Arhivă etichete securitate site

Cum să devirusezi WordPress: Ghid Pas cu Pas pentru Recuperarea unui Site Hacked

Dacă site-ul tău WordPress a fost compromis, nu te panica! În acest ghid detaliat, îți vom arăta cum să devirusezi WordPress și să recuperezi site-ul tău pas cu pas. Urmează acești pași simpli pentru a-ți proteja site-ul de atacuri viitoare.

Pasul 1: Accesarea site-ului tău WordPress

Primul pas esențial în procesul de devirușare a site-ului tău WordPress este accesarea acestuia. În mod normal, te-ai conecta la panoul de administrare WordPress pentru a-ți gestiona site-ul. Totuși, în cazul în care site-ul tău a fost compromis, este posibil să nu poți accesa backend-ul sau frontend-ul. În această situație, va trebui să accesezi fișierele site-ului printr-un client FTP sau prin cPanel.

Dacă ai acces la cPanel, aceasta este cea mai simplă metodă. Autentifică-te în contul tău de găzduire și caută secțiunea de gestionare a fișierelor. Dacă nu ai cPanel, poți utiliza un client FTP, cum ar fi FileZilla, pentru a te conecta la serverul tău. Asigură-te că ai toate detaliile necesare, inclusiv adresa serverului, numele de utilizator și parola pentru a putea realiza conexiunea. Odată ce ai acces la fișierele site-ului, ești pregătit să continui.

Pasul 2: Identificarea fișierelor malițioase

După ce ai accesat site-ul tău, următorul pas este să identifici fișierele malițioase. Aceste fișiere sunt cele care au fost adăugate sau modificate de către hackeri și care nu fac parte din instalarea standard WordPress. Începe prin a naviga prin directorul rădăcină al site-ului tău și verifică fișierele care nu par să fie parte din structura normală a WordPress.

Uită-te după fișiere cu denumiri ciudate sau care au extensii neobișnuite. De exemplu, fișierele care nu sunt de tip .php, .html sau alte extensii standard ar putea fi suspecte. De asemenea, verifică folderul wp-content pentru a descoperi eventuale fișiere sau foldere care nu ar trebui să fie acolo. Dacă găsești fișiere suspecte, deschide-le în editorul de text pentru a verifica conținutul. Dacă observi cod care nu îți este familiar sau care pare să fie legat de malware, este timpul să le elimini.

Pasul 3: Ștergerea fișierelor necorespunzătoare

Odată ce ai identificat fișierele malițioase, trebuie să le ștergi. Acest pas este crucial pentru a curăța site-ul tău de amenințări. Selectează fișierele suspecte și șterge-le din server. Asigură-te că nu ștergi fișierele esențiale pentru funcționarea site-ului, cum ar fi cele din folderul wp-admin sau wp-includes.

Este recomandat să faci o copie de rezervă a site-ului înainte de a șterge orice fișier, astfel încât să poți restaura site-ul în cazul în care ștergi din greșeală un fișier important. După ce ai șters fișierele necorespunzătoare, verifică din nou pentru a te asigura că nu mai există fișiere suspecte. Acest proces poate necesita timp, dar este esențial pentru a asigura securitatea site-ului tău.

Pasul 4: Încărcarea fișierelor corecte WordPress

După ce ai curățat site-ul de fișierele malițioase, următorul pas este să încarci fișierele corecte ale WordPress. Acest lucru se poate face descărcând cea mai recentă versiune a WordPress de pe site-ul oficial. După ce ai descărcat arhiva, extrage fișierele pe computerul tău. Apoi, folosește cPanel sau un client FTP pentru a încărca folderele esențiale, cum ar fi wp-admin și wp-includes.

Asigură-te că înlocuiești toate fișierele vechi cu cele noi, pentru a elimina orice potențiale amenințări rămase. Este important să nu încarci fișierele din folderul wp-content, deoarece acesta conține teme și pluginuri personalizate care sunt necesare pentru funcționarea site-ului tău. Odată ce ai terminat, verifică din nou permisiunile fișierelor pentru a te asigura că sunt setate corect.

