KNOLEDGEBASE · વેબ હોસ્ટિંગ

મારી વેબસાઇટ હેક થઈ ગઈ, શું કરવું?

છેલ્લું સુધારેલ 2020-04-02

તમારી સાઇટને સુરક્ષિત રાખવા માટે અહીં કેટલીક ટીપ્સ આપવામાં આવી છે. આ મુખ્યત્વે હેક થયેલી સાઇટના જવાબમાં લખવામાં આવ્યું હતુંઃ

1. તમારે સૌપ્રથમ તમારા ખાતામાં ઉપયોગમાં લેવાતી તમામ વેબ સ્ક્રિપ્ટ્સ/એપ્લિકેશનો માટે તમામ વિક્રેતા/વિકાસકર્તા સાઇટ્સને તપાસવાની જરૂર છે, જેમાં તમે કોઈપણ વેબ એપ્લિકેશનમાં ઉપયોગ કરી રહ્યાં છો તે કોઈપણ મોડ સહિત કોઈપણ સુધારાઓ માટે. જો તમે કોઈપણ ઓપન સોર્સ વેબ એપ્લિકેશનનો ઉપયોગ કરી રહ્યાં છો, તો તે મુખ્ય શંકાસ્પદ હોઈ શકે છે. જો કે, તમારે બધાને તપાસવું પડશે અને તેમને અદ્યતન રાખવા પડશે. જાહેરમાં પ્રકાશિત થયેલા કોઈપણ જાણીતા કારનામાઓ માટે www.secunia.com પર ડેટાબેઝ તપાસો.

2. એકવાર તમે ખાતરી કરી લો કે સ્થાપિત સ્ક્રિપ્ટ્સની 100% નવીનતમ સ્થિર આવૃત્તિ છે, તો તમારે તમારા ખાતાની તમામ ફાઇલોને તપાસવાની જરૂર પડશે અને ખાતરી કરવી પડશે કે તમે ઓડિટ કરો તે પહેલાં અથવા એપ્લિકેશનના જૂના ઇન્સ્ટોલમાંથી તમારા દ્વારા છોડવામાં આવે તે પહેલાં હેકરો દ્વારા કોઈ અપલોડ કરવામાં આવ્યું ન હતું. ફોલ્ડર્સમાં શંકાસ્પદ ફાઇલો હોઈ શકે છે જેની તમે ક્યારેય કલ્પના પણ નહીં કરો અને ફોલ્ડર્સમાં ઘણા સ્તરો નીચે હોઈ શકે છે. તમે સાર્વજનિક _ એચ. ટી. એમ. એલ. હેઠળની તમામ ફાઇલોને જોવા માટે એફ. ટી. પી. અથવા cPanel ફાઇલ મેનેજરનો ઉપયોગ કરી શકો છો અને તેમને તમારી સ્થાનિક નકલ સાથે સરખાવી શકો છો. [તમારે હંમેશા આ સરખામણી તેમજ બેકઅપ માટે સ્થાનિક નકલ જાળવવી જોઈએ.]

3. ખાતરી કરો કે બધા પાસવર્ડ આલ્ફા-ન્યુમેરિકનું મિશ્રણ છે અને શબ્દકોશ શબ્દ નથી. માત્ર એટલા માટે કે તમે શબ્દકોશમાંથી કોઈ મુશ્કેલ શબ્દ વિશે વિચારો છો તે તમને સુરક્ષિત રાખતું નથી. મહેરબાની કરીને કેપિટલ અને લોઅરકેસ અને ઓછામાં ઓછા 8 અક્ષરોનો પણ ઉપયોગ કરો.

4. તમામ વેબ એપ્લિકેશનો માટે MySQL ડેટાબેઝ ઍક્સેસ અલગ ડી. બી. વપરાશકર્તાઓનો ઉપયોગ કરવો જોઈએ. તેના માટે ક્યારેય તમારા મુખ્ય ખાતા વપરાશકર્તા/પાસનો ઉપયોગ કરશો નહીં. તમારો મુખ્ય વપરાશકર્તા/પાસ ક્યારેય તમારા ખાતામાં કોઈપણ ફાઇલમાં સંગ્રહિત થવો જોઈએ નહીં.

