Malware / infekcja
ważność krytycznamierzonysposób infection
Złośliwy JavaScript, linki pharma, spam w treści HTML, cloaking dla botów. Wykrywa skutek włamania widoczny z zewnątrz, w treści odpowiedzi HTTP.
Pusta blokada dla Googlebota to zabezpieczenie antybotowe, nie cloaking — dostaje osobne ustalenie bez wpływu na status.
WIKI
artykuł z 16.09.2026 · źródeł 12Malware / infekcja (ang. hacked content, website malware) — parametr monitoringu stron WordPress opisujący skutki włamania widoczne z zewnątrz, w treści odpowiedzi HTTP: wstrzyknięty lub zaciemniony JavaScript, ukryte ramki iframe, spam SEO, przekierowania i cloaking. Google definiuje treść zhakowaną jako każdą treść umieszczoną w witrynie bez zgody właściciela wskutek luk w jej zabezpieczeniach i wyróżnia cztery jej postacie: wstrzyknięcie kodu, wstrzyknięcie stron, wstrzyknięcie treści oraz przekierowania.[1]
Jak działa
Wstrzyknięty JavaScript. Wstrzyknięcie kodu ma najczęściej postać złośliwego JavaScriptu dodanego bezpośrednio do strony albo do ramek iframe.[1] Typowe ślady to element script ładujący plik z serwera napastnika oraz iframe o zerowej wysokości i szerokości ze stylem display:none, niewidoczny dla odwiedzającego.[2] Kod bywa zaciemniany, np. konstrukcją eval(atob(...)), w której eval parsuje przekazany argument i wykonuje go jako JavaScript — MDN zalicza tę funkcję do tzw. injection sinks.[4] Taki zapis ukrywa właściwą treść skryptu przed pobieżnym przeglądem kodu źródłowego strony.
Spam SEO. Wstrzyknięcie treści polega na dodaniu do istniejących stron ukrytych linków lub ukrytego tekstu, a wstrzyknięcie stron — na tworzeniu nowych podstron ze spamem.[1] W odmianie znanej jako „Japanese keyword hack” powstają automatycznie generowane strony z japońskim tekstem w katalogach o losowych nazwach, zarabiające na linkach partnerskich do sklepów z podróbkami markowych towarów; napastnik często dopisuje się też jako właściciel witryny w Google Search Console.[7]
Cloaking. Cloaking to pokazywanie wyszukiwarkom innej treści niż użytkownikom w celu manipulowania rankingiem; Google podaje przykład strony o podróżach wyświetlanej wyszukiwarce i strony z tanimi lekami wyświetlanej ludziom.[1] Wstrzyknięty kod rozpoznaje robota po nagłówku User-Agent. W przypadku opisanym przez Sucuri w styczniu 2026 roku skrypt porównywał go z listą robotów (Googlebot, Bingbot, Baiduspider): człowiek otrzymywał zwykłą stronę, robot — reklamy hazardowe.[6] Pokrewne warianty uzależniają przekierowanie od User-Agent, pory dnia lub strony odsyłającej, a część złośliwego kodu uaktywnia się wyłącznie przy wejściu z wyników wyszukiwania Google.[2]
Z zewnątrz obserwowalny jest środkowy odcinek łańcucha infekcji: kod zapisany w plikach lub bazie danych trafia do HTML-a, a stamtąd uruchamia przekierowanie albo ładunek w przeglądarce odwiedzającego.[12]
Standardy i specyfikacje
Punktem odniesienia są dokumenty wyszukiwarki Google, dokumentacja platformy webowej i zalecenia organizacji branżowych.
