امنیت سایت: ۱۲ نکته کلیدی برای جلوگیری از هک شدن
سایتهای کوچک هم هدف حملههای خودکارند. دوازده نکته کلیدی امنیت سایت، نشانههای هک شدن و کارهایی که بعد از هک باید انجام داد.

چرا سایتهای کوچک هم هک میشوند؟
خیلیها فکر میکنند «سایت من کوچک است، کسی با آن کاری ندارد». ولی بیشتر حملهها خودکار هستند: رباتها هزاران سایت را برای رمزهای ضعیف، افزونههای قدیمی و حفرههای شناختهشده بررسی میکنند. هدف ممکن است ارسال اسپم، قرار دادن لینکهای مخرب، سرقت اطلاعات مشتری یا فقط استفاده از منابع سرور باشد. نتیجه برای شما: از دست رفتن اعتماد مشتری، افت رتبه گوگل و گاهی از دست رفتن کامل اطلاعات.
۱۲ نکته کلیدی امنیت سایت
۱. رمز عبور قوی و یکتا
رمز پنل مدیریت، هاست و ایمیل باید طولانی (حداقل ۱۲ کاراکتر)، غیرقابل حدس و برای هر سرویس متفاوت باشد. استفاده از یک مدیر رمز عبور (Password Manager) کار را راحت میکند.
۲. تأیید دومرحلهای
هر جا ممکن است (پنل دامنه، هاست، ایمیل، کلادفلر، درگاه پرداخت) تأیید دومرحلهای را فعال کنید. حتی اگر رمز لو برود، ورود سخت میشود.
۳. SSL و HTTPS
همه صفحهها باید با https باز شوند. SSL اطلاعات بین مرورگر و سایت را رمزگذاری میکند و برای فرمها و پرداخت ضروری است. درباره SSL: دامنه و هاست چیست؟
۴. بهروزرسانی منظم
سیستم مدیریت محتوا، قالبها و افزونهها را بهروز نگه دارید. بیشتر هکها از حفرههایی است که مدتها پیش اصلاح شدهاند ولی سایت بهروز نشده.
۵. افزونههای کمتر، از منبع معتبر
هر افزونه یک در احتمالی برای ورود است. افزونههای بلااستفاده را حذف کنید و هرگز قالب یا افزونه «نالشده» (کرکشده) نصب نکنید؛ اینها اغلب کد مخرب دارند.
۶. پشتیبانگیری منظم
بکاپ کامل از فایلها و دیتابیس، بهصورت منظم و جایی غیر از همان هاست. بکاپی که هیچوقت بازگردانیاش را تست نکردهاید، شاید وقت نیاز کار نکند.
۷. محدود کردن تلاش ورود
سایت باید بعد از چند تلاش ناموفق ورود، موقتاً جلوی ادامه را بگیرد تا حمله حدس رمز (Brute Force) بیاثر شود.
۸. دسترسی حداقلی
هر کاربر فقط دسترسیای را داشته باشد که لازم دارد. حساب کارمندانی که رفتهاند را فوراً غیرفعال کنید.
۹. محافظت از فرمها
فرمها باید در برابر اسپم و ارسالهای جعلی محافظت شوند (مثلاً توکن CSRF و فیلد تله برای رباتها) و ورودیها قبل از نمایش یا ذخیره پاکسازی شوند تا حملههایی مثل XSS و SQL Injection اثر نکنند.
۱۰. آپلود فایل امن
اگر کاربر یا مدیر فایل آپلود میکند، نوع فایل باید واقعاً بررسی شود و فایلهای اجرایی هرگز قابل آپلود نباشند.
۱۱. کلیدها و رمزها را در کد عمومی نگذارید
کلید API درگاه پرداخت، رمز دیتابیس و کلیدهای مخفی نباید در فایلهای عمومی، گیتهاب یا پیامها قرار بگیرند. اگر لو رفتند، فوراً عوضشان کنید.
۱۲. هدرهای امنیتی
هدرهایی مثل Content-Security-Policy، X-Frame-Options و HSTS جلوی بسیاری از حملههای مرورگری (مثل تزریق اسکریپت و قابگذاری سایت در سایت جعلی) را میگیرند. این بخش فنی است و باید توسط توسعهدهنده تنظیم شود.
نشانههای هک شدن سایت
- صفحهها یا لینکهای عجیبی که شما نساختهاید
- هدایت شدن بازدیدکننده به سایتهای دیگر
- هشدار گوگل یا مرورگر هنگام باز کردن سایت
- کاربر مدیر جدیدی که شما نساختهاید
- کندی ناگهانی یا مصرف غیرعادی منابع هاست
اگر سایت هک شد چه کنیم؟
- رمزهای همه بخشها (پنل، هاست، دیتابیس، ایمیل) را عوض کنید.
- با پشتیبانی هاست تماس بگیرید.
- از بکاپ سالم قبل از حمله بازگردانی کنید.
- علت را پیدا و برطرف کنید (افزونه قدیمی، رمز ضعیف…)؛ وگرنه دوباره تکرار میشود.
- در سرچ کنسول گوگل وضعیت امنیتی سایت را بررسی کنید.
جمعبندی
امنیت سایت یک کار یکباره نیست؛ عادت است. رمز قوی و تأیید دومرحلهای، بهروزرسانی، افزونه کمتر، بکاپ منظم و HTTPS پنج اصلی است که هر صاحب سایتی باید رعایت کند.
سایتهای زکسا با حفاظت CSRF، محدودیت تلاش ورود، هدرهای امنیتی سختگیرانه، رمزنگاری رمزها و بکاپگیری از پنل مدیریت ساخته میشوند. پلنها را ببینید.
سایت یا اپ کسبوکارتان را با زکسا بسازید
بدون هزینه راهاندازی، آماده در چند روز؛ قبل از خرید هم دموی زنده را امتحان کنید.