Monitoring kluczowych podstron
ważność wysokazaplanowany
Sprawdzanie treści nie tylko strony głównej, ale też regulaminu, kontaktu i koszyka — tam podmiana przechodzi dziś niezauważona.
Zaplanowany: wszystkie dzisiejsze testy treści dotyczą wyłącznie strony głównej.
WIKI
artykuł z 16.09.2026 · źródeł 6Monitoring kluczowych podstron to parametr monitoringu stron internetowych, który sprawdza nie tylko stronę główną, lecz także wybraną listę podstron o szczególnej wadze, takich jak kontakt, regulamin, koszyk i kasa. Dla każdego adresu pomiar kończy się jednym z trzech wyników: bez zmian, zmiana względem wzorca albo nie dało się sprawdzić. Parametr dotyczy sytuacji, w której strona główna wygląda poprawnie, a zmieniona jest podstrona. MITRE ATT&CK opisuje podmianę treści (ang. defacement) jako modyfikację treści wizualnej, która narusza integralność pierwotnej zawartości [1].
Jak działa
Monitor pobiera kolejno adresy z listy i do każdego stosuje test: frazę kontrolną, porównanie z wzorcem albo listę skryptów. Same metody porównania omawia artykuł Weryfikacja treści. Przy wielu podstronach dochodzą trzy kwestie.
Koszt i częstotliwość. Liczba żądań rośnie jak iloczyn liczby stron, podstron na stronę i sprawdzeń na dobę. Wymaganie 11.6.1 standardu PCI DSS dla stron płatności przewiduje ocenę co najmniej raz w tygodniu albo z częstotliwością wynikającą z celowanej analizy ryzyka [2]. Wytyczne PCI SSC zaznaczają, że złośliwa zmiana może między sprawdzeniami pozostać niewykryta, dlatego tam, gdzie to wykonalne, zalecają monitorowanie częste lub ciągłe [2].
Strony z sesją. HTTP jest domyślnie bezstanowy, a ciasteczka pozwalają serwerowi pamiętać stan, na przykład zalogowanie i zawartość koszyka [5]. WooCommerce wymaga wyłączenia z pamięci podręcznej stron koszyka, kasy i konta klienta, bo pokazują informacje właściwe dla bieżącego klienta i jego koszyka [6]. Stan koszyka śledzą ciasteczka, między innymi woocommerce_cart_hash, a wp_woocommerce_session_ przechowuje identyfikator klienta przez 2 dni [6]. Sonda bez sesji zobaczy pusty koszyk, a porównanie całej treści takiej strony między pobraniami nie ma sensu. Stabilniejsze są skrypty i nagłówki: wymaganie 11.6.1 dotyczy nagłówków HTTP wpływających na bezpieczeństwo i skryptów strony płatności w postaci, w jakiej otrzymuje je przeglądarka klienta [2].
Dane. Pomiar wymaga listy adresów dla każdej strony, wzorca dla każdego adresu i spisu dozwolonych skryptów. Wymaganie 6.4.3 przewiduje spis wszystkich skryptów strony płatności z uzasadnieniem każdego; w prostym środowisku może to być arkusz kalkulacyjny [2].
Standardy i specyfikacje
- MITRE ATT&CK T1491 dzieli podmianę treści na wewnętrzną (T1491.001) i zewnętrzną (T1491.002); jako sposób wykrywania wskazuje obserwację nieautoryzowanych zmian plików i wstrzykniętych skryptów [1].
- PCI DSS v4.0, wydany w 2022 roku, wprowadził wymagania 6.4.3 i 11.6.1, które mają zapobiegać nieautoryzowanym skryptom i je wykrywać [2]. Wymaganie 6.4.3 obejmuje autoryzację, integralność oraz spis skryptów z uzasadnieniem [2].
- Wymaganie 11.6.1 każe alarmować, gdy nagłówek lub skrypt pojawi się, zmieni albo zniknie, na przykład gdy dojdzie nowy plik
.jslub usunięta zostanie dyrektywa CSP [2].
Zagrożenia i skutki
Web skimming. E-skimming polega na wstrzyknięciu na stronę złośliwego kodu, który przechwytuje dane kart płatniczych lub dane osobowe [4]. Magecart to zbiorcza nazwa grup przestępczych prowadzących takie ataki, aktywnych od 2015 roku [3]. Napastnicy uzyskują dostęp do sklepu albo do bibliotek dostawców, a kod przechwytuje dane wpisywane przy zakupie [3]. Wytyczne PCI SSC wiążą wzrost liczby takich ataków z rosnącym użyciem zewnętrznych skryptów [2]; ryzyko skryptów z cudzych domen opisuje artykuł Skrypty z domen wygasłych.
Skimming cichy i z podwójnym wpisem. W cichym wariancie transakcja przebiega normalnie, więc atak może długo pozostać niewykryty [2]. W wariancie podwójnym fałszywy formularz poprzedza właściwy, klient wpisuje dane dwa razy, a atak bywa szybciej zauważany [2].
Podmiana podstrony. Zmiana treści może ominąć stronę główną; pokrewne objawy włamań opisuje artykuł Infekcja.
Fałszywe alarmy. Koszyk i konto klienta pokazują treść zależną od klienta [6], więc różnice między pobraniami są tam normalne.
Przykłady
| Podstrona | Co może się zmienić | Co sprawdzać |
|---|---|---|
| Kasa, cichy skimming [2] | nowy lub zmieniony skrypt [2] | lista skryptów i nagłówków [2] |
| Kasa, podwójny wpis [2] | fałszywy formularz przed właściwym [2] | liczba i adresy formularzy |
| Koszyk [6] | treść zależna od klienta [6] | skrypty, nie cała treść |
| Konto klienta [5] | stan zalogowania w ciasteczku [5] | odpowiedź bez sesji |
| Regulamin, kontakt | podmieniona treść [1] | fraza kontrolna |
- [1] Defacement (T1491) · MITRE ATT&CK
- [2] Information Supplement: Payment Page Security and Preventing E-Skimming — Guidance for PCI DSS Requirements 6.4.3 and 11.6.1 (v1.0, March 2025) · PCI Security Standards Council
- [3] Online Skimming and Payment Security · PCI Security Standards Council
- [4] FBI Releases Article on Defending Against E-Skimming · CISA
- [5] Using HTTP cookies · MDN Web Docs
- [6] How to configure caching plugins for WooCommerce · WooCommerce
STATS
wyniki z systemu · tylko liczby zbiorczeParametr zaplanowany: sondy jeszcze nie ma w CREATO_PING, więc system nie ma czego liczyć. Liczby pojawią się po pierwszym przebiegu z tą sondą.
CARD
karta do opracowaniaParametr zaplanowany: nie ma jeszcze sondy, helpera ani workflowu, więc nie ma drogi przez system do narysowania.
| Obszar i ważność | SEO · wysoka (S08) |
|---|---|
| Workflow i częstotliwość | brak — parametr zaplanowany |
| Sonda i helper | brak |
| Testy | do opracowania |
| Typ wyniku | do opracowania |
| Jednostka | do opracowania |
| Próg i reguła | do opracowania |
| Gdzie leżą pokrętła | do opracowania |
| Retencja odczytów | do opracowania |
| Karta przepisana z | karta tego parametru nie została jeszcze przepisana z kodu CREATO_PING |
Parametr nie otwiera osobnego ustalenia — sondy jeszcze nie ma.
LOOP
bez pętliTrafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.
Ten parametr nie przeszedł jeszcze żadnej pętli. Kolejność po pierwszych pięciu grupach ustali miara trafności.