Ocena bezpieczeństwa Grade A–F: jak jest ustalana
Ocena bezpieczeństwa to literowy wynik skanowania w subserwisie Security Shield. Strona zaczyna z 100 punktami, każde znalezione problem odejmuje część punktów w zależności od powagi, a końcowa liczba jest przeliczana na literę. Skala idzie od A+ (prawie czysto) do F (wiele poważnych problemów).
Jak z odkryć powstaje litera
Waga odkrycia zależy od poziomu powagi. Ten z kolei jest określany według ogólnie przyjętej skali CVSS: ocena od 9 — krytyczna, od 7 — wysoka, od 4 — średnia, poniżej — niska. Osobno jest poziom „info” — jest informacyjny i nie wpływa na wynik.
| Poziom | Odejmuje za pierwsze odkrycie |
|---|---|
| Krytyczna | 35 punktów |
| Wysoka | 18 punktów |
| Średnia | 8 punktów |
| Niska | 3 punkty |
| Info | 0 |
Każde następne odkrycie tego samego poziomu odejmuje mniej niż poprzednie — waga maleje. Zrobiono to dla uczciwości obrazu: dwadzieścia drobnych uwag nie powinno zeraować strony, która nie ma żadnej poważnej dziury. Odwrotna strona też jest prawdziwa: jedno krytyczne odkrycie natychmiast prowadzi do oceny w okolicach C, i żadne ilości zielonych ptaszków tego nie zrekompensują.
Skala
| Punkty | Ocena | Jak czytać |
|---|---|---|
| 95 i więcej | A+ | Nie znaleziono zauważalnych problemów |
| 85–94 | A | Drobne uwagi |
| 75–84 | B | Jest co poprawić, nie ma pilności |
| 65–74 | C | Zwykle oznacza jedno poważne odkrycie |
| 50–64 | D | Kilka istotnych problemów |
| 35–49 | E | Wymaga pracy w najbliższym czasie |
| poniżej 35 | F | Krytyczne problemy, należy zająć się natychmiast |
Co dokładnie jest sprawdzane
W każdym trybie, w tym szybkim darmowym skanowaniu: nagłówki bezpieczeństwa i flagi cookie, TLS i certyfikat, podłączone biblioteki, wyszukiwanie złośliwego kodu, wersje CMS i znane podatności, wycieki kluczy, DNS i rekordy pocztowe, wpadnięcie domeny na czarne listy. W płatnych trybach dodawane są: wyszukiwanie otwartych plików i ścieżek serwisowych, polityka CORS, powierzchnia iniekcji i SSRF, oznaki cloaking i SEO-spamu, ochrona WordPress, a w najbardziej pełnym — enumeracja subdomen i ryzyko ich przejęcia. Osobno działa opcjonalny agent serwerowy: przegląda pliki od wewnątrz i szuka backdoorów, zmian w jądrze CMS i obcych administratorów.
Litera i „sygnalizacja” — to nie to samo
Oprócz oceny w raporcie jest werdykt: „Czysto”, „Są uwagi”, „Są podatności”, „Poważne ryzyko”, „Zarażony”. Jest obliczany nie według punktów, ale według składu odkryć — według tego, czy wśród nich są oznaki aktywnego zarażenia. Dlatego werdykt i litera mogą się różnić: jedyne odkrycie „domena na czarnych listach” pozostawi całkiem przyzwoity wynik, ale werdykt będzie „Zarażony”. Należy najpierw czytać werdykt, potem literę.
Gdzie widać ocenę
- Karta projektu w Shield. Pierścień z literą i punktem, nad nim — werdykt i liczba przeprowadzonych kontroli.
- Listy stron i historia skanów. Ocena każdego skanu, widać dynamikę.
- Raport drukowany i publiczny badge. Badge można wstawić na stronę.
- Mail o zakończeniu skanu. Ocena jest bezpośrednio w temacie maila.
- Powiadomienie o spadku. Przy znacznym spadku punktów między skanami — konfigurowane w powiadomieniach.
Jak ją podnieść
Kolejność pracy jest prosta: najpierw wszystko, co związane z zarażeniem, potem krytyczne odkrycia, potem wysokie. Do części problemów serwis formuje gotowy fragment konfiguracji serwera lub listę rekordów DNS — ale stosuje je administrator strony ręcznie. Ocena jest przeliczana tylko nowym skanem: dopóki nie zostanie uruchomiony, litera pozostaje ta sama, niezależnie od tego, ile naprawisz. Szczegóły o serwisie — w artykule o Shield.
Częste nieporozumienia
- „A oznacza, że strona nie zostanie zhakowana”. Nie. Ocena odzwierciedla to, co widać na zewnątrz w momencie skanowania, i nic nie mówi o podatnościach w twoim kodzie.
- „Pobrałem auto-poprawkę — ocena wzrosła”. Dopóki fragment nie został zastosowany na serwerze i nie zrobiono nowego skanu, nic się nie zmieni.
- „Litery są porównywalne między stronami”. Ostrożnie: darmowe i płatne skanowanie mają różny zestaw kontroli. Porównuj ocenę strony przede wszystkim z jej wcześniejszą oceną.
- „Audyt techniczny pokaże to samo”. Nie, to różne rzeczy: SEO Audit patrzy na techniczne SEO, Shield — na bezpieczeństwo.