Что мы считаем уязвимостью
Неожиданный доступ к закрытым файлам, обход ограничений, выполнение кода, раскрытие секретов или иной реальный риск для сайта и посетителей.
Сам факт существования 404.html, мемных тарифов или надписи PINGAS уязвимостью не является.
Что не надо делать
- не публикуйте реальные пароли, токены и персональные данные;
- не проводите разрушительные тесты и DDoS;
- не пытайтесь «доказать» проблему удалением файлов или изменением данных;
- не используйте чужие утёкшие учётные данные.
security.txt
Машиночитаемая точка находится по адресу /.well-known/security.txt. Пока у ЧижNet нет отдельной реальной security-почты, Contact ведёт на эту страницу. Если позже появится публичный канал для сообщений, достаточно обновить этот файл.
Что защищает v5
Реальные PHP-endpoint’ы Speedtest разрешены, а типовые ботопробы вроде wp-login.php, .env и случайных несуществующих PHP-файлов получают 404. Это не заменяет обновления, резервные копии и нормальные пароли, но убирает прежнюю проблему с глобальным запретом PHP.
