Этапы работы
Сбор информации и первичный аудит окружения
Создание полной резервной копии
Развёртывание изолированной тестовой копии
Автоматизированное сканирование Drupal на уязвимости
Ручная проверка модулей Drupal и кастомного кода
Аудит прав доступа Drupal и ролей пользователей
Анализ логов безопасности и активности
Формирование отчёта и рекомендаций по устранению уязвимостей Drupal
Получаем доступы и анализируем версию Drupal, установленные модули и темы через admin/reports/updates и Composer. Определяем, какие компоненты устарели или имеют известные CVE. Проверяем версию PHP, настройки сервера и текущее состояние безопасности.
Делаем несколько независимых бэкапов файлов и базы данных перед любым активным сканированием. Это обязательное требование — даже диагностические действия не должны повлиять на рабочий сайт.
Переносим сайт на наш защищённый сервер. Все активные тесты на проникновение проводим только здесь — ваш основной сайт остаётся нетронутым и полностью доступным.
Запускаем связку профессиональных сканеров (Droopescan, CMSScan, Drupalgeddon-тесты, Nuclei с шаблонами Drupal) и наши собственные скрипты. Получаем первую карту известных и потенциальных проблем.
Вручную анализируем каждый сторонний и кастомный модуль на XSS, CSRF, произвольное выполнение кода, небезопасную десериализацию. Особое внимание — модулям, которые больше не поддерживаются.
Проверяем настройки разрешений для всех ролей, включая анонимных пользователей. Выявляем избыточные права, опасные разрешения типа «administer nodes» или «access administration pages» у неподходящих ролей.
Изучаем watchdog-логи, логи сервера и fail2ban (если установлен) за последние 30–90 дней. Ищем попытки эксплуатации, брутфорс, подозрительные IP и паттерны атак.
Составляем подробный отчёт на 15–25 страниц с приоритизацией рисков (критические → высокие → средние → низкие), точными путями к уязвимым файлам и готовыми патчами или инструкциями. По желанию сразу закрываем критические уязвимости.
Об услуге
Услуга «Сканирование сайта на уязвимости (Drupal)» относится к типу аудита информационной безопасности и представляет собой технический анализ веб-ресурса на базе CMS Drupal. Мы проводим профессиональный аудит безопасности сайта Drupal для выявления критических брешей в коде, модулях и конфигурации, которые могут быть использованы злоумышленниками. Результатом становится точный перечень угроз и рекомендации по их устранению для защиты вашего проекта.
Почему у нас?
Мы не просто сканируем сайт общими инструментами, а целенаправленно проверяем уязвимости, характерные именно для Drupal: проблемы с модулями (Contrib), настройками .htaccess, правами доступа к файловой системе и конфигурациями БД. Это снижает риск пропуска специфичных для CMS угроз.
Наша платформа для сканирования ежедневно обновляется данными о новых CVE-уязвимостях, патчах безопасности Drupal Security Team и zero-day угрозах. Вы получаете отчёт, основанный на последних трендах кибератак на Drupal-сайты.
Стандартные сканеры часто пропускают уязвимости в пользовательских (кастомных) модулях и темах оформления. Мы проверяем код на SQL-инъекции, XSS-атаки и утечки данных в нестандартных решениях, созданных под ваш проект.
Мы эмулируем атаки, использующие особенности работы Drupal с базой данных через Entity API и Database API. Это выявляет проблемы, которые не видны при обычном сканировании форм, но критичны для Drupal-сайтов с сложной структурой контента.
Проверяем корректность chmod для папок sites/default/files, private и temporary, а также наличие ненужных файлов (например, INSTALL.txt, README.txt, CHANGELOG.txt), которые раскрывают версию Drupal и упрощают взлом.
Мы тестируем, не оставлены ли публично доступными точки входа для запуска Cron или Drush команд через веб-интерфейс. Это частая ошибка, позволяющая злоумышленникам выполнять произвольный код на сервере.
Для Drupal-сайтов критична корректная настройка редиректов и заголовков безопасности. Мы проверяем, не пропускает ли сайт смешанный контент (HTTP/HTTPS), и корректно ли настроен HSTS для защиты от атак типа SSL-strip.
Мы ищем признаки внедрения вредоносного кода (бэкдоров) в файлы ядра Drupal и стандартные модули. Это особенно важно для сайтов, которые уже подвергались взлому или работают на устаревших версиях.
Все найденные проблемы мы ранжируем от критических (например, RCE через модуль Views) до низких (например, малоинформативные заголовки). Вы получаете план исправления с чёткими рекомендациями, адаптированными под архитектуру Drupal.
Вопросы и ответы
К какому типу услуг относится «Сканирование сайта на уязвимости (Drupal)»?
Это услуга из раздела аудита безопасности и технической поддержки. Она направлена на выявление критических уязвимостей в CMS Drupal, включая проблемы с модулями, ядром и конфигурацией сервера.
Какие сроки выполнения сканирования сайта на уязвимости Drupal?
Стандартное сканирование занимает от 1 до 3 рабочих дней в зависимости от сложности и размера сайта. После завершения вы получаете детальный отчёт с рекомендациями по устранению найденных проблем.
Что конкретно входит в услугу сканирования Drupal-сайта?
В услугу входит автоматизированный и ручной анализ на наличие известных уязвимостей (CVE), проверка прав доступа, устаревших модулей, SQL-инъекций, XSS-атак и слабых паролей. Результат оформляется в виде отчёта с приоритетами исправлений.
