KNOLEDGEBASE · வலை விடுதி

எனது வலைத்தளம் ஹேக் செய்யப்பட்டது, என்ன செய்வது?

கடைசியாக புதுப்பிக்கப்பட்ட 2020-04-02

உங்கள் தளத்தைப் பாதுகாப்பாக வைத்திருக்க சில உதவிக்குறிப்புகள் இங்கே கொடுக்கப்பட்டுள்ளன. இது முதன்மையாக ஹேக் செய்யப்பட்ட தளத்திற்கு பதிலளிக்கும் வகையில் எழுதப்பட்டதுஃ

1. நீங்கள் செய்ய வேண்டிய முதல் விஷயம் என்னவென்றால், உங்கள் கணக்கில் பயன்படுத்தப்படும் அனைத்து வலை ஸ்கிரிப்ட்கள்/பயன்பாடுகளுக்கான அனைத்து விற்பனையாளர்/டெவலப்பர் தளங்களையும் சரிபார்க்கவும், எந்தவொரு வலை பயன்பாட்டிலும் நீங்கள் பயன்படுத்தும் எந்த முறை உட்பட ஏதேனும் புதுப்பிப்புகளுக்கு. நீங்கள் ஏதேனும் திறந்த மூல வலை பயன்பாட்டைப் பயன்படுத்துகிறீர்கள் என்றால், அது முக்கிய சந்தேகத்திற்குரியதாக இருக்கலாம். இருப்பினும், நீங்கள் அனைத்தையும் சரிபார்த்து அவற்றை புதுப்பித்த நிலையில் வைத்திருக்க வேண்டும். பொதுவில் வெளியிடப்பட்ட ஏதேனும் அறியப்பட்ட செயல்களுக்கு www.secunia.com இல் தரவுத்தளத்தை சரிபார்க்கவும்.

2. நிறுவப்பட்ட ஸ்கிரிப்ட்களின் 100% சமீபத்திய நிலையான பதிப்பு என்பதை நீங்கள் சரிபார்த்தவுடன், உங்கள் கணக்கின் அனைத்து கோப்புகளையும் நீங்கள் சென்று, ஒரு பயன்பாட்டின் பழைய நிறுவலில் இருந்து நீங்கள் தணிக்கை செய்வதற்கு அல்லது விட்டுச் செல்வதற்கு முன்பு ஹேக்கர்களால் எதுவும் பதிவேற்றப்படவில்லை என்பதை உறுதிப்படுத்த வேண்டும். நீங்கள் ஒருபோதும் கற்பனை செய்யாத கோப்புறைகளில் சந்தேகத்திற்கிடமான கோப்புகள் இருக்கலாம் மற்றும் கோப்புறைகளில் பல நிலைகள் கீழே இருக்கலாம். பொது _ எச். டி. எம். எல் இன் கீழ் உள்ள அனைத்து கோப்புகளையும் சென்று அவற்றை உங்கள் உள்ளூர் நகலுடன் ஒப்பிடுவதற்கு நீங்கள் எஃப்டிபி அல்லது cPanel கோப்பு மேலாளரைப் பயன்படுத்தலாம். [இந்த ஒப்பீட்டிற்கும் காப்புப்பிரதிக்கும் நீங்கள் எப்போதும் ஒரு உள்ளூர் நகலை பராமரிக்க வேண்டும்.]

3. அனைத்து கடவுச்சொற்களும் ஒரு அகராதி வார்த்தையாக இல்லாமல் ஆல்பா-எண் கலவையாக இருப்பதை உறுதிப்படுத்திக் கொள்ளுங்கள். அகராதியில் இருந்து ஒரு கடினமான வார்த்தையைப் பற்றி நீங்கள் நினைத்ததால் நீங்கள் பாதுகாப்பாக இல்லை. தயவுசெய்து பெரிய எழுத்துக்கள் மற்றும் சிறிய எழுத்துக்கள் மற்றும் குறைந்தது 8 எழுத்துக்களைப் பயன்படுத்தவும்.

4. அனைத்து வலை பயன்பாடுகளுக்கான MySQL தரவுத்தள அணுகல் தனித்தனி டிபி பயனர்களைப் பயன்படுத்த வேண்டும். உங்கள் முக்கிய கணக்கு பயனரை ஒருபோதும் பயன்படுத்த வேண்டாம்/அதற்கு பாஸ் செய்ய வேண்டாம். உங்கள் முக்கிய பயனர்/பாஸ் உங்கள் கணக்கில் உள்ள எந்த கோப்பிலும் சேமிக்கப்படக்கூடாது.