- Zasady Google dotyczące spamu definiują cloaking, treść zhakowaną oraz ukryty tekst i linki, np. biały tekst na białym tle albo czcionkę o rozmiarze lub przezroczystości 0.[1]
- Google Safe Browsing pozwala aplikacjom sprawdzać adresy URL na stale aktualizowanych listach niebezpiecznych zasobów: stron socjotechnicznych (phishing), stron z malware i z oprogramowaniem niechcianym. API Safe Browsing jest przeznaczone wyłącznie do użytku niekomercyjnego; do zastosowań komercyjnych Google wskazuje Web Risk API.[8]
- Raport „Problemy dotyczące bezpieczeństwa” w Google Search Console rozróżnia treść zhakowaną (wstrzyknięcie kodu, treści i adresów URL), malware i oprogramowanie niechciane oraz socjotechnikę.[3]
- MDN opisuje
evaljako punkt wstrzyknięcia podatny na XSS i jako ograniczenie ryzyka wskazuje przekazywanie obiektówTrustedScriptz wymuszeniem Trusted Types.[4] - OWASP w zestawieniu „Third Party JavaScript Management Cheat Sheet” opisuje tagi marketingowe i analityczne jako niewielkie fragmenty JavaScriptu, które wykonują się z pełnymi uprawnieniami strony, i zaleca m.in. Subresource Integrity.[9]
Zagrożenia i skutki
Strony, u których Google stwierdzi problem bezpieczeństwa, mogą otrzymać etykietę ostrzegawczą w wynikach wyszukiwania albo pełnoekranowe ostrzeżenie w przeglądarce.[3] Odwiedzający stają się celem dalszych ataków: SocGholish wyświetla okno udające komunikat przeglądarki o konieczności aktualizacji, które prowadzi do pobrania malware GhoLoader,[11] a technika ClickFix nakłania ofiarę do samodzielnego uruchomienia złośliwego polecenia w oknie „Uruchom” systemu Windows.[12]
Granice obserwacji z zewnątrz. Napastnicy serwują złośliwą treść tylko wybranym agentom lub odwiedzającym z określonych stron odsyłających, aby uniknąć wykrycia przez właścicieli i skanery.[2] Znaczna część infekcji w ogóle nie trafia do HTML-a: DollyWay tworzy konta administratorów o losowych szesnastkowych nazwach i przy każdym wczytaniu strony ponownie wstrzykuje kod do wszystkich aktywnych wtyczek,[10] SocGholish instaluje fałszywe wtyczki CMS działające jako backdoory,[11] a napastnik „Japanese keyword hack” dodaje się do właścicieli witryny w Search Console.[7] Złośliwe zadania cron potrafią ponownie zainfekować witrynę w ciągu kilku minut nawet po przywróceniu plików i bazy z czystej kopii, a skanowanie plików ani bazy danych ich nie obejmuje.[5] Obserwacja odpowiedzi HTTP wykrywa więc skutek, lecz nie potwierdza braku takich elementów.
Obce skrypty. Skrypt z cudzej domeny nie jest sam w sobie oznaką infekcji — tagi analityczne i marketingowe są standardowym elementem stron.[9] Zarazem pochodzenie z własnej domeny nie świadczy o czystości: DollyWay dołącza skrypt funkcją wp_enqueue_script pod adresem samej zainfekowanej witryny, w postaci /? z 32-znakowym skrótem MD5 i parametrem ver.[10]
Przykłady
| Kampania | Lata | Mechanizm | Skala |
|---|---|---|---|
| DollyWay World Domination | od 2016, opis 2025[10] | skrypt ładowany z domeny ofiary, ruch do sieci VexTrio/LosPollos[10] | ponad 20 000 stron w 8 lat, ok. 10 mln wyświetleń miesięcznie[10] |
