Mājaslapas drošība: praktisks ceļvedis
Lielākā daļa lapu netiek uzbruktas mērķtiecīgi. Tās tiek atrastas ar automātiskiem skeneriem, kas slauka internetu, meklējot zināmas ievainojamības un vājas paroles. Tā ir laba ziņa, jo tas nozīmē, ka pamatpasākumi aptur lielāko daļu uzbrukumu.
Šis ceļvedis aptver šos pasākumus aptuveni secībā, cik daudz riska tie noņem uz ieguldīto pūli.
Piekļuves: no kurienes sākas lielākā daļa uzlaušanu#
Nozagti vai uzminēti akreditācijas dati ir biežākais veids, kā mazas lapas krīt — biežāks nekā jebkura tehniska ievainojamība.
- Divpakāpju autentifikācija katram administratora kontam, bez izņēmumiem.
- Unikālas paroles no paroļu pārvaldnieka; atkārtoti lietotas paroles noplūst citur un tiek pārbaudītas šeit.
- Dzēs aizgājušo cilvēku un veco aģentūru kontus — to gandrīz vienmēr aizmirst.
- Dod minimālās vajadzīgās tiesības; redaktoram nav jābūt administratoram.
- Ierobežo pieteikšanās mēģinājumus un bloķē pēc atkārtotām neveiksmēm.
- Aizsargā arī apkārtējo: serveri, DNS, domēna reģistratūru un e-pastu. DNS zaudēšana ir sliktāk nekā lapas zaudēšana.
- Lieto SFTP vai SSH atslēgas, nekad parasto FTP ar paroli.
Domēna reģistratūras konts visbiežāk paliek bez otrās pakāpes un rada vislielāko kaitējumu, ja tas krīt.
Atjauninājumi un uzbrukuma virsma#
Katra uzstādītā programmatūra ir kaut kas, kas jātur aktuāls. Lētākais drošības darbs ir noņemt to, ko nelieto.
| Pasākums | Kāpēc svarīgi |
|---|---|
| Satura sistēmas kodols aktuāls | Zināmas ievainojamības skenē dienu laikā |
| Spraudņi aktuāli | Biežākais ieejas ceļš WordPress lapās |
| Noņem neizmantotos spraudņus | Izslēgts nav drošs; kods joprojām ir |
| Noņem neizmantotās tēmas | Tas pats iemesls, aizmirst vēl biežāk |
| Atbalstīta PHP versija | Vecās versijas nesaņem drošības labojumus |
| Servera pakotnes aktuālas | Pārvaldītā hostingā sniedzēja atbildība — pārbaudi |
| Atkarības savā kodā | Bibliotēkas arī noveco |
Palaid atjauninājumus testa vidē un pēc tam pārbaudi formas un veikalā pirkuma ceļu. Atjauninājums, kas klusi salauž formu, ir atsevišķs kļūmju veids.
Lietotnes un servera aizsardzība#
Pasākumi, kas sedz tehniskās ievainojamības, nevis piekļuves.
- Validē un attīri visus ievadus servera pusē. Pārlūka pārbaude ir ērtība, ne drošība.
- Lieto sagatavotus vaicājumus visā darbā ar datubāzi — tas aizver SQL injekciju.
- Aizsargā izvadi rādīšanas brīdī, lai novērstu starpvietņu skriptēšanu.
- HTTPS visur, ar HSTS un automātiski atjaunojamu sertifikātu.
- Iestati drošības galvenes: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy.
- Ierobežo failu augšupielādi pēc tipa un izmēra un glabā tos ārpus tīmekļa mapes.
- Izslēdz kļūdu rādīšanu produkcijā; kļūdu paziņojumi pasaka uzbrucējam, kas darbojas.
- Apsver tīmekļa lietotņu ugunsmūri satura sistēmā ar daudziem spraudņiem.
Dublējumi un atkopšanās pēc uzlaušanas#
Drošība reizēm neizdodas. Kas notiek tad, pilnībā atkarīgs no tā, ko sagatavoji iepriekš.
- Glabā dublējumus ārpus servera. Kopija uz tās pašas mašīnas tiek šifrēta vai dzēsta kopā ar pārējo.
- Turi vairākas paaudzes. Ja uzlaušana atklāta pēc divām nedēļām, vakardienas kopija arī ir inficēta.
- Testē atjaunošanu ceturksnī. Tas ir solis, kas visbiežāk trūkst.
- Uzlaušanas gadījumā: noņem lapu vai ieslēdz apkopes režīmu, pirms dari ko citu.
- Nomaini katru paroli — satura sistēma, serveris, datubāze, FTP, DNS — pirms atjaunošanas.
- Atjauno no pirmsuzlaušanas kopijas un atjaunini visu, pirms atgriezies publiskajā vidē.
- Noskaidro, kā viņi iekļuva. Atjaunošana bez iemesla nozīmē, ka tas atkārtosies.
Personas datus skarošā gadījumā ir spēkā paziņošanas pienākumi ar īsiem termiņiem. Zini iepriekš, kas to vērtē, nevis incidenta vidū.
Biežāk uzdotie jautājumi
Vai WordPress ir nedrošs?
Kodols ir saprātīgi labi uzturēts; risks gandrīz vienmēr ir spraudņos, tēmās un vājās administratora parolēs. WordPress lapa ar divpakāpju autentifikāciju, nedaudz spraudņiem un aktuālām versijām ir pilnīgi kārtībā. Lapa ar četrdesmit spraudņiem, no kuriem puse nav atjaunināti divus gadus, ir laika jautājums.
Vai man vajag drošības spraudni?
Tie ir noderīgi pieteikšanās ierobežošanai, failu uzraudzībai un brīdinājumiem, bet neaizvieto nevienu punktu no augstāk minētā saraksta. Drošības spraudnis lapā ar novecojušiem spraudņiem un koplietotu paroli neatrisina īsto problēmu. Uztver to kā dūmu detektoru, ne kā ugunsdrošu konstrukciju.
Ko darīt, ja lapa tiek uzlauzta?
Noņem to, nomaini katru paroli, ieskaitot serveri un DNS, un tad atjauno no tīras pirmsuzlaušanas kopijas. Atjaunini visu, pirms atgriezies publiskajā vidē, un noskaidro, kā viņi iekļuva — citādi tas atkārtosies nedēļu laikā. Ja iesaistīti personas dati, ir spēkā paziņošanas pienākumi ar īsiem termiņiem.
Vai HTTPS aizsargā manu lapu no hakeriem?
Nē, un tas ir izplatīts pārpratums. HTTPS šifrē satiksmi starp apmeklētāju un serveri, kas novērš noklausīšanos un izmainīšanu ceļā. Tas neko nedara pret vājām parolēm, novecojušiem spraudņiem vai SQL injekciju. Tas ir nepieciešams un pilnīgi nepietiekams.
mājaslapas drošībauzlaušanas novēršanawordpress drošībassl sertifikātsdrošības galvenesuzlauzta mājaslapa