Забытая копия сайта на поддомене: как старый бэкап тихо сдаёт вас взломщику
Самая частая дыра — не в основном сайте, а рядом с ним. Тестовая версия на test.вашсайт.ru, старая копия «на всякий случай», бэкап в открытой папке. Про них забывают в тот же день, когда сделали. А взломщик — нет.
Почему копии опаснее основного сайта
Основной сайт обычно обновляют: следят, чинят, смотрят. Копию — никогда. Она застывает с той версией CMS и плагинов, что была на момент создания, со всеми уже известными дырами. Пароли на ней часто те же, что на бою. Доступ к копии нередко = доступ к той же базе.
Как их находят чужие
Не вручную. Боты перебирают типовые имена поддоменов (test, dev, old, backup, new) и заглядывают в реестры сертификатов, где эти поддомены засветились. Забытая копия обнаруживается за секунды — и становится тихим входом.
Чем это грозит по 152-ФЗ
Если на копии лежит рабочая база клиентов — её утечка это та самая утечка со всеми последствиями. Регулятору не важно, что «это была просто тестовая версия».
Что делать
- Удалите то, что не используется. Не «отключите», а удалите.
- Закройте паролем или по IP то, что нужно держать.
- Регулярно проверяйте, какие поддомены и копии видны снаружи.
ScanRTM ищет забытые копии и брошенные поддомены так же, как их ищет злоумышленник, — по открытым источникам. Разница в том, что мы сообщаем вам, а не пользуемся находкой.
ScanRTM находит нарушения 152-ФЗ, штрафы РКН и дыры в безопасности до того, как их найдут другие.
Проверить сайт