Příspěvky Tagged 'web hosting "

7 Typické admin Chyby v CMS

Publikováno: 06. úno 2011
Tagy: , , , , , , ,

CMS (Content Management Stručný pro materiálu System) je opravdu extrémně dobře-liked kus počítačového programu pro provoz blogů, soukromé stránky, firemní stránky a jiné druhy stránek, které jsou schopni věřit v CMS jsou docela jednoduché využít a to je zásadní příčinou 1, proč se stal se tak líbila.

Nicméně, jednoduchá využít a zajistit rozhodně nejsou synonyma pokud se jedná o CMS. Ačkoli většina z top CMS nepotřebují hodně úsilí o vytvoření je extrémně bezpečný, to není neobvyklé pro určení CMS se z správné zabezpečení. CMS jako jsou jednoduché cíle pro hackery.

Když se dostane hacknutý CMS, obecně příčinou není to, že redakční systém sám o sobě je nejistý, ale že hackeři se přínos některých typických admin chyb. Seznam admin chyb je poměrně zdlouhavý, ale není divu, že řada pravděpodobně nejtypičtější těch je opravdu jediná číslice. Zde jsou některé z těchto chyb, které potřebujete vědět, a v žádném případě se v rámci CMS můžete spravovat

1. Výchozí hesla


Mezi prvních věcí, hackeři ověření poté, co strategii útoku je pro "snadné" hesel. Výchozí heslo (tj. heslo, které přicházejí společně pomocí instalace) jsou jednoduché hledat. To je přesné, že četné CMS nezahrnují výchozí heslo nebo i když to bude instalační proces aby si změnit heslo před budete moci využívat softwarový program, ale pokud vaše CMS přichází s výchozí heslo, ujistěte se, že jste měnit. Také se ujistěte, že jste změnil heslo pro databázi také jednoduše proto, že databáze je také cílem pro hackery.

2. Prázdné hesla

Navíc do výchozího hesla, hesla jsou prázdné dalších Klasickou chybou admini provést (pokud CMS jim umožňuje jednoduše proto, že naštěstí mnoho CMS neumožňují prázdné hesla). Není to nezbytné, aby jak riskantní prázdné hesla jsou - musí bez hádání vůbec a hackování CMS má prázdné heslo je jen hračka pro začátečníka. Vše, co to vyžaduje, by bylo myslet si uživatelské jméno - je-li uživatelské jméno je "admin", "správce" nebo nějakou věc, srovnatelné, pak vloupání do vašeho CMS je opravdu otázkou několika sekund.

Stejně jako u standardních hesel, hrozba je větší, když je ovlivněn admin účet, ale není důvod povolit non-admin uživatele, kteří si přístup k databázi má prázdné heslo. To je důvod, proč má smysl nutit přísná pravidla pro hesla pro každého.

3. Žádné záplaty nainstalovány

To je přesné, že instalace desítky záplat každý den je nuda, ale v případě nemusíte dávat pozor na (minimálně) životně důležité aktualizace a neinstalovat je včas, to je výzva pro hackery. Hackeři sledovat zprávy pro nová slabá místa a závisí na skutečnosti, že správce nebude instalovat záplaty okamžitě.

Ve skutečnosti, mnoho hacků vyskytují jen v časovém období v letech zranitelnosti je hlášena a také správce nainstaluje opravu. To je důvod, proč je důležité instalovat opravy rychle a ručně. Automatická instalace je jednodušší, ale jako neobvyklé, protože to může znít, mohla by to být ještě horší věci - tj. zlomit CMS. Máte nainstalovat záplaty ručně, aby zajistily, že si uvědomíte, přesně to, co byl nainstalován.

4. PHP register_globals na

Pokud váš CMS je napsán v PHP a také užíváte PHP pět nebo dříve, 1 mnohem více faktorů, měli byste ověřit správné vzdálenosti je, pokud je na register_globals. Pokud register_globals je zapnutý, je nutné ho vypnout okamžitě jednoduše proto, že když je to tak, najdete miliony metod, ve kterých by to mohlo být zneužity k zaseknout své webové stránky. U mnoha CMS tato proměnná je ve výchozím nastavení vypnuto ale nemůže záviset na tom - měli byste ověřit ručně.

V neobvyklé situaci, kdykoli budete mít pluginy nebo jiné funkce, které nemůže fungovat, když register_globals je vypnuto, je to ne přemýšlet, co pro dokončení - stačí odstranit tyto pluginy / funkčnost prostě proto, že je to mnohem méně obětí, než mít na register_globals.

5. Nejisté internet hosting

Nejisté internet hosting patří mezi nejlepší nebezpečí pro bezpečnost něčí CMS. Slabá místa v rámci operačního programu a také jiným softwarovým programem, který je nainstalován ve vašem internetovém hostiteli jsou také mezi prioritní cíle hackerů a také nejhorší je skutečnost, že pokud váš internetový hostitel je nejistá, není hodně, co jako admin něčí CMS dokáže neutralizovat to. Nemůžete opravit díry v bezpečnosti některé internetové poskytovatele hostingu a také jediným faktorem, jste schopni udělat, je útěk do mnohem lepší internetového hostitele.

