چرا سایت‌های کوچک هم هک می‌شوند؟

خیلی‌ها فکر می‌کنند «سایت من کوچک است، کسی با آن کاری ندارد». ولی بیشتر حمله‌ها خودکار هستند: ربات‌ها هزاران سایت را برای رمزهای ضعیف، افزونه‌های قدیمی و حفره‌های شناخته‌شده بررسی می‌کنند. هدف ممکن است ارسال اسپم، قرار دادن لینک‌های مخرب، سرقت اطلاعات مشتری یا فقط استفاده از منابع سرور باشد. نتیجه برای شما: از دست رفتن اعتماد مشتری، افت رتبه گوگل و گاهی از دست رفتن کامل اطلاعات.

۱۲ نکته کلیدی امنیت سایت

۱. رمز عبور قوی و یکتا

رمز پنل مدیریت، هاست و ایمیل باید طولانی (حداقل ۱۲ کاراکتر)، غیرقابل حدس و برای هر سرویس متفاوت باشد. استفاده از یک مدیر رمز عبور (Password Manager) کار را راحت می‌کند.

۲. تأیید دومرحله‌ای

هر جا ممکن است (پنل دامنه، هاست، ایمیل، کلادفلر، درگاه پرداخت) تأیید دومرحله‌ای را فعال کنید. حتی اگر رمز لو برود، ورود سخت می‌شود.

۳. SSL و HTTPS

همه صفحه‌ها باید با https باز شوند. SSL اطلاعات بین مرورگر و سایت را رمزگذاری می‌کند و برای فرم‌ها و پرداخت ضروری است. درباره SSL: دامنه و هاست چیست؟

۴. به‌روزرسانی منظم

سیستم مدیریت محتوا، قالب‌ها و افزونه‌ها را به‌روز نگه دارید. بیشتر هک‌ها از حفره‌هایی است که مدت‌ها پیش اصلاح شده‌اند ولی سایت به‌روز نشده.

۵. افزونه‌های کمتر، از منبع معتبر

هر افزونه یک در احتمالی برای ورود است. افزونه‌های بلااستفاده را حذف کنید و هرگز قالب یا افزونه «نال‌شده» (کرک‌شده) نصب نکنید؛ این‌ها اغلب کد مخرب دارند.

۶. پشتیبان‌گیری منظم

بکاپ کامل از فایل‌ها و دیتابیس، به‌صورت منظم و جایی غیر از همان هاست. بکاپی که هیچ‌وقت بازگردانی‌اش را تست نکرده‌اید، شاید وقت نیاز کار نکند.

۷. محدود کردن تلاش ورود

سایت باید بعد از چند تلاش ناموفق ورود، موقتاً جلوی ادامه را بگیرد تا حمله حدس رمز (Brute Force) بی‌اثر شود.

۸. دسترسی حداقلی

هر کاربر فقط دسترسی‌ای را داشته باشد که لازم دارد. حساب کارمندانی که رفته‌اند را فوراً غیرفعال کنید.

۹. محافظت از فرم‌ها

فرم‌ها باید در برابر اسپم و ارسال‌های جعلی محافظت شوند (مثلاً توکن CSRF و فیلد تله برای ربات‌ها) و ورودی‌ها قبل از نمایش یا ذخیره پاک‌سازی شوند تا حمله‌هایی مثل XSS و SQL Injection اثر نکنند.

۱۰. آپلود فایل امن

اگر کاربر یا مدیر فایل آپلود می‌کند، نوع فایل باید واقعاً بررسی شود و فایل‌های اجرایی هرگز قابل آپلود نباشند.

۱۱. کلیدها و رمزها را در کد عمومی نگذارید

کلید API درگاه پرداخت، رمز دیتابیس و کلیدهای مخفی نباید در فایل‌های عمومی، گیت‌هاب یا پیام‌ها قرار بگیرند. اگر لو رفتند، فوراً عوضشان کنید.

۱۲. هدرهای امنیتی

هدرهایی مثل Content-Security-Policy، X-Frame-Options و HSTS جلوی بسیاری از حمله‌های مرورگری (مثل تزریق اسکریپت و قاب‌گذاری سایت در سایت جعلی) را می‌گیرند. این بخش فنی است و باید توسط توسعه‌دهنده تنظیم شود.

نشانه‌های هک شدن سایت

  • صفحه‌ها یا لینک‌های عجیبی که شما نساخته‌اید
  • هدایت شدن بازدیدکننده به سایت‌های دیگر
  • هشدار گوگل یا مرورگر هنگام باز کردن سایت
  • کاربر مدیر جدیدی که شما نساخته‌اید
  • کندی ناگهانی یا مصرف غیرعادی منابع هاست

اگر سایت هک شد چه کنیم؟

  1. رمزهای همه بخش‌ها (پنل، هاست، دیتابیس، ایمیل) را عوض کنید.
  2. با پشتیبانی هاست تماس بگیرید.
  3. از بکاپ سالم قبل از حمله بازگردانی کنید.
  4. علت را پیدا و برطرف کنید (افزونه قدیمی، رمز ضعیف…)؛ وگرنه دوباره تکرار می‌شود.
  5. در سرچ کنسول گوگل وضعیت امنیتی سایت را بررسی کنید.

جمع‌بندی

امنیت سایت یک کار یک‌باره نیست؛ عادت است. رمز قوی و تأیید دومرحله‌ای، به‌روزرسانی، افزونه کمتر، بکاپ منظم و HTTPS پنج اصلی است که هر صاحب سایتی باید رعایت کند.

سایت‌های زکسا با حفاظت CSRF، محدودیت تلاش ورود، هدرهای امنیتی سخت‌گیرانه، رمزنگاری رمزها و بکاپ‌گیری از پنل مدیریت ساخته می‌شوند. پلن‌ها را ببینید.