Publikuar: 2 prill 2012
Tags: CMS , iPad , iPhone , iPhone Tutorial Programming , PHP , Programim , shërbimet e internetit , World Wide Web CMS (i shkurtër për materiale Content Management System) është me të vërtetë një pjesë jashtëzakonisht mirë i pëlqente të programit kompjuterik për bloget që veprojnë, faqet private, faqet e korporatave dhe çdo lloje të tjera të vendeve që janë në gjendje për të besuar e CMS. Janë mjaft të thjeshtë për të bërë përdorimin e dhe kjo është 1 shkaku themelor pse ata u bënë aq mirë i pëlqente.
Megjithatë, thjeshtë për të bërë përdorimin e siguruar dhe janë patjetër nuk sinonime kur CMS janë të shqetësuar. Edhe pse shumica e CMS lartë nuk kanë nevojë për një përpjekje shumë për të krijuar ato tejet të sigurta, kjo nuk është e pazakontë për të përcaktuar CMS me nga sigurinë e duhur. CMS tillë janë objektiva të thjeshtë për hakerat.
Kur një CMS merr hacked, në përgjithësi shkaku për këtë nuk është se CMS vetë është i pasigurt, por se hakerat mori dobi të disa gabime tipike admin. Lista e gabimeve admin është mjaft e gjatë, por jo çuditërisht, larmi ndoshta ato më tipike është me të vërtetë një shifër të vetme. Këtu janë disa nga këto gabime që ju duhet të dini dhe në asnjë mënyrë nuk do të brenda CMS ju administrojë:
1. Fjalëkalime Default

Ndër gjërat e para hackers verifikuar pasi ata strategji për të sulmuar është për "fjalëkalime të lehtë". Fjalëkalime Default (dmth fjalëkalimet që vijnë kolektivisht duke përdorur instalimin) janë të thjeshta për të kërkuar jashtë. Është e saktë që CMS shumta nuk përfshijnë një fjalëkalim të parazgjedhur apo edhe nëse ata e bëjnë, procesi i instalimit do të bëjë që ju të ndryshojë fjalëkalimin tuaj para se ju jeni në gjendje për të përdorur programin kompjuterik, por nëse CMS juaj vjen të paturit e një fjalëkalim të paracaktuar, të jetë i sigurt që ju ndryshojë atë. Gjithashtu, sigurohuni që ju të ndryshojë fjalëkalimin për bazën e të dhënave edhe thjesht sepse baza e të dhënave është gjithashtu një objektiv për hakerat.
2. Fjalëkalime bosh
Përveç fjalëkalimet default, passwords blank jemi një Administratorët shtesë tipike gabim të bërë (nëse CMS lejon ata thjesht sepse CMS fatmirësisht të shumta nuk lejojnë fjalëkalimet bosh). Kjo nuk është thelbësore që të deklarojë si fjalëkalime rrezikshme bosh janë - ata kanë nevojë për asnjë guessing në të gjitha dhe thatë një CMS që ka një fjalëkalim bosh është thjesht një copë tortë për një fillestar. Gjitha kjo kërkon do të ishte me mend emrin - në qoftë se përdoruesi është "admin", "administrator" apo ndonjë gjë të krahasueshme, pastaj thyer në CMS tuaj është me të vërtetë një çështje e sekonda.
Si me fjalëkalime default, kërcënimi është më i madh kur llogaria admin ndikohet, por nuk ka asnjë arsye për të lejuar jo-admin përdoruesit, të cilët kanë qasje drejt bazës së të dhënave të kenë passwords bosh. Kjo është arsyeja pse ajo ka kuptim për të detyruar udhëzime strikte për fjalëkalime për të gjithë.
3. Nuk patches instaluar
Është e saktë se instalimi i dhjetëra arna çdo ditë është i mërzitshëm, por në rast se ju nuk shikojnë nga (një minimum i) më të reja jetësore dhe nuk e instalojnë ato në kohën e duhur, kjo është një ftesë për të hakerëve. Hakerët monitorojë raportet për dobësitë e të reja dhe të varen në realitetin që administratori nuk do të instalojë patches në çast.
Në fakt, hacks shumta ndodhin vetëm brenda periudhës kohore në mes të një dobësi është raportuar edhe admin instalon patch. Kjo është arsyeja pse është e domosdoshme për të instaluar arna të shpejtë dhe me dorë. Instalim Automatik është e thjeshtë, por si e pazakontë, sepse kjo mund të tingëllojë, ajo mund të bëjë gjërat më keq - dmth pushim CMS tuaj. Ju nuk keni të instaluar arna me dorë, për të siguruar që ju të kuptojë saktësisht se çfarë është instaluar.
4. Register_globals PHP në

