Checks die iedereen kan draaien. Niets verlaat je browser.
Zeven checks die de operator op dag nul van elke opdracht draait, open voor iedereen: web, mail, merk, credentials, smart contracts, prompts en AI-agents. Geen account, geen creditcard, geen quotum, geen opslag. Elke tool praat rechtstreeks vanuit je browser met een publieke bron en laat je het antwoord zien zoals het binnenkwam.
Security headers grade
HSTS, CSP, cookies, referrer- en framing-policy beoordeeld van A tot F door MDN HTTP Observatory, met de volledige uitsplitsing en de fixes op één klik afstand.
Email and DNS posture
SPF-policy, DMARC-enforcement, DKIM-selectors, MX, DNSSEC en CAA in één oordeel. De zes controls die bepalen of je domein gespoofd kan worden.
Typosquat finder
Genereert look-alike-domeinen voor je merk, inclusief toetsenbordburen, homoglyphs, koppeltekens, suffixen en TLD-wissels, en resolvet ze vervolgens stuk voor stuk om te zien welke al geregistreerd zijn.
Pwned password check
Zit dit wachtwoord in een bekend datalek? De SHA-1 wordt lokaal berekend en alleen de eerste vijf tekens daarvan worden verstuurd, dus het wachtwoord zelf verlaat deze pagina nooit.
Contract X-ray
Plak een adres op Ethereum mainnet. Leest de bytecode en storage rechtstreeks van publieke nodes: geverifieerde broncode, ERC-1967 proxy en admin, owner, pause-status, gevaarlijke opcodes en elke function selector, met de privileged functies apart uitgelicht.
Hidden-instruction scanner
Plak een prompt, een document, een e-mail of de tekst van een webpagina. Vindt onzichtbare Unicode-tags, zero-width- en bidirectionele controls, homoglyphs, prompt-injection- en tool-poisoning-formuleringen en gelekte secrets. Geen netwerkverkeer.
MCP tool-poisoning scanner
Plak de JSON die een MCP-server teruggeeft voor tools/list. Signaleert verborgen markers, verhulling voor de gebruiker, verwijzingen naar gevoelige bestanden, tool shadowing, uitgaande URL's en exfiltratietaal in toolbeschrijvingen. Statisch, maakt nooit verbinding.
Zijn deze tools echt gratis?
Ja. Geen account, geen creditcard, geen quotum op deze pagina. Ze bestaan omdat dit de eerste checks zijn waarmee elke serieuze audit begint, en het zou onzin zijn om ze te verstoppen.
Wat slaan jullie op?
Niets. Er is geen backend. Elke check draait in je browser tegen een publieke bron: MDN HTTP Observatory, Cloudflare DNS over HTTPS en Have I Been Pwned. Voor het verzoek dat zij ontvangen gelden hun eigen bewaarregels.
Kan ik elk domein checken?
Alleen domeinen die van jou zijn of die je mag beoordelen. De checks zijn passieve DNS- en HTTP-lookups, maar autorisatie blijft hier de huisregel.
Wat betekent een slechte score?
Dat de control ontbreekt of niet wordt afgedwongen, niet dat je gehackt bent. Het is het verschil tussen een open deur en een indringer. De volledige snapshot van Block The Chain brengt in kaart wat er achter de deur zit.
Waarom wordt mijn DKIM niet gevonden?
DKIM-records staan onder een selectornaam die alleen je mailprovider kent. De tool probeert veertien gangbare selectors. Gebruik jij een eigen selector, dan kan het record bestaan en hier toch niet verschijnen.
Bronnen: MDN HTTP Observatory (Mozilla, MPL 2.0-project) · Cloudflare 1.1.1.1 DNS over HTTPS · Have I Been Pwned Pwned Passwords (CC BY 4.0) · Ethereum public RPC (publicnode, 1rpc, dRPC) · Sourcify · 4byte signature database. Deze pagina gebruikt publieke API's en wordt niet door hun beheerders onderschreven.