Головна / База знань / Rank Tracker, Audit і Shield / Shield: витоки файлів та доступів

Shield: витоки файлів та доступів

Rank Tracker, Audit і Shield 1 хв читання Оновлено 13.09.2026
Найпоширеніша категорія знахідок — не віруси, а забуті файли: .env, .git, резервні копії, установники. Чим кожен небезпечний і в якому порядку все це закривати.

Найпоширеніша категорія знахідок Shield — не віруси, а зайві файли, доступні всім бажаючим. Жоден з них не з'являється навмисно: їх залишають після переносу, налагодження або оновлення. Саме з цього списку починають атаку на сайт.

Що шукається і чим загрожує

ЗнахідкаНебезпекаЧому це погано
Відкритий .envКритичнаПаролі бази, ключі платіжних систем і пошти — в одному файлі
Файл з доступамиКритичнаКонфіг з логінами лежить в відкритому доступі
Конфіг CMS доступнийКритичнаПрямий шлях до бази даних сайту
Відкритий каталог .gitВисокаЗ нього відновлюється весь вихідний код, включаючи видалені паролі
Резервна копія або дампВисокаСкачується цілком: база, користувачі, замовлення
Відкритий установникВисокаДозволяє перевстановити сайт поверх робочого
phpinfo або server-statusСередняРозкриває конфігурацію і шляхи на сервері
Лістинг каталогуСередняПоказує, які файли взагалі лежать на сервері
Версія сервера в заголовкахНизькаПідказує сканерам, які вразливості пробувати
Випадок з нашої практики
Публічний установник міні-блога на одному з наших піддоменів призвів до попередження Google про фішинг при вході — не тому, що сайт зламали, а тому, що сторінка установки виглядала як форма збору даних. Забутий файл обійшовся дорожче, ніж будь-яка вразливість.

Порядок усунення

  1. Видалити зайве. Резервні копії, дампи, установники та налагоджувальні сторінки не повинні лежати в корені сайту.
  2. Закрити службові каталоги на рівні сервера, а не правилами додатку.
  3. Змінити все, що могло витекти. Якщо .env або дамп були відкриті — вважайте паролі скомпрометованими і змініть їх.
  4. Прибрати версії з заголовків — див. заголовки відповіді сервера.
  5. Перевірити повторним скануванням.

Чому це стосується і SEO

Зламаний сайт швидко втрачає позиції: пошук позначає його як небезпечний, а відвідувачі бачать попередження браузера. Відновлення займає тижні. Тому перевірку безпеки варто робити не після проблем, а до — тим більше що базовий режим безкоштовний.

Часті питання

Чому відкритий .git небезпечний?
З нього відновлюється весь вихідний код сайту, включаючи паролі, які колись були в репозиторії і пізніше видалені.
Що робити, якщо файл з доступами був відкритий?
Вважати паролі скомпрометованими і змінити їх всі: базу, адмінку, пошту, платіжні ключі.
Чи впливають такі знахідки на SEO?
Косвенно: зламаний через них сайт втрачає позиції і отримує попередження браузера, а відновлення займає тижні.
Чи була стаття корисною?
Спробуйте на своєму проєкті Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет