Shield: wycieki plików i dostępów
Najczęstszą kategorią znalezisk są nie wirusy, a zapomniane pliki: .env, .git, kopie zapasowe, instalatory. Czym każdy jest niebezpieczny i w jakiej kolejności to wszystko zamykać.
Najczęstszą kategorią znalezisk Shield — nie wirusy, a zbędne pliki, dostępne dla wszystkich chętnych. Żaden z nich nie pojawia się celowo: zostają po przenoszeniu, debugowaniu lub aktualizacji. To właśnie od tej listy zaczynają atak na stronę.
Co jest wyszukiwane i jakie niesie zagrożenia
| Znalezisko | Zagrożenie | Dlaczego to złe |
|---|---|---|
| Otwarty .env | Krytyczne | Hasła bazy, klucze systemów płatności i poczty — w jednym pliku |
| Plik z dostępami | Krytyczne | Konfiguracja z loginami jest w otwartym dostępie |
| Konfiguracja CMS dostępna | Krytyczne | Bezpośrednia droga do bazy danych strony |
| Otwarty katalog .git | Wysokie | Można z niego odzyskać cały kod źródłowy, w tym usunięte hasła |
| Kopia zapasowa lub zrzut | Wysokie | Pobierana w całości: baza, użytkownicy, zamówienia |
| Otwarty instalator | Wysokie | Pozwala na ponowną instalację strony na działającym systemie |
| phpinfo lub server-status | Średnie | Ujawnia konfigurację i ścieżki na serwerze |
| Listing katalogu | Średnie | Pokazuje, jakie pliki w ogóle znajdują się na serwerze |
| Wersja serwera w nagłówkach | Niskie | Podpowiada skanerom, jakie luki próbować |
Przykład z naszej praktyki
Powszechny instalator mini-bloga na jednym z naszych subdomen doprowadził do ostrzeżenia Google o phishingu przy logowaniu — nie dlatego, że strona została zhakowana, ale dlatego, że strona instalacji wyglądała jak formularz zbierania danych. Zapomniany plik kosztował więcej niż jakakolwiek luka.Kolejność usuwania
- Usunąć zbędne. Kopie zapasowe, zrzuty, instalatory i strony debugowania nie powinny leżeć w głównym katalogu strony.
- Zamknąć katalogi serwisowe na poziomie serwera, a nie regułami aplikacji.
- Zmienić wszystko, co mogło wyciec. Jeśli .env lub zrzut były otwarte — uważaj hasła za skompromitowane i zmień je.
- Usunąć wersje z nagłówków — zob. nagłówki odpowiedzi serwera.
- Sprawdzić ponownie poprzez ponowne skanowanie.
Dlaczego to dotyczy także SEO
Włamany serwis szybko traci pozycje: wyszukiwarka oznacza go jako niebezpieczny, a odwiedzający widzą ostrzeżenie przeglądarki. Przywracanie zajmuje tygodnie. Dlatego sprawdzenie bezpieczeństwa warto przeprowadzać nie po problemach, ale przed nimi — tym bardziej, że podstawowy tryb jest darmowy.
Częste pytania
Dlaczego otwarty .git jest niebezpieczny?
Można z niego odzyskać cały kod źródłowy strony, w tym hasła, które kiedyś były w repozytorium i później usunięte.
Co zrobić, jeśli plik z dostępami został otwarty?
Uznaj hasła za skompromitowane i zmień je wszystkie: bazę, admina, pocztę, klucze płatności.
Czy takie znaleziska wpływają na SEO?
Pośrednio: zhakowana strona traci pozycje i otrzymuje ostrzeżenie przeglądarki, a przywracanie zajmuje tygodnie.
Czy artykuł był pomocny?
Dziękujemy! Weźmiemy to pod uwagę przy dalszym rozwoju.
Wypróbuj na swoim projekcie
Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard