İçeriğe geç

Güvenlik

Web sitesi güvenliğinde en sık görülen 6 açık

Saldırıların çoğu karmaşık yöntemlerle değil, güncellenmemiş bir eklenti ya da zayıf bir paroladan geliyor. En sık gördüğümüz açıkları ve korunma yollarını yazdık.

7 dk okuma
Web sitesi güvenliğinde en sık görülen 6 açık

Güncellenmeyen bileşenler

İncelediğimiz ele geçirilmiş sitelerin büyük kısmında sebep aynıdır: aylardır güncellenmemiş bir eklenti, tema ya da kütüphane. Açık zaten bilinmektedir ve yamanın çıkmış olması, kurulmadığı sürece bir işe yaramaz.

Güncelleme korkusu genellikle "bir şey bozulur" endişesinden gelir. Doğru çözüm güncellemeyi ertelemek değil, önce test ortamında denemek ve geri alınabilir bir yedekle ilerlemektir.

Kullanılmayan eklentileri pasife almak da yetmez; silinmelidir. Pasif duran bir eklentinin dosyaları sunucuda durmaya devam eder.

Zayıf parolalar ve korumasız yönetim paneli

Yönetim paneline giden adres tahmin edilebilir ve parola zayıfsa, otomatik deneme araçları er geç içeri girer. Bu, hedefli bir saldırı değil, internetin arka planında sürekli çalışan bir tarama trafiğidir.

Alınacak önlemler basittir: güçlü parola zorunluluğu, arka arkaya başarısız denemelerden sonra geçici kilit ve mümkünse iki adımlı doğrulama.

Ayrılan çalışanların hesaplarının kapatılması da bu başlığa girer ve şaşırtıcı biçimde sık atlanır.

Yetkilendirme hataları ve dosya yükleme

En sinsi açık, giriş yapmış bir kullanıcının başkasının verisine erişebilmesidir. Adres satırındaki kayıt numarasını değiştirerek başka bir müşterinin faturasını görebiliyorsanız, ortada bir kimlik doğrulama değil yetkilendirme sorunu vardır.

Bu tür açıklar dışarıdan tarama araçlarıyla kolay yakalanmaz; her ekranda "bu kaydı bu kullanıcı görebilir mi" kontrolünün yapılmış olması gerekir.

Dosya yükleme alanları da dikkatli kurgulanmalıdır. Yüklenen dosyanın türü, boyutu ve nereye yazıldığı denetlenmezse, yüklenen bir dosya sunucuda çalıştırılabilir hâle gelebilir.

Yedek ve izleme

Güvenlik yalnızca engellemek değil, olay yaşandığında toparlanabilmektir. Düzenli alınan, sunucudan ayrı bir yerde saklanan ve geri yükleme denemesi yapılmış bir yedek, en kötü senaryonun maliyetini saatlerle sınırlar.

İzleme tarafında ise şüpheli girişlerin, yönetim panelindeki değişikliklerin ve hata kayıtlarının bir yerde toplanması gerekir. Sorunun ne zaman başladığını bilmek, çözümün yarısıdır.

Projelerimizde bu kaydı yönetim panelinden okunabilir tutuyoruz; sunucuya girmeden bakılabilen bir kayıt, gerçekten bakılan kayıt oluyor.

Devamı

Diğer yazılarımız

KVKK uyumlu bir web sitesi nasıl olur?
KVKK

KVKK uyumlu bir web sitesi nasıl olur?

Aydınlatma metni koymak tek başına uyumluluk değildir. Sitenizde hangi verinin nasıl toplandığını ve nelerin yazılı olması gerektiğini anlatıyoruz.

7 dk okuma
Site yenilerken SEO'yu kaybetmeden taşınma rehberi
SEO

Site yenilerken SEO'yu kaybetmeden taşınma rehberi

Yeni site açıldıktan sonra düşen trafiğin sebebi genellikle tasarım değil, taşınmada atlanan birkaç teknik adımdır. Sırasıyla ne yapılması gerektiğini anlatıyoruz.

7 dk okuma

Kahvemizi içerken
projenizi konuşalım.

Fikrinizi paylaşın; kapsam, süre ve bütçe için 24 saat içinde net bir teklif hazırlayalım.

WhatsApp ile yazın

Deneyiminizi iyileştirmek için zorunlu çerezler kullanıyoruz. Ayrıntılar için Çerez Politikası sayfasını inceleyebilirsiniz.

Ayrıntılar