Как читать отчёт Shield
Shield проверяет сайт не как поисковый робот, а как сканер безопасности: ищет утечки доступов, следы взлома, уязвимые компоненты и ошибки настройки. В каталоге 79 проверок в двенадцати категориях, у каждой находки есть уровень опасности, оценка CVSS и ссылка на классификаторы CWE и OWASP.
Пять уровней
| Уровень | Что это значит на практике |
|---|---|
| Критический | Сайт скомпрометирован или доступы лежат открыто — реагировать сегодня |
| Высокий | Есть работающий путь к захвату или заражению |
| Средний | Упрощает атаку или раскрывает лишнее |
| Низкий | Мелкие недочёты настройки |
| Информационно | Не проблема, а наблюдение: чего-то нет, но это не обязательно |
Что именно проверяется
| Категория | Примеры находок |
|---|---|
| Вредоносный код | Внедрённый скрипт, скиммер платёжных данных, майнер, скрытые ссылки, клоакинг |
| Бэкдоры | Веб-шелл, посторонний администратор, изменённые файлы ядра, подозрительная загрузка |
| Утечки | Открытые .env и .git, резервные копии, файлы с доступами, phpinfo, листинг каталогов |
| CMS | Открытый установщик, уязвимые и заброшенные компоненты, раскрытая версия |
| DNS и почта | SPF, DMARC, DNSSEC, возможность перехвата поддомена |
| Соединение | Сертификат, протоколы, смешанный контент |
| Заголовки и cookie | HSTS, CSP, защита от кликджекинга, флаги cookie |
| Инъекции и доступ | Признаки SQL-инъекций, слишком открытый CORS, доступная админка |
Три режима проверки
Бесплатный — пассивный: смотрит то, что сайт отдаёт сам, без перебора адресов. Глубокий — дополнительно проверяет около полутора сотен характерных путей. Полный — около шестисот. Чем шире перебор, тем выше шанс найти забытую резервную копию или открытый установщик. Актуальные цены — на странице «Тарифы и цены».
Как читать оценку
Сводная оценка Grade A–F складывается из найденных проблем с учётом их веса. Оценка ниже средней почти всегда означает одно из двух: либо открыты лишние файлы, либо не настроены заголовки. И то и другое чинится без переделки сайта — см. разбор утечек.