server Test | Truyền tải, chứng chỉ | Không | Mỗi lần đổi chứng chỉ |
| Mozilla Observatory | HTTP header | Không | Hàng quý |
| Search Console | Danh tiếng, mã độc | Xác minh tên miền | Bật cảnh báo email |
| WPScan | Ứng dụng WordPress | Có | Hàng tháng |
| OWASP ZAP | Ứng dụng, chèn mã | Có | Trước mỗi lần lên bản mới |
| Sucuri SiteCheck | Mã độc, danh sách đen | Không | Hàng tháng |
| npm / composer audit | Thư viện phụ thuộc | Có sẵn | Mỗi lần build |
Những công cụ cũ đã hết tác dụng
Nhiều bài viết tiếng Việt vẫn liệt kê bộ công cụ của giai đoạn 2015 – 2020. Phần lớn đã ngừng hoạt động hoặc mất ý nghĩa:
- Add-on chấm điểm uy tín website. Đánh giá dựa trên bình chọn cộng đồng, cho biết người dùng nghĩ gì về trang, không cho biết trang có lỗ hổng nào.
- Công cụ dò mã ẩn thế hệ cũ. Nhiều dịch vụ dạng này đã dừng cập nhật cơ sở dữ liệu, cho kết quả sai lệch.
- Add-on cảnh báo tích hợp trình duyệt. Trình duyệt hiện đại đã tích hợp sẵn cơ chế chặn trang nguy hiểm, add-on riêng thành thừa.
Nguyên tắc chọn công cụ: ưu tiên thứ có cơ sở dữ liệu lỗ hổng được cập nhật liên tục và có tổ chức đứng sau duy trì.
Quy trình rà soát định kỳ
Công cụ chỉ hữu ích khi có lịch chạy. Đề xuất khung tối thiểu cho website doanh nghiệp:
- Hàng tháng. Quét mã độc bằng Sucuri SiteCheck, cập nhật core và plugin, kiểm tra ngày hết hạn chứng chỉ và tên miền.
- Hàng quý. Chấm lại header bằng Observatory, chạy SSL Labs, rà tài khoản quản trị và gỡ tài khoản không còn dùng.
- Mỗi lần lên bản mới. Chạy quét thư viện phụ thuộc, quét ZAP trên staging.
- Liên tục. Bật cảnh báo Search Console, bật sao lưu tự động và kiểm tra thử một lần phục hồi. Bản sao lưu chưa từng khôi phục thử thì chưa tính là bản sao lưu.
Bảo mật ở tầng hosting
Công cụ phát hiện vấn đề. Hạ tầng ngăn vấn đề xảy ra. Hai việc khác nhau.
Hosting BizMaC trang bị sẵn Imunify360 ở tầng máy chủ. Lớp này quét mã độc và chặn tấn công trước khi chạm tới mã nguồn website. Toàn bộ gói đều kèm Free SSL Let’s Encrypt, quản trị qua Plesk hoặc DirectAdmin, chạy trên SSD NVMe với LiteSpeed Web Server.
Với website cần chứng chỉ thương mại thay cho bản miễn phí, dải chứng chỉ DV bắt đầu từ 200.000đ mỗi năm cho một tên miền. Bản Wildcard phủ toàn bộ subdomain có mức 1.700.000đ mỗi năm. Chọn theo số tên miền và subdomain cần bảo vệ.
Tóm tắt
Kiểm tra bảo mật website không cần ngân sách lớn. Sáu trong bảy công cụ ở trên miễn phí. Phần lớn lỗ hổng bị khai thác thực tế đều là lỗi cấu hình hoặc phần mềm chưa vá, những thứ một buổi rà soát phát hiện được.
Website đang xây mới thì nên đưa các header bảo mật và HTTPS vào ngay từ lúc dựng, không đợi lên production mới vá. Xem thêm dịch vụ thiết kế website chuẩn kỹ thuật của BizMaC. Nếu bạn muốn giao phần rà soát và vá lỗi định kỳ cho đội kỹ thuật thay vì tự làm, đội ngũ quản trị website của BizMaC nhận theo yêu cầu cụ thể. Liên hệ để được tư vấn phạm vi phù hợp.
Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.
Để BizMaC dựng website cho doanh nghiệp bạn
Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.



