Bezpieczeństwo na stronie internetowej

18 grudnia 2017 | Po godzinach - Wszystkie wpisy, Poradnik | 1 komentarz

Bezpieczeństwo strony internetowej to całkowita i totalna podstawa. Jeśli nasza strona zostanie zhakowana i pojawią się na niej wirusy, wtedy drastycznie tracimy ruch.

Drastycznie tracimy ruch na stronie internetowej, ponieważ Google automatycznie wyświetli komunikat o potencjalnym zagrożeniu już w wynikach szukania oraz, jeśli internauta korzysta z przeglądarki Chrome to zanim ujrzy stroną do której kliknął, pojawi się tablica z informacją o zagrożeniu.

blank

A czemu mam się przejmować Google? Bo Google to 98-99% wyszukiwań w polskim internecie. Czyli jeśli zniknę z Google to całkowicie znikam z sieci. Chyba, że mam jakiś inny kanał promocji. Ale i tak ludzie mający Chrome zobaczą komunikat, a programy antywirusowe wzniecą alarm i zasieją popłoch…

Teraz punkt po punkcie najważniejsze aspekty związane z bezpieczeństwem stron internetowych.

1. Aktualizacja oprogramowania strony

Jeśli korzystasz z systemu do zarządzania stroną to aktualizuj system, pluginy, moduły, skórki czyli szablony.
Wydaje się to sensowne i oczywiste, prawda? Niestety nie raz widziałem strony, które postawione na systemach open source, a więc takich gdzie hakerzy mieli podane dziury w zabezpieczeniach na tacy, nie były aktualizowane ponad 2, a nawet i 3 lata.
Jeśli mam taki stary system i nie mam jeszcze zainfekowanej strony, to oznacza że jestem niezłym szczęściarzem. Można wtedy wysłać kupon w totka, może i tu się los uśmiechnie 😉

2. Bezpieczne hasło

Czyli hasło dłuższe, co najmniej kilkanaście znaków. A do tego złożone z dwóch zlepków słów. Czyli jest to wyrażenie, którego nie znajdziemy w słowniku. Przez to złamanie hasła metodą siłową jest bardzo utrudnione.
Kila razy widziałem sytuację, gdzie hasła były zbyt proste, dla przykładu takie: biurko, pantofelek etc. A raz nawet włamano się na serwer FTP właśnie dzięki odkryciu prostego hasła. A brzmiało ono: agnieszka

3. Unikalna nazwa użytkownika

Unikalna albo może bardziej wyjątkowa. Czyli chodzi o to, aby login administratora strony nie był „admin” albo „administrator”.
W tym momencie hakerzy mają utrudnione życie. Często osobom nie znającym właściciela witryny jest bardzo trudno namierzyć login administratora, a więc mamy przynajmniej na tym polu zabezpieczenie maksymalne.

4. Utrudniony dostęp do administratora

Dostęp do zarządzania stroną po jakimś unikalnym adresie podstrony, zamiast po typowym dla danego systemu CMS. W PrestaShop wystarczy zmienić katalog „admin” na „NiEznajdzieSZmnieWcALE” i załatwione. Do WordPress’a są od tego wtyczki.
Możemy także pokusić się i wprowadzić bardziej drastyczny dostęp do administratora – dostęp tylko dla wybranych adresów IP. Ale to tylko w sytuacji, gdy osoby zarządzające stroną mają łącze do Internetu o stałym IP.
Tu notka wynikająca z wielu lat doświadczenia: zmiana ścieżki do administracji w przypadku systemu open source nie jest super pomocą. Hakerzy i tak wykorzystają luki bezpieczeństwa, a nie stronę logowania samą w sobie.

5. Czasowa blokada połączenia ze stroną

Jeśli użytkownik wykona kilka błędnych logowań system automatycznie zablokuje łączność z numerem IP z którego użytkownik dokonywał połączenia.
Dodatkowo można nawet wprowadzić blokadę IP, jeśli tylko użytkownik wywoła domyślny, czyli typowy adres administratora dla danego systemu CMS.

6. Ochrona przed atakiem brute force

Brute force to jak sama nazwa wskazuje technika siłowa. Włamywacz odpytuje system na wszelkie możliwe sposoby, aby poznać dane do logowania. Czyli wykorzystuje przykładowo potencjalny login lub email administratora i hasła tak zwane słownikowe. Ale przed takimi zapytaniami chronią odpowiednie zabezpieczenia.

Te 6 punktów to jak przykazania dla właściciela strony internetowej. Jeśli wszystkie są przestrzegane to zamiast tracić czas na naprawę szkód możemy delektować się malinami! A co, piękne i pyszne i zdrowe… 😉

Autor tekstu:

Autor tekstu:

Tomasz Bartosiewicz - Ojciec dyrektor

Ojciec bo pełni funkcję taty dla dwójki cudownych dusz, a dyrektor, bo jest szefem w ITB Vega 😉
Co mnie kręci: świat technologii oraz jak można go użytecznie wykorzystywać, maratony w basenie, wędrówki po starych górach, robienie zdjęć.
Mieszkam i pracuję w Bydgoszczy, ale wykonuję sporo prac zdalnych. Jeśli szukasz kogoś do stworzenia strony internetowej lub do jej aktualizacji, zadzwoń, z przyjemnością porozmawiam o Twoich potrzebach
507 96 11 46

1 komentarz

  1. Jerzy

    Czasami słyszę, że nie warto aktualizować strony. Chodzi mi o system do zarządzania stroną. Wtedy krótko walę między oczy: to proszenie się o kłopoty! To prawie jak jawne zaproszenie złodzieja aby pilnował w nocy sklepu u jubilera. Co niektórym to wydać się może dość naciągane takie porównanie ale należy pamiętać, że najpopularniejsze systemy CMS na świecie czyli WordPress, Joomla, Drupal mają otwarte źródła. A co to oznacza? To że wieści o dziurach bezpieczeństwa rozchodzą się wśród odpowiednich ludzi. Często są rozpowszechniane gotowe sposoby łamania stron i potem domorośli hakerzy, czyli jakieś dzieci ćwiczą na takich stronach, niekoniecznie infekując je trojanami, lecz zostawiając jakieś dziwne komunikaty w stylu: Allah coś tam coś tam…
    A straty wynikłe z hakowania strony mogą być duże.

Wyślij komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *

Po godzinach

O bezpieczeństwie WordPress’a

O bezpieczeństwie WordPress’a

Żyjemy w czasach informacyjnych. Dosłownie informacja jest na wagę złota. Kto ma odpowiednią informację ten wygrywa. Wygrywa na polu biznesowym lub na polu walki. Dzięki informacji uzyskujesz przewagę, bo wiesz co lub gdzie, skąd, komu lub w końcu kiedy i za jaką cenę sprzedać. Za to historia konfliktów zbrojnych pokazuje, że zaskoczenie jest kluczowym czynnikiem decydującym o tym, kto wygra. WordPress napędza ponad 43% wszystkich witryn internetowych na świecie. Udział WordPress’a w stronach z panelem administracyjnym jest jeszcze większy, ponad 61%. Dlatego WordPress to bardzo ponętny kawałek.

Czy AI to tylko zabawka? Odczarowywanie tematu AI, rozmowa z prof. Piotrem Durką

Czy AI to tylko zabawka? Odczarowywanie tematu AI, rozmowa z prof. Piotrem Durką

Rozmowa, która powinna dość mocno rozwiać mgłę wokół tematu sztucznej inteligencji. Zajmuje niecałą godzinę, lecz każdy kogo nurtuje temat AI powinien ten materiał zobaczyć, aby „odczarować” swoje postrzeganie sprawy. Tak, odczarować, ponieważ w przytłaczającej większości ludzie mamieni są bełkotem sprzedawców, czyli marketing robi zamieszanie, a owczy pęd populacji podtrzymuje ten bełkot.

Empatia człowieka VS empatia sztucznej inteligencji

Empatia człowieka VS empatia sztucznej inteligencji

Dziś podczas pracy przy kodzie ChatGPT znowu zaczął mnie przepraszać za swoje pomyłki i tak mi się skojarzyło, jakie to AI jest kulturalne i nie ma przerostu ego. Jakiś czas temu wpadły mi w oko badania dotyczące poczucia empatii u swojego rozmówcy. Niestety nie pamiętam gdzie to wyczytałem, a chodziło o eksperyment, podczas którego grupę badanych osób skierowano na wywiad lekarski online. Część z lekarzy to byli ludzie z krwi i kości, a część AI wymodelowana pod tego typu działania. Badani oczywiście nie wiedzieli z kim mają do czynienia, a na koniec otrzymali ankietę do wypełnienia, w której były pytania również o empatię.