5. તમારી નિયંત્રણ પેનલમાં, કાચા લોગ વ્યવસ્થાપકમાં તમારા વેબ લોગના આર્કાઇવ વિકલ્પને સક્રિય કરો. આ તમને તપાસવાની તક આપશે કે હેકરે સ્ક્રિપ્ટમાંથી એકનો ઉપયોગ કેવી રીતે કર્યો. નહીં તો આંકડા પેદા કર્યા પછી તમામ કાચા લોગ સાફ થઈ જાય છે. જો તમને પહેલેથી જ હેક કરવામાં આવ્યા હોય, તો હવે ખૂબ મોડું થઈ ગયું છે પરંતુ તમે ભવિષ્યના હુમલાઓ માટે લોગને આર્કાઇવ કરી શકો છો.

6. જો તમે વેબ એપ્લિકેશનને મોડ સાથે કસ્ટમાઇઝ કરી હોય, તો ખાતરી કરો કે તે નવીનતમ સ્થિર સંસ્કરણ પણ છે. ઘણી લોકપ્રિય વેબ એપ્લિકેશન સ્થિર હોઈ શકે છે પરંતુ એડઑન મોડમાંથી એક શોષણક્ષમ હોઈ શકે છે અને કદાચ હવે વધુ જાળવવામાં નહીં આવે.

7. જો તમે જાતે કોઈ કોડ લખ્યો હોય, તો ખાતરી કરો કે તમામ ઇનપુટ વેરિયેબલ્સ સેનિટાઈઝ્ડ છે (તેનો ઉપયોગ કરતા પહેલા માન્ય ડેટા માટે ચકાસાયેલ છે). અન્યથા ખરાબ કોડની એક જ પંક્તિ તમારા આખા એકાઉન્ટમાં પ્રવેશ આપી શકે છે. સામાન્ય ભૂલ એ છે કે વપરાશકર્તા ઇનપુટના આધારે ફાઇલનો સમાવેશ કરવો. ફરીથી, ખાતરી કરો કે સ્ક્રિપ્ટમાં તમામ ઇનપુટ માન્ય ડેટા માટે ચકાસાયેલ છે. બધા શોષણ ઇનપુટ ડેટા પર આધારિત છે. જો તમારી સાઇટ કોઈ ઇનપુટ લેતી નથી, તો તમે 100% વેબ શોષણથી સુરક્ષિત છો, એટલે કે જો તમે તમારા ખાતામાં ક્યાંય પણ સ્ક્રિપ્ટ વિના 100% સ્થિર એચટીએમએલ સાઇટ ચલાવો છો.

8. PHP માટે, કોઈપણ એપ્લિકેશન કે જે સક્રિય રહેવા માટે રજિસ્ટર _ ગ્લોબલ્સનો ઉપયોગ કરે છે તે શોષણક્ષમ હોવાની શક્યતા વધારે હોય છે. આવી એપ્લિકેશનો ટાળો.

9. જો તમારી પાસે કોઈ મેઇલ સ્ક્રિપ્ટ હોય, તો ખાતરી કરો કે તે હેડર ઈન્જેક્શનથી સુરક્ષિત છે. સારમાં ખાતરી કરો કે ઇમેઇલ સરનામું, વિષય અને વપરાશકર્તા દ્વારા સબમિટ કરવામાં આવી રહેલા ડેટાના અન્ય ભાગમાં લાઇન બ્રેક ન હોય. કેટલાક કોડિંગ સહાય અમારા ફોરમ પર આપવામાં આવે છે.

10. ઓપન સોર્સ ફ્રી વેબ એપ્લિકેશન્સનો ઉપયોગ કરવો ખૂબ જ સારો છે, પરંતુ તમારે તેને નિયમિત સુધારાઓ દ્વારા જાળવવું પડશે અથવા જો તેનો નવો ઉપયોગ કરવામાં આવે તો તમે તમારો તમામ ડેટા અને સાઇટ ગુમાવી શકો છો. અને હોસ્ટિંગ એકાઉન્ટના માલિક તરીકે, તે તમારી જવાબદારી છે કે તમે તમારા ખાતામાં માત્ર સ્થિર એપ્લિકેશન્સ ઇન્સ્ટોલ કર્યા છે.

11. જો તમારી સાઇટ વર્ષોથી સારી રીતે ચાલી રહી છે, તો તેનો અર્થ એ નથી કે તેમાં કોઈ સુરક્ષા ખામીઓ ન હતી. તેનો ખરેખર અર્થ એ છે કે શોષણ અજ્ઞાત હતું અથવા તમે નસીબદાર હતા કે અગાઉ કોઈએ તેનો ઉપયોગ કર્યો ન હતો.

12. વધારાની સુરક્ષા માટે, તમારી રૂપરેખાંકન ફાઇલોની પરવાનગીઓ (ડેટાબેઝ પ્રમાણપત્રો વગેરે ધરાવતી) બદલીને 660 કરો. તમે તે એફ. ટી. પી. અથવા ફાઇલ વ્યવસ્થાપક દ્વારા કરી શકો છો. આ સુવિધા વહેંચાયેલ હોસ્ટિંગ સર્વર પર કામ કરી શકે છે અથવા જો તમારા વી. પી. એસ./સમર્પિત સર્વરમાં cPanel દ્વારા Phpsuexec હોય.

13. વધારાની સુરક્ષા માટે, જો તમે તમારી સાઇટના અમુક વહીવટી વિભાગોની ઍક્સેસને અવરોધિત કરી શકો છો, તો તે ફક્ત અધિકૃત IP સરનામાંઓની ઍક્સેસ આપીને અને બીજા બધા માટે ઍક્સેસને અવરોધિત કરીને કરો, અથવા પાસવર્ડ તેને સુરક્ષિત કરે છે.

14. જો તમારા ખાતામાં ફાઇલ અપલોડ કરવાની કોઈ સુવિધા હોય, તો ખાતરી કરો કે તેનો ઉપયોગ માત્ર અધિકૃત સભ્યો જ કરી શકે છે.

અપલોડ કરેલી ફાઇલ વેબ યુ. આર. એલ. દ્વારા સીધી રીતે સુલભ ન હોવી જોઈએ (એટલે કે પબ્લિક _ એચ. ટી. એમ. એલ. ની બહાર સંગ્રહિત) સિવાય કે

અ) તે માત્ર સાઇટ એડમિન (જવાબદાર વ્યક્તિ) દ્વારા અપલોડ કરવામાં આવે છે.
બી) ચકાસાયેલ અને દુરુપયોગપાત્ર ન હોવાનું માન્ય કરેલું

15. જો તમારી સાઇટના સભ્યપદ માટે કોઈ યુઆરએલ ફોરવર્ડિંગ અથવા વેબમેલ સુવિધા હોય, તો ખાતરી કરો કે તે યોગ્ય અધિકૃતતા વિના બધાને આપવામાં ન આવે અથવા તેનો ઉપયોગ સ્પામિંગ માટે થઈ શકે.

16. જો તમે માત્ર કંઈક પરીક્ષણ/પ્રયાસ કરી રહ્યાં છો, જેની તમને જ જરૂર છે અને તમે જાણો છો કે તમે સક્રિય રીતે અદ્યતન નહીં રાખો, તો તેને તરત જ પાસવર્ડ પાછળ તાળું મારી દો.

17. વહેંચાયેલ/એસડીએક્સ/પુનર્વિક્રેતા સર્વર એસયુપીએચપી સાથે આવતા હોવાથી, તમારે વિશ્વ લેખન પરવાનગીઓ ધરાવતી કોઈ ફાઇલ અથવા ફોલ્ડરની જરૂર નથી. સામાન્ય ફોલ્ડર પરવાનગીઓ 755 થી વધુ ન હોવી જોઈએ. PHP/HTML ફાઇલો 644 (અથવા એસએસએચ દ્વારા ઓછી) હોઈ શકે છે. CGI/પર્લ સ્ક્રિપ્ટ્સ 755 હોવી જોઈએ.

18. જે કોઈ વેબ એપ્લિકેશન કોડ લખે છે, તેણે સુરક્ષાથી પરિચિત હોવું જોઈએ. મને આ પુસ્તક મારા સ્થાનિક પુસ્તકાલયમાં ખાસ કરીને PHP પર મળ્યુંઃ http://www.oreilly.com/catalog/phpsec/ હું બધાને તેની ભલામણ કરું છું. તે વેબ એપ્લિકેશન્સમાં આજે જોવા મળતી નબળાઈઓના તમામ પાસાઓને આવરી લે છે. આ સાઇટ પણ પુસ્તકમાંથી મળીઃ http://phpsec.org

તમામ નોલેજબેઝ લેખો

અમને જણાવો કે શું રહેવાનું છે.

A short conversation with an engineer. No quote-bot, no callback queue.