Shield: витоки файлів та доступів
Найпоширеніша категорія знахідок — не віруси, а забуті файли: .env, .git, резервні копії, установники. Чим кожен небезпечний і в якому порядку все це закривати.
Найпоширеніша категорія знахідок Shield — не віруси, а зайві файли, доступні всім бажаючим. Жоден з них не з'являється навмисно: їх залишають після переносу, налагодження або оновлення. Саме з цього списку починають атаку на сайт.
Що шукається і чим загрожує
| Знахідка | Небезпека | Чому це погано |
|---|---|---|
| Відкритий .env | Критична | Паролі бази, ключі платіжних систем і пошти — в одному файлі |
| Файл з доступами | Критична | Конфіг з логінами лежить в відкритому доступі |
| Конфіг CMS доступний | Критична | Прямий шлях до бази даних сайту |
| Відкритий каталог .git | Висока | З нього відновлюється весь вихідний код, включаючи видалені паролі |
| Резервна копія або дамп | Висока | Скачується цілком: база, користувачі, замовлення |
| Відкритий установник | Висока | Дозволяє перевстановити сайт поверх робочого |
| phpinfo або server-status | Середня | Розкриває конфігурацію і шляхи на сервері |
| Лістинг каталогу | Середня | Показує, які файли взагалі лежать на сервері |
| Версія сервера в заголовках | Низька | Підказує сканерам, які вразливості пробувати |
Випадок з нашої практики
Публічний установник міні-блога на одному з наших піддоменів призвів до попередження Google про фішинг при вході — не тому, що сайт зламали, а тому, що сторінка установки виглядала як форма збору даних. Забутий файл обійшовся дорожче, ніж будь-яка вразливість.Порядок усунення
- Видалити зайве. Резервні копії, дампи, установники та налагоджувальні сторінки не повинні лежати в корені сайту.
- Закрити службові каталоги на рівні сервера, а не правилами додатку.
- Змінити все, що могло витекти. Якщо .env або дамп були відкриті — вважайте паролі скомпрометованими і змініть їх.
- Прибрати версії з заголовків — див. заголовки відповіді сервера.
- Перевірити повторним скануванням.
Чому це стосується і SEO
Зламаний сайт швидко втрачає позиції: пошук позначає його як небезпечний, а відвідувачі бачать попередження браузера. Відновлення займає тижні. Тому перевірку безпеки варто робити не після проблем, а до — тим більше що базовий режим безкоштовний.
Часті питання
Чому відкритий .git небезпечний?
З нього відновлюється весь вихідний код сайту, включаючи паролі, які колись були в репозиторії і пізніше видалені.
Що робити, якщо файл з доступами був відкритий?
Вважати паролі скомпрометованими і змінити їх всі: базу, адмінку, пошту, платіжні ключі.
Чи впливають такі знахідки на SEO?
Косвенно: зламаний через них сайт втрачає позиції і отримує попередження браузера, а відновлення займає тижні.
Чи була стаття корисною?
Дякуємо! Врахуємо при доопрацюванні.
Спробуйте на своєму проєкті
Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет