ARK. B16Parametr monitoringuBezpieczeństwo · lista 50 parametrów

Dostępność readme.html

ważność średniamierzonysposób exposure

Czy /readme.html ujawnia wersję WP. Łatwy cel rekonesansu.

ARK. 1

WIKI

artykuł z 16.09.2026 · źródeł 6

Dostępność readme.html to parametr monitoringu stron internetowych, który sprawdza, czy pod adresem /readme.html w katalogu głównym witryny serwer oddaje plik z opisem WordPressa, dołączany do paczki instalacyjnej. Pomiar kończy się jednym z trzech wyników: plik dostępny, plik niedostępny albo nie udało się uzyskać odpowiedzi. Plik trafia na serwer razem z całą paczką, bo instrukcja instalacji każe rozpakować ją w pustym katalogu i wgrać wszystko [1].

Jak działa

Obecny readme.html to statyczna strona z tytułem „WordPress › ReadMe”, logo projektu i instrukcją obejmującą instalację, aktualizację automatyczną i ręczną, migrację z innych systemów, wymagania systemowe, zasoby online i licencję GPL [1]. Wymagania podają minimalne wersje PHP 7.4 i MySQL 5.5.5 oraz zalecane PHP 8.3 i MySQL 8.0 albo MariaDB 10.11 [1]. Numeru wersji samego WordPressa w pliku nie ma [1].

Do grudnia 2016 roku nagłówek pliku zawierał wiersz z numerem wersji, a test jednostkowy pilnował jego zgodności z wersją rdzenia. Commit z 12 grudnia 2016 roku, w gałęzi rozwojowej wersji 4.8, usunął oba [2]. Pozostałe sposoby odczytu wersji rdzenia z zewnątrz opisuje artykuł Wersja WordPressa.

Rozpoznanie pliku jest proste: kod 200 i słowo „WordPress” w treści. Tak działa moduł skanera WPScan, który uznaje plik za znaleziony, gdy odpowiedź ma kod 200, a treść pasuje do wyrażenia /wordpress/i [4]. Oprócz readme.html WPScan próbuje nazw olvasdel.html, lisenssi.html i liesmich.html [4].

RYS. 1.1Odczyt readme.html

Standardy i specyfikacje

  • OWASP WSTG-INFO-08 („Fingerprint Web Application Framework”) opisuje rozpoznawanie aplikacji po znanych plikach i katalogach. Technika nazywana forced browsing polega na odpytywaniu serwera o znane nazwy plików i folderów oraz obserwowaniu kodów odpowiedzi [3]. Przewodnik pokazuje ją na WordPressie, rozpoznawanym po odpowiedziach dla /wp-includes/, /wp-admin/ i /wp-content/, oraz na pliku readme.txt wtyczki, który w polu Stable tag podaje jej dokładną wersję [3].
  • CWE-200 wymienia wśród informacji wrażliwych stan i środowisko systemu, np. system operacyjny i zainstalowane pakiety [6].
  • Hardening WordPress nazywa bezpieczeństwo przez ukrywanie (ang. security through obscurity) strategią zasadniczo nietrafioną jako podstawowa, choć wskazuje miejsca, gdzie ukrycie informacji może pomóc: nazwę konta administratora i prefiks tabel bazy [5].

Zagrożenia i skutki

Potwierdzenie platformy. Według OWASP znajomość komponentów aplikacji znacznie skraca test, a narzędzia automatyczne szukają znaczników w przewidywalnych miejscach i porównują je z bazą sygnatur [3]. Dostępny readme.html jest takim znacznikiem: potwierdza WordPressa jednym żądaniem, choć w wydaniach od 4.8 nie podaje numeru wersji [2].

Mała wartość ukrycia. OWASP ocenia zmiany nazw plików i katalogów oraz usuwanie znanych nagłówków jako ukrywanie, które spowalnia tylko najmniej zaawansowanych napastników; czas lepiej poświęcić na świadomość interesariuszy i utrzymanie rozwiązań [3]. WordPress da się rozpoznać także po jego katalogach [3], więc usunięcie jednego pliku nie ukrywa platformy. Usunięcie ma sens jako porządek, a nie jako zabezpieczenie.

RYS. 1.2Co zdradza readme.html

Przykłady

SytuacjaOdpowiedź na GET /readme.htmlZnaczenie
Instalacja z paczki, plik nieusunięty [1]200, strona „WordPress › ReadMe”platforma potwierdzona, bez numeru wersji
Plik z wydania sprzed zmiany z 2016 roku [2]200, w nagłówku może być wiersz z wersjąnumer wersji możliwy do odczytu wprost
Plik usunięty albo zablokowany404 albo 403brak tego znacznika, katalogi WordPressa nadal widoczne [3]
Plik pod inną nazwą z listy WPScan [4]404 pod /readme.htmlsonda jednej ścieżki go nie zauważy
Strona innego systemu pod tym adresem [4]200 bez słowa „WordPress”reguła nie jest spełniona
TAB. 1.1Przypisy6
  1. [1] readme.html (wordpress-develop, trunk) · WordPress Core
  2. [2] Remove the WordPress version number from readme.html (commit 9e70bab, trunk@39583) · WordPress Core
  3. [3] WSTG-INFO-08 — Fingerprint Web Application Framework · OWASP Web Security Testing Guide
  4. [4] WPScan — moduł wyszukiwania readme.html (readme.rb) · WPScan Team
  5. [5] Hardening WordPress — Security through obscurity · WordPress Developer Resources
  6. [6] CWE-200: Exposure of Sensitive Information to an Unauthorized Actor · MITRE
ARK. 2

STATS

wyniki z systemu · tylko liczby zbiorcze
TAB. 2.1Odczyty per strona

Ten parametr nie zapisuje odczytu per strona — przebieg zostawia tylko ustalenia, więc liczby sprawdzonych stron i wyników „ok” system nie ma. Pojawią się po wdrożeniu zapisu przebiegów per strona per parametr.

TAB. 2.3Ustalenia

Ten parametr nie otworzył jeszcze żadnego ustalenia w bazie LAB247. Pusto nie znaczy „czysto” — znaczy, że nic nie przekroczyło reguły.

TAB. 2.4Przebiegi z tym sposobem sprawdzeniaod 09.09.2026
Przebiegów
33sposób exposure
W 30 dni
33przebiegów
Ostatni
19.09.2026start przebiegu
Stron w przebiegach
33 przebiegów bez liczby stron
ARK. 3

CARD

karta z kodu CREATO_PING, odczyt 16.09.2026
RYS. 3.1Droga parametru przez system: Dostępność readme.html
TAB. 3.1Pomiarpliki: 4
Obszar i ważnośćBezpieczeństwo · średnia (B16)
Workflow i częstotliwośćcreato_ping_security_v2 · P3 działa na LAB247cron co 24 h, T1–T3; T4 raz po anomalii · Dokładny skan. dns_integrity porównuje NS, MX, SPF i DMARC z wzorcem z poprzedniego przebiegu.
Sonda i helpersposób exposure · CREATO_PING/helpers/exposure_check.py
Testy
  1. Tylko przebieg P3; przed sondami strażnik losowej ścieżki (200 z treścią = sondy pominięte).
  2. GET https://domena/readme.html bez podążania za przekierowaniami; oceniane pierwsze 5000 znaków.
  3. Reguła: kod 200 i słowo WordPress gdziekolwiek w treści; numer wersji nie jest odczytywany.
Typ wyniku0 albo 1 ustalenie exposure_readme (powaga niska) — dziś odrzucane przed zapisem
Jednostkabrak — wynik jakościowy
Próg i regułaTimeout odpowiedzi 15 s, połączenia 5 s. Reguła: kod 200 + słowo WordPress w pierwszych 5000 znakach.
Gdzie leżą pokrętłaCREATO_PING/helpers/exposure_check.py → PROBES (/readme.html, reguła 200+contains:WordPress)CREATO_PING/helpers/config.py → TIMEOUTS["exposure"], TIMEOUTS["security_connect"]CREATO_PING/helpers/security_runner.py → _TASK_SEVERITIESCREATO_PING/config/incident_policy.toml → [finding] exposure_readme
Retencja odczytówNic: helper nadaje powagę poniżej wysokiej, filtr przebiegu odrzuca ustalenie przed zapisem, a produkcja idzie z --no-stats. Nie ma ani odczytu per strona, ani ustalenia, ani licznika — statystyki i replay niemożliwe.
Znane rozbieżności
  1. Parametr nie ma dziś żadnego wyniku: powaga niska w helperze, filtr przebiegu (tylko pilna i wysoka), --no-stats i gate=false. STATS zostaje puste, choć katalog pokazuje parametr jako mierzony.
  2. Katalog obiecuje ujawnienie wersji WordPressa, a numer wersji usunięto z readme.html od 4.8 (2016) — sonda mierzy obecność pliku, nie wyciek wersji.
  3. Reguła to jedno słowo gdziekolwiek: każda strona HTML z kodem 200 i słowem WordPress pod tym adresem daje trafienie.
  4. Sondowana jest tylko nazwa readme.html; lokalizowane wersje pliku (np. liesmich.html) nie są sprawdzane.
  5. Brak trzeciego stanu, brak śledzenia przekierowań i brak sygnału zamknięcia — wspólne dla sond ekspozycji.
kandydaci do pętli: kod a opis parametru albo specyfikacja
Karta przepisana zCREATO_PING/helpers/exposure_check.py · CREATO_PING/helpers/security_runner.py · CREATO_PING/config/incident_policy.toml · CREATO_PING/workflows/_prod/creato_ping_security_v2.json · odczyt 16.09.2026
TAB. 3.2Co oznacza failtypów ustaleń: 1

Brak skutku w produkcji: helper nadaje powagę niską, a filtr przebiegu przepuszcza do zapisu tylko pilną i wysoką, więc ustalenie odpada, zanim przeczyta je polityka incydentów. Przebieg idzie z --no-stats, więc nie zostaje nawet licznik. Nie powstaje subtask, zmiana statusu strony ani ustalenie w bazie.