| SocGholish (TA569) z TDS TA2726 | opis 2026[11] | zaciemniony JS z fałszywych wtyczek; złośliwy Keitaro TA2726 kieruje ruch wg profilu i kraju; fałszywa aktualizacja przeglądarki[11] | 14 971 stron oczyszczonych i ponad 100 serwerów oraz domen wyłączonych w Operation Endgame[11] |
| UNC5142: EtherHiding i ClickFix | 2025[12] | JS w plikach wtyczek, motywu lub w bazie; konfiguracja pobierana z kontraktów BNB Smart Chain[12] | ok. 14 000 stron z wstrzykniętym kodem (czerwiec 2025)[12] |
| Japanese keyword hack | — | generowane strony w losowych katalogach, cloaking, reguły .htaccess[7] | brak danych |
DollyWay wiąże się z kampaniami działającymi od 2016 roku; GoDaddy opisał ją w marcu 2025 roku jako operację, która w ciągu ośmiu lat zainfekowała ponad 20 000 witryn.[10] SocGholish korzysta z usługi TDS prowadzonej przez TA2726, dystrybuującej ładunki w zależności od profilu i położenia odwiedzającego; w czerwcu 2026 roku operacja Endgame wyłączyła ponad 100 serwerów i domen.[11]
EtherHiding to technika ukrywania złośliwego kodu lub danych w publicznym blockchainie, np. BNB Smart Chain. Wstrzyknięty skrypt CLEARSHORT łączy się z siecią przez publiczny węzeł RPC za pomocą biblioteki Web3.js. Zmiana adresu przynęty lub klucza w kontrakcie kosztuje od 0,25 do 1,50 USD opłat sieciowych, a niezmienność blockchaina utrudnia przejęcie i wyłączenie infrastruktury.[12]
- [1] Spam policies for Google web search · Google for Developers (Search Central)
- [2] Hacked with malware · Google (web.dev)
- [3] Security issues report · Google Search Console Help
- [4] eval() · MDN Web Docs
- [5] Attackers Abuse Cron Jobs to Reinfect Websites · Sucuri
- [6] Google Sees Spam, You See Your Site: A Cloaked SEO Spam Attack · Sucuri
- [7] Fix the Japanese keyword hack · Google (web.dev)
- [8] Safe Browsing — Overview · Google for Developers
- [9] Third Party JavaScript Management Cheat Sheet · OWASP
- [10] DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns · GoDaddy
- [11] Sayonara, SocGholish: Operation Endgame Disrupts Major Cybercrime Operation · Proofpoint
- [12] New Group on the Block: UNC5142 Leverages EtherHiding to Distribute Malware · Google Threat Intelligence Group
STATS
wyniki z systemu · tylko liczby zbiorczeTen parametr nie zapisuje odczytu per strona — przebieg zostawia tylko ustalenia, więc liczby sprawdzonych stron i wyników „ok” system nie ma. Pojawią się po wdrożeniu zapisu przebiegów per strona per parametr.
- Otwarte teraz
- 15stron: 14
- Nowe w ostatnim dniu
- 209.09.2026
- Otwarte od początku
- 55stron: 50
- Zamknięte
- 40od początku
- Mediana trwania
- 4 dni 19 hod wykrycia do zamknięcia
| Ustalenie | Skutek | Otwarte teraz | Łącznie | Zamknięte |
|---|---|---|---|---|
| Zaciemniony kod JS infection_base64_eval | INFEKCJA | 0 | 0 | 0 |
| Cloaking infection_cloaking | INFEKCJA | 3 | 5 | 2 |
| Loader z własnej domeny (DollyWay) infection_same_origin_loader | INFEKCJA | 0 | 0 | 0 |
| Bramka SocGholish infection_socgholish_gateway | INFEKCJA | 0 | 0 | 0 |
| Payload z blockchaina (EtherHiding) infection_etherhiding | INFEKCJA | 0 | 0 | 0 |
| Słowa spamowe w treści infection_seo_spam | DO WERYF. | 3 | 3 | 0 |
| Obcy skrypt infection_foreign_script | DO WERYF. | 9 | 20 | 11 |
| Ukryty iframe infection_hidden_iframe | DO WERYF. | 0 | 27 | 27 |
| Blokada botów (nie incydent) bot_protection_detected | bez wpływu | 0 | 0 | 0 |
| Nie dało się sprawdzić infekcji infection_scan_unknown | bez wpływu | 0 | 0 | 0 |
| Dzień | nowe ustalenia |
|---|---|
| 23.08.2026 | 0 ustaleń |
| 24.08.2026 | 0 ustaleń |
| 25.08.2026 | 0 ustaleń |
| 26.08.2026 | 0 ustaleń |
| 27.08.2026 | 0 ustaleń |
| 28.08.2026 | 0 ustaleń |
| 29.08.2026 | 0 ustaleń |
| 30.08.2026 | 0 ustaleń |
| 31.08.2026 | 0 ustaleń |
| 01.09.2026 | 8 ustaleń |
| 02.09.2026 | 0 ustaleń |
| 03.09.2026 | 0 ustaleń |
| 04.09.2026 | 0 ustaleń |
| 05.09.2026 | 0 ustaleń |
| 06.09.2026 | 0 ustaleń |
| 07.09.2026 | 0 ustaleń |
| 08.09.2026 | 0 ustaleń |
| 09.09.2026 | 2 ustalenia |
| 10.09.2026 | 0 ustaleń |
| 11.09.2026 | 0 ustaleń |
| 12.09.2026 | 0 ustaleń |
| 13.09.2026 | 0 ustaleń |
| 14.09.2026 | 0 ustaleń |
| 15.09.2026 | 0 ustaleń |
| 16.09.2026 | 0 ustaleń |
| 17.09.2026 | 0 ustaleń |
| 18.09.2026 | 0 ustaleń |
| 19.09.2026 | 0 ustaleń |
| 20.09.2026 | 0 ustaleń |
| 21.09.2026 | 0 ustaleń |
- Przebiegów
- 65sposób infection
- W 30 dni
- 65przebiegów
- Ostatni
- 19.09.2026start przebiegu
- Stron w przebiegach
- —65 przebiegów bez liczby stron
CARD
karta z kodu CREATO_PING, odczyt 16.09.2026| Obszar i ważność | Bezpieczeństwo · krytyczna (B06) |
|---|---|
| Workflow i częstotliwość | creato_ping_security_v2 · P4 działa na LAB247cron co 24 h, T1–T3 · Szybki skan: tylko ewidentne przejęcie widoczne z zewnątrz.creato_ping_security_v2 · P3 działa na LAB247cron co 24 h, T1–T3; T4 raz po anomalii · Dokładny skan. dns_integrity porównuje NS, MX, SPF i DMARC z wzorcem z poprzedniego przebiegu. |
| Sonda i helper | sposób infection · CREATO_PING/helpers/infection_check.py |
| Testy |
|
| Typ wyniku | lista dopasowań: typ ustalenia, fragment dowodu, szczegóły |
| Jednostka | brak — wynik jakościowy |
| Próg i reguła | Cloaking: różnica długości > 50% albo inny tytuł. Blokada antybotowa, nie incydent: Googlebot dostaje ≤ 512 B przy > 1000 B dla człowieka i bez tytułu, tytuł-wyzwanie WAF, albo mniej treści przy tym samym tytule. Pozostałe kanały bez progu liczbowego — rozstrzyga reguła. |
| Gdzie leżą pokrętła | CREATO_PING/config/incident_policy.toml → [finding] infection_* (severity, confidence, effect, gate, alert)CREATO_PING/helpers/infection_check.py → SCRIPT_WHITELIST, _BOT_PROTECTION_*, _CHALLENGE_TITLES |
| Retencja odczytów | Odczytu per strona nie zapisujemy — zostaje tylko ustalenie w tabeli findings (otwarcie, zamknięcie, dowód). Replay po surowych odczytach dziś niemożliwy. |
| Karta przepisana z | CREATO_PING/helpers/infection_check.py · CREATO_PING/config/incident_policy.toml · CREATO_PING/helpers/security_runner.py · odczyt 16.09.2026 |
Sygnał pewny (Safe Browsing, eval, cloaking, trzy sygnatury kampanii) = status ZAINFEKOWANA, alarm i termin „teraz”. Sygnał niepewny (obcy skrypt, ukryty iframe, spam SEO) = DO WERYFIKACJI bez alarmu. Blokada antybotowa i nieudane pobranie = tylko statystyka, bez subtaska.
| Ustalenie | Powaga | Pewność | Skutek | Subtask / alarm | Co zrobić |
|---|---|---|---|---|---|
| Zaciemniony kod JSinfection_base64_eval | Pilne | Ewidentne | INFEKCJA | tak / tak | Przywróć czystą kopię plików, zmień hasła, zaktualizuj wszystko. |
| Cloakinginfection_cloaking | Pilne | Ewidentne | INFEKCJA | tak / tak | Usuń złośliwy kod z motywu i wtyczek, sprawdź .htaccess. |
| Loader z własnej domeny (DollyWay)infection_same_origin_loader | Pilne | Ewidentne | INFEKCJA | tak / tak | Przywróć czystą kopię plików i bazy, zmień hasła, sprawdź konta administratorów. |
| Bramka SocGholishinfection_socgholish_gateway | Pilne | Ewidentne | INFEKCJA | tak / tak | Przywróć czystą kopię, usuń nieznane wtyczki i zadania cykliczne, zmień hasła. |
| Payload z blockchaina (EtherHiding)infection_etherhiding | Pilne | Ewidentne | INFEKCJA | tak / tak | Usuń wstrzyknięty kod z motywu i bazy, zmień hasła, zaktualizuj wszystko. |
| Słowa spamowe w treściinfection_seo_spam | Normalne | Niepewne | DO WERYF. | tak / nie | Wyszukaj frazy w treści; jeśli obce, strona jest przejęta. |
| Obcy skryptinfection_foreign_script | Niskie | Niepewne | DO WERYF. | tak / nie | Potwierdź, że skrypt jest znany. Jeśli nie, usuń go. |
| Ukryty iframeinfection_hidden_iframe | Niskie | Niepewne | DO WERYF. | tak / nie | Sprawdź źródło iframe'a w kodzie strony. |
| Blokada botów (nie incydent)bot_protection_detected | Niskie | Prawdopodobnie fałszywe | bez wpływu | nie / nie | Nic do zrobienia. |
| Nie dało się sprawdzić infekcjiinfection_scan_unknown | Niskie | Niepewne | bez wpływu | nie / nie | Nic po stronie strony; liczone osobno w statystykach. |
LOOP
pętli: 7Trafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.
Sygnał: Seria fałszywych alarmów „zainfekowana” na legalnych integracjach: płatności, marketing, widgety, GTM, piksel, czat.
- 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
- 2. Werdyktręcznieczłowiek rozpoznał integracje jako legalne
- 3. Miarabrakliczników trafności wtedy nie było
- 4. Kartabrakkarta parametru powstała 2026-09-16
- 5. Zmianazrobionedwie reguły obniżone do sygnału niepewnego
- 6. Replaybrakbrak zapisanych odczytów do replayu
| Data | Zmiana | Powód | Wpływ na system | Commit · replay |
|---|---|---|---|---|
| 2026-07-15 | infection_foreign_script i infection_hidden_iframe: z „wysokie / zainfekowana” na „niskie / do weryfikacji”, bez alarmu.config/incident_policy.toml · helpers/incident_policy.py | W praktyce obcy skrypt to prawie zawsze PayU, Klaviyo, Elfsight, ShareThis; ukryty iframe to GTM, piksel albo czat. | cały system W tym samym wydaniu powstała polityka incydentów z dwiema osiami — powaga i pewność — dla wszystkich ustaleń bezpieczeństwa. Od tej zmiany każdy nowy typ ustalenia deklaruje, jak jest pewny. | d59385ebez replayuzatwierdził: właściciel, 2026-07-11 (cała tabela polityki) |
Sygnał: Fałszywy sygnał obcego skryptu na stronie lecznicy weterynaryjnej.
- 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
- 2. Werdyktręcznieskrypt rozpoznany jako SaaS rezerwacji wizyt
- 3. Miarabrakliczników trafności wtedy nie było
- 4. Kartabrakkarta parametru powstała 2026-09-16
- 5. Zmianazrobionejeden wpis na liście zaufanych domen
- 6. Replaybrakbrak zapisanych odczytów do replayu
| Data | Zmiana | Powód | Wpływ na system | Commit · replay |
|---|---|---|---|---|
| 2026-08-13 | Domena systemu rezerwacji wizyt dopisana do SCRIPT_WHITELIST.helpers/infection_check.py | Legalna integracja klienta, nie wstrzyknięty skrypt. | tylko ten parametr | 8aa6d77bez replayubez zapisu zatwierdzenia |
Sygnał: Strona z regułą blokowania niezweryfikowanych Googlebotów dostawała co noc „cloaking” (powaga pilna): sonda pyta z UA Googlebota spoza adresów Google, więc dostaje pustkę.
- 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
- 2. Werdyktręczniezabezpieczenie strony uznane za poprawne działanie, nie incydent
- 3. Miarabrakliczników trafności wtedy nie było
- 4. Kartabrakkarta parametru powstała 2026-09-16
- 5. Zmianazrobioneosobne ustalenie bez subtaska
- 6. Replaybrakbrak zapisanych odczytów do replayu
| Data | Zmiana | Powód | Wpływ na system | Commit · replay |
|---|---|---|---|---|
| 2026-08-14 | detect_cloaking rozróżnia cloaking (inna treść) od blokady (pusta odpowiedź); nowe ustalenie bot_protection_detected.helpers/infection_check.py | Cloaking podaje inną treść, nie żadną — brak dokumentu to podpis odcięcia żądania. | tylko ten parametr | f43e973bez replayubez zapisu zatwierdzenia |
| 2026-08-14 | bot_protection_detected: gate=false — sama statystyka, bez subtaska.config/incident_policy.toml | Bez tego ustawienia domyślne założyłyby subtask „do weryfikacji” co noc. | tylko ten parametr | 0f2826bbez replayubez zapisu zatwierdzenia |
Sygnał: Research kampanii: DollyWay, SocGholish i EtherHiding ładują kod z domeny ofiary albo z blockchaina, więc filtr „obcy host” ich nie widzi. Przypadek źródłowy: wielomiesięczna niewykryta infekcja typu DollyWay. · dotyczy też: Google Safe Browsing
- 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
- 2. Werdyktręcznieluka reguły potwierdzona na znanym przypadku
- 3. Miarabrakliczników trafności wtedy nie było
- 4. Kartabrakkarta parametru powstała 2026-09-16
- 5. Zmianazrobionetrzy sygnatury, ustalenie „nie sprawdzono”, Web Risk
- 6. Replaybrakbrak zapisanych odczytów do replayu
| Data | Zmiana | Powód | Wpływ na system | Commit · replay |
|---|---|---|---|---|
| 2026-09-05 | Trzy sygnatury kampanii jako sygnały pewne: loader z własnej domeny pod /?<hash>, bramka REST SocGholish, payload z blockchaina.helpers/infection_check.py · config/incident_policy.toml | Kampanie omijają logikę obcego hosta; WordPress nigdy nie podłącza skryptu pod /?<hash>. | tylko ten parametr | b0fc77cbez replayubez zapisu zatwierdzenia |
| 2026-09-05 | Nieudane pobranie strony głównej daje infection_scan_unknown (tylko statystyka) zamiast pustej listy.helpers/infection_check.py · config/incident_policy.toml | Pusta lista ustaleń po 403 z WAF-a czytała się jak „czysto”, choć heurystyki w ogóle się nie wykonały. | cały system Zasada „nie dało się sprawdzić” jako trzeci stan weszła do polityki i do cotygodniowego zestawienia; ten sam podział obowiązuje dziś w statystykach wszystkich parametrów. | b0fc77cbez replayubez zapisu zatwierdzenia |
| 2026-09-05 | Zbiorczy odczyt reputacji używa Web Risk, gdy na serwerze jest klucz; bez klucza zostaje Safe Browsing v4 (klucz Web Risk w runbooku: do zrobienia).helpers/safebrowsing.py | Safe Browsing v4 jest wycofywany i licencyjnie niekomercyjny. | cały system Dotyczy też parametru Google Safe Browsing — to ten sam kanał reputacji. | b0fc77cbez replayubez zapisu zatwierdzenia |
Sygnał: Pierwszy parametr pętli 1 (plan projektu LAB247, cel C4): najwięcej sygnałów niepewnych i najdroższa pomyłka w obie strony.
