Katalog ustaleń.

Ważność mówi, jak poważny jest problem. Pewność mówi, jak mocny jest dowód. Skutek to status, jaki dostaje strona.

TAB. 1Dostępność11 typów

Czy strona żyje i odpowiada poprawnie.

UstalenieKluczCo znaczyWażnośćPewnośćSkutekNaprawa
Połączenie TCPtcpPort 443/80 serwera nie odpowiada na połączenie.WysokieEwidentneDOWNSprawdź hosting: serwer, firewall, limit połączeń.
Rozwiązywanie DNSdnsDomena nie rozwiązuje się lub wskazuje inny adres niż oczekiwany.WysokieEwidentneDOWNSprawdź rekordy DNS i termin ważności domeny.
Odpowiedź HTTPhttpSerwer zwraca błąd (5xx, 404) lub nie odpowiada.WysokieEwidentneDOWNSprawdź logi serwera i PHP, ostatnie aktualizacje wtyczek.
Certyfikat SSLsslCertyfikat wygasa w ciągu kilku dni, jest nieważny lub handshake nie działa.WysokieEwidentneDOWNOdnów certyfikat, sprawdź automat Let's Encrypt.
Weryfikacja treścicontentStrona ładuje się, ale brakuje oczekiwanego fragmentu (np. nazwy firmy w stopce).NormalneEwidentneWARNINGSprawdź, czy strona nie wyświetla pustej treści lub błędu PHP.
Przekierowanie HTTP → HTTPSredirectBrak przekierowania na https lub pętla przekierowań.WysokieEwidentneWARNINGPopraw reguły przekierowań w .htaccess lub w panelu hostingu.
Przekierowanie www ↔ bez wwwwww_redirectJedna forma domeny nie przekierowuje na drugą.NormalneEwidentneWARNINGUstaw kanoniczną formę domeny i przekierowanie 301.
Czas odpowiedzi (TTFB)ttfbSerwer odpowiada wolniej niż 3 s w kolejnych skanach.NormalneEwidentneWARNINGSprawdź obciążenie serwera, cache i ciężkie wtyczki.
Częściowa dostępnośćpartial_availabilityJedna forma domeny działa, druga jest zepsuta (certyfikat, 404, timeout).WysokieEwidentneWARNINGPopraw certyfikat lub vhost brakującej formy.
Blokada IP monitoringunetwork_blockHosting blokuje adres monitoringu; z innych lokalizacji strona działa.NiskieEwidentnebez wpływuPoproś hosting o whitelistę IP monitoringu.
Wygaśnięcie domenydomain_expiryRejestracja domeny wygasa w ciągu 30 dni.WysokieEwidentneWARNINGOpłać odnowienie domeny u rejestratora.
TAB. 2Infekcja7 typów

Ślady aktywnego przejęcia strony.

UstalenieKluczCo znaczyWażnośćPewnośćSkutekNaprawa
Google Safe Browsinginfection_safe_browsingGoogle oznaczył stronę jako malware lub phishing; użytkownicy widzą czerwony ekran ostrzeżenia.PilneEwidentneINFEKCJANatychmiastowe czyszczenie strony i wniosek o ponowną weryfikację w Search Console.
Zaciemniony kod JSinfection_base64_evalW HTML wykryto eval(atob(...)) — klasyczny web-shell lub wstrzyknięty skrypt.PilneEwidentneINFEKCJAPrzywróć czystą kopię plików, zmień hasła, zaktualizuj wszystko.
Cloakinginfection_cloakingBoty wyszukiwarek dostają inną treść niż ludzie — typowy SEO-hack.PilneEwidentneINFEKCJAUsuń złośliwy kod z motywu i wtyczek, sprawdź .htaccess.
Obcy skryptinfection_foreign_scriptSkrypt spoza białej listy; zwykle legalna integracja (PayU, Klaviyo, chat).NiskieNiepewneDO WERYF.Potwierdź, że skrypt jest znany. Jeśli nie, usuń go.
Ukryty iframeinfection_hidden_iframeIframe 0×0; zwykle Tag Manager lub Pixel.NiskieNiepewneDO WERYF.Sprawdź źródło iframe'a w kodzie strony.
Słowa spamowe w treściinfection_seo_spamFrazy pharma/casino w HTML — mocny sygnał, ale możliwy fałsz przy treści legalnej.NormalneNiepewneDO WERYF.Wyszukaj frazy w treści; jeśli obce, strona jest przejęta.
Blokada botów (nie incydent)bot_protection_detectedStrona blokuje niezweryfikowane Googleboty; to poprawna praca zabezpieczenia.NiskiePrawdopodobnie fałszywebez wpływuNic do zrobienia.
TAB. 3Ekspozycja10 typów