5. உங்கள் கட்டுப்பாட்டு குழுவில், உங்கள் வலைப் பதிவுகள் காப்பக விருப்பத்தை மூலப் பதிவு மேலாளரிடம் செயல்படுத்துங்கள். இது ஹேக்கர் ஸ்கிரிப்ட்களில் ஒன்றை எவ்வாறு பயன்படுத்திக் கொண்டார் என்பதைச் சரிபார்க்க உங்களுக்கு வாய்ப்பளிக்கும். இல்லையெனில் புள்ளிவிவரங்களை உருவாக்கிய பிறகு அனைத்து மூலப் பதிவுகள் அழிக்கப்படும். நீங்கள் ஏற்கனவே ஹேக் செய்யப்பட்டிருந்தால், இப்போது மிகவும் தாமதமாகிவிட்டது, ஆனால் எதிர்காலத் தாக்குதல்களுக்கான பதிவுகளை நீங்கள் காப்பகப்படுத்தலாம்.

6. நீங்கள் ஒரு வலை பயன்பாட்டை ஒரு மோடுடன் தனிப்பயனாக்கியிருந்தால், அது சமீபத்திய நிலையான பதிப்பாகவும் இருப்பதை உறுதிப்படுத்திக் கொள்ளுங்கள். பல பிரபலமான வலை பயன்பாடுகள் நிலையானதாக இருக்கலாம், ஆனால் ஆட்ஆன் மோட்களில் ஒன்று சுரண்டக்கூடியதாக இருக்கலாம் மற்றும் இனி பராமரிக்கப்படாமல் போகலாம்.

7. நீங்கள் ஏதேனும் குறியீட்டை நீங்களே எழுதியிருந்தால், அனைத்து உள்ளீட்டு மாறிகளும் சுத்திகரிக்கப்பட்டிருப்பதை உறுதிப்படுத்திக் கொள்ளுங்கள் (அதை பயன்படுத்துவதற்கு முன்பு செல்லுபடியாகும் தரவுகளுக்காக சரிபார்க்கப்பட்டது). இல்லையெனில் ஒரு மோசமான குறியீட்டின் வரி உங்கள் முழு கணக்கிற்கும் அணுகலை வழங்க முடியும். வழக்கமான தவறு பயனர் உள்ளீட்டின் அடிப்படையில் ஒரு கோப்பைச் சேர்ப்பதாகும். மீண்டும், ஒரு ஸ்கிரிப்டில் உள்ள அனைத்து உள்ளீடுகளும் செல்லுபடியாகும் தரவை சரிபார்க்க உறுதிசெய்க. அனைத்து சுரண்டல்களும் உள்ளீட்டு தரவை அடிப்படையாகக் கொண்டவை. உங்கள் தளம் எந்த உள்ளீட்டையும் எடுக்கவில்லை என்றால், நீங்கள் 100% வலை சுரண்டல்களிலிருந்து பாதுகாப்பாக இருக்கிறீர்கள், அதாவது உங்கள் கணக்கில் எங்கும் ஸ்கிரிப்ட் இல்லாமல் 100% நிலையான எச். டி. எம். எல் தளத்தை இயக்குகிறீர்கள் என்றால்.

8. PHP ஐப் பொறுத்தவரை, செயலில் இருக்க பதிவு _ குளோபல்களைப் பயன்படுத்தும் எந்தவொரு பயன்பாடும் சுரண்டப்படுவதற்கான அதிக வாய்ப்புகளைக் கொண்டுள்ளது. அத்தகைய பயன்பாடுகளைத் தவிர்க்கவும்.

9. உங்களிடம் ஏதேனும் அஞ்சல் ஸ்கிரிப்ட் இருந்தால், அது தலைப்பு ஊசி போடுவதிலிருந்து பாதுகாப்பானது என்பதை உறுதிப்படுத்திக் கொள்ளுங்கள். பயனரால் சமர்ப்பிக்கப்படும் மின்னஞ்சல் முகவரி, பொருள் மற்றும் தரவின் பிற பகுதியில் வரி இடைவெளிகள் இல்லை என்பதை உறுதிப்படுத்திக் கொள்ளுங்கள். சில குறியீட்டு உதவி எங்கள் மன்றங்களில் வழங்கப்படுகிறது.

10. திறந்த மூல இலவச வலை பயன்பாடுகளைப் பயன்படுத்துவது சிறந்தது, ஆனால் நீங்கள் அதை வழக்கமான புதுப்பிப்புகள் மூலம் பராமரிக்க வேண்டும் அல்லது ஒரு புதிய சுரண்டல் தெரிந்தால் உங்கள் தரவு மற்றும் தளம் அனைத்தையும் நீங்கள் இழக்க முடியும். ஒரு ஹோஸ்டிங் கணக்கு உரிமையாளராக, உங்கள் கணக்கில் நிலையான பயன்பாடுகளை மட்டுமே நிறுவுவது உங்கள் பொறுப்பு.

11. உங்கள் தளம் பல ஆண்டுகளாக நன்றாக இயங்குகிறது என்றால், அதில் பாதுகாப்பு துளைகள் இல்லை என்று அர்த்தமல்ல. உண்மையில் சுரண்டல் அறியப்படவில்லை அல்லது இதற்கு முன்பு யாரும் அதை சுரண்டாதது உங்களுக்கு அதிர்ஷ்டம் என்று அர்த்தம்.

12. கூடுதல் பாதுகாப்பிற்காக, உங்கள் உள்ளமைவு கோப்புகளின் அனுமதிகளை (தரவுத்தள சான்றுகள் போன்றவற்றுடன்) 660 ஆக மாற்றவும். நீங்கள் அதை எஃப்டிபி அல்லது கோப்பு மேலாளர் மூலம் செய்யலாம். இந்த அம்சம் பகிரப்பட்ட ஹோஸ்டிங் சேவையகங்களில் வேலை செய்யலாம் அல்லது உங்கள் விபிஎஸ்/அர்ப்பணிக்கப்பட்ட சேவையகத்தில் cPanel மூலம் பிப்ச்யூசெக் இருந்தால்.

13. கூடுதல் பாதுகாப்பிற்காக, உங்கள் தளத்தின் சில நிர்வாகப் பிரிவுகளுக்கான அணுகலைத் தடுக்க முடிந்தால், அங்கீகரிக்கப்பட்ட ஐபி முகவரிகளை மட்டுமே அணுகுவதன் மூலமும், மற்ற அனைவருக்கும் அணுகலைத் தடுப்பதன் மூலமும் அதைச் செய்யுங்கள், அல்லது கடவுச்சொல் அதைப் பாதுகாக்கும்.

14. உங்கள் கணக்கில் ஏதேனும் கோப்பு பதிவேற்ற வசதி இருந்தால், அங்கீகரிக்கப்பட்ட உறுப்பினர்கள் மட்டுமே அதைப் பயன்படுத்த முடியும் என்பதை உறுதிப்படுத்திக் கொள்ளுங்கள்.

மேலும் பதிவேற்றப்பட்ட கோப்பு வலை URL வழியாக நேரடியாக அணுகப்படக்கூடாது (அதாவது பொது _ எச். டி. எம். எல் க்கு வெளியே சேமிக்கப்படுகிறது)

அ) இது ஒரு தள நிர்வாகியால் (பொறுப்பான நபர்) மட்டுமே பதிவேற்றப்படுகிறது.
ஆ) பயன்படுத்த முடியாதது என்று சரிபார்க்கப்பட்டு சரிபார்க்கப்படுகிறது

15. உங்கள் தள உறுப்பினர் பதவிக்கு ஏதேனும் URL அனுப்புதல் அல்லது வெப்மெயில் வசதி இருந்தால், அது முறையான அங்கீகாரம் இல்லாமல் அனைவருக்கும் வழங்கப்படுவதில்லை அல்லது ஸ்பேமிங்கிற்கு பயன்படுத்தப்படலாம் என்பதை உறுதிப்படுத்திக் கொள்ளுங்கள்.

16. உங்களுக்குத் தேவையான ஒன்றை மட்டுமே நீங்கள் சோதிக்கிறீர்கள்/முயற்சிக்கிறீர்கள் என்றால், நீங்கள் தீவிரமாக புதுப்பித்த நிலையில் இருக்க மாட்டீர்கள் என்று உங்களுக்குத் தெரிந்தால், அதை உடனடியாக ஒரு கடவுச்சொல்லின் பின்னால் பூட்டுங்கள்.

17. பகிரப்பட்ட/எஸ். டி. எக்ஸ்/மறுவிற்பனையாளர் சேவையகங்கள் எஸ். யூ. பி. எச். பி உடன் வருவதால், உங்களுக்கு உலக எழுத்து அனுமதிகளுடன் எந்த கோப்பும் அல்லது கோப்புறையும் தேவையில்லை. சாதாரண கோப்புறை அனுமதிகள் 755 க்கு மிகாமல் இருக்க வேண்டும். PHP/HTML கோப்புகள் 644 ஆக இருக்கலாம் (அல்லது எஸ். எஸ். எச் மூலம் குறைவாக இருக்கலாம்). சி. ஜி. ஐ/பேர்ல் ஸ்கிரிப்ட்கள் 755 ஆக இருக்க வேண்டும்.

18. வலைப் பயன்பாட்டுக் குறியீட்டை எழுதும் எவரும், பாதுகாப்பை நன்கு அறிந்திருக்க வேண்டும். இந்த புத்தகத்தை எனது உள்ளூர் நூலகத்தில் குறிப்பாக PHP இல் கண்டேன்ஃ http://www.oreilly.com/catalog/phpsec/ நான் இதை அனைவருக்கும் பரிந்துரைக்கிறேன். இது இன்று வலை பயன்பாடுகளில் காணப்படும் பாதிப்புகளின் அனைத்து அம்சங்களையும் உள்ளடக்கியது. இந்த தளத்தையும் புத்தகத்திலிருந்து கண்டறிந்ததுஃ http://phpsec.org

அனைத்து அறிவுத் தளக் கட்டுரைகளும்

எதை நிலைநிறுத்த வேண்டும் என்பதை எங்களிடம் கூறுங்கள்.

A short conversation with an engineer. No quote-bot, no callback queue.