Mājaslapas drošība: praktisks ceļvedis

Uzturēšana 9 min lasīšanas Atjaunināts 2026-08-07

Drošības žurnāls ar pieteikšanās mēģinājumiem un atjauninājumiem
Lielākā daļa uzbrukumu ir automātiski, tāpēc pamatpasākumi aptur lielāko daļu.

Lielākā daļa lapu netiek uzbruktas mērķtiecīgi. Tās tiek atrastas ar automātiskiem skeneriem, kas slauka internetu, meklējot zināmas ievainojamības un vājas paroles. Tā ir laba ziņa, jo tas nozīmē, ka pamatpasākumi aptur lielāko daļu uzbrukumu.

Šis ceļvedis aptver šos pasākumus aptuveni secībā, cik daudz riska tie noņem uz ieguldīto pūli.

Piekļuves: no kurienes sākas lielākā daļa uzlaušanu#

Nozagti vai uzminēti akreditācijas dati ir biežākais veids, kā mazas lapas krīt — biežāks nekā jebkura tehniska ievainojamība.

  • Divpakāpju autentifikācija katram administratora kontam, bez izņēmumiem.
  • Unikālas paroles no paroļu pārvaldnieka; atkārtoti lietotas paroles noplūst citur un tiek pārbaudītas šeit.
  • Dzēs aizgājušo cilvēku un veco aģentūru kontus — to gandrīz vienmēr aizmirst.
  • Dod minimālās vajadzīgās tiesības; redaktoram nav jābūt administratoram.
  • Ierobežo pieteikšanās mēģinājumus un bloķē pēc atkārtotām neveiksmēm.
  • Aizsargā arī apkārtējo: serveri, DNS, domēna reģistratūru un e-pastu. DNS zaudēšana ir sliktāk nekā lapas zaudēšana.
  • Lieto SFTP vai SSH atslēgas, nekad parasto FTP ar paroli.

Domēna reģistratūras konts visbiežāk paliek bez otrās pakāpes un rada vislielāko kaitējumu, ja tas krīt.

Atjauninājumi un uzbrukuma virsma#

Katra uzstādītā programmatūra ir kaut kas, kas jātur aktuāls. Lētākais drošības darbs ir noņemt to, ko nelieto.

PasākumsKāpēc svarīgi
Satura sistēmas kodols aktuālsZināmas ievainojamības skenē dienu laikā
Spraudņi aktuāliBiežākais ieejas ceļš WordPress lapās
Noņem neizmantotos spraudņusIzslēgts nav drošs; kods joprojām ir
Noņem neizmantotās tēmasTas pats iemesls, aizmirst vēl biežāk
Atbalstīta PHP versijaVecās versijas nesaņem drošības labojumus
Servera pakotnes aktuālasPārvaldītā hostingā sniedzēja atbildība — pārbaudi
Atkarības savā kodāBibliotēkas arī noveco

Palaid atjauninājumus testa vidē un pēc tam pārbaudi formas un veikalā pirkuma ceļu. Atjauninājums, kas klusi salauž formu, ir atsevišķs kļūmju veids.

Lietotnes un servera aizsardzība#

Pasākumi, kas sedz tehniskās ievainojamības, nevis piekļuves.

  • Validē un attīri visus ievadus servera pusē. Pārlūka pārbaude ir ērtība, ne drošība.
  • Lieto sagatavotus vaicājumus visā darbā ar datubāzi — tas aizver SQL injekciju.
  • Aizsargā izvadi rādīšanas brīdī, lai novērstu starpvietņu skriptēšanu.
  • HTTPS visur, ar HSTS un automātiski atjaunojamu sertifikātu.
  • Iestati drošības galvenes: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy.
  • Ierobežo failu augšupielādi pēc tipa un izmēra un glabā tos ārpus tīmekļa mapes.
  • Izslēdz kļūdu rādīšanu produkcijā; kļūdu paziņojumi pasaka uzbrucējam, kas darbojas.
  • Apsver tīmekļa lietotņu ugunsmūri satura sistēmā ar daudziem spraudņiem.

