Як читати звіт Shield
Shield перевіряє сайт не як пошуковий робот, а як сканер безпеки: шукає витоки доступів, сліди зламу, вразливі компоненти та помилки налаштування. У каталозі 79 перевірок у дванадцяти категоріях, у кожної знахідки є рівень небезпеки, оцінка CVSS та посилання на класифікатори CWE і OWASP.
П'ять рівнів
| Рівень | Що це значить на практиці |
|---|---|
| Критичний | Сайт скомпрометований або доступи лежать відкрито — реагувати сьогодні |
| Високий | Є працюючий шлях до захоплення або зараження |
| Середній | Спрощує атаку або розкриває зайве |
| Низький | Малі недочети налаштування |
| Інформаційно | Не проблема, а спостереження: чогось немає, але це не обов'язково |
Що саме перевіряється
| Категорія | Приклади знахідок |
|---|---|
| Вредоносний код | Внедрений скрипт, скіммер платіжних даних, майнер, приховані посилання, клоакинг |
| Бекдори | Веб-шелл, сторонній адміністратор, змінені файли ядра, підозріла завантаження |
| Витоки | Відкриті .env та .git, резервні копії, файли з доступами, phpinfo, лістинг каталогів |
| CMS | Відкритий установник, вразливі та покинуті компоненти, розкрита версія |
| DNS та пошта | SPF, DMARC, DNSSEC, можливість перехоплення піддомену |
| З'єднання | Сертифікат, протоколи, змішаний контент |
| Заголовки та cookie | HSTS, CSP, захист від клікджекинга, прапори cookie |
| Ін'єкції та доступ | Приклади SQL-ін'єкцій, занадто відкритий CORS, доступна адмінка |
Три режими перевірки
Безкоштовний — пасивний: дивиться те, що сайт віддає сам, без перебору адрес. Глибокий — додатково перевіряє близько півтора сотень характерних шляхів. Повний — близько шестисот. Чим ширше перебір, тим вищий шанс знайти забуту резервну копію або відкритий установник. Актуальні ціни — на сторінці «Тарифи та ціни».
Як читати оцінку
Зведена оцінка Grade A–F складається з знайдених проблем з урахуванням їх ваги. Оцінка нижче середньої майже завжди означає одне з двох: або відкриті зайві файли, або не налаштовані заголовки. І те, і інше виправляється без переробки сайту — див. розбір витоків.