Jak czytać raport Shield
Shield sprawdza stronę nie jako robot wyszukiwarki, ale jako skaner bezpieczeństwa: szuka wycieków dostępu, śladów włamań, podatnych komponentów i błędów konfiguracji. W katalogu 79 kontroli w dwunastu kategoriach, każda znaleziona kwestia ma poziom zagrożenia, ocenę CVSS i link do klasyfikatorów CWE i OWASP.
Pięć poziomów
| Poziom | Co to oznacza w praktyce |
|---|---|
| Krytyczny | Strona jest skompromitowana lub dostęp jest otwarty — reagować dzisiaj |
| Wysoki | Istnieje działający sposób na przejęcie lub zainfekowanie |
| Średni | Ułatwia atak lub ujawnia zbędne informacje |
| Niski | Drobne błędy konfiguracji |
| Informacyjny | Nie problem, a obserwacja: czegoś brakuje, ale to nie jest konieczne |
Co dokładnie jest sprawdzane
| Kategoria | Przykłady znalezisk |
|---|---|
| Wirusy | Wbudowany skrypt, skimmer danych płatniczych, miner, ukryte linki, cloaking |
| Backdoory | Web shell, obcy administrator, zmienione pliki jądra, podejrzane załadunki |
| Wyciek | Otwarte .env i .git, kopie zapasowe, pliki z dostępami, phpinfo, listing katalogów |
| CMS | Otwarte instalatory, podatne i porzucone komponenty, ujawniona wersja |
| DNS i poczta | SPF, DMARC, DNSSEC, możliwość przechwycenia subdomeny |
| Połączenie | Certyfikat, protokoły, mieszana zawartość |
| Nagłówki i cookie | HSTS, CSP, ochrona przed clickjackingiem, flagi cookie |
| Iniekcje i dostęp | Oznaki iniekcji SQL, zbyt otwarty CORS, dostępna administracja |
Trzy tryby kontroli
Darmowy — pasywny: sprawdza to, co strona sama udostępnia, bez przeszukiwania adresów. Głęboki — dodatkowo sprawdza około półtora setki charakterystycznych ścieżek. Pełny — około sześciuset. Im szersze przeszukiwanie, tym większa szansa na znalezienie zapomnianej kopii zapasowej lub otwartego instalatora. Aktualne ceny — na stronie „Cenniki i ceny”.
Jak czytać ocenę
Podsumowująca ocena Grade A–F składa się z wykrytych problemów z uwzględnieniem ich wagi. Ocena poniżej średniej prawie zawsze oznacza jedno z dwóch: albo otwarte są zbędne pliki, albo nagłówki nie są skonfigurowane. I jedno, i drugie można naprawić bez przeróbek strony — zob. analiza wycieków.