WŁAMANIE JOOMLA - Kilka dobrych rad dla osób, które chcą mieć spokój cz. 7#
Data: 2013-04-07 22:03:53
Informacja
Ten artykuł jest archiwalny i może być nieaktualny.
Kilka dobrych rad dla osób, które chcą mieć spokój:
- kopie bezpieczeństwa co tydzień albo przynajmniej co miesiąc, bez tego narażasz się na duże koszty naprawy bądź robienia strony od zera
- zalecam serwer VPS, który pozwala na podkręcenie ustawień zabezpieczeń - oczywiście dla zaawnasowanych użytkowników, możemy też przeglądać logi i wyciąć dostęp np. FTP do klasy adresów bądź konkretnego IP
- plik .htaccess należy skonfigurować w katalogu głównym wycinając elementarne typy włamań oraz moim zdaniem boty i klasy adresów np. z Chin i Rosji
- plik .htaccess uniemożliwający uruchamianie wykonywalnych plików można umieścić m.in. w katalogu IMAGES (problematyczne w przypadku skryptów optymalizującychobrazki i tworzących miniatury)
- zalecam dobrą strategię: jedno konto hostingowe (reseller) = jedna strona. W przypadku włamania na jedną stronę nie mamy przejścia na inne. Niektórzy fantaści instalują 10 stron na jednym koncie, a nawet na jednym haśle i jednej bazie danych kilkanaście stron z różnymi przedrostkami MYSQL :)
- trudne hasła i zmiana haseł co kilka miesięcy.
- w cronie można ustawić regułę, która skanuje nam co jakiś czas pliki w katalogach i w przypadku zmian dat wysyła emaila z listą plików
- dla konta SSH logowanie tylko za pomocą klucza
- KRYTYCZNE łatki bezpieczeństwa dla JOOMLA wychodzą średnio co 3-6 m-cy nieinstalowanie ich to tak jak nieleczenie raka złośliwego. Twój wybór.
- nigdy nie zapisuj haseł FTP w programach typu FILEZILLA są specjalne programy, których zadaniem jest po zawirusowaniu komputera wynalezienie tych haseł i wysłanie do hackera. TO naprawdę się zdarza. Tak samo nie trzymaj haseł w skrzynce pocztowej
- nigdy nie instaluj JOOMLA z innego źródła niż JOOMLA.ORG zdarzało się, że znane komponenty jak np. XMAP były na stronie developera podmienione i tak naprawdę jedynie JOOMLACODE bądź źródła typu SOURCEFORGE zapewniają jako takie bezpieczeństwo i integralność paczki.
- zawsze przed i po większych zmianach rób backupy - to naprawdę ratuje
- co jakiś czas ściągaj backupy na swój dysk albo inny sewer (tutaj szyfrowanie GPG)
- jeśli masz zwykłą stronę firmową **wyłącz rejestrowanie nowych użytkowników, automatyczną aktywację, przypominanie haseł, zapamiętywanie użytkownika, niepotrzebne komponenty typu REKLAMY, ŹRÓDŁA, LINKI itp. włącz CAPTCHA**.
PODSUMOWUJĄC: Temat oczywiście nie jest wyczerpany i można przekazać znacznie więcej wiedzy, ale wchodząc w detale musiałbym napisać na ten temat książkę. Pamiętaj, że włamanie na stronę to kilka godzin pracy w celu ogarnięcia tematu po czym realizacja określonego planu stosownie do sytuacji. Oczywiście zakładam, że posiadasz pewną kulturę pracy i elementarne rzeczy masz dobrze ustawione.