Co dokładnie sprawdzamy.

Wszystko z zewnątrz, bez logowania do panelu WordPressa. 35 parametrów w trzech obszarach.

TAB. 1Dostępność8 parametrów

Czy strona żyje, odpowiada i pokazuje właściwą treść.

NrParametrCo znaczyWażność
01Połączenie TCPCzy port 80/443 serwera odpowiada na połączenie. Podstawowy sygnał, że serwer żyje — pada zanim HTTP zdąży odpowiedzieć.krytyczna
02Rozwiązywanie DNSCzy domena rozwiązuje się do adresu IP. Wykrywa wygaśnięcie domeny, błędną konfigurację DNS, przejęcie domeny.krytyczna
03Kod odpowiedzi HTTPKod odpowiedzi serwera (200 OK, 5xx błąd, nieoczekiwany 3xx). Pierwsze źródło prawdy o dostępności aplikacji.krytyczna
04Weryfikacja treściObecność kluczowego tekstu na stronie. Wykrywa białe strony, podmienioną treść i błąd PHP bez kodu 500.wysoka
05Przekierowanie HTTP → HTTPSCzy http://domena.pl poprawnie przekierowuje na https://. Brak oznacza, że część użytkowników trafia na wersję nieszyfrowaną.wysoka
06Przekierowanie www ↔ bez wwwCzy jedna forma przekierowuje na drugą. Brak to dwie różne wersje strony i problem z SEO oraz cookies.średnia
07Długość łańcucha przekierowańLiczba przeskoków zanim żądanie trafi na właściwy adres. Więcej niż 2 to spowolnienie i ryzyko pętli.średnia
08Próg TTFBCzas do pierwszego bajtu powyżej 3 s przez kilka kolejnych skanów. Sygnał przeciążenia serwera, wycieku pamięci lub ataku.średnia
TAB. 2Bezpieczeństwo21 parametrów

Certyfikaty, infekcje, wystawione pliki, podatności, nagłówki.

NrParametrCo znaczyWażność
01SSL: ważność certyfikatuCzy certyfikat TLS jest ważny, nie wygasł i łańcuch jest kompletny. Wygasły certyfikat blokuje stronę w przeglądarce.krytyczna
02SSL: dni do wygaśnięciaIle dni zostało do wygaśnięcia certyfikatu. Alert, gdy automat Let's Encrypt się nie odnowił.krytyczna
03Wygaśnięcie domenyDni do wygaśnięcia rejestracji domeny (RDAP). Klienci regularnie zapominają o odnowieniu.krytyczna
04Google Safe BrowsingCzy strona jest flagowana przez Google jako phishing lub malware. Użytkownicy widzą czerwony ekran ostrzeżenia.krytyczna
05Ekspozycja .envCzy plik .env jest dostępny publicznie. Zawiera klucze API i hasła do bazy — krytyczny wyciek.krytyczna
06Malware / infekcjaZłośliwy JavaScript, linki pharma, spam w treści HTML. Wykrywa skutek włamania widoczny z zewnątrz, w treści odpowiedzi HTTP.krytyczna
07Dopasowanie podatnościWykryte wtyczki i motywy porównane z bazą znanych CVE. Konkretna podatność z numerem CVE i wersją.krytyczna
08Wersja WordPressaWykrycie wersji rdzenia z nagłówków lub tagu meta generator. Stara wersja to znane podatności.wysoka
09Ekspozycja plików wrażliwychDostępność wp-config.php.bak, wp-config.old, .htaccess.bak. Częsty błąd przy migracji hostingu.wysoka
10Dostępność xmlrpc.phpCzy xmlrpc.php odpowiada 200 zamiast być zablokowany. Wektor ataków brute-force i amplifikacji DDoS.wysoka
11REST API: enumeracja użytkownikówCzy /wp-json/wp/v2/users ujawnia listę loginów. Atakujący zna połowę danych do brute-force konta admina.wysoka
12Ekspozycja .git/HEADCzy repozytorium Git jest publicznie dostępne. Ujawnia kod, klucze i historię commitów.wysoka
13Mixed contentStrona HTTPS ładuje zasoby po HTTP. Przeglądarka blokuje zasoby i pokazuje ostrzeżenie.wysoka
14Nagłówek HSTSStrict-Transport-Security wymusza HTTPS przy kolejnych wizytach. Brak to możliwy downgrade do HTTP.wysoka
15Zmiana adresu IPPorównanie aktualnego IP z poprzednim skanem DNS. Nieoczekiwana zmiana to przejęcie domeny lub migracja bez wiedzy agencji.wysoka
16Dostępność readme.htmlCzy /readme.html ujawnia wersję WP. Łatwy cel rekonesansu.średnia
17Dostępność wp-cron.phpCzy wp-cron.php jest dostępny z zewnątrz. Może być nadużyty do przeciążenia serwera.średnia
18X-Frame-OptionsNagłówek chroniący przed clickjackingiem. Brak to ryzyko phishingu przez nakładkę.średnia
19X-Content-Type-OptionsNagłówek nosniff zapobiega zgadywaniu typu pliku przez przeglądarkę (wektor XSS).średnia
20Content-Security-PolicyNagłówek CSP ogranicza źródła zasobów. Brak to brak warstwy ochrony przed XSS.średnia
21Referrer-PolicyKontroluje, co trafia do nagłówka Referer. Brak to wyciek adresów wewnętrznych.niska
TAB. 3SEO6 parametrów

Czy Google widzi stronę tak, jak powinien.

NrParametrCo znaczyWażność
01IndeksowalnośćCzy strona nie ma noindex w meta robots lub nagłówku X-Robots-Tag. Błędny noindex na produkcji to znikanie z Google.wysoka
02Sitemap.xmlObecność i dostępność /sitemap.xml lub /sitemap_index.xml. Brak to wolniejsze indeksowanie nowych podstron.średnia
03Spójność HTTP → HTTPSWszystkie linki wewnętrzne i canonical wskazują HTTPS. Mieszane linki to sprzeczne sygnały dla Google.wysoka
04Canonical URLCzy strona główna ma poprawny tag canonical. Brak lub zły canonical to duplikacja treści w indeksie.średnia
05robots.txtCzy /robots.txt jest dostępny i nie blokuje całego serwisu. Zablokowanie całości to częsty błąd po migracji.wysoka
06Tytuł stronyCzy strona ma niepusty tag title. Brak oznacza, że Google generuje własny, często niepoprawny.średnia
Ważność
5 = krytyczna, 4 = wysoka, 3 = średnia, 2 = niska. Decyduje, jak szybko parametr przekłada się na zmianę statusu strony.
Zakres
Razem 35 parametrów, wszystkie wdrożone w CREATO_PING (stan: EXT-01..17).
Nasłuch 24/7