Website Güvenliği: Olayların Çoğunu Önleyen Uygulamalar
Website ele geçirilmelerinin çoğu hedefli değildir. Eski yazılımdaki bilinen bir açığı bulan otomatik tarayıcılar ya da bir yönetici hesabında tekrar kullanılmış bir paroladır. Sıradan saldırılara karşı savunmak gerçek riskin büyük çoğunluğunu kapsar.
Bu rehber olayların çoğunu önleyen uygulamaları kabaca etki sırasıyla ve bir site zaten ele geçirildiyse ne yapılacağını ele alıyor.
Olayların çoğunu önleyen önlemler#
Harcanan emek başına kaldırdıkları risk sırasına göre.
- Yazılımı güncel tutun. Ele geçirilmelerin ezici çoğunluğu yaması mevcut bir açığı sömürüyor. Bu tek madde altındaki her şeyden ağır basıyor.
- Benzersiz güçlü parolalar artı iki adımlı doğrulama: her yönetici hesabı, hosting paneli, alan adı kaydı ve e-posta hesabında.
- En az yetki. Editörlerin yönetici hesabına ihtiyacı yok. İnsanlar ayrıldığında hesapları kaldırın.
- Her yerde HTTPS, bütün alt kaynakların TLS üzerinden erişilebilir olduğundan emin olduktan sonra HSTS ile.
- Sunucudan uzakta test edilmiş yedekler. Ele geçirilen makinedeki bir yedek her şeyle birlikte şifrelenir.
- Yönetim alanını kısıtlayın — mümkünse IP ile ve her durumda giriş denemelerini sınırlayın.
- Kullanmadığınızı kaldırın. Her pasif eklenti, tema ve eski kurulum, karşılığı olmayan saldırı yüzeyidir.
Eski, unutulmuş kurulumlar — /eski’deki bir staging kopyası, bir alt klasördeki test blogu — tam da kimse güncellemediği için yaygın bir giriş noktasıdır.
Girdi, çıktı ve klasik açıklar#
Bunlar geliştirici sorumluluğudur ve "güncellemediniz" olmayan açıkların çoğunu oluşturur.
| Açık | Ne yapar | Önlem |
|---|---|---|
| SQL enjeksiyonu | Veritabanınızı okur ya da yok eder | Her zaman parametreli sorgu — asla dize birleştirme |
| Siteler arası betik (XSS) | Ziyaretçinin oturumunda saldırgan betiği çalıştırır | Bağlama göre çıktı kaçışı; katı bir Content-Security-Policy |
| Siteler arası istek sahteciliği | Oturum açmış kullanıcı adına işlem yapar | Durum değiştiren her istekte oturuma özel token |
| Dosya yükleme istismarı | Kod yükleyip çalıştırır | Türü içerikten doğrulayın, web kökü dışında saklayın, asla çalıştırmayın |
| Bozuk erişim denetimi | Kullanıcılar kendilerine ait olmayan veriye ulaşır | Yetkiyi arayüzde değil her istekte sunucuda kontrol edin |
| Hassas veri sızıntısı | Anahtarları ve kimlik bilgilerini sızdırır | Ortam değişkenleri, asla depoda değil |
| Sunucu taraflı istek sahteciliği | Sunucunuza iç sistemleri çağırtır | Giden hedefleri beyaz listeye alın |
Yapılandırma ve başlıklar#
Bütün sorun kategorilerini kapatan ucuz önlemler; çoğu dakikalar içinde uygulanır.
- Güvenlik başlıklarını gönderin: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, X-Frame-Options.
- Dizin listelemesini kapatın; /.git, /.env ve yedek dosyalarının HTTP’den erişilemediğinden emin olun.
- Canlıda ayrıntılı hata çıktısını kapatın — yığın izleri keşif bilgisidir.
- Yönetim ve yapılandırma yollarına halka açık internetten erişimi mümkün olduğunca engelleyin.