6. Velkorysé uživatelská oprávnění

Najdete zde téměř žádné Admins (v jejich správných myšlenek), který Vám umožní admin oprávnění pro běžné uživatele, ale tam nejsou, že pár adminů, kteří to skutečně velkorysý, když se jedná o uživatelská oprávnění. Mezi nejvýznamnější bezpečnostních směrnic bude alespoň oprávnění pravidlo - tj. poskytnout uživatelům přístup pouze na tyto složky webové stránky, které opravdu muset být schopen dělat svou práci. Mezi rizika velkorysé uživatelských oprávnění je skutečnost, že pověření by mohly být využity pro interní hacking, což není žádný problém menší než externí hack útoků.

7. Nebezpečné pluginy

Hackeři nesmí vstoupit přes přední dveře něčí CMS, ale pokud se ostatní dveře jsou otevřené, nevyžadují zadní vrátka (tj. malware), získat přístup na vaše webové stránky. Téměř každý CMS spoléhá na pluginy nabízet další funkce a to bude kouzlo CMS jednoduše proto, že vám základní instalaci a také můžete svobodně přidat pouze funkce, které budete potřebovat, ale tato svoboda je také bezpečnostní hrozbu.

Zpravidla jsou pluginy vytvořené třetími stranami, a to není docela jasné, zda oni jsou přísně testovány. Velmi často pluginy mají bezpečnostní díry v nich a hackeři jsou rádi, aby co nejvíce o těchto bezpečnostních děr. Nejmoudřejší jste schopni udělat, je odstranit všechny pluginy s uznávanými bezpečnostními problémy. Je to mnohem mnohem lepší, mít zvláštní funkci, než umístit bezpečnost něčí celé webové stránky v ohrožení.

Rocky stanovené podle rozumných

Filipínský Senior PHP programátor, webový vývojář a webmaster se sídlem v Davao, Filipíny. Expert na Joomla, Wordpress, Soholaunch a osCommerce, Drupal a sociálních médií stránky a atd.

Další příspěvky - Webové stránky

 

Příspěvky Tagged 'web hosting "

7 Typické admin Chyby v CMS

Publikováno: 06. úno 2011
Tagy: , , , , , , ,

CMS (zkratka pro Content Management System) je často extrémně obyčejný kus softwaru pro spuštění blogů, osobních stránek, firemních internetových stránek a jiných typů internetových stránek, které budete moci věřit v. CMS jsou rozumně jednoduché k použití a to může být jedno zásadní vysvětlení, proč se stal tak známý.

Nicméně, jednoduchá využít a zajistit rozhodně nejsou synonyma pokud se jedná o CMS. Přestože většina v hlavní CMS nebude požadovat značně úsilí, aby byly v bezpečí, může to být nic neobvyklého vidět CMS se z řádné ochrany. CMS jako jsou snadnými cíli hackery.

Když se dostane hacknutý CMS, obecně příčinou to prostě není to, že redakční systém sám o sobě je nejistý, ale že hackeři využili některých běžných admin chyb. Seznam admin hrubých chyb je poměrně dlouhá, ale není divu, že počet pravděpodobně nejrozšířenějších těch je obvykle jednu číslici. Zde jsou některé z těchto chyb, budete muset znát a nikdy dělat uvnitř CMS můžete spravovat:

1. Výchozí hesla

Jeden v 1. hackeři věci přezkoumat, když plánují útok na "snadné" hesel. Výchozí heslo (tj. heslo, které přicházejí spolu s nastavení), jsou jednoduché najít. Je to skutečně pravda, že mnoho CMS nikdy mít výchozí heslo nebo i když to bude sada do řízení, aby si změnit heslo dříve, než je možné použít aplikaci, ale v případě, že váš redakční systém je dodáván s výchozím heslem, ujistěte se, , že jste ji měnit. Také se ujistěte, že jste právě změnit heslo pro databázi příliš, protože databáze je také cílem pro hackery.

2. Prázdné hesla

Kromě výchozích hesel, hesla jsou čisté další častý omyl admini provést (pokud jim umožňuje redakční systém, protože naštěstí hodně CMS nedělají to pro čisté hesel). To není potřeba uvádět, jak riskantní čisté hesla - vyzývají k žádné hádání vůbec a hackování CMS, který má prázdné heslo je prostě hračka pro začátečníka. Stačí uhodnout jméno - je-li uživatelské jméno je "admin", "správce" nebo nějakou věc, srovnatelné, pak vloupání do vašeho CMS je otázkou sekund.

Stejně jako u standardních hesel, riziko je vyšší, když je ovlivněn admin účet, ale neexistuje žádný důvod nechat non-admin zákazníky, kteří mají přístup k databázi má prázdné heslo. To opravdu je důvod, proč má smysl nutit přísná pravidla týkající se hesel pro každého.

3. Žádné skvrny vložil

Je to skutečně pravda, že instalaci desítky záplat denně je nudná, ale když nebudete dávat pozor na (přinejmenším) důležité aktualizace a ne nastavit jim včas, to je výzva pro hackery. Hackeři sledovat zprávy pro nová slabá místa a závisí na pravdě, že správce nebude instalovat záplaty rychle.

