Strona główna / Baza wiedzy / Rank Tracker, Audit i Shield / Shield: wycieki plików i dostępów

Shield: wycieki plików i dostępów

Rank Tracker, Audit i Shield 2 min czytania Zaktualizowano 13.09.2026
Najczęstszą kategorią znalezisk są nie wirusy, a zapomniane pliki: .env, .git, kopie zapasowe, instalatory. Czym każdy jest niebezpieczny i w jakiej kolejności to wszystko zamykać.

Najczęstszą kategorią znalezisk Shield — nie wirusy, a zbędne pliki, dostępne dla wszystkich chętnych. Żaden z nich nie pojawia się celowo: zostają po przenoszeniu, debugowaniu lub aktualizacji. To właśnie od tej listy zaczynają atak na stronę.

Co jest wyszukiwane i jakie niesie zagrożenia

ZnaleziskoZagrożenieDlaczego to złe
Otwarty .envKrytyczneHasła bazy, klucze systemów płatności i poczty — w jednym pliku
Plik z dostępamiKrytyczneKonfiguracja z loginami jest w otwartym dostępie
Konfiguracja CMS dostępnaKrytyczneBezpośrednia droga do bazy danych strony
Otwarty katalog .gitWysokieMożna z niego odzyskać cały kod źródłowy, w tym usunięte hasła
Kopia zapasowa lub zrzutWysokiePobierana w całości: baza, użytkownicy, zamówienia
Otwarty instalatorWysokiePozwala na ponowną instalację strony na działającym systemie
phpinfo lub server-statusŚrednieUjawnia konfigurację i ścieżki na serwerze
Listing kataloguŚredniePokazuje, jakie pliki w ogóle znajdują się na serwerze
Wersja serwera w nagłówkachNiskiePodpowiada skanerom, jakie luki próbować
Przykład z naszej praktyki
Powszechny instalator mini-bloga na jednym z naszych subdomen doprowadził do ostrzeżenia Google o phishingu przy logowaniu — nie dlatego, że strona została zhakowana, ale dlatego, że strona instalacji wyglądała jak formularz zbierania danych. Zapomniany plik kosztował więcej niż jakakolwiek luka.

Kolejność usuwania

  1. Usunąć zbędne. Kopie zapasowe, zrzuty, instalatory i strony debugowania nie powinny leżeć w głównym katalogu strony.
  2. Zamknąć katalogi serwisowe na poziomie serwera, a nie regułami aplikacji.
  3. Zmienić wszystko, co mogło wyciec. Jeśli .env lub zrzut były otwarte — uważaj hasła za skompromitowane i zmień je.
  4. Usunąć wersje z nagłówków — zob. nagłówki odpowiedzi serwera.
  5. Sprawdzić ponownie poprzez ponowne skanowanie.

Dlaczego to dotyczy także SEO

Włamany serwis szybko traci pozycje: wyszukiwarka oznacza go jako niebezpieczny, a odwiedzający widzą ostrzeżenie przeglądarki. Przywracanie zajmuje tygodnie. Dlatego sprawdzenie bezpieczeństwa warto przeprowadzać nie po problemach, ale przed nimi — tym bardziej, że podstawowy tryb jest darmowy.

Częste pytania

Dlaczego otwarty .git jest niebezpieczny?
Można z niego odzyskać cały kod źródłowy strony, w tym hasła, które kiedyś były w repozytorium i później usunięte.
Co zrobić, jeśli plik z dostępami został otwarty?
Uznaj hasła za skompromitowane i zmień je wszystkie: bazę, admina, pocztę, klucze płatności.
Czy takie znaleziska wpływają na SEO?
Pośrednio: zhakowana strona traci pozycje i otrzymuje ostrzeżenie przeglądarki, a przywracanie zajmuje tygodnie.
Czy artykuł był pomocny?
Wypróbuj na swoim projekcie Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard