Większość właścicieli małych firm zakłada, że ich strona nikogo nie interesuje. Nie ma na niej pieniędzy, nie ma tajemnic, więc po co ktoś miałby się do niej włamywać? Problem w tym, że nikt nie wybiera jej ręcznie. Strony w internecie są przeczesywane automatycznie, przez całą dobę, przez programy, które szukają jednego: znanej luki w znanej wersji oprogramowania. Jeżeli ją znajdą, nie ma znaczenia, czy to sklep z częściami, gabinet dentystyczny czy kancelaria.
Postanowiliśmy sprawdzić, jak to wygląda w praktyce. Przepuściliśmy przez nasz darmowy skaner strony zwykłych, małych przedsiębiorstw — w większości wziętych z publicznego katalogu firm: sklepów, hoteli, warsztatów, kancelarii, gabinetów, producentów mebli, biur rachunkowych — oraz strony sprawdzone w pierwszych dniach działania skanera EXIOSCAN AI. Poniżej wyniki. Bez nazw firm — nie o to chodzi, żeby kogoś wytykać palcem, tylko żeby pokazać, co jest typowe.
Jak sprawdzaliśmy
Skaner ogląda stronę dokładnie tak, jak widzi ją każdy odwiedzający i każdy bot: stronę główną, nagłówki odpowiedzi serwera, certyfikat, publiczne rekordy DNS poczty i kilka adresów, pod którymi często zostają zapomniane pliki. Nie loguje się, nie wysyła spreparowanych zapytań i niczego nie zmienia. To ważne, bo oznacza również, że widzi tylko fasadę — o tym, co jest w środku, piszemy na końcu.
Do zestawienia weszło 100 stron firmowych, dla których dostaliśmy pełny wynik. Pominęliśmy sklepy na platformach abonamentowych (tam za bezpieczeństwo kodu odpowiada platforma), duże serwisy ogólnopolskie, strony, które nie wpuściły skanera, bo mają włączoną ochronę przed automatami — co samo w sobie jest dobrym znakiem — oraz domeny, które już nie działały. Wszystkie sprawdziliśmy tą samą wersją skanera. Proporcje w kolejnych punktach liczymy na 97 z nich, dla których zachowaliśmy pełną listę ustaleń.
Wynik: prawie co druga strona miała poważny problem
Za „poważny" uznaliśmy tylko to, co skaner oznacza jako krytyczne albo wysokie ryzyko — czyli rzeczy, które da się wykorzystać bez żadnej wiedzy o firmie. Takie ustalenie miało 49 ze 100 stron. Średnia ocena bezpieczeństwa wyszła 3,5 na 5, a ponad co trzecia strona (35) dostała mniej niż 3. Tylko jedna ze stu nie miała niczego do poprawy.
1. Nieaktualny silnik strony — prawie cztery na dziesięć
Najczęstszy poważny problem: 38 ze 100 stron działało na nieaktualnej wersji WordPressa, Joomli albo PrestaShopu. W kilku przypadkach różnica była duża — WordPress kilka wersji wstecz, Joomla z gałęzi, która od dawna nie dostaje poprawek, PrestaShop 1.7 bez wsparcia producenta. W innych chodziło o jedną–dwie wersje, ale i tu publiczna baza podatności (NVD) wskazywała luki naprawione dopiero w nowszym wydaniu.
Dlaczego to takie istotne? Numer wersji zwykle widać z zewnątrz — w kodzie strony, w kanale RSS albo w plikach instalacyjnych. Bot, który go odczyta, od razu wie, które opisane publicznie luki może spróbować wykorzystać. To nie wymaga żadnego sprytu, tylko listy.
2. Wtyczki i biblioteki starsze niż silnik
Nawet aktualny WordPress nie pomoże, jeżeli wtyczki stoją w miejscu. Nieaktualne wtyczki widać było na co czwartej stronie (27%) — bywało, że wszystkie wtyczki widoczne z zewnątrz, przy zupełnie aktualnym silniku. Co szósta strona ładowała też bibliotekę jQuery w wersji sprzed 3.5, z publicznie opisanymi lukami pozwalającymi wstrzyknąć skrypt. Wtyczki to w praktyce najczęstsza droga włamań na WordPressa — i jednocześnie coś, czego właściciel strony zwykle w ogóle nie ogląda.
