Dažniausi svetainių pažeidžiamumai

Dauguma svetainių nukenčia ne dėl sumanaus, tikslinio įsilaužimo. Jas parbloškia trumpas gerai žinomų silpnybių sąrašas, kurį automatiniai įrankiai tyrinėja po visą internetą dieną ir naktį. Suprasti šiuos dažniausius pažeidžiamumus — paprasta kalba — parodo, nuo ko tiksliai reikia gintis pirmiausia.

Trumpai

Įprasti kaltininkai yra XSS, SQL injekcija, pasenusi programinė įranga, silpni slaptažodžiai, saugumo netinkama konfigūracija ir atviros administravimo sritys. Beveik visi jie užkertami tais pačiais įpročiais: taisykite (patch), tikrinkite įvestį, naudokite stiprią autentifikaciją ir užrakinkite numatytuosius nustatymus. Patikra pagauna kelis iš jų iš išorės.

1. Kryžminių svetainių scenarijai (XSS)

XSS įvyksta, kai svetainė rodo vartotojo pateiktą turinį jo neišvaliusi, leisdama užpuolikui įterpti scenarijų, kuris pasileidžia kitų lankytojų naršyklėse. Tas scenarijus gali pavogti sesijos slapukus, sudarkyti puslapius ar nukreipti vartotojus. Apsauga — tikrinti ir ekranuoti viską, ką vartotojai pateikia, ir pridėti turinio saugumo politiką, kad įterpti scenarijai tiesiog nepasileistų.

2. SQL injekcija

Kai svetainė sukuria duomenų bazės užklausą tiesiogiai suklijuodama į ją vartotojo įvestį, užpuolikas gali prakišti komandas, kurios skaito, keičia ar naikina jūsų duomenis — kartais iškraudamas visą vartotojų lentelę. Sprendimas gerai žinomas: naudokite parametrizuotas užklausas (parengtus teiginius), kad įvestis visada būtų laikoma duomenimis, o ne kodu. Šiuolaikinės sistemos tai daro pagal numatytuosius nustatymus; problemos paprastai kyla iš savarankiškai rašytų užklausų.

3. Pasenusi programinė įranga

Pasenusi TVS, įskiepis, tema ar biblioteka su viešai žinoma spraga yra nuolatinis kvietimas. Užpuolikai ieško konkrečių versijų ir jas išnaudoja automatiškai — įgūdžių nereikia. Tai dažniausia mažų svetainių pažeidimo priežastis, o sprendimas nuobodžiausias: viską atnaujinkite, kaip aprašyta svetainių saugumo pagrinduose.

PažeidžiamumasKą užpuolikas gaunaPagrindinė apsauga
Kryžminių svetainių scenarijaiPaleidžia scenarijus vartotojų naršyklėseEkranuoti įvestį, pridėti CSP
SQL injekcijaSkaito ar keičia jūsų duomenų bazęParametrizuotos užklausos
Pasenusi programinė įrangaIšnaudoja žinomas klaidasSkubiai taisyti
Silpni slaptažodžiaiPaskyros perėmimasStiprūs slaptažodžiai + 2FA
Netinkama konfigūracijaPrieiga prie failų ar nustatymųSugriežtinti numatytuosius
Atvira administravimo sritisDurys brutalios jėgos atakomsRiboti ir stebėti

4. Silpni ir pakartotinai naudojami slaptažodžiai

Automatiniai botai nuolat bando įprastus ir nutekintus slaptažodžius prisijungimo puslapiuose. Silpno ar pakartotinai naudojamo slaptažodžio administratoriaus paskyroje dažnai pakanka. Reikalaukite ilgų, unikalių slaptažodžių, įjunkite dviejų veiksnių autentifikaciją ir užrakinkite paskyras po pakartotinių nesėkmingų bandymų, kad brutali jėga tiesiog neapsimokėtų.

5. Saugumo netinkama konfigūracija

Nepakeisti numatytieji prisijungimo duomenys, įjungtas katalogų sąrašo rodymas, išsamūs klaidų pranešimai, atskleidžiantys steką, atsarginiai failai, palikti svetainės šaknyje, arba per plačios failų teisės — netinkama konfigūracija yra plati ir labai dažna kategorija. Peržiūrėkite numatytuosius nustatymus, paslėpkite vidinių klaidų detales nuo lankytojų ir nepalikite jautrių failų ten, kur visuomenė gali juos pasiekti. Trūkstamos saugumo antraštės taip pat yra švelni šio dalyko forma.

6. Atviros administravimo ir prisijungimo sritys

Viešai pasiekiamas administravimo skydelis yra magnetas automatinėms atakoms. Jo ne visada galite paslėpti, bet galite apriboti prieigą pagal IP, kur praktiška, pridėti 2FA, riboti prisijungimo bandymų dažnį ir stebėti žurnalus, ar nėra įtartinos veiklos. Konkrečiai WordPress atveju žr. apsaugos kontrolinį sąrašą.

Patarimas. Atkreipkite dėmesį į dėsningumą: beveik kiekvieną šio sąrašo elementą sustabdo tie patys keli įpročiai — greitai taisykite, niekada nepasitikėkite vartotojo įvestimi, naudokite stiprią autentifikaciją ir užrakinkite numatytuosius nustatymus. Jums nereikia po vieną taisymą kiekvienam pažeidžiamumui.

Gynybos įdiegimas

Jums nereikia spręsti to vieniems ar visko iškart. Pradėkite nuo tvarkingo plano svetainių saugumo pagrinduose, atlikite nemokamą patikrą, kad pamatytumėte, kurios silpnybės matomos iš išorės, ir išmokite skaityti rezultatus, kad pirmiausia taisytumėte teisingus dalykus.

Dažniausiai užduodami klausimai

Kuris pažeidžiamumas dažniausias?

Pasenusi programinė įranga su žinomomis spragomis. Užpuolikai ieško konkrečių pažeidžiamų versijų ir jas išnaudoja automatiškai, todėl nepataisytos svetainės greitai randamos.

Ar patikra gali rasti visus juos?

Išorinė patikra pagauna netinkamą konfigūraciją, trūkstamas antraštes, silpną TLS ir kai kurias atviras sritis, bet ji negali matyti programos klaidų, pvz., kiekvienos XSS ar SQL injekcijos spragos. Derinkite patikrą su saugiu programavimu ir atnaujinimais.

Ar reikia būti programuotoju, kad juos ištaisytum?

Daugumai ne. Atnaujinimai, stiprūs slaptažodžiai, 2FA ir protinga konfigūracija yra ne programuotojo užduotys. Įvesties tvarkymas ir užklausų sauga — ten, kur svarbi programuotojo pagalba.

Susiję vadovai

Patikrinkite savo svetainę pagal šį vadovą

Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.

Atlikti nemokamą patikrą