Стандартна сторінка Apache "It works!"

Так, залишати стандартну сторінку Apache ("It works!") публічно доступною — це потенційний ризик, хоча й не критичний сам по собі. Але він:

  • вказує, що сервер живий, що Apache встановлено і працює;

  • може видати тип ОС, версію Apache (через заголовки або банери);

  • підказує, що конфігурація за замовчуванням не змінена, що часто буває на недосвідчених або щойно розгорнутих системах.


Що це може дати зловмиснику

1. Збір метаінформації (Reconnaissance)

  • Показує, що сервер використовує Apache.

  • Через HTTP-заголовки (наприклад, Server: Apache/2.4.58 (Ubuntu)) можна дізнатись точну версію.

  • Це дозволяє перевірити відомі уразливості (наприклад, через CVE).

2. Випробування на дефолтні шляхи

  • Якщо конфігурація типова, деякі каталоги (наприклад, /server-status) можуть бути відкриті.

  • Можливість вгадати, де буде розміщено сайт, лог-файли, CGI-скрипти тощо.

3. Індикація слабкої безпеки

  • Якщо не видалена стандартна сторінка, це може свідчити, що інші речі також не налаштовані належно (напр., безпечні дозволи, оновлення тощо).


Що краще зробити

✅ 1. Замінити або видалити стандартну сторінку

Шлях до неї (для Ubuntu):

/var/www/html/index.html

Видалити або замінити:

sudo rm /var/www/html/index.html

Або створити власний index.html з нейтральним або кастомним вмістом.


✅ 2. Приховати версію Apache (бажано)

В apache2.conf або в одному з conf-enabled/ файлів:

ServerTokens Prod
ServerSignature Off

Перезапусти Apache:

sudo systemctl restart apache2

Це прибере:

  • точну версію з HTTP-заголовків (Server: Apache);

  • повідомлення на сторінках помилок типу Apache/2.4.58 (Ubuntu).


✅ 3. Закрити небажані директиви (опційно)

Перевір, щоб у VirtualHost не було відкрито:

Options Indexes

Або:

<Directory /var/www/html>
    Options -Indexes
</Directory>

Це забороняє перелік файлів у директоріях.


Висновок

"It works!" — це не вразливість, але вона:

  • підказує, що сервер активний;

  • показує веб-сервер і (можливо) його версію;

  • може спонукати до спроб атаки.

Найкраща практика — замінити її або прибрати, налаштувати ServerTokens і ServerSignature, і заборонити індексацію.

Last updated