Kembali ke blog
KeselamatanPKSAmalan Terbaik

Asas Keselamatan Laman Web yang Setiap Pemilik PKS Patut Faham

Stacky Team·13 November 2024·4 min bacaan
Asas keselamatan laman web untuk pemilik PKS — ikon mangga pada komputer riba dengan skrin log masuk

"Kenapa nak godam kami? Kami perniagaan kecil saja." Kami kerap mendengar ini daripada pemilik PKS Malaysia, dan ia bersandar pada salah faham tentang cara penggodaman sebenarnya berlaku. Hampir tiada siapa duduk dan memutuskan untuk menyerang syarikat anda secara khusus. Sebaliknya, program automatik — bot — mengimbas jutaan laman web sepanjang masa, menduga setiap satu yang dijumpai untuk kelemahan terkenal yang sama. Laman anda diuji bukan kerana anda penting, tetapi kerana anda wujud. Berita baiknya: kerana serangan itu automatik dan tidak berimaginasi, pertahanannya difahami dengan baik, dan kebanyakannya kebersihan asas dan bukan sihir mahal.

Mengapa laman kecil digodam langsung

Laman web PKS yang digodam jarang tentang nilai data anda. Bot mahukan laman anda sebagai sumber: tempat mengehos halaman penipuan, menghantar spam, melencongkan pelawat anda ke farmasi meragukan, atau senyap-senyap melombong sasaran lain. Kerosakannya tetap menimpa anda — Google menanda laman sebagai berbahaya, pelayar menunjukkan amaran, pelanggan hilang kepercayaan, dan pembersihan berkos jauh lebih tinggi daripada pencegahan. Memahami bahawa penyerang ialah skrip, bukan manusia, mengubah minda anda: anda tidak perlu memintasi genius, anda perlu berhenti menjadi pintu paling mudah di jalan itu.

HTTPS: mangga itu bukan pilihan

HTTPS menyulitkan sambungan antara pelayar pelawat anda dan laman web anda, itulah sebab pelayar menunjukkan mangga. Tanpanya, apa sahaja yang ditaip ke dalam laman anda — nama, nombor telefon, butiran pembayaran — bergerak dalam bentuk yang boleh dibaca orang lain di rangkaian, dan pelayar moden secara aktif memberi amaran kepada pelawat bahawa laman itu "Not Secure". Amaran itu sahaja membunuh pertanyaan. Tiada alasan lagi: sijil percuma melalui perkhidmatan seperti Let's Encrypt, dan mana-mana hos atau pembangun yang cekap menyediakannya secara automatik. Jika laman anda sekarang masih dimuat melalui HTTP biasa, baiki minggu ini.

Kemas kini: pintu hadapan yang bot semak dahulu

Kebanyakan serangan berjaya ke atas laman web kecil mengeksploitasi perisian dengan kecacatan yang sudah diketahui dan sudah dibaiki — pembaikannya wujud, cuma tidak dipasang. Setiap perisian yang laman anda jalankan perlukan seseorang yang bertanggungjawab memastikannya terkini. Jika tiada siapa menyentuh perisian asas laman anda sejak ia dilancarkan, anggaplah bot mengenali kelemahannya lebih baik daripada anda. Tanya sesiapa yang membina laman anda satu soalan mudah: siapa memasang kemas kini keselamatan, dan berapa kerap?

Sandaran: butang buat asal anda

Tiada pertahanan yang sempurna, jadi soalan sebenarnya ialah seburuk mana hari yang buruk itu. Dengan sandaran terkini yang disimpan di tempat berasingan daripada laman web itu sendiri, godaman atau kemas kini tersilap hanyalah kesulitan — pulihkan, tampal, teruskan. Tanpanya, anda mungkin membina semula dari tangkapan skrin dan ingatan. Tiga perkara menjadikan sandaran berbaloi disimpan: ia berjalan automatik (manusia lupa), ia disimpan di luar pelayan (sandaran yang duduk di sebelah laman mati bersama laman), dan seseorang telah benar-benar menguji pemulihan daripadanya. Sandaran yang tidak diuji ialah harapan, bukan rancangan.

Kata laluan dan 2FA: kemenangan termurah yang tersedia

  • Guna kata laluan berbeza untuk setiap akaun penting — e-mel, pengehosan, domain, panel admin. Kata laluan yang diguna semula bermakna satu kebocoran membuka setiap pintu
  • Jadikannya panjang. Pengurus kata laluan menguruskan ingatan supaya kata laluan boleh benar-benar rawak
  • Hidupkan pengesahan dua faktor (2FA) di mana-mana ia ditawarkan — kata laluan yang dicuri sahaja tidak membawa penyerang ke mana-mana
  • Kawal paling ketat akaun e-mel yang menerima set semula kata laluan anda; sesiapa yang mengawalnya mengawal segalanya
  • Apabila kakitangan berhenti, buang akses mereka pada hari yang sama. Akaun lama ialah pintu masuk senyap yang klasik

Permukaan serangan: mengapa cara laman anda dibina penting

Ini poin struktur yang jarang didengar pemilik. Laman yang dipasang daripada platform berserta timbunan pemalam pihak ketiga menanggung beban keselamatan setiap pemalam — setiap satunya kod yang ditulis orang asing, dikemas kini atau ditinggalkan mengikut jadual mereka, dan setiap satu meluaskan apa yang bot boleh duga. Laporan industri sudah lama menunjuk kepada pemalam dan tema, bukan platform teras, sebagai tempat kebanyakan penggodaman bermula. Laman dikod khas, seperti binaan Next.js yang kami buat, semata-matanya mempunyai kurang bahagian untuk diserang: tiada pasaran pemalam, tiada halaman log masuk admin terkenal untuk digempur bot, jauh lebih sedikit bahagian bergerak. Itu bukan imuniti — tiada apa yang imun — tetapi bermula dengan permukaan lebih kecil menukar keselamatan daripada memadam kebakaran kepada penyelenggaraan rumah.

Apa yang perlu benar-benar dibuat bulan ini

Semak mangga pada laman anda sendiri. Tanya penyedia anda siapa yang menguruskan kemas kini dan di mana sandaran disimpan. Hidupkan 2FA untuk e-mel dan pengehosan anda. Senarai pendek itu menghapuskan lubang yang kebanyakan bot cari. Dan jika jawapan jujur kepada "siapa menyelenggara laman kami?" ialah "tiada siapa", itu berbaloi dibaiki — pelan penjagaan kami bermula pada RM50 sebulan dan merangkumi kemas kini, sandaran dan sokongan, atau minta kami menyemak persediaan anda dan kami akan beritahu terus terang apa yang elok dan apa yang tidak.

Bersedia untuk mempraktikkannya?

Dapatkan laman web yang pantas dan mesra SEO untuk perniagaan anda. Mohon sebut harga percuma hari ini.