ARK. S08Parametr monitoringuSEO · lista 50 parametrów

Monitoring kluczowych podstron

ważność wysokazaplanowany

Sprawdzanie treści nie tylko strony głównej, ale też regulaminu, kontaktu i koszyka — tam podmiana przechodzi dziś niezauważona.

Zaplanowany: wszystkie dzisiejsze testy treści dotyczą wyłącznie strony głównej.

ARK. 1

WIKI

artykuł z 16.09.2026 · źródeł 6

Monitoring kluczowych podstron to parametr monitoringu stron internetowych, który sprawdza nie tylko stronę główną, lecz także wybraną listę podstron o szczególnej wadze, takich jak kontakt, regulamin, koszyk i kasa. Dla każdego adresu pomiar kończy się jednym z trzech wyników: bez zmian, zmiana względem wzorca albo nie dało się sprawdzić. Parametr dotyczy sytuacji, w której strona główna wygląda poprawnie, a zmieniona jest podstrona. MITRE ATT&CK opisuje podmianę treści (ang. defacement) jako modyfikację treści wizualnej, która narusza integralność pierwotnej zawartości [1].

Jak działa

Monitor pobiera kolejno adresy z listy i do każdego stosuje test: frazę kontrolną, porównanie z wzorcem albo listę skryptów. Same metody porównania omawia artykuł Weryfikacja treści. Przy wielu podstronach dochodzą trzy kwestie.

Koszt i częstotliwość. Liczba żądań rośnie jak iloczyn liczby stron, podstron na stronę i sprawdzeń na dobę. Wymaganie 11.6.1 standardu PCI DSS dla stron płatności przewiduje ocenę co najmniej raz w tygodniu albo z częstotliwością wynikającą z celowanej analizy ryzyka [2]. Wytyczne PCI SSC zaznaczają, że złośliwa zmiana może między sprawdzeniami pozostać niewykryta, dlatego tam, gdzie to wykonalne, zalecają monitorowanie częste lub ciągłe [2].

Strony z sesją. HTTP jest domyślnie bezstanowy, a ciasteczka pozwalają serwerowi pamiętać stan, na przykład zalogowanie i zawartość koszyka [5]. WooCommerce wymaga wyłączenia z pamięci podręcznej stron koszyka, kasy i konta klienta, bo pokazują informacje właściwe dla bieżącego klienta i jego koszyka [6]. Stan koszyka śledzą ciasteczka, między innymi woocommerce_cart_hash, a wp_woocommerce_session_ przechowuje identyfikator klienta przez 2 dni [6]. Sonda bez sesji zobaczy pusty koszyk, a porównanie całej treści takiej strony między pobraniami nie ma sensu. Stabilniejsze są skrypty i nagłówki: wymaganie 11.6.1 dotyczy nagłówków HTTP wpływających na bezpieczeństwo i skryptów strony płatności w postaci, w jakiej otrzymuje je przeglądarka klienta [2].

Dane. Pomiar wymaga listy adresów dla każdej strony, wzorca dla każdego adresu i spisu dozwolonych skryptów. Wymaganie 6.4.3 przewiduje spis wszystkich skryptów strony płatności z uzasadnieniem każdego; w prostym środowisku może to być arkusz kalkulacyjny [2].

RYS. 1.1Sprawdzenie kilku podstron
RYS. 1.2Dobór kluczowych podstron

Standardy i specyfikacje

  • MITRE ATT&CK T1491 dzieli podmianę treści na wewnętrzną (T1491.001) i zewnętrzną (T1491.002); jako sposób wykrywania wskazuje obserwację nieautoryzowanych zmian plików i wstrzykniętych skryptów [1].
  • PCI DSS v4.0, wydany w 2022 roku, wprowadził wymagania 6.4.3 i 11.6.1, które mają zapobiegać nieautoryzowanym skryptom i je wykrywać [2]. Wymaganie 6.4.3 obejmuje autoryzację, integralność oraz spis skryptów z uzasadnieniem [2].
  • Wymaganie 11.6.1 każe alarmować, gdy nagłówek lub skrypt pojawi się, zmieni albo zniknie, na przykład gdy dojdzie nowy plik .js lub usunięta zostanie dyrektywa CSP [2].