UstaleniePowagaPewnośćSkutekSubtask / alarmCo zrobić
Dostępny readme.htmlexposure_readmeNiskieEwidentnebez wpływunie / nieUsuń readme.html po każdej aktualizacji.
ARK. 4

LOOP

pętli: 2
RYS. 4.1Pętla parametru — sześć etapów
TAB. 4.1Trafność, 30 dnialarmy · prawdziwe · fałszywe · bez rozstrzygnięcia

Trafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.

TAB. 4.2Pętle2 · zmian: 3 · wpływających na cały system: 3
Strażnik losowej ścieżki i dłuższy limit czasu dla sond ekspozycjizamknięta historyczna 2026-09-05

Sygnał: Tarcze antybotowe hostingu, strony parkingowe i serwery catch-all odpowiadają 200 na każdą ścieżkę, więc sondy oparte na kodzie 200 dawały „wystawiony” wszędzie. Równocześnie sondy na wolnych hostingach odpowiadały po około 15 s, a limit 5 s ucinał je bez śladu. · dotyczy też: Ekspozycja .env, Ekspozycja plików wrażliwych, Ekspozycja .htaccess.bak, Dostępność xmlrpc.php, REST API: enumeracja użytkowników, Ekspozycja .git/HEAD, Dostępność wp-cron.php, Ekspozycja kopii zapasowych, Ekspozycja zrzutu bazy, Ekspozycja manifestów dev, Ekspozycja .DS_Store

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręcznieprzegląd skanera: 200 na wszystko i ciche timeouty to fałszywe wyniki
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobionestrażnik ścieżki, 15 s, logowanie błędów
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-09-05Przed sondami GET losowej, nieistniejącej ścieżki; odpowiedź 200 z treścią = zero sond i jedno ustalenie exposure_scan_unreliable (niska powaga, bez subtaska).helpers/exposure_check.py · config/incident_policy.tomlOdpowiedź 200 na losową ścieżkę dowodzi, że kod 200 na tym serwerze nic nie znaczy; dalsze sondowanie tarczy grozi banem IP monitoringu.cały system Obejmuje wszystkie sondy ekspozycji naraz i wprowadza typ „nie dało się sprawdzić”; tę samą konwencję dostało wykrywanie wtyczek. Ustalenie ma niską powagę, więc filtr przebiegu je odrzuca i w produkcji nie zostawia śladu.b0fc77cbez replayubez zapisu zatwierdzenia
2026-09-05Limit odpowiedzi z 5 s na 15 s i połączenia z 2 s na 5 s, przeniesione do config.py; błąd sieci sondy logowany zamiast cichego pustego wyniku; do 4 sond naraz na stronę.helpers/config.py · helpers/exposure_check.py · helpers/html_fetch.py · helpers/wp_fingerprint.pyWolne hostingi odpowiadały po około 15 s, a pusty wynik po timeoucie był nieodróżnialny od „sprawdzone, czysto”.cały system Limit połączenia 5 s przejęło wspólne pobieranie HTML całego skanu bezpieczeństwa i wykrywanie wersji — strony z wolnym TLS przestały wypadać z całego skanu.b0fc77cbez replayubez zapisu zatwierdzenia
Limit 64 KB czytanej odpowiedzi po awarii pamięcizamknięta historyczna 2026-07-19

Sygnał: Brak pamięci podczas skanu: publiczny debug.log jednej ze stron był bardzo duży, a klient HTTP buforował całą odpowiedź. · dotyczy też: Sitemap.xml, Ekspozycja plików wrażliwych, Ekspozycja .env, Ekspozycja .htaccess.bak, Dostępność xmlrpc.php, REST API: enumeracja użytkowników, Ekspozycja .git/HEAD, Dostępność wp-cron.php, Ekspozycja kopii zapasowych, Ekspozycja zrzutu bazy, Ekspozycja manifestów dev, Ekspozycja .DS_Store

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręcznieawaria procesu przypisana ścieżce debug.log
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobionestrumień z limitem 64 KB
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-07-19Odpowiedź sondy czytana strumieniem do 64 KB; do oceny idzie pierwsze 5000 znaków.helpers/exposure_check.py · helpers/html_fetch.py · helpers/sitemap_check.pyDo rozpoznania ekspozycji wystarcza początek pliku; zmiana dotyczy sposobu czytania, nie werdyktu.cały system Brak pamięci w helperze zatrzymywał cały proces skanu bezpieczeństwa partii stron; ten sam limit dostało sprawdzenie sitemap.343b699bez replayubez zapisu zatwierdzenia
Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com