Publicznie dostępne pliki i endpointy, których nie powinno być widać.

UstalenieKluczCo znaczyWażnośćPewnośćSkutekNaprawa
Publiczne repozytorium .gitexposure_gitPlik /.git/HEAD jest dostępny — wyciek kodu, kluczy i historii.PilneEwidentnePODATNAZablokuj dostęp do katalogu .git na serwerze.
Publiczny plik .envexposure_envPlik .env z hasłami do bazy i kluczami API jest dostępny publicznie.PilneEwidentnePODATNAZablokuj dostęp i zmień wszystkie ujawnione sekrety.
Kopia wp-config.php.bakexposure_wpconfig_bakKopia konfiguracji z danymi dostępowymi do bazy jest dostępna publicznie.PilneEwidentnePODATNAUsuń plik z serwera, zmień hasło do bazy.
Kopia wp-config.php~exposure_wpconfig_tildeKopia edytora z danymi dostępowymi do bazy jest dostępna publicznie.PilneEwidentnePODATNAUsuń plik z serwera, zmień hasło do bazy.
Publiczny debug.logexposure_debug_logLog debugowania ujawnia ścieżki, błędy i potencjalnie dane.WysokieEwidentnePODATNAWyłącz WP_DEBUG_LOG na produkcji i usuń plik.
Otwarty xmlrpc.phpexposure_xmlrpcxmlrpc.php przyjmuje żądania — wektor brute-force (multicall) i amplifikacji DDoS.WysokieEwidentnePODATNAZablokuj xmlrpc.php, jeśli nie używasz aplikacji mobilnej lub Jetpacka.
Enumeracja użytkownikówexposure_users_enumREST API ujawnia loginy administratorów — atakujący zna połowę danych do logowania.WysokieEwidentnePODATNAZablokuj /wp-json/wp/v2/users i ?author=N.
Listing katalogówexposure_directory_listingSerwer pokazuje zawartość katalogów.WysokieEwidentnePODATNAWyłącz Indexes w .htaccess lub konfiguracji serwera.
Dostępny readme.htmlexposure_readmePlik ujawnia wersję WordPressa — drobny rekonesans.NiskieEwidentnebez wpływuUsuń readme.html po każdej aktualizacji.
Dostępny wp-cron.phpexposure_wpcronwp-cron.php można wywołać z zewnątrz; drobne obciążenie serwera.NormalneEwidentnebez wpływuUstaw DISABLE_WP_CRON i cron systemowy.
TAB. 4Podatności4 typów

Znane CVE w rdzeniu, wtyczkach i motywach.

UstalenieKluczCo znaczyWażnośćPewnośćSkutekNaprawa
CVE we wtyczce lub motywievuln_cveWykryta wersja wtyczki lub motywu ma znaną podatność (feed Wordfence).WysokieEwidentnePODATNAZaktualizuj do wersji z poprawką.
CVE w rdzeniu WordPressvuln_wp_coreWersja rdzenia ma znaną podatność.WysokieEwidentnePODATNAZaktualizuj WordPress.
Nieaktualna wtyczkaoutdated_pluginWtyczka jest nieaktualna, bez potwierdzonego CVE.NormalneNiepewneDO WERYF.Zaktualizuj przy najbliższym oknie serwisowym.
Nieaktualny rdzeńoutdated_wpRdzeń WordPress jest nieaktualny, bez potwierdzonego CVE.NormalneNiepewneDO WERYF.Zaktualizuj przy najbliższym oknie serwisowym.
TAB. 5Nagłówki5 typów

Hardening HTTP: HSTS, CSP, X-Frame-Options.

