Az elavult technológia-verzió olyan PHP-, CMS- vagy bővítmény-verzió, amelyhez a fejlesztő már nem ad ki biztonsági javítást. A kód ilyenkor is fut, csak a nyilvánosan ismert hibáit senki nem foltozza be.
Hogyan lesz belőle baj
Minden nagyobb rendszernek van életciklus-naptára. A PHP-ágak két év aktív és egy év biztonsági támogatást kapnak, utána lejárnak. A lejárat napján semmi nem romlik el.
A probléma később jön. Valaki publikál egy sebezhetőséget, és az adott ághoz már nem készül javítás. Onnantól a támadás receptje nyilvános, a szkennerek pedig percek alatt megtalálják a sérülékeny példányokat.
Miért látja ezt kívülről bárki
A verziószám ritkán titok. A Server és X-Powered-By fejléc sokszor kiírja a PHP pontos buildjét. A CMS-ek a forráskódban hagynak generator meta taget, a bővítmények readme-fájljában pedig ott a stable tag.
A technográfiai felismerés pont ezekből dolgozik. Amit egy nyilvános elemző kiolvas, azt egy támadó botja is kiolvassa.
Mit jelent üzletileg
Ez a technikai adósság legdrágább fajtája. A kamat itt nem lassulás, hanem kockázat. A feltört oldalak nagy részén nem adatlopás történik, hanem SEO-spam: idegen aloldalak kerülnek fel a domainedre.
Mit néz ebből a riport
A riport a kívülről látható verziójelekből dolgozik. Ha olyan PHP- vagy CMS-verziót talál, amely már nincs biztonsági támogatásban, magas hatású hibát jelez, kód hatókörrel. Az ajánlás ugyanaz, ami itt is: frissítsd a PHP / CMS verziót a biztonsági támogatott ágra.
Röviden: nem a régi verzió tör fel egy oldalt, hanem az, hogy a hibájához már nem készül javítás.
Miért fontos
A kockázat nem elméleti
A nyilvános sebezhetőségekhez napokon belül kész eszköz tartozik. A botok nem válogatnak látogatószám szerint. Egy napi tíz látogatós céges oldal ugyanúgy célpont, mint egy nagy webshop.
A SEO-számla utólag jön
A feltört oldal első ránézésre rendben van. Jellemzően rejtett aloldalak kerülnek fel rá, idegen nyelvű kulcsszavakkal. A Google ezeket indexeli, a domain pedig megkapja a figyelmeztetést. Ez az index-szennyezés (spam-oldalak a Google-indexben), és a takarítása hetekbe telik.
Amit a látogató lát belőle
Ha a domain bekerül a Safe Browsing listára, a böngésző piros figyelmeztetést tesz az oldal elé. A forgalom nem lassan csökken, hanem egyik napról a másikra elfogy. A riportokban ezt látjuk a legfájdalmasabb végkifejletnek.
A frissítés ára csak nő
Minél régebbi a verzió, annál nagyobb a szakadék. Két minor verziót fél óra átugrani. Öt év lemaradást már csak újraépítéssel lehet behozni.
Technikai példa
Először nézd meg, mit árul el az oldal magáról kívülről:
# HTTP-fejlécek és a generator meta tag
curl -sI https://pelda.hu | grep -iE "^server|^x-powered-by"
curl -s https://pelda.hu | grep -i "name=\"generator\""
Egy elavult telepítés jellemző válasza:
Server: Apache/2.4.29 (Ubuntu)
X-Powered-By: PHP/7.4.33
<meta name="generator" content="WordPress 5.8.2" />
Ez a három sor együtt pontos célzást ad egy támadónak. WP-CLI-vel a szerveren belülről is gyorsan leltárt csinálhatsz:
php -v
wp core check-update
wp plugin list --update=available --fields=name,version,update_version
A wp plugin list kimenetében minden sor egy nyitott kockázat, amíg nem frissíted.
Gyakori kérdések
Ha az oldal hibátlanul működik, miért frissítsek?
A működés és a biztonság két külön kérdés. Egy elavult verzió attól még futhat évekig, hogy közben ismert sebezhetőségek vannak benne. A javítás hiánya a kockázat, nem a hibaüzenet.
A tárhelyszolgáltató nem frissíti automatikusan a PHP-t?
Általában nem, mert az eltörhetné az oldaladat. A legtöbb szolgáltató csak felkínálja a választható verziókat a vezérlőpultban. A váltás a te döntésed, és a te felelősséged tesztelni.
Mi van, ha a frissítés eltöri az oldalt?
Ezért megy minden frissítés előbb staging környezetbe. Készíts teljes mentést, frissíts a másolaton, és járd végig a kritikus funkciókat. Ha valami elhasal, ott derül ki, nem élesben.
Elég, ha kikapcsolom a verziószám kiírását?
Csökkenti a zajt, de nem old meg semmit. A rendszerek felismerhetők a fájlszerkezetükből, a sütik nevéből és a sablonok útvonalából is. A verzió elrejtése kiegészítés, nem alternatíva.
Az elavult verzió közvetlenül ront a Google-rangsoroláson?
Közvetlenül nem. A Google nem nézi a PHP-verziódat. A hatás közvetve érkezik: feltörés, spam-aloldalak, biztonsági figyelmeztetés, és az ezekből következő forgalomvesztés.