Nëse CMS tuaj është shkruar në PHP dhe gjithashtu ju jeni duke përdorur PHP pesë ose më herët, 1 faktor shumë më tepër ju duhet të verifikojë saktë nëse është larg register_globals është më. Nëse register_globals është aktiv, ju duhet të kthejnë atë në çast, thjesht sepse kur kjo është në, ju do të gjeni miliona metodat në të cilat kjo mund të keqpërdoret për të kollitem faqen tuaj te internetit. Për CMS shumta kjo është e ndryshueshme nga default off, por ju nuk mund të varet se - ju duhet të verifikoni atë me dorë.
Në situatën e pazakontë sa herë që ju keni plugins ose funksionalitet të tjera që nuk mund të funksionojë kur register_globals është jashtë, kjo është një brainer se çfarë duhet të përfundojë - ashtu eleminuar këto plugins / funksionalitetin thjesht sepse kjo është shumë më pak nga një sakrificë se sa të kesh në register_globals.
5. Hosting pasigurt internet

Hosting pasigurt në internet është në mes të rrezikut më të mirë për sigurinë e CMS dikujt. Dobësitë në kuadër të programit operativ dhe gjithashtu programin tjetër kompjuterik që është instaluar në host tuaj të internetit janë gjithashtu në mesin e objektivave të preferuar të hakerëve dhe gjithashtu më e keqja është fakti se në qoftë se ftuesi juaj e internetit është e pasigurt, nuk është një shumë që ju si admin i CMS dikujt mund të bëjmë për të luftuar atë. Ju nuk mund të rregullojmë vrima në kuadër të sigurisë së hosting provider dikujt internetit dhe gjithashtu faktori i vetëm ju jeni në gjendje të bëni është të ikë në një mori shumë më të mirë e internetit.
6. Privilegje bujare përdorues
Ju do të gjeni vështirë se ndonjë Administratorët (në mendimet e tyre të saktë), i cili do të japë privilegjet admin për përdoruesit e zakonshëm por nuk ka se nja dy Administratorët, të cilët jeni me të vërtetë bujar, kur privilegjet e përdoruesve janë të shqetësuar. Në mesin e udhëzimeve të sigurisë më të rëndësishme do të jetë në rregull së paku privilegj - dmth jep përdoruesit qasje vetëm në këto komponente të internetit ata me të vërtetë duhet të duhet të jetë në gjendje të bëjë punët e tyre. Ndër rreziqet e privilegjet e përdoruesve bujare është fakti se kredencialet mund të shfrytëzohen për piraterie brendshme, e cila nuk është një çështje më të vogël se sulmet faull të jashtëm.
7. Plugins pasigurtë
Hakerat nuk mund të hyjnë nëpërmjet derën e përparme të CMS e dikujt, por në qoftë se dyert e tjera janë të hapura, ato nuk kërkojnë backdoors (malware dmth) për të fituar qasje në faqen tuaj te internetit. Pothuajse çdo CMS mbështetet në plugins për të ofruar funksionalitet shtesë dhe kjo do të jetë i bukuri CMS thjesht sepse ju të merrni një instalim bazë dhe gjithashtu ju keni lirinë për të shtuar vetëm funksionet që ju do të duhet, por kjo liri është gjithashtu një kërcënim të sigurisë.
Si rregull, plugins janë krijuar nga-palëve të treta dhe kjo nuk është mjaft e qartë nëse ata janë testuar rigorozisht. Extremely shpesh plugins kanë vrima të sigurisë në to dhe hakerat janë të kënaqur për të bërë më i ndonji vrima të sigurisë të tilla. Urti ju jeni në gjendje të bëni është të eliminuar çdo plugins me problemet e sigurisë të njohura. Kjo është një shumë jo më mirë që të ketë një funksionalitet të veçantë se sa për të vendosur sigurinë e internetit e dikujt tërë në kërcënim.