Katalog ustaleń.
Ważność mówi, jak poważny jest problem. Pewność mówi, jak mocny jest dowód. Skutek to status, jaki dostaje strona.
TAB. 1Dostępność11 typów
Czy strona żyje i odpowiada poprawnie.
| Ustalenie | Klucz | Co znaczy | Ważność | Pewność | Skutek | Naprawa |
|---|---|---|---|---|---|---|
| Połączenie TCP | tcp | Port 443/80 serwera nie odpowiada na połączenie. | Wysokie | Ewidentne | DOWN | Sprawdź hosting: serwer, firewall, limit połączeń. |
| Rozwiązywanie DNS | dns | Domena nie rozwiązuje się lub wskazuje inny adres niż oczekiwany. | Wysokie | Ewidentne | DOWN | Sprawdź rekordy DNS i termin ważności domeny. |
| Odpowiedź HTTP | http | Serwer zwraca błąd (5xx, 404) lub nie odpowiada. | Wysokie | Ewidentne | DOWN | Sprawdź logi serwera i PHP, ostatnie aktualizacje wtyczek. |
| Certyfikat SSL | ssl | Certyfikat wygasa w ciągu kilku dni, jest nieważny lub handshake nie działa. | Wysokie | Ewidentne | DOWN | Odnów certyfikat, sprawdź automat Let's Encrypt. |
| Weryfikacja treści | content | Strona ładuje się, ale brakuje oczekiwanego fragmentu (np. nazwy firmy w stopce). | Normalne | Ewidentne | WARNING | Sprawdź, czy strona nie wyświetla pustej treści lub błędu PHP. |
| Przekierowanie HTTP → HTTPS | redirect | Brak przekierowania na https lub pętla przekierowań. | Wysokie | Ewidentne | WARNING | Popraw reguły przekierowań w .htaccess lub w panelu hostingu. |
| Przekierowanie www ↔ bez www | www_redirect | Jedna forma domeny nie przekierowuje na drugą. | Normalne | Ewidentne | WARNING | Ustaw kanoniczną formę domeny i przekierowanie 301. |
| Czas odpowiedzi (TTFB) | ttfb | Serwer odpowiada wolniej niż 3 s w kolejnych skanach. | Normalne | Ewidentne | WARNING | Sprawdź obciążenie serwera, cache i ciężkie wtyczki. |
| Częściowa dostępność | partial_availability | Jedna forma domeny działa, druga jest zepsuta (certyfikat, 404, timeout). | Wysokie | Ewidentne | WARNING | Popraw certyfikat lub vhost brakującej formy. |
| Blokada IP monitoringu | network_block | Hosting blokuje adres monitoringu; z innych lokalizacji strona działa. | Niskie | Ewidentne | bez wpływu | Poproś hosting o whitelistę IP monitoringu. |
| Wygaśnięcie domeny | domain_expiry | Rejestracja domeny wygasa w ciągu 30 dni. | Wysokie | Ewidentne | WARNING | Opłać odnowienie domeny u rejestratora. |
TAB. 2Infekcja7 typów
Ślady aktywnego przejęcia strony.
| Ustalenie | Klucz | Co znaczy | Ważność | Pewność | Skutek | Naprawa |
|---|---|---|---|---|---|---|
| Google Safe Browsing | infection_safe_browsing | Google oznaczył stronę jako malware lub phishing; użytkownicy widzą czerwony ekran ostrzeżenia. | Pilne | Ewidentne | INFEKCJA | Natychmiastowe czyszczenie strony i wniosek o ponowną weryfikację w Search Console. |
| Zaciemniony kod JS | infection_base64_eval | W HTML wykryto eval(atob(...)) — klasyczny web-shell lub wstrzyknięty skrypt. | Pilne | Ewidentne | INFEKCJA | Przywróć czystą kopię plików, zmień hasła, zaktualizuj wszystko. |
| Cloaking | infection_cloaking | Boty wyszukiwarek dostają inną treść niż ludzie — typowy SEO-hack. | Pilne | Ewidentne | INFEKCJA | Usuń złośliwy kod z motywu i wtyczek, sprawdź .htaccess. |
| Obcy skrypt | infection_foreign_script | Skrypt spoza białej listy; zwykle legalna integracja (PayU, Klaviyo, chat). | Niskie | Niepewne | DO WERYF. | Potwierdź, że skrypt jest znany. Jeśli nie, usuń go. |
| Słowa spamowe w treści | infection_seo_spam | Frazy pharma/casino w HTML — mocny sygnał, ale możliwy fałsz przy treści legalnej. | Normalne | Niepewne | DO WERYF. | Wyszukaj frazy w treści; jeśli obce, strona jest przejęta. |
| Blokada botów (nie incydent) | bot_protection_detected | Strona blokuje niezweryfikowane Googleboty; to poprawna praca zabezpieczenia. | Niskie | Prawdopodobnie fałszywe | bez wpływu | Nic do zrobienia. |
TAB. 3Ekspozycja10 typów
Publicznie dostępne pliki i endpointy, których nie powinno być widać.
| Ustalenie | Klucz | Co znaczy | Ważność | Pewność | Skutek | Naprawa |
|---|---|---|---|---|---|---|
| Publiczne repozytorium .git | exposure_git | Plik /.git/HEAD jest dostępny — wyciek kodu, kluczy i historii. | Pilne | Ewidentne | PODATNA | Zablokuj dostęp do katalogu .git na serwerze. |
| Publiczny plik .env | exposure_env | Plik .env z hasłami do bazy i kluczami API jest dostępny publicznie. | Pilne | Ewidentne | PODATNA | Zablokuj dostęp i zmień wszystkie ujawnione sekrety. |
| Kopia wp-config.php.bak | exposure_wpconfig_bak | Kopia konfiguracji z danymi dostępowymi do bazy jest dostępna publicznie. | Pilne | Ewidentne | PODATNA | Usuń plik z serwera, zmień hasło do bazy. |
| Kopia wp-config.php~ | exposure_wpconfig_tilde | Kopia edytora z danymi dostępowymi do bazy jest dostępna publicznie. | Pilne | Ewidentne | PODATNA | Usuń plik z serwera, zmień hasło do bazy. |
| Publiczny debug.log | exposure_debug_log | Log debugowania ujawnia ścieżki, błędy i potencjalnie dane. | Wysokie | Ewidentne | PODATNA | Wyłącz WP_DEBUG_LOG na produkcji i usuń plik. |
| Otwarty xmlrpc.php | exposure_xmlrpc | xmlrpc.php przyjmuje żądania — wektor brute-force (multicall) i amplifikacji DDoS. | Wysokie | Ewidentne | PODATNA | Zablokuj xmlrpc.php, jeśli nie używasz aplikacji mobilnej lub Jetpacka. |
| Enumeracja użytkowników | exposure_users_enum | REST API ujawnia loginy administratorów — atakujący zna połowę danych do logowania. | Wysokie | Ewidentne | PODATNA | Zablokuj /wp-json/wp/v2/users i ?author=N. |
| Listing katalogów | exposure_directory_listing | Serwer pokazuje zawartość katalogów. | Wysokie | Ewidentne | PODATNA | Wyłącz Indexes w .htaccess lub konfiguracji serwera. |
| Dostępny readme.html | exposure_readme | Plik ujawnia wersję WordPressa — drobny rekonesans. | Niskie | Ewidentne | bez wpływu | Usuń readme.html po każdej aktualizacji. |
| Dostępny wp-cron.php | exposure_wpcron | wp-cron.php można wywołać z zewnątrz; drobne obciążenie serwera. | Normalne | Ewidentne | bez wpływu | Ustaw DISABLE_WP_CRON i cron systemowy. |
TAB. 4Podatności4 typów
Znane CVE w rdzeniu, wtyczkach i motywach.
| Ustalenie | Klucz | Co znaczy | Ważność | Pewność | Skutek | Naprawa |
|---|---|---|---|---|---|---|
| CVE we wtyczce lub motywie | vuln_cve | Wykryta wersja wtyczki lub motywu ma znaną podatność (feed Wordfence). | Wysokie | Ewidentne | PODATNA | Zaktualizuj do wersji z poprawką. |
| CVE w rdzeniu WordPress | vuln_wp_core | Wersja rdzenia ma znaną podatność. | Wysokie | Ewidentne | PODATNA | Zaktualizuj WordPress. |
| Nieaktualna wtyczka | outdated_plugin | Wtyczka jest nieaktualna, bez potwierdzonego CVE. | Normalne | Niepewne | DO WERYF. | Zaktualizuj przy najbliższym oknie serwisowym. |
| Nieaktualny rdzeń | outdated_wp | Rdzeń WordPress jest nieaktualny, bez potwierdzonego CVE. | Normalne | Niepewne | DO WERYF. | Zaktualizuj przy najbliższym oknie serwisowym. |
TAB. 5Nagłówki5 typów
Hardening HTTP: HSTS, CSP, X-Frame-Options.
