वेब सर्वर

अनुरोध, प्रतिक्रिया कोड और सबसे आम पते — वेब सर्वर के एक्सेस लॉग से।

अनुरोध
16,800
RPS
0.03
त्रुटियों का अनुपात
7.4%
5xx
67
भेजा गया
359.9 MB
स्रोत: /var/log/nginx/access.log। लॉग का केवल अंतिम भाग पढ़ा जाता है, इसलिए लंबी अवधियाँ आंशिक रूप से ही शामिल हो सकती हैं। · दायरा: 05.10 02:41 → 12.10 02:42
प्रति घंटा अनुरोध
प्रतिक्रिया कोड
2xx14,045 · 83.6%
3xx1,512 · 9%
4xx1,176 · 7%
5xx67 · 0.4%
आम पते
/ru/ 2,856
/ru/index.php 1,512
/assets/css/app.css 1,344
/favicon.ico 1,176
/login.php 924
/ru/security_monitor.php 756
/ru/system_metrics.php 588
/assets/js/app.js 588
/sw.js 420
/api/status.php 336
आम IP पते
203.0.113.20 1,848
198.51.100.11 336
198.51.100.12 302
198.51.100.13 269
198.51.100.14 235
198.51.100.15 202
198.51.100.16 168
आम त्रुटियाँ
404 /wp-login.php 2,184
404 /.env 1,596
404 /phpmyadmin/ 1,008
403 /admin/config.php 588
404 /.git/config 420
क्लाइंट
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 3,444
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605 1,596
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com 1,008
curl/8.5.0 672
python-requests/2.31.0 504
ज्ञात कमज़ोरियों के दुरुपयोग की कोशिशें 7
लॉग के वे अनुरोध जो ज्ञात एक्सप्लॉइट से मेल खाते हैं, और क्या हर एक इस सर्वर पर काम कर सकता है।
CVEलक्ष्य कोशिशेंIP आख़िरीक्या आप पर असर है
CVE-2017-9841 PHPUnit eval-stdin.php: कोड चलाना 84 5 12.10 02:13 असर नहीं: ऐसी फ़ाइल नहीं है (जवाब 404)
CVE-2024-4577 Windows पर PHP-CGI: कोड चलाना 54 3 12.10 01:15 असर नहीं: केवल Windows पर PHP-CGI
CVE-2021-3129 Laravel Ignition: कोड चलाना 36 2 11.10 23:58 असर नहीं: ऐसी फ़ाइल नहीं है (जवाब 404)
CVE-2018-13379 FortiGate SSL VPN: फ़ाइलें पढ़ना 24 2 11.10 22:43 असर नहीं: नेटवर्क डिवाइस या किसी और प्लेटफ़ॉर्म की कमज़ोरी
CVE-2023-1389 TP-Link Archer राउटर: कमांड चलाना 18 1 11.10 20:51 असर नहीं: नेटवर्क डिवाइस या किसी और प्लेटफ़ॉर्म की कमज़ोरी
CVE-2012-1823 PHP-CGI: अनुरोध के पैरामीटर से कोड चलाना 12 1 11.10 17:31 असर नहीं: PHP 5.4.2 में ठीक हुई, इस सर्वर पर PHP 8.3 है
CVE-2014-6271 Bash (Shellshock): कोड चलाना 12 1 11.10 13:38 असर नहीं: bash 2014 में ठीक हो चुका है
वेब सर्वर की सुरक्षा

इस सर्वर की हर साइट के विज़िटर को क्या मिलता है। जाँच सर्वर को ही अनुरोध भेजकर होती है और हर 10 मिनट में ताज़ा होती है।

जवाबों में वेब सर्वर का संस्करणnginx
जवाबों में PHP का संस्करणछिपा है
TRACE मेथडबंद
साइट HSTSX-Frame-OptionsX-Content-Type-OptionsReferrer-PolicyPermissions-Policy CSP
example.com
shop.example.com Report-Only
app.example.com —
पीले में वे हेडर जिन्हें जोड़ना चाहिए, धूसर में वांछनीय। CSP एक पंक्ति से चालू नहीं होता: नीति हर साइट के लिए अलग बनाई जाती है, वरना साइट अपनी स्क्रिप्ट, स्टाइल और फ़ॉन्ट लोड करना बंद कर देती है। Report-Only का अर्थ है नीति निगरानी मोड में है।
एक कमांड कमी पूरी कर देती है: conf.d में अलग फ़ाइल, और nginx -t के बाद ही दोबारा लोड। जिस server ब्लॉक में अपने add_header हों, वह साझा पंक्तियों को अनदेखा करता है, इसलिए उन्हें उस ब्लॉक में भी जोड़ें।
sudo tee /etc/nginx/conf.d/zz-arciveo-hardening.conf >/dev/null <<'EOF' && sudo nginx -t && sudo systemctl reload nginx
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "geolocation=(), camera=(), microphone=()" always;
EOF