Dublējumi un atkopšanās pēc uzlaušanas#

Drošība reizēm neizdodas. Kas notiek tad, pilnībā atkarīgs no tā, ko sagatavoji iepriekš.

  1. Glabā dublējumus ārpus servera. Kopija uz tās pašas mašīnas tiek šifrēta vai dzēsta kopā ar pārējo.
  2. Turi vairākas paaudzes. Ja uzlaušana atklāta pēc divām nedēļām, vakardienas kopija arī ir inficēta.
  3. Testē atjaunošanu ceturksnī. Tas ir solis, kas visbiežāk trūkst.
  4. Uzlaušanas gadījumā: noņem lapu vai ieslēdz apkopes režīmu, pirms dari ko citu.
  5. Nomaini katru paroli — satura sistēma, serveris, datubāze, FTP, DNS — pirms atjaunošanas.
  6. Atjauno no pirmsuzlaušanas kopijas un atjaunini visu, pirms atgriezies publiskajā vidē.
  7. Noskaidro, kā viņi iekļuva. Atjaunošana bez iemesla nozīmē, ka tas atkārtosies.

Personas datus skarošā gadījumā ir spēkā paziņošanas pienākumi ar īsiem termiņiem. Zini iepriekš, kas to vērtē, nevis incidenta vidū.

Biežāk uzdotie jautājumi

Vai WordPress ir nedrošs?

Kodols ir saprātīgi labi uzturēts; risks gandrīz vienmēr ir spraudņos, tēmās un vājās administratora parolēs. WordPress lapa ar divpakāpju autentifikāciju, nedaudz spraudņiem un aktuālām versijām ir pilnīgi kārtībā. Lapa ar četrdesmit spraudņiem, no kuriem puse nav atjaunināti divus gadus, ir laika jautājums.

Vai man vajag drošības spraudni?

Tie ir noderīgi pieteikšanās ierobežošanai, failu uzraudzībai un brīdinājumiem, bet neaizvieto nevienu punktu no augstāk minētā saraksta. Drošības spraudnis lapā ar novecojušiem spraudņiem un koplietotu paroli neatrisina īsto problēmu. Uztver to kā dūmu detektoru, ne kā ugunsdrošu konstrukciju.

Ko darīt, ja lapa tiek uzlauzta?

Noņem to, nomaini katru paroli, ieskaitot serveri un DNS, un tad atjauno no tīras pirmsuzlaušanas kopijas. Atjaunini visu, pirms atgriezies publiskajā vidē, un noskaidro, kā viņi iekļuva — citādi tas atkārtosies nedēļu laikā. Ja iesaistīti personas dati, ir spēkā paziņošanas pienākumi ar īsiem termiņiem.

Vai HTTPS aizsargā manu lapu no hakeriem?

Nē, un tas ir izplatīts pārpratums. HTTPS šifrē satiksmi starp apmeklētāju un serveri, kas novērš noklausīšanos un izmainīšanu ceļā. Tas neko nedara pret vājām parolēm, novecojušiem spraudņiem vai SQL injekciju. Tas ir nepieciešams un pilnīgi nepietiekams.

mājaslapas drošībauzlaušanas novēršanawordpress drošībassl sertifikātsdrošības galvenesuzlauzta mājaslapa

Visas rokasgrāmatas

Pēdējoreiz atjaunināts 2026-08-07 · websitedevelopment.biz · Par mums

Rakstīts pašu spēkiem

Katru rokasgrāmatu pēta un raksta mūsu redakcija, tā netiek salikta no citām vietnēm.

Pārskatīts pēc grafika

Katrā rokasgrāmatā norādīts pēdējās pārskatīšanas datums, arī tad, ja nekas nav mainījies.

Nav apmaksātu vietu

Neviena aģentūra, platforma vai izstrādātājs šeit nevar nopirkt pieminējumu, vietu vai saiti.

Četrdesmit viena valoda

Katra rokasgrāmata tiek tulkota: katrai valodai ir sava adrese un savs pārskatīšanas datums.

Jūsu dati paliek jūsu

Pieteikumi nekad netiek publicēti vai pārdoti. Mēs tos nododam atbilstošajiem izstrādātājiem, lai viņi varētu ar jums sazināties, un paziņojam, kas viņi ir.