פורסם ב: 13 אפריל 2012
תגיות: לבטל את פייסבוק , פייסבוק , טיפים , מגמות בשנת 2012 , שירותי אינטרנט , אתרי אינטרנט , רשת האינטרנט CMS (מערכת קצרה על החומר ניהול תוכן) הוא ממש פיסת מאוד נוח לבריות של תוכנה עבור בלוגים, אתרי הפעלה, אתרים פרטיים של חברות וכל סוגים אחרים של אתרים שאתה יכול להאמין בו. CMS הם פשוט למדי לעשות שימוש וזה 1 הגורם המהותי מדוע הם הפכו כל כך נוח לבריות.
אף על פי כן, פשוט לעשות שימוש ולהבטיח הם בהחלט לא מילים נרדפות, כאשר מערכת ניהול תוכן מודאגים. למרות שרוב CMS העליון לא צריך הרבה מאמץ כדי ליצור אותם מאובטח מאוד, זה לא יוצא דופן כדי לקבוע עם CMS את הביטחון הנכון. CMS כאלה הם מטרות פשוטות עבור האקרים.
כאשר CMS מקבל פרוצים, בדרך כלל הסיבה לכך היא לא כי CMS עצמו הוא חסר ביטחון, אך האקרים כי לקח היתרון של כמה טעויות מנהל טיפוסי. רשימת השגיאות מנהל הוא ארוך למדי, אך באופן לא מפתיע, מגוון ככל הנראה אלה אופייניות ביותר היא באמת ספרה אחת. הנה כמה שגיאות אלו שאתה צריך לדעת בשום אופן לעשות זאת בתוך CMS לך לנהל:
1. ברירת המחדל של סיסמאות

בין הדברים הראשונים האקרים לאמת ברגע שהם האסטרטגיה לתקוף היא "סיסמאות קלות". סיסמאות ברירת מחדל (כלומר את הסיסמאות שמגיעים באופן קולקטיבי באמצעות ההתקנה) הם פשוט לחפש. זה מדויק, כי CMS רבים אינם כוללים סיסמת ברירת המחדל או אפילו אם כן, תהליך ההתקנה יגרום לך לשנות את הסיסמה שלך לפני שאתה יכול להשתמש בתוכנה אבל אם CMS שלך מגיע שיש סיסמת ברירת המחדל, ודא כי אתה לשנות את זה. כמו כן, ודא כי אתה משנה את הסיסמה של מסד הנתונים גם פשוט כי באתר גם מטרה להאקרים.
2. סיסמאות ריקות
בנוסף על סיסמאות ברירת המחדל, סיסמאות ריקות הם כ מנהלים נוספים טעות טיפוסית לעשות (אם CMS מאפשר להם פשוט כי CMS רבים למרבה המזל אינם מאפשרים סיסמאות ריקות). זה לא חשוב לציין כמה סיסמאות ריקות מסוכנים הם - הם צריכים לא מנחש בכלל פריצה CMS שיש סיסמה ריקה היא רק חתיכת עוגה למתחילים. כל זה דורש יהיה לנחש את שם המשתמש - אם שם המשתמש הוא "מנהל", "מנהל" או משהו דומה, ואז לפרוץ CMS שלך היא באמת עניין של שניות.
כמו סיסמאות ברירת המחדל, איום גדול יותר כאשר חשבון מנהל מושפע אבל אין סיבה להתיר שאינו מנהל משתמשים, אשר יש גישה אל הנתונים יש סיסמאות ריקות. לכן זה הגיוני לכפות הנחיות קפדניות של סיסמאות עבור כולם.
3. תיקונים לא מותקן
זה מדויק, כי התקנת עשרות טלאים בכל יום משעמם אבל במקרה שאתה לא להיזהר (לפחות) את העדכונים חיוניים לא להתקין אותם מבעוד מועד, זו הזמנה האקרים. האקרים לעקוב אחרי דוחות של נקודות תורפה חדשות תלויים במציאות שהמנהל לא ניתן להתקין את התיקונים באופן מיידי.
למעשה, מספר רב של פריצות להתרחש רק בתוך פרק הזמן בין הפגיעות הוא דיווח וגם מנהל מתקינה את התיקון. לכן זה חיוני כדי להתקין טלאים מהירה באופן ידני. התקנה אוטומטי פשוט אך יוצא דופן, כי כמו שזה נשמע, זה יכול להחמיר את המצב - כלומר לשבור CMS שלך. אתה צריך להתקין טלאים באופן ידני, כדי לוודא שאתה מבין בדיוק מה הותקן.
4. Register_globals-PHP על

אם CMS שלך כתוב ב-PHP וגם אתה ניצול PHP 5 או קודם לכן, 1 גורם הרבה יותר עליך לוודא הנכון משם היא אם register_globals מופעלת. אם register_globals מופעלת, אתה צריך לכבות אותו מיד פשוט כי כאשר זה על, תמצאו מיליוני שיטות שבהן זה יכול להיות שימוש לרעה לפרוץ את אתר האינטרנט שלך. עבור CMS רבים משתנה זה כברירת מחדל את אבל אתה לא יכול לסמוך על זה - אתה צריך לוודא את זה באופן ידני.
בתוך מצב זה נדיר בכל פעם שיש לך תוספים או פונקציונליות נוספת כי אינו יכול לתפקד כאשר register_globals כבויה, זה לא brainer מה להשלים - פשוט לחסל את אלה plugins / פונקציונליות פשוט כי זה הרבה פחות הקורבן מאשר register_globals ב.
5. אינטרנט ביטחון אירוח

האינטרנט אירוח חוסר ביטחון הוא בין הסכנה הגדולה ביותר לביטחונה של CMS אחד. נקודות תורפה בתוך תוכנית ההפעלה וגם תוכנה אחרת המותקן ב המארח שלך באינטרנט גם בקרב המטרות המועדפות של האקרים וגם הגרוע ביותר היא העובדה כי אם המארח שלך באינטרנט הוא חסר ביטחון, אין הרבה שאתה כמנהל של CMS אחד יכול לעשות כדי לנטרל אותו. אתה לא יכול לתקן את החורים בתוך אבטחה של ספקית האינטרנט אירוח של 1 וגם הגורם היחיד שאתה יכול לעשות הוא לברוח לארח באינטרנט הרבה יותר טוב.
6. הרשאות המשתמש נדיבים
תוכלו למצוא כמעט כל מנהלי (במחשבות הנכונות שלהם), מי ייתן הרשאות מנהל למשתמשים רגילים אבל יש לא כמה מנהלים, אשר נמצאים נדיב באמת כאשר הרשאות משתמש מודאגים. בין הנחיות האבטחה המשמעותיים ביותר יהיו כלל זכות לפחות - כלומר לתת למשתמשים לגשת רק אלה המרכיבים של אתר אינטרנט הם באמת צריכים להיות מסוגלים לבצע את עבודתם. בין הסיכונים של הרשאות משתמש נדיבות היא העובדה כי האישורים יכול להיות מנוצל על פריצה פנימית, אשר ולו בעיה קטנה יותר התקפות גרזן חיצוניים.
7. חוסר ביטחון תוספים
האקרים לא יכולים להיכנס דרך הכניסה הראשית של CMS אחד אבל אם שאר הדלתות פתוחות, הם אינם דורשים דלתות אחוריות (כלומר תוכנות זדוניות) לרכוש גישה לאתר האינטרנט שלך. כמעט CMS כל המסתמך על תוספים להציע פונקציונליות נוספת וזה יהיה הקסם של CMS פשוט כי אתה מקבל התקנה בסיס וגם יש לך את החופש כדי להוסיף רק את הפונקציונליות תצטרך אך חופש זה הוא גם סיכון ביטחוני.
ככלל, תוספים נוצרים על ידי צדדים שלישיים וכן לא ברור למדי אם הם נבדקו בקפדנות. לעתים קרובות מאוד plugins יש חורי אבטחה בהם האקרים שמחים לנצל את כל חורי אבטחה אלה. החכם ביותר שאתה יכול לעשות הוא לחסל את כל התוספים עם בעיות אבטחה מוכרים. זה הרבה הרבה יותר טוב לא לקבל פונקציונליות ספציפית מאשר להציב את אבטחת האינטרנט של כל אחד בכל איום.
בכיר פיליפינית מתכנת PHP, Web Developer ו מנהל האתר מבוסס דבאו, פיליפינים. מומחה ג'ומלה, וורדפרס, Soholaunch, osCommerce, דרופל, אתרי מדיה חברתית, וכו '
עוד הודעות שנכתבו על - אתר