Pasul 5: Verificarea funcționării site-ului

Ultimul pas în procesul de devirușare este să verifici funcționarea site-ului tău. Accesează frontend-ul site-ului și asigură-te că totul funcționează așa cum ar trebui. Verifică toate paginile, linkurile și formularele pentru a te asigura că nu există erori. De asemenea, verifică dacă nu există postări sau pagini create de hackeri.

După ce ai confirmat că site-ul funcționează corect, este recomandat să instalezi un plugin de securitate pentru a monitoriza site-ul tău în viitor. Acest lucru te va ajuta să identifici rapid orice probleme și să previi atacurile viitoare. Asigură-te că actualizezi regulat temele, pluginurile și versiunea WordPress pentru a menține site-ul tău în siguranță.

Pasul 6: Actualizarea temelor și pluginurilor

După curățarea fișierelor malițioase, următorul pas important este actualizarea temelor și pluginurilor instalate pe site-ul tău WordPress. Este esențial să te asiguri că toate componentele site-ului sunt la zi, deoarece versiunile vechi pot conține vulnerabilități care pot fi exploatate de hackeri. Accesează secțiunea de teme și pluginuri din panoul de administrare WordPress, unde vei vedea o listă cu actualizările disponibile.

Începe prin a actualiza toate temele, asigurându-te că sunt compatibile cu versiunea ta curentă de WordPress. De asemenea, verifică dacă există teme neoficiale sau neutilizate, pe care le poți șterge pentru a reduce riscurile de securitate. După actualizarea temelor, treci la pluginuri. Este important să elimini orice pluginuri pe care nu le folosești sau care sunt suspecte. Pluginurile neactualizate sunt o poartă deschisă pentru atacuri, așa că asigură-te că toate pluginurile sunt actualizate la cele mai recente versiuni.

Pasul 7: Identificarea și ștergerea pluginurilor malițioase

Identificarea pluginurilor malițioase este un pas crucial în procesul de devirușare a site-ului tău WordPress. După actualizarea pluginurilor, revizuiește lista de pluginuri instalate și caută orice plugin care ți se pare suspect sau neobișnuit. De exemplu, dacă observi un plugin pe care nu l-ai instalat sau care nu are recenzii pozitive, este recomandat să-l dezactivezi și să-l ștergi.

După ce ai dezactivat pluginurile suspecte, verifică și codul sursă al acestora, dacă este posibil. Unele pluginuri malițioase pot fi ascunse sub denumiri legitime, deci este important să fii vigilent. De asemenea, consultă forumurile de suport sau resursele online pentru a verifica dacă alți utilizatori au raportat probleme cu anumite pluginuri. Odată ce ai eliminat pluginurile malițioase, asigură-te că faci o scanare a site-ului pentru a verifica dacă nu au rămas alte amenințări.

Pasul 8: Verificarea temelor pentru fișiere malițioase

După ce ai curățat pluginurile de amenințări, este timpul să te concentrezi asupra temelor. Temele pot conține fișiere malițioase care pot compromite securitatea site-ului tău. Accesează folderul temelor prin FTP sau cPanel și verifică fiecare temă instalată. Caută fișiere neobișnuite sau modificări în fișierele de stil (style.css) sau în fișierele de funcții (functions.php).

Dacă găsești fișiere care nu ar trebui să fie acolo sau coduri care nu îți sunt familiare, este mai bine să elimini tema respectivă. Asigură-te că ai o temă de rezervă sau că poți reinstala tema de pe o sursă de încredere. După ce ai verificat temele, asigură-te că ai actualizat toate fișierele la cele mai recente versiuni pentru a reduce riscurile de securitate.

Pasul 9: Scanarea site-ului pentru fișiere malițioase

O scanare completă a site-ului tău WordPress este esențială pentru a te asigura că nu există fișiere malițioase rămase. Există mai multe pluginuri de securitate disponibile care pot efectua această scanare automatizată. Instalează un plugin de securitate de încredere, cum ar fi Wordfence sau Sucuri, și rulează o scanare completă a site-ului.

După finalizarea scanării, analizează raportul generat de plugin. Acesta va identifica fișierele suspecte, modificările neautorizate și alte probleme de securitate. Dacă găsești fișiere malițioase, urmează procedurile recomandate de plugin pentru a le șterge sau a le repara. Nu uita să verifici periodic site-ul pentru a te asigura că nu există amenințări noi.