Zagrożenia i skutki

Web skimming. E-skimming polega na wstrzyknięciu na stronę złośliwego kodu, który przechwytuje dane kart płatniczych lub dane osobowe [4]. Magecart to zbiorcza nazwa grup przestępczych prowadzących takie ataki, aktywnych od 2015 roku [3]. Napastnicy uzyskują dostęp do sklepu albo do bibliotek dostawców, a kod przechwytuje dane wpisywane przy zakupie [3]. Wytyczne PCI SSC wiążą wzrost liczby takich ataków z rosnącym użyciem zewnętrznych skryptów [2]; ryzyko skryptów z cudzych domen opisuje artykuł Skrypty z domen wygasłych.

Skimming cichy i z podwójnym wpisem. W cichym wariancie transakcja przebiega normalnie, więc atak może długo pozostać niewykryty [2]. W wariancie podwójnym fałszywy formularz poprzedza właściwy, klient wpisuje dane dwa razy, a atak bywa szybciej zauważany [2].

Podmiana podstrony. Zmiana treści może ominąć stronę główną; pokrewne objawy włamań opisuje artykuł Infekcja.

Fałszywe alarmy. Koszyk i konto klienta pokazują treść zależną od klienta [6], więc różnice między pobraniami są tam normalne.

Przykłady

PodstronaCo może się zmienićCo sprawdzać
Kasa, cichy skimming [2]nowy lub zmieniony skrypt [2]lista skryptów i nagłówków [2]
Kasa, podwójny wpis [2]fałszywy formularz przed właściwym [2]liczba i adresy formularzy
Koszyk [6]treść zależna od klienta [6]skrypty, nie cała treść
Konto klienta [5]stan zalogowania w ciasteczku [5]odpowiedź bez sesji
Regulamin, kontaktpodmieniona treść [1]fraza kontrolna
TAB. 1.1Przypisy6
  1. [1] Defacement (T1491) · MITRE ATT&CK
  2. [2] Information Supplement: Payment Page Security and Preventing E-Skimming — Guidance for PCI DSS Requirements 6.4.3 and 11.6.1 (v1.0, March 2025) · PCI Security Standards Council
  3. [3] Online Skimming and Payment Security · PCI Security Standards Council
  4. [4] FBI Releases Article on Defending Against E-Skimming · CISA
  5. [5] Using HTTP cookies · MDN Web Docs
  6. [6] How to configure caching plugins for WooCommerce · WooCommerce
ARK. 2

STATS

wyniki z systemu · tylko liczby zbiorcze

Parametr zaplanowany: sondy jeszcze nie ma w CREATO_PING, więc system nie ma czego liczyć. Liczby pojawią się po pierwszym przebiegu z tą sondą.

ARK. 3

CARD

karta do opracowania

Parametr zaplanowany: nie ma jeszcze sondy, helpera ani workflowu, więc nie ma drogi przez system do narysowania.

TAB. 3.1Pomiarpola z katalogu parametrów
Obszar i ważnośćSEO · wysoka (S08)
Workflow i częstotliwośćbrak — parametr zaplanowany
Sonda i helperbrak
Testydo opracowania
Typ wynikudo opracowania
Jednostkado opracowania
Próg i regułado opracowania
Gdzie leżą pokrętłado opracowania
Retencja odczytówdo opracowania
Karta przepisana zkarta tego parametru nie została jeszcze przepisana z kodu CREATO_PING
TAB. 3.2Co oznacza failtypów ustaleń: 0

Parametr nie otwiera osobnego ustalenia — sondy jeszcze nie ma.

ARK. 4

LOOP

bez pętli
RYS. 4.1Pętla parametru — sześć etapów
TAB. 4.1Trafność, 30 dnialarmy · prawdziwe · fałszywe · bez rozstrzygnięcia

Trafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.

TAB. 4.2Pętle

Ten parametr nie przeszedł jeszcze żadnej pętli. Kolejność po pierwszych pięciu grupach ustali miara trafności.

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com