Được đăng: Apr 13, 2012
Tags: Tắt Facebook , Facebook , Mẹo , xu hướng trong năm 2012 , dịch vụ web , trang web , trên toàn thế giới web CMS (Giới thiệu tóm tắt Nội dung Hệ thống quản lý vật liệu) thực sự là một mảnh rất tốt-thích của chương trình phần mềm cho hoạt động blog, các trang web tư nhân, các trang web của công ty và bất kỳ loại khác của các trang web bạn có thể tin. CMS khá đơn giản để sử dụng và đây là 1 điều cần thiết nguyên nhân tại sao họ trở thành như vậy cũng thích.
Tuy nhiên, đơn giản để làm cho việc sử dụng và bảo đảm chắc chắn không phải từ đồng nghĩa khi CMS được quan tâm. Mặc dù hầu hết các CMS hàng đầu không cần một nỗ lực rất nhiều để tạo ra chúng cực kỳ an toàn, nó không phải là bất thường để xác định CMS với an ninh chính xác. Như vậy CMS là mục tiêu đơn giản cho các tin tặc.
Khi một CMS bị tấn công, nói chung là nguyên nhân cho việc này không phải là CMS chính nó là không an toàn nhưng mà tin tặc đã lợi ích của một số lỗi quản trị điển hình. Danh sách các lỗi admin là khá dài nhưng không đáng ngạc nhiên, sự đa dạng có thể là những người tiêu biểu nhất thực sự là một con số duy nhất. Dưới đây là một vài trong số các lỗi này bạn cần phải biết và không có phương tiện nào trong CMS bạn quản lý:
1. Mật khẩu mặc định

Trong số những điều đầu tiên tin tặc kiểm tra xem một khi họ chiến lược tấn công là "mật khẩu dễ dàng". Mật khẩu mặc định (tức là các mật khẩu đến chung bằng cách sử dụng trình cài đặt) là đơn giản để tìm kiếm. Nó là chính xác mà nhiều CMS nào không bao gồm 1 mật khẩu mặc định hoặc thậm chí nếu họ làm, quá trình cài đặt sẽ làm cho bạn thay đổi mật khẩu của bạn trước khi bạn có thể sử dụng chương trình phần mềm nhưng nếu CMS của bạn đi kèm có mật khẩu mặc định, có chắc chắn rằng bạn thay đổi nó. Ngoài ra, hãy chắc chắn rằng bạn thay đổi mật khẩu cho các cơ sở dữ liệu cũng đơn giản chỉ vì cơ sở dữ liệu cũng là một mục tiêu cho tin tặc.
2. Trống mật khẩu
Ngoài ra mật khẩu mặc định, mật khẩu trống là một điển hình quản trị sai lầm thêm (nếu CMS cho phép họ đơn giản chỉ vì may mắn rất nhiều CMS không cho phép các mật khẩu trống). Nó không phải là điều cần thiết để nhà nước làm thế nào rủi ro mật khẩu trống là họ cần không đoán ở tất cả và hack một CMS có một mật khẩu trống chỉ là một miếng bánh cho người mới bắt đầu. Tất cả nó đòi hỏi là đoán tên người dùng - nếu tên người dùng là "admin", "quản trị viên" hoặc một số điều so sánh, sau đó đột nhập vào CMS của bạn thực sự là một vấn đề của giây.
Với mật khẩu mặc định, mối đe dọa lớn khi các tài khoản quản trị bị ảnh hưởng nhưng không có nguyên nhân để cho phép người dùng không phải quản trị, những người đã truy cập đối với cơ sở dữ liệu để có mật khẩu trống. Đây là lý do tại sao nó làm cho tinh thần để ép buộc các hướng dẫn nghiêm ngặt cho các mật khẩu cho tất cả mọi người.
3. Không có bản vá lỗi được cài đặt
Đó là chính xác rằng việc cài đặt hàng chục bản vá lỗi mỗi ngày là nhàm chán, nhưng trong trường hợp bạn không xem ra cho (tối thiểu) các bản cập nhật quan trọng và không cài đặt chúng một cách kịp thời, đây là một lời mời để tin tặc. Tin tặc theo dõi báo cáo các lỗ hổng mới và phụ thuộc vào thực tế rằng các quản trị viên sẽ không cài đặt các bản vá lỗi ngay lập tức.
Trên thực tế, rất nhiều hacks xảy ra chỉ trong khoảng thời gian ở giữa một lỗ hổng được báo cáo và quản trị cài đặt các bản vá. Đây là lý do tại sao nó là điều cần thiết để cài đặt các bản vá lỗi nhanh chóng và bằng tay. Tự động cài đặt là đơn giản nhưng là bất thường bởi vì nó có thể âm thanh, nó có thể làm cho mọi việc tồi tệ hơn - tức là phá vỡ CMS của bạn. Bạn không cần phải cài đặt các bản vá lỗi bằng tay, để đảm bảo rằng bạn nhận ra chính xác những gì đã được cài đặt.
4. PHP register_globals về