Pasul 10: Verificarea utilizatorilor și asigurarea securității

Ultimul pas în devirușarea site-ului tău WordPress este să verifici utilizatorii și să te asiguri că nu există conturi neautorizate. Accesează secțiunea de utilizatori din panoul de administrare și examinează lista de utilizatori. Caută conturi care nu îți sunt familiare sau care au privilegii de administrator fără un motiv întemeiat.

Dacă găsești utilizatori suspecti, elimină-le conturile și schimbă parolele pentru conturile legitime. Este recomandat să folosești parole complexe și diferite pentru fiecare utilizator. De asemenea, activează autentificarea cu doi factori pentru a adăuga un strat suplimentar de securitate. După ce ai verificat utilizatorii, asigură-te că ai implementat toate măsurile de securitate necesare pentru a preveni atacurile viitoare.

Ghid de securitate pentru site-uri

Cum sa iti faci site-ul mai sigur?

Site-ul dvs este permanent in pericol.

Nu spun asta pentru a încerca să vă sperii, dar aceasta este realitatea lumii în care trăim. Peste 50.000 de site-uri web sunt sparte în fiecare zi, conform studiilor facute de companiile de securitate.

Nu puteți avea mentalitatea „nu mi se va întâmpla”. Întâlnesc tot timpul oameni de afaceri care gandesc astfel. Ei cred că hackerii tintesc site-uri mai importanate decat al lor și nu au niciun motiv să-i vizeze. Nu este cazul. De fapt, 43% dintre infracțiunile informatice sunt împotriva întreprinderilor si site-urilor mici.

Aproximativ 54% dintre companiile din întreaga lume spun că au suferit cel puțin un atac în ultimul an. Doar 38% dintre companii spun că sunt pregătite să facă față atacurilor cibernetice.

Prin urmare, trebuie să luați măsuri pentru a îmbunătăți securitatea site-ului dvs.

Asta m-a inspirat să scriu acest ghid. Vă voi arăta ce trebuie făcut pentru a vă securiza site-ul dvs. astăzi, în 2020.

Cele mai comune amenintari de securitate la adresa site-urilor

Nu există o singură cale prin care site-urile web sunt atacate. Prin urmare, înainte de a continua, vreau să vă ofer o scurtă privire de ansamblu a unora dintre cele mai comune amenințări la adresa securității site-ului dvs. web.

Spam

De obicei, percepem spamul ca ceva enervant. Cu toții primim e-mailuri de spam livrate în căsuța de e-mail sau vedem ocazional pop-uri cu mesaje de tip spam când navigăm online.

Cu toate acestea, uneori, spam-ul este mai rău intenționat decat atat. Spamul sub formă de comentarii este extrem de frecvent pe site-urile web. Bots-ii pot abuza secțiunea de comentarii a site-ului dvs. cu link-uri către un alt site in încercarea de a crea backlinks.

Cu toate că aceste tipuri de comentarii sunt enervante și nu arată bine pe site-ul dvs., acestea nu sunt întotdeauna dăunătoare. Dar, unele dintre aceste link-uri pot conține malware, care poate dăuna vizitatorilor site-ului dvs. dacă fac clic pe acestea.

Sau, crawler-urile Google pot detecta aceste link-uri rău intenționate și pot penaliza site-ul dvs. pentru găzduirea de spam. Acest lucru vă va afecta ranking-ul SEO.

Virusi si malware

Pentru aceia dintre voi care nu știu, programele malware reprezintă „software rău intenționat”. Deci, malware și virușii sunt în esență același lucru. Este posibil ca programele malware să fie cea mai mare amenințare pentru site-ul dvs. Nu mai mult decat 230.000 de versiuni de malware sunt create în fiecare zi.

Aceste tipuri de viruși sunt adesea utilizate pentru a accesa date private sau pentru a utiliza resursele serverului sau ale PC-ului dvs. De asemenea, infractorii folosesc programe malware pentru a câștiga bani cu reclame sau link-uri de afiliere prin hacking-ul site-ului.

Din cauza malware, atât dvs. cât și vizitatorii site-ului dvs. sunt în pericol. Oricine care vizitează site-ul dvs. poate face clic pe un link care descarcă un fișier rău intenționat pe computerul său. Este de datoria dvs. să vă păstrați site-ul în siguranță și să împiedicați să se întâmple acest lucru.

WHOIS domain registration

Cumpărarea unui nume de domeniu este ca și cum ai cumpăra o casă. Compania care vinde casa trebuie să știe cui a vandut si sa obtina informatii pentru a putea contacta cumparatorul. Aceastea vor fi înregistrari publice.

Același lucru este valabil și pentru cumpărarea unui domeniu. În funcție de țara în care vă aflați, vi se va solicita să publicați informații despre dvs. care sunt înregistrate pe datele WHOIS. În afara informațiilor dvs. personale, aceasta conține, de asemenea, informații legate de DNS-urile alocate domeniului.

Hackerii pot utiliza aceste informații pentru a identifica locația serverului pe care îl utilizați si ulterior ca o poartă de acces pentru serverul dvs. web.

Atacuri DDoS

Atacurile DDoS refuză accesul utilizatorilor care încearcă să viziteze un anumit site. Practic, hackerul folosește adrese IP spoof pentru a supraîncărca serverele cu trafic. În consecinta, site-ul nu mai este online.

In timpul acestor atacuri serverul atacat este vulnerabil pentru malware.

Search engine blacklists

Tehnic, aceasta nu este o amenințare la adresa securității. Cu toate acestea, dacă site-ul dvs nu este securizat corespunzător, acesta vă poate afecta clasamentul SEO.

Conform unui studiu recent, 74% dintre site-urile hacked au fost atacate din motive SEO.

Am menționat succint acest lucru mai devreme si când discutam despre comentarii spam. Dacă motoarele de căutare detectează conținut rău intenționat pe site-ul dvs., clasamentul dvs. SEO va avea de suferit.

Dacă mulți utilizatori raportează site-ul dvs. ca spam sau nesigur, puteți fi adăugat la lista neagră (blacklist) a motorului de căutare Google sau a altor motoare. După ce te afli pe această listă, este destul de dificil să fi scos si sa-ti reiei pozitia in clasamentul SEO Google.

Cum sa-ti securizezi site-ul ?

Acum cunoașteți unele dintre cele mai comune amenințări la adresa securității. Este timpul să le împiedicați să se întâmple, respectand cateva recomandari esentiale.

Nu puteți doar să presupuneți că site-ul dvs. este securizat. Dacă nu ați făcut nimic pentru a îmbunătăți securitatea, este probabil vulnerabil la atacuri. Aceștia sunt pașii pe care trebuie să îi urmați pentru a îmbunătăți securitatea site-ului dvs. în 2020.

Folositi protocolul  HTTPS

Dacă site-ul dvs. nu folosește în prezent protocolul HTTPS, trebuie să considerati ca fiind prima prioritate implementarea acestui protocol de securitate. Acest lucru spune în esență vizitatorilor site-ului dvs. web că interacționează cu serverul web și nimic / nimeni altcineva nu poate modifica sau intercepta conținutul pe care îl vizualizează.

Fără HTTPS, un hacker poate schimba informațiile din pagină pentru a colecta informații personale de la vizitatorii site-ului. De exemplu, ei ar putea fura informații de conectare și parole de la utilizatori.

Protocolul HTTPS vă va îmbunătăți, de asemenea, poziția in rezultatele de căutare SERPS. Google recompensează site-urile web care utilizează această măsură de securitate cu pozitii mai bune.

În plus, puteți îmbunătăți această măsură de securitate și mai mult prin combinarea HTTPS cu un certificat SSL (secur sockets layer). Acest lucru este necesar pentru site-urile de comerț electronic, deoarece utilizatorii trimit informații sensibile, cum ar fi numere de carti de credit, nume și adrese.

În timp ce certificatele SSL nu împiedică în mod necesar un atac sau distribuirea de malware, acesta criptează comunicarea dintre server și browserul web al utilizatorului. Chiar dacă nu vindeți nimic pe site-ul dvs., vă recomand să folosiți protocolul HTTPS și să adăugați un certificat SSL pentru a adăuga securitate site-ului dvs.

Actualizati software-ul

Orice software pe care îl utilizați pe site-ul dvs. trebuie să fie actualizat. Trebuie să actualizați WordPress-ul, plugin-urile, CMS și orice altceva necesită o actualizare.

De ce?

În plus față de remedierea erorilor sau a greșelilor, actualizările software vin de obicei cu îmbunătățiri de securitate. Niciun software nu este perfect. Hackerii vor căuta întotdeauna modalități de a profita de vulnerabilitățile software-ului.

O mulțime de atacuri cibernetice sunt automatizate. Atacatorii folosesc bot-i pentru a scana si a gasi doar site-urile vulnerabile. Așadar, dacă nu sunteti actualizati cu cele mai recente versiuni de software, pentru hackeri va fi ușor să vă identifice site-ul înainte de a mai putea face ceva.

Alegeti un web hosting de calitate

În teorie, dacă furnizorul de găzduire web are securitate pe serverele sale, veți beneficia de aceleași niveluri de protecție. Cu toate acestea, nu este întotdeauna adevarata aceasta asertiune.

Alegerea unui plan de găzduire shared poate fi atrăgătoare din cauza prețului, dar nu este cea mai sigură alegere pe care o puteți face. După cum îi spune și numele, partajați server-ul cu alte site-uri dacă alegeți acest tip de plan de găzduire.

Dacă unul dintre aceste alte site-uri este atacat, un hacker poate avea acces la serverul pe care îl folosești și tu. Nu încerc să te conving ca un hosting shared este cea mai proasta alegere, dar dacă vrei să sporești securitatea site-ului tău, mai bine alege o altă opțiune.

Schimba-ti parolele

Schimbați-vă parola! Nu pot sublinia acest lucru suficient.

De multe ori vorbesc cu persoane care au aceeași parolă pentru tot ceea ce dețin și este ceva ce foloseau în urmă cu zece ani.

Iată problema. Să zicem că ești un gurmand. Așadar, ai un cont la un site popular de recenzie a restaurantelor care necesită adresa dvs. de e-mail și parola pentru a scrie recenzii. Dacă această platformă este compromisă, hackerii au acces la numele de utilizator și la parola dvs. Dacă află că dețineți un anumit site, pot încerca aceeași parolă și vor avea acces la acesta.

De subliniat, 25% din parolele pot fi sparte în doar trei secunde.

În plus, ar trebui să alegeți un hosting care utilizează autentificarea cu doi factori. Aceasta va adăuga un strat suplimentar de securitate pentru protecția prin parolă. Dacă hosting-ul nu oferă acest lucru, există alte modalități prin care puteți să îl activați singuri folosind aplicații terțe.

Securizeaza-ti computerul personal

Nu permiteți propriilor device-uri să vă amenințe site-ul.

Există malware care injectează fișiere rău intenționate pe site-uri prin furtul datelor de autentificare FTP. Pentru un hacker este mai ușor să realizeze acest lucru dacă vizează computerul personal ca o poartă de acces către site-ul dvs. Așadar, asigurați-vă că computerul dvs. are software antivirus.

Software-ul antivirus este încă un lucru deosebit de important dacă utilizați un computer sau dacă descărcați fișiere online. S-ar putea să instalați în mod involuntar malware pe computerul dvs. fără să știți.

Foloseste tool-uri online pentru monitorizarea securitatii

Nu puteți preveni manual atacurile pe site-ul dvs., in schimb, căutați instrumente și resurse online care vor monitoriza securitatea site-ului dvs. pentru dvs.

Adaugă un firewall pe site-ul dvs. în timp ce combateți simultan malware, spam și alte amenințări în timp real. Puteți rula audituri de securitate care vă vor evidenția vulnerabilitățile, astfel încât să puteți lua măsuri preventive pentru a opri un atac înainte de a se întâmpla.

Limiteaza accesul userilor

95% din atacurile de securitate cibernetică sunt rezultatul unei erori umane.

Cel mai bun mod de a preveni acest lucru este de a limita numărul de oameni care pot face o eroare. Nu orice angajat al afacerii dvs. ar trebui să aibă acces la administrarea site-ul dvs.

Dacă angajați un consultant, un designer sau un blogger, nu le oferiți în mod automat persoanelor respective accesul administrativ si posibilitatea modificării setărilor de pe site-ul dvs. Implementați principiul celui mai mic privilegiu.

Să presupunem că atribuiți un proiect unei persoane care necesită un anumit nivel de acces la administrarea site-ul dvs. Prin aplicarea acestui principiu, oferiți acces doar pentru timpul necesar finalizarii sarcinii. Odată finalizată, persoana revine la nivelul de acces obisnuit.

Asigurați-vă că fiecare utilizator are propriile sale autentificări. Dacă mai multe persoane partajează un nume de utilizator și o parolă, nu le oferă nicio responsabilitate. Echipa dvs. este mult mai probabil să fie atentă cu manipularea de informații sensibile în cazul în care o eroare sau o schimbare poate fi urmărită pornind de la datele de conectare.

Faceti Backup la site

Când vine vorba de securizarea site-ului dvs., ar trebui să vă pregătiți întotdeauna pentru cele mai rele scenarii. Evident, nu doriți niciodată să vă aflați într-o situație în care site-ul dvs. este compromis. Dar în cazul în care ceva nu merge bine, viața ta va fi mult mai ușoară dacă conținutul tău este complet salvat intr-un backup.

Modificati setarile default ale CMS-ului folosit

Așa cum am mai spus, atât de multe atacuri sunt automatizate. Hackerii programează roboti pentru a găsi site-uri cu setări implicite. Astfel, ei pot viza o gamă mai largă de site-uri și vor avea acces folosind același tip de malware sau virus.

După ce instalați CMS-ul, asigurați-vă că modificați unele dintre setările implicite:

Setările pentru comentarii
Controlul utilizatorilor
Vizibilitatea informațiilor
Permisiunile fisierelor

Acestea sunt exemple de setări pe care le puteți face rapid.

Restrictioneaza File uploads

Daca permiteti vizitatorilor să încarce fișiere pe site-ul dvs. poate fi riscant. Acest lucru se datorează faptului că orice fișier ar putea conține un script care exploatează vulnerabilitățile pe site-ul dvs. atunci când este executat pe un server.

În unele cazuri, natura site-ului dvs. poate necesita încărcarea fișierelor. De exemplu, este posibil să doriți ca utilizatorii să adauge fotografii cu produsele dvs. atunci când scriu o recenzie. În acest caz, ar trebui să tratați în continuare toate încărcările de fisiere ca o potențială amenințare.

Puteți configura, de asemenea, ca fișierele care sunt încărcate să fie stocate într-un folder sau baza de date dintr-o altă locație. Puteți crea un script care va prelua acele fișiere dintr-o alta locație la distanță pentru a le afisa în browser.

Acest lucru va necesita unele codări și este un pic complex de configurat, așa că nu voi intra în prea multe detalii în acest moment. Soluția simplă este de a evita încărcările de fișiere în totalitate, sau cel puțin restricționarea tipurilor de fișiere care pot fi încărcate.

Concluzii

Securitatea site-ului web trebuie să fie una dintre prioritățile dvs.

Dacă nu ați luat nicio măsură pentru securizarea site-ului, sunteți în prezent în pericol chiar în timp ce citiți acest articol.

Este aproape imposibil ca un site să fie 100% sigur – hackerii vor găsi întotdeauna noi modalități de a ataca site-urile și de a fura informații. Dar puteți impiedica acest lucru luând măsurile de securitate pe care le-am enunțat mai sus.

Dacă infractorii cibernetici se confruntă site greu de spart, ei vor trece pur și simplu la alte site-uri care nu au implementat masurile de securitate care am vorbit.

sursa: virusdie.ro

Securitatea Web Cache pentru Site-ul tau

Caching-ul este o metoda prin care continutul site-urilor este stocat local, in alt loc decat cel in care site-ul este gazduit. Acesta este de obicei un proxi rulat de catre ISP pentru imbunatatirea performantei utilizatorului final si scaderea cerintelor de banda.

 

Directivele Web Cache si Riscurile Asociate

 

Caching-ul poate oferi o imbunatatire de performanta semnificativa site-ului dvs., dat fiind faptul ca vizitatorii vad continutul de pe proxy-urile fizice mai aproape de ei, usurand server-ul dvs. de aceasta sarcina, sau prin afisarea de continut care a fost deja vizualizat.

Anumite tipuri de continut, pot fi compromise daca nu sunt cache-uite corect. Imaginati-va urmatorul scenariu:

Maria viziteaza un site de intalniri si vede un mesaj de la cineva. Cateva secunde mai tarziu, Alex, primeste aceeasi instiintare dar vede ca mesajul este destinat catre Maria. Ce s-a intamplat ? ISP-ul local a stocat o copie a paginii Mariei si atunci cand Alex a incercat sa o vada, proxy-ul local i-a trimis lui Alex o copie a paginii lui Maria crezand ca totul este in regula. Astfel, datele Mariei au fost compromise !

 

Un scenariu cu pontential de risc mai ridicat, implica caching-ul incorect al cookie-urilor. Imaginati-va un scenariu similar cu cel de mai sus, dar de data aceasta nu doar pagina a fost cache-uita, ci si cookie-urile de autentificare care au fost trimise catre Maria. Acum, Alex, doar prin solicitarea acelei pagini, este autentificat ca si Maria. Cum se poate intampla asta ? Similar povestii de mai sus, proxy-ul local, a considerat faptul ca cookie-urile ar trebui cache-uite si returnate catre Alex fara sa realizeze ca aceastea erau cook-iurile unei sesiuni, folosite pentru a determina cine este utilizatorul.

 

Pierderea datelor si a Conturilor

 

Asa cum este ilustrat si mai sus, acesta problema de securitate poate avea un impact moderat, conducand la posibila pierdere a datelor utilizatorului sau un risc mare, conducand la pierderea completa a contului.

Poate fi clasificata ca fiind cu risc mare de securitate, daca detaliile cache-uite sunt cookie-urile sesiunii de utilizator si de imapact moderat daca datele pierdute nu sunt cookie-urile. In acest caz, pot fi dezvaluite datele contului sau identitatea utilizatorului poate fi furata. Dezvaluirea datelor cu caracter personal sau detaliile unui cont, poate genera o bresa de incredere a utilizatorilor in securitatea oferita de site, iar aceasta situatie ar trebui corectata imediat.

 

Prevenirea Web Caching-ului incorect

 

Aceasta vulnerabilitate, vine impreuna cu cache-uirea gresita a directivelor header. Daca activati cache-ingul Apache implicit, este posibil ca Apache sa decida cum sa fie cache-uita fiecare bucatica de continut. Este de datoria administratorului de site sa se asigure ce date nu ar trebui cache-uite. Definirea elementelor care sa nu fie cache-uite este un proces simplu.

Pentru prevenirea cacheing-ului, setati urmatoarele directive header pentru fiecare bucata de continut care nu ar trebui cache-uita:

Expires: Fri, 01 Jan 1990 00:00:00 GMT
Pragma: no-cache
Cache-control: no-cache, must-revalidate

De asemenea, se poate seta acest lucru si in PHP, folosind directive header, astfel :

<?php
  header("Cache-Control: no-cache, must-revalidate"); 	 // HTTP/1.1
  header("Pragma: no-cache");   			 // Just in case
  header("Expires: Sat, 26 Jul 1997 05:00:00 GMT"); 	 // Date in the past
?>

Poti lua in considerare de asemenea setarea cache-ului ca si privat (pentru a fi stocat doar in calculatorul utilizatorului final) pentru a avea anumite beneficii cache, in timp ce iti protejezi site-ul impotriva proxy-urilor care trimit continutul paginii tale catre alti utilizatori. Cititi anumite articole din sectiunea “resurse” pentru a intelege mai bine anumite directive si cum poti fi ele utilizate pentru cresterea securitatii datelor utilizatorului.

 

Resurse Suplimentare

Apache Caching
Caching How to & Security considerations
Caching with PHP
HTTP Caching RFC

 

Cauta Setarile necorespunzatoare pe serverul tau

HackerAdvisor.com  include scanari numeroase si diferite, care te vor ajuta sa-ti securizezi site-ul, inclusiv te vor ajuta sa desscoperi daca ai setari facute necorespunzator pe serverul web, atat legate de web caching cat si alt gen de setari.