Dažniausi svetainių pažeidžiamumai
Dauguma svetainių nukenčia ne dėl sumanaus, tikslinio įsilaužimo. Jas parbloškia trumpas gerai žinomų silpnybių sąrašas, kurį automatiniai įrankiai tyrinėja po visą internetą dieną ir naktį. Suprasti šiuos dažniausius pažeidžiamumus — paprasta kalba — parodo, nuo ko tiksliai reikia gintis pirmiausia.
Trumpai
Įprasti kaltininkai yra XSS, SQL injekcija, pasenusi programinė įranga, silpni slaptažodžiai, saugumo netinkama konfigūracija ir atviros administravimo sritys. Beveik visi jie užkertami tais pačiais įpročiais: taisykite (patch), tikrinkite įvestį, naudokite stiprią autentifikaciją ir užrakinkite numatytuosius nustatymus. Patikra pagauna kelis iš jų iš išorės.
1. Kryžminių svetainių scenarijai (XSS)
XSS įvyksta, kai svetainė rodo vartotojo pateiktą turinį jo neišvaliusi, leisdama užpuolikui įterpti scenarijų, kuris pasileidžia kitų lankytojų naršyklėse. Tas scenarijus gali pavogti sesijos slapukus, sudarkyti puslapius ar nukreipti vartotojus. Apsauga — tikrinti ir ekranuoti viską, ką vartotojai pateikia, ir pridėti turinio saugumo politiką, kad įterpti scenarijai tiesiog nepasileistų.
2. SQL injekcija
Kai svetainė sukuria duomenų bazės užklausą tiesiogiai suklijuodama į ją vartotojo įvestį, užpuolikas gali prakišti komandas, kurios skaito, keičia ar naikina jūsų duomenis — kartais iškraudamas visą vartotojų lentelę. Sprendimas gerai žinomas: naudokite parametrizuotas užklausas (parengtus teiginius), kad įvestis visada būtų laikoma duomenimis, o ne kodu. Šiuolaikinės sistemos tai daro pagal numatytuosius nustatymus; problemos paprastai kyla iš savarankiškai rašytų užklausų.
3. Pasenusi programinė įranga
Pasenusi TVS, įskiepis, tema ar biblioteka su viešai žinoma spraga yra nuolatinis kvietimas. Užpuolikai ieško konkrečių versijų ir jas išnaudoja automatiškai — įgūdžių nereikia. Tai dažniausia mažų svetainių pažeidimo priežastis, o sprendimas nuobodžiausias: viską atnaujinkite, kaip aprašyta svetainių saugumo pagrinduose.
| Pažeidžiamumas | Ką užpuolikas gauna | Pagrindinė apsauga |
|---|---|---|
| Kryžminių svetainių scenarijai | Paleidžia scenarijus vartotojų naršyklėse | Ekranuoti įvestį, pridėti CSP |
| SQL injekcija | Skaito ar keičia jūsų duomenų bazę | Parametrizuotos užklausos |
| Pasenusi programinė įranga | Išnaudoja žinomas klaidas | Skubiai taisyti |
| Silpni slaptažodžiai | Paskyros perėmimas | Stiprūs slaptažodžiai + 2FA |
| Netinkama konfigūracija | Prieiga prie failų ar nustatymų | Sugriežtinti numatytuosius |
| Atvira administravimo sritis | Durys brutalios jėgos atakoms | Riboti ir stebėti |
4. Silpni ir pakartotinai naudojami slaptažodžiai
Automatiniai botai nuolat bando įprastus ir nutekintus slaptažodžius prisijungimo puslapiuose. Silpno ar pakartotinai naudojamo slaptažodžio administratoriaus paskyroje dažnai pakanka. Reikalaukite ilgų, unikalių slaptažodžių, įjunkite dviejų veiksnių autentifikaciją ir užrakinkite paskyras po pakartotinių nesėkmingų bandymų, kad brutali jėga tiesiog neapsimokėtų.
5. Saugumo netinkama konfigūracija
Nepakeisti numatytieji prisijungimo duomenys, įjungtas katalogų sąrašo rodymas, išsamūs klaidų pranešimai, atskleidžiantys steką, atsarginiai failai, palikti svetainės šaknyje, arba per plačios failų teisės — netinkama konfigūracija yra plati ir labai dažna kategorija. Peržiūrėkite numatytuosius nustatymus, paslėpkite vidinių klaidų detales nuo lankytojų ir nepalikite jautrių failų ten, kur visuomenė gali juos pasiekti. Trūkstamos saugumo antraštės taip pat yra švelni šio dalyko forma.
6. Atviros administravimo ir prisijungimo sritys
Viešai pasiekiamas administravimo skydelis yra magnetas automatinėms atakoms. Jo ne visada galite paslėpti, bet galite apriboti prieigą pagal IP, kur praktiška, pridėti 2FA, riboti prisijungimo bandymų dažnį ir stebėti žurnalus, ar nėra įtartinos veiklos. Konkrečiai WordPress atveju žr. apsaugos kontrolinį sąrašą.
Gynybos įdiegimas
Jums nereikia spręsti to vieniems ar visko iškart. Pradėkite nuo tvarkingo plano svetainių saugumo pagrinduose, atlikite nemokamą patikrą, kad pamatytumėte, kurios silpnybės matomos iš išorės, ir išmokite skaityti rezultatus, kad pirmiausia taisytumėte teisingus dalykus.
Dažniausiai užduodami klausimai
Kuris pažeidžiamumas dažniausias?
Pasenusi programinė įranga su žinomomis spragomis. Užpuolikai ieško konkrečių pažeidžiamų versijų ir jas išnaudoja automatiškai, todėl nepataisytos svetainės greitai randamos.
Ar patikra gali rasti visus juos?
Išorinė patikra pagauna netinkamą konfigūraciją, trūkstamas antraštes, silpną TLS ir kai kurias atviras sritis, bet ji negali matyti programos klaidų, pvz., kiekvienos XSS ar SQL injekcijos spragos. Derinkite patikrą su saugiu programavimu ir atnaujinimais.
Ar reikia būti programuotoju, kad juos ištaisytum?
Daugumai ne. Atnaujinimai, stiprūs slaptažodžiai, 2FA ir protinga konfigūracija yra ne programuotojo užduotys. Įvesties tvarkymas ir užklausų sauga — ten, kur svarbi programuotojo pagalba.
Susiję vadovai
Svetainių saugumo pagrindai: nuo ko pradėti
Pradedantiesiems skirtas planas, kaip apsaugoti svetainę, ta tvarka, kuri iš tiesų svarbi.
Skaityti →PagrindaiKaip skaityti svetainės saugumo patikrą
Ką reiškia įvertinimai ir radiniai ataskaitoje ir kaip suteikti pirmenybę svarbiausiems taisymams.
Skaityti →PagrindaiWordPress apsaugos kontrolinis sąrašas
Praktiniai žingsniai apsaugoti WordPress svetainę — nuo prisijungimų ir įskiepių iki antraščių ir atsarginių kopijų.
Skaityti →Patikrinkite savo svetainę pagal šį vadovą
Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.
Atlikti nemokamą patikrą