Ve skutečnosti, několik hacků vyskytují jen v období mezi chybou se vykazuje stejně jako admin nainstaluje opravu. To opravdu je důvod, proč to může být rozhodující pro nastavení opravy rychle a ručně. Automatické nastavení je jednodušší, ale jak podivně to může znít, může to dělat problémy horší - tj. zlomit CMS. Vy budete muset nastavit ručně záplaty, takže přesně víte, co byl nainstalován.

4. PHP register_globals na

Pokud váš CMS je napsán v PHP a také používáte PHP 5 nebo starší, jeden daleko více věcí, je nutné zkontrolovat, hned je, pokud je na register_globals. Pokud register_globals zapnuté, budete muset vypnout okamžitě vzhledem k tomu, když to opravdu je na, najdete miliony metod, ve kterých by to mohlo být zneužity k zaseknout vaše webové stránky. Za poměrně málo CMS tato proměnná je ve výchozím nastavení vypnuto, ale nemůžete spolehnout na to - budete chtít ověřit ručně.

Z ojedinělých případech, když máte pluginy nebo jiné funkce, které nemohou pracovat, když register_globals je vypnuto, je to skutečně ne přemýšlet, co pro dokončení - jen zbavit se těchto plugins / funkčnost, protože to je méně obětí, než mít na register_globals .

5. Nejisté internetové hosting


Nejisté web hosting je jedno s největší nebezpečí pro bezpečnost vašeho CMS. Slabá místa v rámci operačního systému a také další software, který je instalován na vašem slova široké webhostingu jsou také mezi oblíbené cíle hackerů a nejhorší je, že pokud vaše slovo wide web hostitele je nejistá, není moc jste jako admin něčí CMS dokáže neutralizovat to. Nemůžete opravit díry v bezpečnosti něčí čisté poskytovatele hostingu, stejně jako jediná záležitost, můžete udělat, je útěk do mnohem lepšího čistého hostitele.

6. velkorysého člověka výsady

Najdete zde téměř žádné Admins (v jejich správném mysli), kteří budou dávat admin oprávnění pro běžné uživatele, ale tam nejsou, že jen málo správci, kteří jsou opravdu štědrá, pokud se jedná o uživatelská oprávnění. Jeden zvláště pravděpodobně nejdůležitějších bezpečnostních pokynů může být alespoň oprávnění pravidlo - tj. poskytnout zákazníkům přístup pouze k těm částem vaší internetové stránky, které opravdu potřebují mít s cílem dokončit svou práci. Jeden z těchto rizik velkorysého člověka oprávnění je, že pověření by mohly být využity pro interní hacking, která nebude menší problém než externí hack útoků.

7. Nebezpečné pluginy

Hackeři, nemůže vstoupit přes přední dveře ve vašem CMS, ale když se ostatní dveře jsou otevřené, nemusí mít zadní vrátka (tj. malware), ke vstupu na své webové stránky. Prakticky každý CMS spoléhá na pluginy nabízet další funkce, a to může být kouzlo CMS vzhledem k tomu, dostanete základní nastavení a také budete mít svobodu přidat pouze ty funkce, které budete potřebovat, ale tato svoboda je také bezpečnostní riziko .

Zpravidla jsou zásuvné moduly vyvinuté třetími stranami, a není zcela jasné, zda oni jsou přísně testovány. Neuvěřitelně obvykle pluginy mít bezpečnostní díry v nich a hackeři jsou rádi, aby prospěch z takových bezpečnostních děr. Nejmoudřejší je možné udělat, je odstranit všechny pluginy se známými otázkách ochrany. Je to opravdu podstatně větší, aby vlastnit specifické vlastnosti, než aby bezpečnost něčí celé webové stránky v nebezpečí.

Rocky stanovené podle rozumných

Filipínský Senior PHP programátor, webový vývojář a webmaster se sídlem v Davao, Filipíny. Expert na Joomla, Wordpress, Soholaunch a osCommerce, Drupal a sociálních médií stránky a atd.

Další příspěvky - Webové stránky

 

Překladatel

English flagItalian flagKorean flagChinese (Simplified) flagChinese (Traditional) flagPortuguese flagGerman flagFrench flagSpanish flagJapanese flag
Arabic flagGreek flagDutch flagBulgarian flagCzech flagCroatian flagDanish flagFinnish flagHindi flagPolish flag
Romanian flagSwedish flagNorwegian flagCatalan flagFilipino flagHebrew flagIndonesian flagLatvian flagLithuanian flagSerbian flag
Slovak flagSlovenian flagUkrainian flagVietnamese flagAlbanian flagEstonian flagGalician flagMaltese flagThai flagTurkish flag
Hungarian flag         

Moji partneři

Recenze rockyrasonable.com na Alexa.com

Hostgator
Hostgator templateplazza elegantthemes Vyhledáváním TopPhilippineWebsites.com Programování Blogroll centrum

Tagy

Get Adobe Flash player Plugin od wpburn.com wordpress témat

Powered by WP robot