Zanim zaczniesz
Na co dzień szukam dziur w aplikacjach, zanim znajdzie je ktoś inny. Pełny test bezpieczeństwa to zadanie dla specjalisty, ale sporą część najczęstszych wycieków widać gołym okiem, jeśli wiesz, gdzie patrzeć.
Ważne: sprawdzaj wyłącznie stronę, która należy do Ciebie albo do Twojej firmy. Sprawdzanie zabezpieczeń cudzych stron bez zgody właściciela może być przestępstwem, nawet jeśli niczego nie zepsujesz.
1. Co o Twojej stronie wie Google
Wpisz w wyszukiwarkę site:twojadomena.pl i przejrzyj wyniki. Potem dopisz filetype:pdf, a następnie filetype:xls i filetype:doc. Szukasz dokumentów, które nie miały być publiczne: cenników dla partnerów, list klientów, skanów umów, CV z formularza rekrutacyjnego.
Jeśli coś takiego znajdziesz, usuń plik z serwera i zgłoś usunięcie adresu w Google Search Console. Samo usunięcie linku ze strony nie wystarczy, bo plik dalej leży pod tym samym adresem.
2. Formularze i to, co się z nimi dzieje
Wyślij testowe zgłoszenie przez każdy formularz na stronie i sprawdź trzy rzeczy. Czy adres zaczyna się od https także na stronie z formularzem. Na czyją skrzynkę trafia wiadomość i czy ta osoba nadal u Ciebie pracuje. I czy dane z formularzy nie zbierają się latami w panelu albo bazie, do której dostęp ma więcej osób, niż powinno.
3. Komunikaty błędów
Dopisz do adresu swojej strony coś, czego tam nie ma, na przykład /test-123, i zobacz, co się pokaże. Zwykła strona „nie znaleziono” jest w porządku. Jeśli zamiast niej widzisz techniczny komunikat z nazwami plików, wersją oprogramowania albo fragmentem zapytania do bazy, strona mówi o sobie więcej, niż powinna.
4. Pliki, które zostały po pracy
Wykonawcy czasem zostawiają na serwerze kopie strony, archiwa albo pliki konfiguracyjne z hasłami do bazy. Nie musisz ich szukać sam. Zapytaj osobę, która ma dostęp do serwera, czy w katalogu strony nie leżą archiwa zip, kopie bazy albo katalogi z historią zmian kodu, i poproś o usunięcie wszystkiego, co nie jest potrzebne do działania strony.
5. Nagłówki bezpieczeństwa
Darmowe narzędzie HTTP Observatory od Mozilli sprawdza, czy serwer wysyła nagłówki, które utrudniają popularne ataki, na przykład osadzenie Twojej strony w cudzej albo wstrzyknięcie obcego skryptu. Wpisz adres i zobacz ocenę. Niska nie oznacza włamania, ale jest dobrym punktem do rozmowy z wykonawcą. Ta strona sprawdza swoje nagłówki na żywo w rozdziale o 05:15.
6. Czy Twoje hasła wyciekły gdzie indziej
W serwisie Have I Been Pwned sprawdzisz, czy Twój adres e-mail pojawił się w znanych wyciekach z innych serwisów. Jeśli tak, a hasło z tamtego serwisu było takie samo jak do panelu strony albo poczty, zmień je od razu i włącz logowanie dwuetapowe.
7. Kto ma dostęp
Otwórz listę kont w panelu strony, na serwerze i u rejestratora domeny. Poprzednia agencja, były pracownik, praktykant sprzed dwóch lat: każde nieużywane konto to otwarte drzwi, o których nikt nie pamięta. Usuń je albo zmień hasła.
Kiedy wezwać specjalistę
Te sprawdzenia wyłapią najczęstsze zaniedbania, ale nie zastąpią testu, w którym ktoś celowo próbuje obejść zabezpieczenia: zalogować się bez hasła, zobaczyć cudze zamówienie, dopisać coś do bazy. Jeśli strona ma konta klientów, płatności albo przechowuje dane osobowe, taki test warto zrobić przynajmniej raz, a potem po każdej większej zmianie.
( W skrócie )
Sprawdź, co o Twojej stronie wie Google, co zostaje z formularzy, co mówią komunikaty błędów i kto ma dostęp. To godzina pracy, która wyłapuje większość najczęstszych wycieków.