Hjemmesidesikkerhed: en praktisk guide
De fleste hjemmesider bliver ikke angrebet bevidst. De findes af automatiske scannere, der fejer internettet for kendte sårbarheder og svage adgangskoder. Det er godt nyt, for det betyder, at grundlæggende tiltag stopper størstedelen af angrebene.
Denne guide gennemgår disse tiltag, groft sagt i rækkefølge efter hvor meget risiko de fjerner pr. indsats.
Adgange: hvor de fleste indbrud starter#
Stjålne eller gættede loginoplysninger er den hyppigste måde, små sider falder på — hyppigere end nogen teknisk sårbarhed.
- Tofaktorgodkendelse på hver administratorkonto, uden undtagelse.
- Unikke adgangskoder fra en adgangskodemanager; genbrugte koder lækker et andet sted og testes her.
- Fjern konti for folk der er stoppet, og for gamle bureauer — det glemmes næsten altid.
- Giv de mindst nødvendige rettigheder; en redaktør behøver ikke være administrator.
- Begræns loginforsøg og bloker efter gentagne fejl.
- Beskyt også det omkringliggende: hosting, DNS, domæneregistrator og mail. At miste DNS er værre end at miste siden.
- Brug SFTP eller SSH-nøgler, aldrig almindelig FTP med adgangskode.
Domæneregistratoren er den konto, der oftest står uden andet faktor, og som gør mest skade, hvis den falder.
Opdateringer og angrebsflade#
Hver installeret software er noget, der skal holdes opdateret. Det billigste sikkerhedsarbejde er at fjerne det, du ikke bruger.
| Tiltag | Hvorfor det tæller |
|---|---|
| CMS-kernen opdateret | Kendte sårbarheder scannes inden for dage |
| Udvidelser opdateret | Den hyppigste vej ind på WordPress-sider |
| Fjern ubrugte udvidelser | Deaktiveret er ikke sikkert; koden er der stadig |
| Fjern ubrugte temaer | Samme grund, glemmes endnu oftere |
| Understøttet PHP-version | Gamle versioner får ingen sikkerhedsrettelser |
| Serverpakker opdateret | Hører til udbyderen ved administreret hosting — tjek det |
| Afhængigheder i egen kode | Biblioteker ældes også |
Kør opdateringer i testmiljø, og test derefter formularer og i en webshop købsforløbet. En opdatering, der tavst knækker en formular, er en egen slags nedbrud.
Applikations- og serverbeskyttelse#
De tiltag der dækker tekniske sårbarheder frem for adgange.
- Validér og rens alt input på serversiden. Kontrol i browseren er bekvemmelighed, ikke sikkerhed.
- Brug forberedte forespørgsler ved al databaseadgang — det lukker SQL-injektion.
- Escape output ved visning for at forhindre cross-site scripting.
- HTTPS overalt, med HSTS og et automatisk fornyet certifikat.
- Sæt sikkerhedsheaders: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy.
- Begræns filuploads efter type og størrelse, og gem dem uden for webmappen.
- Slå fejlvisning fra i produktion; fejlbeskeder fortæller angribere, hvad der kører.
- Overvej en webapplikationsfirewall ved et CMS med mange udvidelser.
Backup og genopretning efter indbrud#
Sikkerheden fejler af og til. Hvad der så sker, afhænger helt af, hvad du har forberedt på forhånd.
- Gem backups uden for serveren. En backup på samme maskine krypteres eller slettes med resten.
- Behold flere generationer. Opdages et indbrud først efter to uger, er gårsdagens backup også inficeret.
- Test gendannelse kvartalsvis. Det er det trin, der oftest mangler.
- Ved indbrud: tag siden ned eller sæt den i vedligeholdelsestilstand, før du gør noget andet.
- Skift hver adgangskode — CMS, hosting, database, FTP, DNS — før du gendanner.
- Gendan fra en backup før indbruddet, og opdater alt før du går live igen.
- Find ud af hvordan de kom ind. At gendanne uden at finde årsagen betyder, at det sker igen.
Ved et brud med persondata gælder anmeldelsespligt med korte frister. Vid på forhånd hvem der vurderer det, ikke under hændelsen.
Ofte stillede spørgsmål
Er WordPress usikkert?
Kernen er rimeligt godt vedligeholdt; risikoen ligger næsten altid i udvidelser, temaer og svage administratoradgangskoder. En WordPress-side med tofaktor, få udvidelser og opdaterede versioner er fint. En side med fyrre udvidelser, hvoraf halvdelen ikke er opdateret i to år, er et spørgsmål om tid.
Har jeg brug for en sikkerhedsudvidelse?
De er nyttige til at begrænse logins, overvåge filer og sende varsler, men de erstatter intet på listen ovenfor. En sikkerhedsudvidelse på en side med forældede udvidelser og en delt adgangskode løser ikke det reelle problem. Betragt den som en røgalarm, ikke som brandsikkert byggeri.
Hvad gør jeg, hvis min side bliver hacket?
Tag den ned, skift hver adgangskode inklusive hosting og DNS, og gendan derefter fra en ren backup fra før indbruddet. Opdater alt før du går live igen, og find ud af hvordan de kom ind — ellers gentager det sig inden for uger. Er der persondata involveret, gælder anmeldelsespligt med korte frister.
Beskytter HTTPS min side mod hackere?
Nej, og det er en almindelig misforståelse. HTTPS krypterer trafikken mellem besøgende og server, hvilket forhindrer aflytning og manipulation undervejs. Det gør intet mod svage adgangskoder, forældede udvidelser eller SQL-injektion. Det er nødvendigt og fuldstændig utilstrækkeligt.
hjemmesidesikkerhedundgå hackingwordpress sikkerhedssl-certifikatsikkerhedsheadershacket hjemmeside