- Çerezleri HttpOnly, Secure ve uygun bir SameSite değeriyle kurun.
- Bağımlılıkları denetlenmiş tutun; derlemenizdeki açıklı bir kütüphane sizin açığınızdır.
- Kimlik doğrulama olaylarını kaydedin ve olağandışı desenlerde uyarı alın.
Site zaten ele geçirildiyse#
Sıra burada önemli. Kimlik bilgilerini değiştirmeden dosyaları temizlemek, saldırganın aynı kapıdan geri gelmesi demektir.
- Siteyi kapatın ya da bakım moduna alın. Ziyaretçilere zararlı yazılım sunmaya devam etmesin.
- Kanıtı koruyun: hiçbir şeyi değiştirmeden önce kayıtları ve dosyaların bir kopyasını alın.
- Her kimlik bilgisini değiştirin — hosting, veritabanı, yönetici kullanıcılar, API anahtarları, e-posta. Hepsinin bilindiğini varsayın.
- Ele geçirilmeden önce alındığını güvenilir biçimde belirleyebiliyorsanız o yedekten geri yükleyin.
- Belirleyemiyorsanız kaynaktan yeniden kurun ve yalnız veriyi içe aktarın, asla kaynağı belirsiz dosyaları.
- Girdikleri açığı yamalayın. Bu adım olmadan bütün süreci tekrarlarsınız.
- Kalıcılık arayın: zamanlanmış görevler, fazladan yönetici kullanıcılar, değiştirilmiş çekirdek dosyalar, enjekte edilmiş içerik.
- Site işaretlendiyse Search Console’dan inceleme isteyin ve enjekte edilmiş spam sayfalarını kontrol edin.
- Kişisel veri açığa çıktıysa etkilenen kullanıcıları bilgilendirin — pek çok yargı alanında yasal bir süre içinde.
Giriş noktasını yamalamadan yedek geri yüklemek, sitelerin iki hafta içinde ikinci kez ele geçirilmesinin en yaygın sebebidir.
Sık sorulan sorular
Bir güvenlik eklentisi yeterli mi?
Birkaç konuda yardımcı olur — giriş sınırlama, dosya değişikliği izleme, temel bir güvenlik duvarı — ve güncellemelerin, güçlü kimlik bilgilerinin ve en az yetkinin yerine geçmez. Güvenlik eklentisi olan ve on sekiz aydır güncellenmemiş bir site güvenli değildir. Önce temelleri düzeltin, sonra araç ekleyin.
Küçük siteler gerçekten saldırıya uğrar mı?
Sürekli ve kim olduğunuzdan bağımsız olarak. Otomatik tarayıcılar erişilebilir her sunucuyu bilinen açıklar için deniyor; küçük siteler tam da yamalanma olasılıkları düşük olduğu için çekici. Ele geçirilen küçük siteler spam, oltalama sayfaları ve yönlendirme için kullanılıyor; sitenizin trafik seviyesinin riskle ilgisiz olmasının sebebi budur.
Yedekler nerede saklanmalı?
Web sunucusunun yazamayacağı bir yerde, tercihen farklı bir sağlayıcıda ve en az bir kopyası siteyi çalıştıran kimlik bilgileriyle silinemeyecek biçimde. Fidye yazılımları ve yıkıcı saldırılar özellikle ele geçirilen makineden erişilebilen yedekleri hedefliyor ve tam da onlara ihtiyaç duyduğunuz an bu.
En yüksek değerli tek güvenlik önlemi nedir?
Güncellemeleri hızla uygulamak. Gösterişsizdir ve gerçek ele geçirmelerin geri kalan her şeyin toplamından fazlasını önler, çünkü gerçekten olan saldırılar bilinen ve yamalanmış açıkların otomatik sömürüsüdür. İkinci sırada yönetici ve hosting hesaplarında iki adımlı doğrulama var.
website güvenliğisite hacklendigüvenlik uygulamalarısql enjeksiyonuxsswebsite yedekleme