3. Ułatwienia dla zgadywania haseł
Na 18% stron lista kont użytkowników była dostępna publicznie pod standardowym adresem — botom zostaje wtedy zgadnąć już tylko hasło. Na części był też włączony XML-RPC, który pozwala sprawdzać wiele haseł w jednym zapytaniu, a na prawie jednej trzeciej (32%) formularz logowania do panelu stał pod typowym adresem, bez widocznej dodatkowej ochrony. Każda z tych rzeczy osobno to niewielki problem. Razem to zaproszenie.
4. Poczta, pod którą łatwo się podszyć
To nie jest włamanie na stronę, ale dotyczy każdej firmy z własną domeną: trzy na cztery firmy (75%) nie chronią w ten sposób swojej poczty — 40% nie ma w ogóle polityki DMARC, a pozostałe mają ją ustawioną tylko na obserwowanie. W praktyce oznacza to, że ktoś może wysłać mail „od" Twojej firmy — z fałszywą fakturą albo zmienionym numerem konta — i ma spore szanse, że trafi do skrzynki klienta. Brak DMARC obniża też dostarczalność Twoich prawdziwych wiadomości, bo od 2024 roku Gmail i Yahoo wymagają go od firm wysyłających dużo maili.
5. Szybkość i RODO — rzeczy, które widzi klient
Ponad co trzecia strona (35%) nie miała na stronie głównej linku do polityki prywatności, a co szósta używała narzędzi statystycznych lub reklamowych bez widocznego w kodzie mechanizmu zgody na pliki cookies. Co siódma odpowiadała wolniej niż w 2 sekundy, zanim klient zobaczył cokolwiek. To nie są luki bezpieczeństwa, ale to pierwsze, co zauważa klient — albo urząd.
Czego skan z zewnątrz nie widzi
Tu trzeba być uczciwym: darmowy skan to zdjęcie fasady. Nie zobaczy wirusa wstrzykniętego w plik, obcego konta administratora w bazie danych, zaszytego w kodzie przekierowania, które pokazuje się tylko klientom z Google, ani wtyczki, która nie zostawia śladu na stronie głównej. Czysty wynik skanu nie znaczy więc, że strona jest bezpieczna — znaczy tylko, że z zewnątrz nie widać oczywistych problemów.
Z drugiej strony: jeżeli skan pokazuje nieaktualny silnik albo publiczną listę kont, to jest pewne, że widzą to też boty. Wtedy warto sprawdzić, czy ktoś już z tego nie skorzystał.
Co możesz sprawdzić sam, w kwadrans
- Zaloguj się do panelu strony i zobacz, czy system i wtyczki czekają na aktualizację. Jeżeli tak — zrób kopię i zaktualizuj.
- Usuń wtyczki i motywy, których nie używasz. Wyłączona wtyczka wciąż leży na serwerze i wciąż może mieć lukę.
- Sprawdź listę kont administratorów. Każde konto, którego nie rozpoznajesz, to sygnał alarmowy.
- Włącz logowanie dwuetapowe do panelu strony i do skrzynki pocztowej.
- Poproś firmę hostingową albo informatyka o ustawienie DMARC — to jeden rekord w DNS.
Sprawdź swoją stronę
Nasz skaner jest darmowy i działa bez rejestracji: wpisujesz adres, po kilkunastu sekundach dostajesz ocenę w sześciu kategoriach i listę ustaleń prostym językiem. Przeskanuj swoją stronę w EXIOSCAN AI.
Jeżeli wynik Cię zaniepokoi albo chcesz wiedzieć, co jest w środku, robimy też pełny audyt bezpieczeństwa od środka: przeglądamy kod, wtyczki i bazę danych, a raport PDF z oceną ryzyka i wyceną napraw dostajesz nawet w 24 godziny. Wystarczy dostęp FTP — resztę wyciągamy sami.