Co dokładnie sprawdzamy.
Wszystko z zewnątrz, bez logowania do panelu WordPressa. 35 parametrów w trzech obszarach.
TAB. 1Dostępność8 parametrów
Czy strona żyje, odpowiada i pokazuje właściwą treść.
| Nr | Parametr | Co znaczy | Ważność |
|---|---|---|---|
| 01 | Połączenie TCP | Czy port 80/443 serwera odpowiada na połączenie. Podstawowy sygnał, że serwer żyje — pada zanim HTTP zdąży odpowiedzieć. | krytyczna |
| 02 | Rozwiązywanie DNS | Czy domena rozwiązuje się do adresu IP. Wykrywa wygaśnięcie domeny, błędną konfigurację DNS, przejęcie domeny. | krytyczna |
| 03 | Kod odpowiedzi HTTP | Kod odpowiedzi serwera (200 OK, 5xx błąd, nieoczekiwany 3xx). Pierwsze źródło prawdy o dostępności aplikacji. | krytyczna |
| 04 | Weryfikacja treści | Obecność kluczowego tekstu na stronie. Wykrywa białe strony, podmienioną treść i błąd PHP bez kodu 500. | wysoka |
| 05 | Przekierowanie HTTP → HTTPS | Czy http://domena.pl poprawnie przekierowuje na https://. Brak oznacza, że część użytkowników trafia na wersję nieszyfrowaną. | wysoka |
| 06 | Przekierowanie www ↔ bez www | Czy jedna forma przekierowuje na drugą. Brak to dwie różne wersje strony i problem z SEO oraz cookies. | średnia |
| 07 | Długość łańcucha przekierowań | Liczba przeskoków zanim żądanie trafi na właściwy adres. Więcej niż 2 to spowolnienie i ryzyko pętli. | średnia |
| 08 | Próg TTFB | Czas do pierwszego bajtu powyżej 3 s przez kilka kolejnych skanów. Sygnał przeciążenia serwera, wycieku pamięci lub ataku. | średnia |
TAB. 2Bezpieczeństwo21 parametrów
Certyfikaty, infekcje, wystawione pliki, podatności, nagłówki.
| Nr | Parametr | Co znaczy | Ważność |
|---|---|---|---|
| 01 | SSL: ważność certyfikatu | Czy certyfikat TLS jest ważny, nie wygasł i łańcuch jest kompletny. Wygasły certyfikat blokuje stronę w przeglądarce. | krytyczna |
| 02 | SSL: dni do wygaśnięcia | Ile dni zostało do wygaśnięcia certyfikatu. Alert, gdy automat Let's Encrypt się nie odnowił. | krytyczna |
| 03 | Wygaśnięcie domeny | Dni do wygaśnięcia rejestracji domeny (RDAP). Klienci regularnie zapominają o odnowieniu. | krytyczna |
| 04 | Google Safe Browsing | Czy strona jest flagowana przez Google jako phishing lub malware. Użytkownicy widzą czerwony ekran ostrzeżenia. | krytyczna |
| 05 | Ekspozycja .env | Czy plik .env jest dostępny publicznie. Zawiera klucze API i hasła do bazy — krytyczny wyciek. | krytyczna |
| 06 | Malware / infekcja | Złośliwy JavaScript, linki pharma, spam w treści HTML. Wykrywa skutek włamania widoczny z zewnątrz, w treści odpowiedzi HTTP. | krytyczna |
| 07 | Dopasowanie podatności | Wykryte wtyczki i motywy porównane z bazą znanych CVE. Konkretna podatność z numerem CVE i wersją. | krytyczna |
| 08 | Wersja WordPressa | Wykrycie wersji rdzenia z nagłówków lub tagu meta generator. Stara wersja to znane podatności. | wysoka |
| 09 | Ekspozycja plików wrażliwych | Dostępność wp-config.php.bak, wp-config.old, .htaccess.bak. Częsty błąd przy migracji hostingu. | wysoka |
| 10 | Dostępność xmlrpc.php | Czy xmlrpc.php odpowiada 200 zamiast być zablokowany. Wektor ataków brute-force i amplifikacji DDoS. | wysoka |
| 11 | REST API: enumeracja użytkowników | Czy /wp-json/wp/v2/users ujawnia listę loginów. Atakujący zna połowę danych do brute-force konta admina. | wysoka |
| 12 | Ekspozycja .git/HEAD | Czy repozytorium Git jest publicznie dostępne. Ujawnia kod, klucze i historię commitów. | wysoka |
| 13 | Mixed content | Strona HTTPS ładuje zasoby po HTTP. Przeglądarka blokuje zasoby i pokazuje ostrzeżenie. | wysoka |
| 14 | Nagłówek HSTS | Strict-Transport-Security wymusza HTTPS przy kolejnych wizytach. Brak to możliwy downgrade do HTTP. | wysoka |
| 15 | Zmiana adresu IP | Porównanie aktualnego IP z poprzednim skanem DNS. Nieoczekiwana zmiana to przejęcie domeny lub migracja bez wiedzy agencji. | wysoka |
| 16 | Dostępność readme.html | Czy /readme.html ujawnia wersję WP. Łatwy cel rekonesansu. | średnia |
| 17 | Dostępność wp-cron.php | Czy wp-cron.php jest dostępny z zewnątrz. Może być nadużyty do przeciążenia serwera. | średnia |
| 18 | X-Frame-Options | Nagłówek chroniący przed clickjackingiem. Brak to ryzyko phishingu przez nakładkę. | średnia |
| 19 | X-Content-Type-Options | Nagłówek nosniff zapobiega zgadywaniu typu pliku przez przeglądarkę (wektor XSS). | średnia |
| 20 | Content-Security-Policy | Nagłówek CSP ogranicza źródła zasobów. Brak to brak warstwy ochrony przed XSS. | średnia |
| 21 | Referrer-Policy | Kontroluje, co trafia do nagłówka Referer. Brak to wyciek adresów wewnętrznych. | niska |
TAB. 3SEO6 parametrów
Czy Google widzi stronę tak, jak powinien.
| Nr | Parametr | Co znaczy | Ważność |
|---|---|---|---|
| 01 | Indeksowalność | Czy strona nie ma noindex w meta robots lub nagłówku X-Robots-Tag. Błędny noindex na produkcji to znikanie z Google. | wysoka |
| 02 | Sitemap.xml | Obecność i dostępność /sitemap.xml lub /sitemap_index.xml. Brak to wolniejsze indeksowanie nowych podstron. | średnia |
| 03 | Spójność HTTP → HTTPS | Wszystkie linki wewnętrzne i canonical wskazują HTTPS. Mieszane linki to sprzeczne sygnały dla Google. | wysoka |
| 04 | Canonical URL | Czy strona główna ma poprawny tag canonical. Brak lub zły canonical to duplikacja treści w indeksie. | średnia |
| 05 | robots.txt | Czy /robots.txt jest dostępny i nie blokuje całego serwisu. Zablokowanie całości to częsty błąd po migracji. | wysoka |
| 06 | Tytuł strony | Czy strona ma niepusty tag title. Brak oznacza, że Google generuje własny, często niepoprawny. | średnia |
- Ważność
- 5 = krytyczna, 4 = wysoka, 3 = średnia, 2 = niska. Decyduje, jak szybko parametr przekłada się na zmianę statusu strony.
- Zakres
- Razem 35 parametrów, wszystkie wdrożone w CREATO_PING (stan: EXT-01..17).