UstalenieKluczCo znaczyWażnośćPewnośćSkutekNaprawa
Brak HSTSmissing_hstsBrak Strict-Transport-Security — możliwy downgrade do HTTP.NormalneEwidentnebez wpływuDodaj nagłówek HSTS w konfiguracji serwera.
Brak X-Frame-Optionsmissing_xframeStrona może być osadzona w iframe (clickjacking).NiskieEwidentnebez wpływuDodaj X-Frame-Options: SAMEORIGIN.
Brak X-Content-Type-Optionsmissing_nosniffPrzeglądarka może zgadywać typ pliku (MIME sniffing).NiskieEwidentnebez wpływuDodaj X-Content-Type-Options: nosniff.
Brak Content-Security-Policymissing_cspBrak warstwy ochrony przed XSS.NiskieEwidentnebez wpływuWdróż CSP, zaczynając od trybu report-only.
Brak Referrer-Policymissing_referrer_policyAdresy wewnętrzne wyciekają w nagłówku Referer.NiskieEwidentnebez wpływuDodaj Referrer-Policy: strict-origin-when-cross-origin.
TAB. 6SEO8 typów

Indeksowalność i higiena techniczna widoczna dla Google.

UstalenieKluczCo znaczyWażnośćPewnośćSkutekNaprawa
noindex na produkcjinoindexStrona ma noindex — znika z Google.WysokieEwidentneWARNINGUsuń noindex w ustawieniach WordPress lub wtyczce SEO.
robots.txt blokuje całośćrobots_block_allDisallow: / blokuje indeksowanie całego serwisu.WysokieEwidentneWARNINGPopraw robots.txt.
Brak robots.txtrobots_missingBrak pliku robots.txt — drobne.NiskieEwidentnebez wpływuDodaj podstawowy robots.txt.
Podejrzana liczba URL w sitemapsitemap_absurd_url_countMożliwy SEO-spam albo po prostu duża strona.NormalneNiepewneDO WERYF.Przejrzyj sitemap pod kątem obcych adresów.
Brak canonicalseo_canonical_missingStrona główna bez tagu canonical.NiskieEwidentnebez wpływuWłącz canonical we wtyczce SEO.
Brak tytułu stronyseo_title_missingBrak tagu title — SEO i sygnał uszkodzonej strony.NormalneEwidentnebez wpływuUstaw tytuł w ustawieniach SEO.
Mieszane http/https w linkachseo_http_https_mismatchLinki wewnętrzne wskazują http.NormalneEwidentnebez wpływuPopraw adresy w bazie (search-replace).
Mixed contentmixed_contentStrona https ładuje zasoby po http — przeglądarka pokazuje „Niezabezpieczona”.NormalneEwidentneWARNINGPopraw adresy zasobów na https.
TAB. 7Inne4 typów

Sygnały pomocnicze i informacyjne.

UstalenieKluczCo znaczyWażnośćPewnośćSkutekNaprawa
Zmiana adresu IPip_changedIP z DNS różni się od poprzedniego skanu — migracja hostingu albo przejęcie domeny.WysokieNiepewneDO WERYF.Potwierdź migrację i zaktualizuj oczekiwany IP.
Flaga Safe Browsingsafebrowsing_flaggedAlias reputacyjny Google Safe Browsing.PilneEwidentneINFEKCJAJak przy infekcji: czyszczenie i ponowna weryfikacja.
Wersja WordPresswp_fingerprintWykryta wersja rdzenia — informacja wejściowa do dopasowania CVE.NiskieEwidentnebez wpływuNic do zrobienia.
Ustalenie z audytu AIaudytProblem zauważony podczas audytu AI, spoza automatycznych sprawdzeń.NormalneEwidentneWARNINGPatrz treść ustalenia i raport audytu.
Ewidentne
Mocny dowód, mała szansa na fałszywy alarm.
Niepewne
Wymaga sprawdzenia przez człowieka; częste fałszywe alarmy.
Prawdopodobnie fałszywe
Poprawna praca zabezpieczeń, nie incydent.
Nasłuch 24/7