- 1. Zbiórkaczekazapis przebiegów per strona per parametr
- 2. Werdyktczekawerdykt przy każdym zamknięciu subtaska
- 3. Miaraczekacztery liczby tygodniowo
- 4. Kartaczekapróg i wyjątki z datą ostatniej zmiany
- 5. Zmianaczekajedna zmiana naraz, z kryterium cofnięcia
- 6. Replayczekareguła po zapisanych odczytach przed utrwaleniem
Pętla jeszcze nie wprowadziła żadnej zmiany.
Sygnał: Strona klienta przekierowywała stronę główną na profil w serwisie społecznościowym — porównanie treści dla człowieka i Googlebota badało cudzy serwis, który sam podaje botom inną treść.
- 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
- 2. Werdyktręcznieczłowiek rozpoznał, że porównanie dotyczy cudzego serwisu
- 3. Miarabrakliczników trafności wtedy nie było
- 4. Kartabrakkarta parametru powstała 2026-09-16
- 5. Zmianazrobionecloaking pomijany przy cudzym hoście
- 6. Replaybrakbrak zapisanych odczytów do replayu
| Data | Zmiana | Powód | Wpływ na system | Commit · replay |
|---|---|---|---|---|
| 2026-09-16 | Gdy strona główna ląduje dla zwykłego pobrania na hoście spoza domeny, porównanie cloakingu jest pomijane; gdy poza domeną ląduje tylko Googlebot, dalej jest to cloaking.helpers/infection_check.py · helpers/html_fetch.py | Inna treść cudzego serwisu dla botów nie jest infekcją strony klienta. | tylko ten parametr | cf89ebebez replayubez zapisu zatwierdzenia |
Sygnał: Działające strony wypadały z całego skanu bezpieczeństwa: serwer deklarujący gzip wysyłał coś innego, a WAF odrzucał nagłówek monitora. Bez strony głównej nie było odczytu wersji ani heurystyk infekcji. · dotyczy też: Wersja WordPressa, Indeksowalność
- 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
- 2. Werdyktręcznieczłowiek rozpoznał zdrowe strony jako „martwe” w skanie
- 3. Miarabrakliczników trafności wtedy nie było
- 4. Kartabrakkarta parametru powstała 2026-09-16
- 5. Zmianazrobionepowtórki pobrania strony głównej
- 6. Replaybrakbrak zapisanych odczytów do replayu
| Data | Zmiana | Powód | Wpływ na system | Commit · replay |
|---|---|---|---|---|
| 2026-09-05 | Kod 403, 406, 415, 429 lub 451 dla nagłówka monitora = jedna powtórka z nagłówkami przeglądarki (nie dla Googlebota); błąd dekompresji = jedna powtórka bez kompresji.helpers/html_fetch.py | Blokada nagłówka monitora i błędny gzip dawały „stronę martwą”, choć działała dla ludzi. | cały system Wspólne pobranie strony głównej zasila też infekcję, indeksowalność i SEO; Googlebot celowo bez powtórki, żeby nie zamazać sygnału cloakingu. Wydłużenie limitu połączenia z tego samego wydania opisuje pętla exposure-h1. | b0fc77cbez replayubez zapisu zatwierdzenia |