| Ustalenie | Klucz | Co znaczy | Ważność | Pewność | Skutek | Naprawa |
|---|---|---|---|---|---|---|
| Brak HSTS | missing_hsts | Brak Strict-Transport-Security — możliwy downgrade do HTTP. | Normalne | Ewidentne | bez wpływu | Dodaj nagłówek HSTS w konfiguracji serwera. |
| Brak X-Frame-Options | missing_xframe | Strona może być osadzona w iframe (clickjacking). | Niskie | Ewidentne | bez wpływu | Dodaj X-Frame-Options: SAMEORIGIN. |
| Brak X-Content-Type-Options | missing_nosniff | Przeglądarka może zgadywać typ pliku (MIME sniffing). | Niskie | Ewidentne | bez wpływu | Dodaj X-Content-Type-Options: nosniff. |
| Brak Content-Security-Policy | missing_csp | Brak warstwy ochrony przed XSS. | Niskie | Ewidentne | bez wpływu | Wdróż CSP, zaczynając od trybu report-only. |
| Brak Referrer-Policy | missing_referrer_policy | Adresy wewnętrzne wyciekają w nagłówku Referer. | Niskie | Ewidentne | bez wpływu | Dodaj Referrer-Policy: strict-origin-when-cross-origin. |
TAB. 6SEO8 typów
Indeksowalność i higiena techniczna widoczna dla Google.
| Ustalenie | Klucz | Co znaczy | Ważność | Pewność | Skutek | Naprawa |
|---|---|---|---|---|---|---|
| noindex na produkcji | noindex | Strona ma noindex — znika z Google. | Wysokie | Ewidentne | WARNING | Usuń noindex w ustawieniach WordPress lub wtyczce SEO. |
| robots.txt blokuje całość | robots_block_all | Disallow: / blokuje indeksowanie całego serwisu. | Wysokie | Ewidentne | WARNING | Popraw robots.txt. |
| Brak robots.txt | robots_missing | Brak pliku robots.txt — drobne. | Niskie | Ewidentne | bez wpływu | Dodaj podstawowy robots.txt. |
| Podejrzana liczba URL w sitemap | sitemap_absurd_url_count | Możliwy SEO-spam albo po prostu duża strona. | Normalne | Niepewne | DO WERYF. | Przejrzyj sitemap pod kątem obcych adresów. |
| Brak canonical | seo_canonical_missing | Strona główna bez tagu canonical. | Niskie | Ewidentne | bez wpływu | Włącz canonical we wtyczce SEO. |
| Brak tytułu strony | seo_title_missing | Brak tagu title — SEO i sygnał uszkodzonej strony. | Normalne | Ewidentne | bez wpływu | Ustaw tytuł w ustawieniach SEO. |
| Mieszane http/https w linkach | seo_http_https_mismatch | Linki wewnętrzne wskazują http. | Normalne | Ewidentne | bez wpływu | Popraw adresy w bazie (search-replace). |
| Mixed content | mixed_content | Strona https ładuje zasoby po http — przeglądarka pokazuje „Niezabezpieczona”. | Normalne | Ewidentne | WARNING | Popraw adresy zasobów na https. |
TAB. 7Inne4 typów
Sygnały pomocnicze i informacyjne.
| Ustalenie | Klucz | Co znaczy | Ważność | Pewność | Skutek | Naprawa |
|---|---|---|---|---|---|---|
| Zmiana adresu IP | ip_changed | IP z DNS różni się od poprzedniego skanu — migracja hostingu albo przejęcie domeny. | Wysokie | Niepewne | DO WERYF. | Potwierdź migrację i zaktualizuj oczekiwany IP. |
| Flaga Safe Browsing | safebrowsing_flagged | Alias reputacyjny Google Safe Browsing. | Pilne | Ewidentne | INFEKCJA | Jak przy infekcji: czyszczenie i ponowna weryfikacja. |
| Wersja WordPress | wp_fingerprint | Wykryta wersja rdzenia — informacja wejściowa do dopasowania CVE. | Niskie | Ewidentne | bez wpływu | Nic do zrobienia. |
| Ustalenie z audytu AI | audyt | Problem zauważony podczas audytu AI, spoza automatycznych sprawdzeń. | Normalne | Ewidentne | WARNING | Patrz treść ustalenia i raport audytu. |
- Ewidentne
- Mocny dowód, mała szansa na fałszywy alarm.
- Niepewne
- Wymaga sprawdzenia przez człowieka; częste fałszywe alarmy.
- Prawdopodobnie fałszywe
- Poprawna praca zabezpieczeń, nie incydent.