Moduł skanera · 50+ ścieżek
Pliki .env, .git, konfiguracyjne i kopie zapasowe
Ukryte pliki
Podczas deploymentu niektóre pliki konfiguracyjne mogą być przypadkowo dostępne w katalogu webowym serwera. Plik .env zawiera hasła i klucze API, .git/config ujawnia strukturę repozytorium, a backup.sql zawiera całą bazę danych.
Skanuj moją stronęDlaczego to ważne
Wystawienie pliku .env lub wp-config.php to natychmiastowy dostęp do wszystkich kluczy API, hasła do bazy danych i secret JWT. Atakujący mogą wtedy przejąć całą aplikację, dane użytkowników i infrastrukturę.
Co sprawdzamy
Wysyłamy żądania HTTP do 50+ popularnych ścieżek wrażliwych plików i sprawdzamy kod odpowiedzi (200 = problem). Nie pobieramy ani nie przechowujemy zawartości plików.
Wykrywane zagrożenia
Jak naprawić
Dodaj regułę do .htaccess lub Nginx blokującą dostęp do plików .env
Nginx: location ~ /\. { deny all; } - blokuje wszystkie pliki zaczynające się od kropki
Nigdy nie deployuj pliku .env na serwer - używaj zmiennych środowiskowych systemu
Usuń pliki testowe (phpinfo.php, adminer.php) po zakończeniu pracy
Często zadawane pytania
Czy .git wystawiony to naprawdę duży problem?
Tak. Narzędzie git-dumper pozwala odtworzyć pełne repozytorium z wystawionego katalogu .git - łącznie z historią commitów, która może zawierać klucze API dodane i usunięte w przeszłości.
Sprawdź swoją stronę teraz.
Skan Ukryte pliki + 9 innych modułów. Wynik A–F w 5 minut. Pierwsze 5 skanów bezpłatnie.
Skanuj stronę