Shield: утечки файлов и доступов
Самая частая категория находок — не вирусы, а забытые файлы: .env, .git, резервные копии, установщики. Чем каждый опасен и в каком порядке всё это закрывать.
Самая частая категория находок Shield — не вирусы, а лишние файлы, доступные всем желающим. Ни один из них не появляется намеренно: их оставляют после переноса, отладки или обновления. Именно с этого списка начинают атаку на сайт.
Что ищется и чем грозит
| Находка | Опасность | Почему это плохо |
|---|---|---|
| Открытый .env | Критическая | Пароли базы, ключи платёжных систем и почты — в одном файле |
| Файл с доступами | Критическая | Конфиг с логинами лежит в открытом доступе |
| Конфиг CMS доступен | Критическая | Прямой путь к базе данных сайта |
| Открыт каталог .git | Высокая | Из него восстанавливается весь исходный код, включая удалённые пароли |
| Резервная копия или дамп | Высокая | Скачивается целиком: база, пользователи, заказы |
| Открытый установщик | Высокая | Позволяет переустановить сайт поверх рабочего |
| phpinfo или server-status | Средняя | Раскрывает конфигурацию и пути на сервере |
| Листинг каталога | Средняя | Показывает, какие файлы вообще лежат на сервере |
| Версия сервера в заголовках | Низкая | Подсказывает сканерам, какие уязвимости пробовать |
Случай из нашей практики
Публичный установщик мини-блога на одном из наших поддоменов привёл к предупреждению Google о фишинге при входе — не потому, что сайт взломали, а потому, что страница установки выглядела как форма сбора данных. Забытый файл обошёлся дороже, чем любая уязвимость.Порядок устранения
- Удалить лишнее. Резервные копии, дампы, установщики и отладочные страницы не должны лежать в корне сайта.
- Закрыть служебные каталоги на уровне сервера, а не правилами приложения.
- Сменить всё, что могло утечь. Если .env или дамп были открыты — считайте пароли скомпрометированными и меняйте их.
- Убрать версии из заголовков — см. заголовки ответа сервера.
- Перепроверить повторным сканированием.
Почему это касается и SEO
Взломанный сайт быстро теряет позиции: поиск помечает его как небезопасный, а посетители видят предупреждение браузера. Восстановление занимает недели. Поэтому проверку безопасности стоит делать не после проблем, а до — тем более что базовый режим бесплатный.
Частые вопросы
Почему открытый .git опасен?
Из него восстанавливается весь исходный код сайта, включая пароли, которые когда-то были в репозитории и позже удалены.
Что делать, если файл с доступами был открыт?
Считать пароли скомпрометированными и сменить их все: базу, админку, почту, платёжные ключи.
Влияют ли такие находки на SEO?
Косвенно: взломанный через них сайт теряет позиции и получает предупреждение браузера, а восстановление занимает недели.
Была ли статья полезна?
Спасибо! Учтём при доработке.
Попробуйте на своём проекте
Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет