Открытые .env и .git на сайте: как проверить и закрыть
Файл .env, папка .git и дамп базы на публичном адресе отдают пароли и код. Как проверить сайт за минуту, закрыть доступ и что делать с утёкшими ключами.
Проверено по источникам: 11 октября 2026 г.

- 20типовых путей проверяет Awe Check
- 1 запросна путь, без подбора паролей
- Всеключи из найденного файла считать утёкшими
Что чаще всего оказывается открытым
- .git: репозиторий с исходным кодом и всей историей правок, в том числе старыми паролями.
- .env и его копии: пароль базы данных, ключи платёжных систем и почты.
- backup.sql, dump.sql, backup.zip: копии базы и сайта, забытые после переезда.
- wp-config.php.bak, config.php.bak: копия конфигурации, которую сервер отдаёт как текст.
- phpinfo.php, server-status, phpMyAdmin: подсказки для подбора пароля.
Как проверить за минуту
Откройте в браузере адрес ваш-сайт/.env и ваш-сайт/.git/HEAD. Если видите текст с настройками или строку ref: refs/heads/…, файл открыт. Awe Check делает то же для 20 типовых путей и узнаёт файл по содержимому, а не по коду ответа, поэтому ложных срабатываний на сайтах с красивой страницей 404 нет.
Что делать, если нашли
- Уберите файл с публичного адреса или закройте доступ к нему в конфигурации сервера.
- Считайте все пароли и ключи из файла утёкшими: смените пароль базы, ключи платёжной системы и почты.
- Проверьте логи: не скачивали ли файл посторонние. Если в нём были данные клиентов, это может быть утечкой по закону.
# nginx: закрыть скрытые файлы и резервные копии
location ~ /\.(?!well-known) { deny all; }
location ~* \.(sql|bak|zip|old|env)$ { deny all; }Частые вопросы
Почему .git открыт у многих?
Сайт разворачивают командой git clone прямо в папку веб-сервера, и папка .git остаётся рядом со страницами. Любой может скачать её и восстановить весь код.
Это нарушение закона?
Если через открытый файл утекли персональные данные, это нарушение требований к их защите: в ЕС по ст. 32 GDPR, в Казахстане по ст. 79 КоАП РК. Сам открытый файл без данных нарушением не считается, но резко повышает риск взлома.
Проверка Awe Check безопасна для сайта?
Да. На каждый путь уходит один обычный запрос на чтение, без подбора паролей и без попыток что-либо изменить.