Nếu CMS của bạn được viết bằng PHP và cũng có thể bạn đang sử dụng PHP năm hoặc sớm hơn 1 nhiều hơn nữa yếu tố bạn nên xác minh chính xác đi nếu register_globals trên. Nếu register_globals là, bạn cần tắt nó đi ngay lập tức chỉ đơn giản là bởi vì khi đó, bạn sẽ tìm thấy hàng triệu các phương pháp này có thể bị lợi dụng để hack trang web của bạn. Đối với rất nhiều CMS biến này là mặc định tắt nhưng bạn không thể phụ thuộc vào đó bạn nên xác minh nó bằng tay.
Trong tình hình phổ biến bất cứ khi nào bạn có bổ sung hoặc chức năng khác mà không thể hoạt động khi register_globals off, đó là không có trí tuệ để hoàn thành chỉ cần loại bỏ những plugins / chức năng đơn giản chỉ vì đây là ít hơn nhiều của một sự hy sinh vì có register_globals.
5. Không an toàn internet

Không an toàn internet lưu trữ là một trong những nguy hiểm tốt nhất cho an ninh của CMS. Lỗ hổng trong các chương trình điều hành và phần mềm các chương trình khác mà được cài đặt trong máy chủ internet của bạn là cũng trong số các mục tiêu ưa thích của tin tặc và cũng tồi tệ nhất là rằng nếu máy chủ internet của bạn là không an toàn, có là không 1 rất nhiều bạn là 1 quản trị của của CMS có thể làm để chống lại nó. Bạn không thể sửa chữa các lỗ hổng trong bảo mật của nhà cung cấp dịch vụ hosting của internet và cũng là yếu tố duy nhất bạn có thể làm được thoát khỏi một máy chủ internet tốt hơn nhiều.
6. Rộng lượng người sử dụng đặc quyền
Bạn sẽ tìm thấy bất kỳ khó quản trị viên (trong suy nghĩ chính xác của họ), sẽ cung cấp cho các đặc quyền quản trị để người dùng thông thường nhưng không có một đôi vợ chồng của quản trị viên, những người đang thực sự hào phóng khi đặc quyền người dùng có liên quan. Trong số các hướng dẫn bảo mật quan trọng nhất sẽ là nguyên tắc đặc quyền tối thiểu - tức là cung cấp cho người dùng truy cập duy nhất để các thành phần của trang web mà họ thực sự phải có để có thể làm công việc của họ. Trong số các rủi ro đặc quyền của người sử dụng rộng rãi là một thực tế rằng các thông tin có thể được sử dụng cho nội bộ hacking, mà không phải là một vấn đề nhỏ hơn so với các cuộc tấn công thuê bên ngoài.
7. Không an toàn bổ sung
Tin tặc có thể không thông qua cửa trước của CMS của một người, nhưng nếu cánh cửa khác được mở, họ không yêu cầu các cửa hậu (tức là phần mềm độc hại) để có được quyền truy cập vào trang web của bạn. Gần CMS bất kỳ dựa trên các plugins để cung cấp chức năng bổ sung và điều này sẽ là sự quyến rũ của CMS đơn giản chỉ vì bạn nhận được một cài đặt cơ sở và bạn cũng có quyền tự do để thêm các chức năng bạn sẽ cần nhưng tự do này cũng là một mối đe dọa an ninh.
Như một quy luật, bổ sung được tạo ra bởi các bên thứ ba và nó không phải là khá rõ ràng nếu họ đang thử nghiệm chặt chẽ. Cực kỳ thường xuyên bổ sung có lỗ hổng bảo mật và tin tặc đang hài lòng nhất của bất kỳ lỗ hổng bảo mật. Các khôn ngoan nhất bạn có thể làm là loại bỏ bất kỳ bổ sung với các vấn đề an ninh được công nhận. Đó là rất nhiều tốt hơn không có một chức năng cụ thể hơn là đặt sự an toàn của toàn bộ trang web của một người bị đe dọa.
A Philippines Senior PHP Lập trình Web Developer và Webmaster có trụ sở tại Davao, Philippines. Chuyên gia trong Joomla, WordPress, Soholaunch, osCommerce, Drupal, trang truyền thông xã hội, ...
Bài viết - Website