Kaip skaityti svetainės saugumo patikrą
Atlikote patikrą ir gavote puslapį, pilną įvertinimų, spalvų ir radinių. Kas dabar? Saugumo patikra naudinga tik tada, jei galite atskirti rimtas problemas nuo kosmetinių ir veikti teisinga tvarka. Šis vadovas parodo tipišką rezultatą ir kaip jį paversti trumpu, protingu darbų sąrašu.
Trumpai
Patikrą skaitykite trimis etapais: pirmiausia pašalinkite viską, kas atskleidžia duomenis ar leidžia perimti; tada vidutinius elementus, kurie jus sustiprina; galiausiai malonius, bet neprivalomus dalykus. Bendrą įvertinimą laikykite signalu, o ne trofėjumi — teigiamas rezultatas mažina riziką, bet niekada neįrodo, kad esate saugūs. Kaip tikriname, žr. mūsų metodikoje.
Ką patikra iš tikrųjų tikrina
Tipiška išorinė patikra apžvelgia dalykus, matomus iš išorės: ar HTTPS sukonfigūruotas teisingai, jūsų TLS sąrangos stiprumą, kokias saugumo antraštes siunčiate, sertifikato galiojimą ir pabaigą, o kartais atsako laiką bei serverio detales. Ji negali pamatyti jūsų programos kodo ar duomenų bazės vidaus, todėl tai vienas jūsų saugumo objektyvas, o ne visas vaizdas.
Supraskite pavojingumo lygius
Radiniai paprastai reitinguojami pagal pavojingumą. Etiketė svarbi mažiau nei pagrindinis klausimas: ką užpuolikas galėtų su tuo padaryti?
| Pavojingumas | Apytikslė reikšmė | Veiksmas |
|---|---|---|
| Kritinis / aukštas | Duomenų atskleidimas ar perėmimas realus | Dabar |
| Vidutinis | Silpnina gynybą arba padeda užpuolikui | Netrukus |
| Žemas / informacinis | Geros praktikos ar sustiprinimo elementas | Kai patogu |
Teikite pirmenybę pagal poveikį, o ne pagal kiekį
Ilgas žemo pavojingumo pastabų sąrašas gali atrodyti baisiau nei vienas aukšto pavojingumo radinys, bet matematika yra atvirkštinė. Rikiuokite pagal poveikį ir tikimybę. Pasibaigęs sertifikatas ar sugedęs HTTPS nukreipimas paveikia kiekvieną lankytoją dabar — pataisykite tai prieš tiksliai derindami Referrer-Policy reikšmę. Pirmiausia tvarkykite kritinius ir aukštus elementus, tada vidutinius, tada žemus.
Praktinis pavyzdys
Tarkime, patikra grąžina: (1) vis dar įjungtas TLS 1.0, (2) trūksta Content-Security-Policy, (3) trūksta Permissions-Policy, (4) sertifikatas baigia galioti po 40 dienų. Protinga tvarka būtų:
- Sertifikato galiojimas — suplanuokite arba automatizuokite atnaujinimą, kad niekas nesugestų; žr. sertifikatų stebėseną.
- Išjunkite seną TLS — atsisakykite TLS 1.0/1.1 modernaus TLS naudai.
- Pridėkite CSP — tikra apsauga nuo XSS, diegiama atsargiai.
- Pridėkite Permissions-Policy — naudingas sustiprinimas, mažiau skubus.
Atkreipkite dėmesį, kad du elementai su neatidėliotinu, visą svetainę apimančiu poveikiu eina pirmiausia, nors ir nebuvo neapdoroto sąrašo viršuje.
Iš naujo tikrinkite po kiekvieno pakeitimo
Saugumo darbas yra iteracinis. Kai ką nors pataisote, atlikite patikrą dar kartą, kad įsitikintumėte, jog pakeitimas iš tikrųjų įsigaliojo — netinkamos konfigūracijos dažnai atrodo pataisytos, bet nėra. Pakartotinė patikra taip pat pagauna regresijas, kai diegimas ar įskiepio atnaujinimas tyliai atšaukia jūsų darbą.
Kur patikros dera
Naudokite patikrą kaip pakartojamą kontrolinį tašką kartu su pagrindais iš svetainių saugumo pagrindų. Ji parodo, kur esate iš išorės; geri įpročiai jus ten išlaiko. Kaip tiksliai veikia mūsų patikros ir ką jos apima bei neapima, skaitykite metodikoje.
Dažniausiai užduodami klausimai
Mano svetainė gavo A. Ar esu saugus?
Turite tvirtą išorinį atskaitos tašką, bet A nėra garantija. Patikros nemato programos klaidų, silpnų prisijungimo duomenų ar pasenusios programinės įrangos užkulisiuose. Toliau prižiūrėkite pagrindus.
Kurį radinį taisyti pirmiausia?
Tą, kuris turi didžiausią realų poveikį ir tikimybę — paprastai bet ką, kas atskleidžia duomenis ar leidžia perimti paskyrą — nepriklausomai nuo to, kur jis atsiranda sąraše.
Kaip dažnai reikėtų tikrinti?
Po kiekvieno reikšmingo pakeitimo, o šiaip — reguliariai pagal grafiką. Konfigūracijos kinta, sertifikatai baigia galioti, o atnaujinimai gali įvelti regresijas.
Susiję vadovai
Svetainių saugumo pagrindai: nuo ko pradėti
Pradedantiesiems skirtas planas, kaip apsaugoti svetainę, ta tvarka, kuri iš tiesų svarbi.
Skaityti →PagrindaiDažniausi svetainių pažeidžiamumai
Kasdienės silpnybės, dėl kurių nukenčia mažos svetainės, paaiškintos be žargono.
Skaityti →PagrindaiWordPress apsaugos kontrolinis sąrašas
Praktiniai žingsniai apsaugoti WordPress svetainę — nuo prisijungimų ir įskiepių iki antraščių ir atsarginių kopijų.
Skaityti →Patikrinkite savo svetainę pagal šį vadovą
Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.
Atlikti nemokamą patikrą