В чём специфика сканирования именно Drupal-сайтов, а не других CMS?
Drupal имеет собственную архитектуру модулей и хуков, а также часто использует специфичные библиотеки (например, CKEditor). Мы проверяем типичные для Drupal уязвимости, такие как проблемы с доступом к нодам и уязвимости в контриб-модулях.
Какие гарантии вы даёте после сканирования и обнаружения уязвимостей?
Мы гарантируем, что отчёт будет содержать все критичные уязвимости, которые можно выявить на момент проверки. Если после нашего сканирования сайт взломают из-за пропущенной нами типовой уязвимости Drupal, мы бесплатно проведём повторный аудит и поможем с патчем.
Как выглядит процесс работы по сканированию сайта на уязвимости?
Вы предоставляете доступ к админ-панели Drupal и хостингу, после чего мы запускаем сканер и параллельно проводим ручную проверку. Через 1-3 дня вы получаете PDF-отчёт с описанием проблем и пошаговыми инструкциями по их устранению.
Чем ваше сканирование отличается от бесплатных онлайн-сервисов или стандартных плагинов?
Бесплатные сервисы часто дают ложные срабатывания и не проверяют специфику Drupal (например, настройки доступа к контенту). Мы используем комбинацию профессиональных сканеров и ручного аудита, что исключает пропуск сложных логических уязвимостей.
Как оценить результат сканирования — что я получу в итоге?
Результат — это подробный отчёт с перечнем уязвимостей, их уровнем критичности (от низкого до критического) и конкретными действиями по исправлению. Вы сможете сразу передать этот отчёт разработчикам для устранения проблем.
Нужно ли готовить сайт к сканированию, и влияет ли это на его работу во время проверки?
Специальной подготовки не требуется, но мы рекомендуем сделать резервную копию базы данных и файлов. Сканирование не вносит изменений в код и не нарушает работу сайта, однако при высоких нагрузках может незначительно замедлить загрузку страниц на время проверки.
Наши работы
Все работыvirtualnyeochki.ru
Как мы увеличили трафик с поисковых систем для молодого сайта почти в 6 раз.
В кейсе мы показали, как с помощью SEO-продвижения увеличили трафик на молодой ресурс почти в 6 раз. Рассказали, какие работы для этого провели, какие методики использовали. Данный кейс дает понимание, как можно продвинуть молодой интернет-магазин, специализирующийся на VR устройствах, в среде высокой конкуренции.
okno82.ru
Создали полноценный супермаркет окон с уникальной CMS, каталогом и калькулятором расчета стоимости.
В кейсе мы показали, как создавался интернет-магазин оконной продукции. Рассказали о преимуществах внедренной CMS системы и калькулятора расчета стоимости товаров. Показали структуру нового сайта, дизайн, каталог, в который внедрили разделы по типу продукции. Новый интернет-портал увеличил количество заявок почти в 3 раза.
РК - e8company.ru
Как мы уменьшили процент отказов и увеличили число кликов, показов и CTR.
Проанализировали показатели проекта на момент начала сотрудничества. Убрали ключевые фразы с низкой эффективностью, разработали стратегию ручного управления ставками. За счет рекламной кампании мы увеличили количество показов почти в 2.5 раза, обеспечили рост показателей CTR с 0,16% до 0,36% и снизили цену за клик до 25.16 рублей.
Сканирование сайта на уязвимости Drupal — найдём и закроем все дыры
Даже один уязвимый модуль или неправильная настройка прав доступа могут привести к полной компрометации сайта. Регулярный аудит уязвимостей Drupal — это обязательная мера для любого серьёзного проекта, особенно если на сайте есть личные данные пользователей, оплаты или конфиденциальная информация.
Какие угрозы мы выявляем при проверке Drupal
Мы находим XSS и CSRF-атаки, SQL-инъекции, произвольное выполнение кода, проблемы с десериализацией, небезопасное использование API, уязвимые версии модулей и ядра, избыточные права доступа, слабые пароли и многое другое. Особое внимание уделяем известным CVE и новым zero-day уязвимостям.
Как проходит профессиональный аудит безопасности Drupal
Сначала делаем полный бэкап и разворачиваем копию сайта в изолированной среде. Затем запускаем автоматизированные сканеры и переходим к ручной проверке модулей Drupal, кастомного кода, ролей и разрешений. Анализируем логи безопасности за последние месяцы и тестируем реальные сценарии атак.
Что вы получаете после сканирования
Подробный отчёт с цветовой градацией рисков, точными путями к проблемным файлам и готовыми решениями. При необходимости сразу устраняем критические и высокие уязвимости, настраиваем фаервол Drupal и подключаем мониторинг безопасности.
Компания oWeb-Solutions более 16 лет проводит аудит и обеспечивает безопасность сайтов на Drupal. Мы проверили более 740 проектов любого масштаба — от корпоративных сайтов до крупных государственных порталов. Работаем официально по договору с НДС и всеми закрывающими документами. Офис находится в городе Тула по адресу: ул. Некрасова, 7, офис 315. Связаться можно по телефонам +7 (499) 677-61-84 и +7 (4872) 702-730 или по электронной почте info@oweb-solutions.ru. Режим работы: понедельник - пятница с 9:00 до 18:00.
