Главная / База знаний / Rank Tracker, Audit и Shield / Shield: утечки файлов и доступов

Shield: утечки файлов и доступов

Rank Tracker, Audit и Shield 1 мин чтения Обновлено 13.09.2026
Самая частая категория находок — не вирусы, а забытые файлы: .env, .git, резервные копии, установщики. Чем каждый опасен и в каком порядке всё это закрывать.

Самая частая категория находок Shield — не вирусы, а лишние файлы, доступные всем желающим. Ни один из них не появляется намеренно: их оставляют после переноса, отладки или обновления. Именно с этого списка начинают атаку на сайт.

Что ищется и чем грозит

НаходкаОпасностьПочему это плохо
Открытый .envКритическаяПароли базы, ключи платёжных систем и почты — в одном файле
Файл с доступамиКритическаяКонфиг с логинами лежит в открытом доступе
Конфиг CMS доступенКритическаяПрямой путь к базе данных сайта
Открыт каталог .gitВысокаяИз него восстанавливается весь исходный код, включая удалённые пароли
Резервная копия или дампВысокаяСкачивается целиком: база, пользователи, заказы
Открытый установщикВысокаяПозволяет переустановить сайт поверх рабочего
phpinfo или server-statusСредняяРаскрывает конфигурацию и пути на сервере
Листинг каталогаСредняяПоказывает, какие файлы вообще лежат на сервере
Версия сервера в заголовкахНизкаяПодсказывает сканерам, какие уязвимости пробовать
Случай из нашей практики
Публичный установщик мини-блога на одном из наших поддоменов привёл к предупреждению Google о фишинге при входе — не потому, что сайт взломали, а потому, что страница установки выглядела как форма сбора данных. Забытый файл обошёлся дороже, чем любая уязвимость.

Порядок устранения

  1. Удалить лишнее. Резервные копии, дампы, установщики и отладочные страницы не должны лежать в корне сайта.
  2. Закрыть служебные каталоги на уровне сервера, а не правилами приложения.
  3. Сменить всё, что могло утечь. Если .env или дамп были открыты — считайте пароли скомпрометированными и меняйте их.
  4. Убрать версии из заголовков — см. заголовки ответа сервера.
  5. Перепроверить повторным сканированием.

Почему это касается и SEO

Взломанный сайт быстро теряет позиции: поиск помечает его как небезопасный, а посетители видят предупреждение браузера. Восстановление занимает недели. Поэтому проверку безопасности стоит делать не после проблем, а до — тем более что базовый режим бесплатный.

Частые вопросы

Почему открытый .git опасен?
Из него восстанавливается весь исходный код сайта, включая пароли, которые когда-то были в репозитории и позже удалены.
Что делать, если файл с доступами был открыт?
Считать пароли скомпрометированными и сменить их все: базу, админку, почту, платёжные ключи.
Влияют ли такие находки на SEO?
Косвенно: взломанный через них сайт теряет позиции и получает предупреждение браузера, а восстановление занимает недели.
Была ли статья полезна?
Попробуйте на своём проекте Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет