ARK. 1System · Przewodniki

Skan na żądanie zamiast czterech poziomów obsługi.

Dzisiejszy skaner ma cztery decyzje sklejone w jedno: co mierzyć, jak często, co zrobić z wynikiem i kto skan zlecił. Nowy układ je rozdziela — skan dowolnych parametrów, dowolnej strony, w dowolnym momencie, a harmonogram jest tylko jednym ze zleceniodawców. Przy okazji dwa miejsca, w których dziś nie widać, co zdecydowało o wyniku — pomiar i klasyfikacja — stają się widoczne, testowalne i powtarzalne.

Architektura jest przyjęta i w budowie. Metryki pętli uczącej (TAB. 6–10) są propozycją — czekają na dane. Przewodnik nie powtarza samego procesu: 13 etapów obiegu opisuje Pętla doskonaląca, a pojedyncze pomiary — karty parametrów.

Warstwy
4sondy · zlecenia · rytm · akcje
Sondy do opakowania
~30pomiary bez zmian w kontrakcie
Zlecenia na dobę
~770obie grupy stron, szacunek
Fazy
5każda zostawia produkcję działającą
RYS. 1Droga skanu: zlecenie → sonda → odczyt → werdykt → akcjaramka przerywana = dziś bez wglądu

Zlecenie to strona × zestaw sond × priorytet × kto zlecił — jedyny sposób uruchomienia skanu. Odczyt jest niezmienny: nie nadpisujemy go nigdy, bo powtórka reguły potrzebuje oryginału.

TAB. 1Cztery decyzje, dziś sklejone w jednym miejscupoziom obsługi decydował o wszystkim naraz
DecyzjaDziśW nowym układzie
Co mierzyćZestaw sprawdzeń zaszyty w przepływie danego poziomu obsługi — żeby dołożyć jedno sprawdzenie, trzeba ruszyć cały przepływ.Zlecenie wskazuje sondy. Co każda z nich mierzy i co uznaje za wynik dobry albo zły, opisuje jej karta — czytelnie, bez zaglądania w kod.
Jak częstoRytm wpisany w przepływ razem z resztą; zmiana rytmu to zmiana przepływu.Rytm jako dane: grupa stron ma swój zestaw sond i odstęp. Kolejna zmiana modelu obsługi to edycja tego opisu, nie przebudowa.
Co z wynikiemRozsiane po kilku miejscach: część w regułach, część w progach dostępności, część w kodzie zapisującym zadania, część w uznaniu sesji AI.Jedno miejsce: klasyfikacja zamienia odczyt w werdykt, a osobny opis mówi, co z werdyktem zrobić w danej grupie stron.
Kto zlecaTylko harmonogram. Skan pojedynczej strony „teraz” nie jest przewidziany.Każdy przez to samo wejście: harmonogram, wiersz poleceń, panel, agent. Harmonogram jest tylko jednym ze zleceniodawców.

Każda strzałka na RYS. 1 to miejsce, w którym da się podejrzeć dane, podmienić element i puścić test. Następna zmiana modelu obsługi zmienia opis rytmu i opis akcji, nie kod.

TAB. 2Dwie grupy stron · rytm i to, co dzieje się z wynikiemalarm tylko tam, gdzie ktoś go odbiera
GrupaSkalaRytmCo się dzieje z wykryciem
Grupa objęta pełną obsługąalarmkilka strondostępność co 15 minut
pełny skan bezpieczeństwa co 6 godzin
Informacja od razu do właściciela → sprawdzenie, czy problem jest realny → zadanie dla zespołu wykonawczego → naprawa.
Pozostałe stronyzapisponad 200widoczność raz na 24 godziny
zagrożenia podstawowe raz na 72 godziny
Żadnego alarmu — wynik zostaje w zapisie i jest powodem do rozmowy z właścicielem strony o tym, czego monitoring u niego nie obejmuje.
TAB. 3Co zostawia po sobie każde uruchomienie sondypomiar bez śladu jest nie do sprawdzenia
NrKrokCo zostaje
01Sprawdzenie wejściaWejście musi zgadzać się z tym, co deklaruje karta sondy. Zły parametr to błąd zlecenia, nie „strona nie działa”.
02PomiarSonda mierzy dokładnie to, co mierzyła dotąd — kontrakt pomiaru zostaje bez zmian, żeby nie wprowadzać regresji.
03Sprawdzenie wynikuWynik niezgodny z kartą to awaria sondy, a nie wynik strony. To osobny stan i osobna kolejka do naprawy.
04ZapisWejście, wyjście, wersja sondy, czas trwania i dziennik przebiegu. Wersja rośnie przy każdej zmianie logiki pomiaru.
05DowodyFragment, który zapalił sondę: nagłówek odpowiedzi, kawałek treści, łańcuch przekierowań. Odpowiada na pytanie „dlaczego zły wynik” bez powtarzania skanu.
dobry
dobry zmierzone i zgodne z regułą — parametr jest w porządku.
zły
zły zmierzone i niezgodne z regułą — jest czym się zająć.
nie dało się sprawdzić
nie dało się sprawdzić przekroczony czas, blokada po stronie strony, wyczerpany limit zapytań do zewnętrznego rejestru. Sprawdzone i czysto to nie to samo co nie udało się sprawdzić.

Trzy stany, nie dwa. Dowody zapisujemy z maskowaniem wartości, a dla plików, w których z natury stoją hasła i klucze — wyłącznie długość, typ i skrót treści. Zapis skanera nie ma prawa stać się składem cudzych sekretów.

TAB. 4Jak sprawdzamy klasyfikacjęodczyt + reguły → werdykt
NarzędzieOdpowiada na pytanieCo daje
Przypadki regułw budowieCzy reguła daje oczekiwany werdykt dla swoich przykładów?Zmiana reguły bez zielonych przypadków nie wchodzi.
Powtórka reguły na zapisanych pomiarachw budowieCzy nowa reguła uciszy coś, czego uciszyć nie wolno?Różnica werdyktów: stara reguła kontra nowa, na tych samych odczytach z historii.
Wyjaśnienie werdyktuw budowieDlaczego ten odczyt stał się alarmem, a tamten nie?Ścieżka decyzji: który odczyt, która reguła, który wyjątek zadziałał.
Trafność z ocenpropozycjaIle alarmów było prawdziwych, ile fałszywych, ilu nie dało się rozstrzygnąć?Cztery liczby na każdy rodzaj ustalenia. Ocena sesji AI jest tu materiałem, nie werdyktem.

Klasyfikacja jest funkcją bez skutków ubocznych: ten sam odczyt i te same reguły dają ten sam werdykt. Przy każdym werdykcie zapisujemy wersję reguł, które go wydały — bez niej nie da się powtórzyć ani porównać.

TAB. 5Weryfikacja na trzech piętrachcisza skanera to nie to samo co zdrowe strony
PiętroPytanieCzym sprawdzamy
SondaCzy mierzy poprawnie?Przypadki w karcie sondy, w tym kontrola pozytywna: przykład, który MUSI ją zapalić. Do tego sprawdzenie wejścia i wyniku przy każdym przebiegu.
KlasyfikacjaCzy ocenia trafnie?Przypadki reguł i powtórka reguły na zapisanych pomiarach — z różnicą werdyktów.
CałośćCzy skaner w ogóle działa?Strona-wabik: własna witryna z celowo wstawionymi problemami (otwarty interfejs zdalny, stara wtyczka, podstawiony obcy skrypt), skanowana w najgęstszym rytmie. Jeśli wabik nie dał oczekiwanych werdyktów, alarm dotyczy skanera, nie stron klientów.

Pętla ucząca: cztery cele, cztery źródła prawdy

Metryka potrzebuje prawdy, z którą porówna wynik. Każdy z czterech celów bierze ją skądinąd — i to, a nie trudność liczenia, wyznacza koszt i kolejność. Najtańsze miary nie kosztują niczyjej minuty i liczą się na ponad 200 stronach; najcenniejsze wymagają cudzej oceny, więc nie mogą być pierwsze.

Powtórny pomiar
powtórny pomiar ta sama sonda, ta sama strona, znana prawda albo brak zmiany — liczy się samo, nikt nie płaci.
Werdykt człowieka
werdykt człowieka ocena przy zamknięciu: naprawione, fałszywy alarm, nie dało się sprawdzić. Najcenniejsze i najdroższe.
Upływ czasu
upływ czasu ponowny skan po tygodniach od naprawy. Nikt nie płaci, ale trzeba poczekać.
Zasada raportu
Każda liczba z mianownikiem i liczbą przypadków. Poniżej progu piszemy „za mało danych”, nigdy procent.
TAB. 6Cel 1 · wykrywalność deterministyczna4 miary

Pytanie: Czy sonda widzi to, co jest, i nie widzi tego, czego nie ma — powtarzalnie?
Zakres: Sondy, w których ta sama strona w tym samym stanie musi dać ten sam wynik: dostępność, certyfikat, nazwy domenowe, nagłówki, wystawione pliki. Większość parametrów ma wynik tak/nie albo listę, więc nie stroi się tu progu, tylko sondę i regułę.

MetrykaJak liczonaCo znaczy zły wynikSkąd prawda
MigotanieUdział stron, na których wynik sondy zmienił się między kolejnymi odczytami, choć sama strona się nie zmieniła.Sonda deterministyczna, która migocze, ma defekt — albo „nie dało się sprawdzić” przecieka do niej jako zły wynik.powtórny pomiar
Pudło na wabikuOdsetek przebiegów, w których strona-wabik nie dała oczekiwanego wyniku.Każde pudło to defekt skanera, nie spokojny dzień.powtórny pomiar
Udział „nie dało się sprawdzić”Per sonda i per przyczyna, z zapisanych odczytów.Sonda z wysokim udziałem jest deterministyczna tylko na papierze — do poprawy jest dostęp do strony, nie reguła.powtórny pomiar
UcieczkiIle razy to samo zjawisko wykrył wcześniej ktoś inny: druga sonda, wtyczka na stronie albo człowiek.Luka w pokryciu sondy — mierzy za wąsko.werdykt człowieka

Kontrola pozytywna: Strona-wabik z celowo wystawionymi plikami i otwartym interfejsem zdalnym. Licznik migotania dostaje własny przypadek: podstawiony wynik zmieniany co drugi odczyt musi pokazać 50%. Licznik z zerem, którego nikt nie sprawdził, jest nie do odróżnienia od licznika zepsutego.

TAB. 7Cel 2 · identyfikacja niedeterministyczna6 miary

Pytanie: Kiedy heurystyka mówi „to jest to”, jak często ma rację — i czy jej poziom pewności coś znaczy?
Zakres: Wszystko, co zgaduje: rozpoznawanie infekcji (obcy skrypt, ukryta ramka, spam pozycjonerski, podmiana treści dla wyszukiwarki), odczytanie wersji wtyczki i motywu z zewnątrz oraz audyt prowadzony przez AI.

MetrykaJak liczonaCo znaczy zły wynikSkąd prawda
Precyzja rodzaju ustaleniaPrawdziwe ÷ (prawdziwe + fałszywe), 30 dni kroczące. „Nie dało się sprawdzić” poza mianownikiem, raportowane obok.Reguła jest za szeroka — zawęź ją albo obniż poziom pewności, z którym się zapala.werdykt człowieka
Kalibracja pewnościPrecyzja liczona osobno dla każdego poziomu: oczywiste, niepewne, prawdopodobnie fałszywe.Jeśli „oczywiste” schodzi poniżej ~95%, zły jest poziom przypisany regule, a nie strona.werdykt człowieka
Koszt pomyłekFałszywe alarmy × koszt fałszywego alarmu + ucieczki × koszt przeoczenia; obie wagi stoją na karcie parametru.Kolejkę strojenia ustawia koszt, nie liczba alarmów — najpierw parametr, który kosztuje najwięcej.werdykt człowieka
Wyjątki na regułęLiczba wąskich wyjątków (ten sygnał na tej stronie) podzielona przez liczbę alarmów reguły.Wyjątki się piętrzą = reguła jest zła. Nietypowe strony to wyjaśnienie, nie usprawiedliwienie.werdykt człowieka
Ustalenia spoza słownikaOdsetek ustaleń audytu AI z nazwą, której nie ma w regułach.Nazwa wymyślona w trakcie audytu nie da się policzyć ani porównać między przebiegami. Cel: zero.powtórny pomiar
Zgodność wstępnej oceny z werdyktemKlasa nadana przy weryfikacji (problem strony / fałszywe trafienie monitoringu / sprawa klienta / niepewne) zestawiona z tym, czym rzecz okazała się na końcu.Weryfikacja przepuszcza fałszywki albo zabija prawdziwe ustalenia.werdykt człowieka

Kontrola pozytywna: Zbiór wzorcowy: kilkanaście zapisanych odczytów ze znanym werdyktem — w tym legalne integracje płatności i analityki (klasyczne fałszywe trafienia) oraz potwierdzone infekcje. Każda zmiana reguły przechodzi najpierw przez zbiór wzorcowy, dopiero potem przez powtórkę na historii.

TAB. 8Cel 3 · eliminacja infekcji5 miary

Pytanie: Czy „naprawione” znaczy, że nie ma już wejścia bez hasła — a nie tylko, że strona znowu się otwiera?
Zakres: To pętla wykonawcza zespołu naprawiającego, nie skanera. Skaner dostarcza tu wyłącznie pomiar: dowód, że czyszczenie zadziałało.

MetrykaJak liczonaCo znaczy zły wynikSkąd prawda
Czysto po 14 i 30 dniachOdsetek infekcji uznanych za naprawione, dla których ponowny skan po 14 i po 30 dniach nie daje żadnego sygnału z grupy „infekcja”.Czyszczenie było niekompletne. Czternaście dni to minimum — tyle żyje ciasteczko „zapamiętaj mnie”.upływ czasu
Kompletność listy zamknięciaOdsetek zamknięć infekcji z odhaczonymi wszystkimi punktami listy zamknięcia włamania.Zamknięcie „na słowo”: strona działa, więc uznajemy, że jest czysta.werdykt człowieka
Wektor ustalonyPrzy każdym zamknięciu infekcji: tak / nie / nie dało się ustalić.Bez wektora nie wiadomo, czy wejście zostało zamknięte — i nie ma czym tłumaczyć powrotu.werdykt człowieka
Artefakty spoza listy nazwIle śladów znalazło szukanie po zachowaniu, których nie znalazłaby lista znanych nazw plików.Lista nazw wykrywa tylko to, co już znamy — ten licznik pokazuje, ile by uciekło.werdykt człowieka
Czas do czystościOd wykrycia do naprawy potwierdzonej ponownym skanem po 14 dniach.Wolna obsługa. Ta sama liczba jest argumentem w rozmowie z klientem.upływ czasu

Kontrola pozytywna: Kopia strony-wabika z wstrzykniętą furtką w pliku motywu, plikiem wykonywalnym podrzuconym do katalogu wgrywanych plików i drugim kontem administratora. Ćwiczenie „posprzątaj” musi znaleźć wszystkie trzy — dokładnie te trzy rzeczy uciekły w przypadku, po którym infekcja wróciła.

TAB. 9Cel 4 · niedopuszczenie do reinfekcji4 miary

Pytanie: Czy strona, którą wyczyściliśmy, zostaje czysta — a jeśli nie, jak szybko to widać?
Zakres: Strony po infekcji, obserwowane dłużej niż trwa samo czyszczenie. Historia incydentów musi przeżyć co najmniej pół roku, inaczej najdłuższe okno nie ma czego liczyć.

MetrykaJak liczonaCo znaczy zły wynikSkąd prawda
Reinfekcja w 30, 90 i 180 dniachOdsetek wyczyszczonych stron, na których w oknie pojawiła się nowa infekcja.Wejście nie zostało zamknięte. Okno musi mieć co najmniej 90 dni: w znanym nam przypadku powrót nastąpił po dziesięciu tygodniach.upływ czasu
Czas do reinfekcjiDni od potwierdzonej czystości do nowej infekcji.Krótki czas wskazuje na tę samą furtkę, długi — na nowe wejście. To dwie różne naprawy.upływ czasu
Opóźnienie wykrycia powrotuOd wejścia atakującego do pierwszego sygnału systemu — razem z tym, który sygnał był pierwszy.Powrót widać dopiero po skutkach. Wiedza, który sygnał odzywa się najwcześniej, mówi, co zagęścić.upływ czasu
Utwardzenia po infekcjiOdsetek stron po infekcji z domkniętą postawą: edycja plików wyłączona, rejestracja zamknięta, konta administratorów przejrzane, sesje unieważnione, wspierana wersja środowiska.Zestawione z reinfekcją pokazuje, które utwardzenie naprawdę chroni, a które jest rytuałem.powtórny pomiar

Kontrola pozytywna: Na wabiku po „wyczyszczeniu” zostawiamy celowo jedno wejście — ważną sesję administratora. Licznik reinfekcji i sygnał powrotu muszą się zapalić w założonym czasie.

TAB. 10Co liczymy od kiedykolejność wynika z tego, skąd bierze się prawda
Od kiedyCo da się policzyćCzego do tego trzeba
Od pierwszego przebieguMigotanie, udział „nie dało się sprawdzić”, ustalenia spoza słownika.Potrzebny tylko zapis odczytów — liczy się sam, na ponad 200 stronach.
Od postawienia wabikaPudło na wabiku, ćwiczenia sprzątania i powrotu infekcji.Potrzebna własna strona z celowo wstawionymi problemami.
Od razu, z historiiReinfekcja i czas do reinfekcji na zamkniętych już infekcjach.Jednorazowy przegląd historii napraw — dane już są, trzeba je policzyć.
Gdy oceny obejmą więcej stronPrecyzja, kalibracja pewności, koszt pomyłek, wyjątki na regułę, ucieczki, zgodność wstępnej oceny.Przy kilku stronach tygodniowa precyzja to szum: liczymy 30 dni kroczące i nie pokazujemy liczby poniżej 20 ocen.
Gdy incydent stanie się osobnym bytemCzysto po 14 i 30 dniach, kompletność listy zamknięcia, wektor, czas do czystości, pełna reinfekcja.Epizod strony (wykryty → w naprawie → naprawione → potwierdzony) musi mieć własny zapis, bo pojedyncze sygnały tego nie udźwigną.

Metryki liczy skaner, a pokazuje je sekcja trafności na karcie parametru. Pięć faz budowy układa się po tych samych miejscach styku i każda zostawia produkcję działającą — kolejność prac i terminy to osobna sprawa, poza tym przewodnikiem.

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com