در همه پلن‌های اجاره‌ای: دامنه‌ی ir. رایگان + هر ماه محتوای سئوشده دیدن پلن‌ها

چک‌لیست امنیت سایت؛ ۱۰ گام قبل از هک شدن

چک‌لیست امنیت سایت؛ ۱۰ گام قبل از هک شدن
چک‌لیست امنیت سایت؛ ۱۰ گام قبل از هک شدن

ساعت ۸ صبح است. صاحب یک فروشگاه اینترنتی پوشاک در تهران، مثل همیشه، لپ‌تاپش را باز می‌کند تا سفارش‌های دیشب را ببیند. آدرس سایتش را در مرورگر تایپ می‌کند، اما به‌جای ویترین لباس‌های تابستانی، با صفحه‌ای سیاه روبه‌رو می‌شود که رویش نوشته شده: «Hacked By...». سفارش‌های دیروز، اطلاعات مشتریان و ماه‌ها تلاش برای سئو، همه در یک شب بخار شده‌اند.

اگر شما هم صاحب کسب‌وکار اینترنتی هستید، این سناریو می‌تواند مال شما باشد؛ نه به‌خاطر اینکه دشمنی دارید، بلکه چون درِ سایت‌تان نیمه‌باز مانده و ربات‌های خودکار هر روز از همان درِ باز وارد می‌شوند. در ادامه، ۱۰ گام عملی پیش روی‌تان می‌گذاریم که اگر حتی ۲ ساعت وقت بگذارید، ۸۰ درصد راه را رفته‌اید.

اگر فقط یک جمله از این مطلب در ذهن‌تان بماند، این باشد: امنیت سایت یک پروژهٔ یک‌بار نیست، یک عادت روزانه است.

چرا امنیت سایت، حتی برای فروشگاه‌های کوچک، یک ضرورت است

یک روز عادی در تهران؛ فقط صاحب سایت نیست که نگران است

تصویر بالا فقط یک فروشگاه پوشاک نیست؛ هر ماه گزارش‌هایی از کسب‌وکارهای ایرانی به دست ما می‌رسد، از فروشگاه لوازم آرایشی در اصفهان تا سایت رزرو نوبت پزشکی در شیراز. در بیشتر این موارد، حمله نه از یک هکر حرفه‌ای، بلکه از یک ربات خستگی‌ناپذیر آمده که فقط دنبال درِ باز می‌گردد.

صاحب سایت فکر می‌کند «من کوچکم، کسی کاری ندارد به من»؛ اما واقعیت این است که ربات‌ها اصلاً سایت شما را نمی‌شناسند، فقط میلیون‌ها دامنه را اسکن می‌کنند و هر جا در نیمه‌راه باز باشد، وارد می‌شوند. یکی از مشتریان ما، صاحب یک سایت فروش عسل طبیعی، تعریف می‌کرد که سایتش یک‌شبه هزاران صفحهٔ اسپم ژاپنی تولید کرده و گوگل همه را ایندکس کرده بود. نتیجه؟ رتبهٔ سایت در نتایج جست‌وجو ناگهان سقوط کرد. این یعنی حمله فقط به فایل‌های شما نیست؛ به اعتماد، به درآمد و به آیندهٔ کسب‌وکارتان هم هست.

چرا بیشتر حمله‌ها از درِ باز خودمان وارد می‌شود

ماجرا ساده‌تر از چیزی‌ست که فکر می‌کنید. مثل خانه‌ای که هر شب کرکره‌اش نیمه‌بالا می‌ماند، سایت شما هم اگر یکی از این کارها را نکرده باشید، برای ربات‌ها باز است: رمز ساده، افزونهٔ به‌روز نشده، گواهی SSL غیرفعال، بکاپی که ماه‌هاست گرفته نشده. در ادامه، دقیقاً ۱۰ گام عملی پیش روی‌تان می‌گذاریم.

چک‌لیست ۱۰ گانهٔ امنیت سایت؛ از پایه تا پیشرفته

ستون‌های اصلی، یک جدول برای تصمیم‌گیری سریع

امنیت سایت مثل یک ساختمان است: اگر فقط یک ستون بگذارید، زلزلهٔ بعدی همه چیز را می‌برد. در جدول زیر، ۱۰ اقدام کلیدی را کنار هم گذاشته‌ایم تا در یک نگاه، اولویت‌بندی را ببینید.

ردیف اقدام کلیدی اهمیت سختی اجرا
۱ انتخاب هاست معتبر و ایزوله حیاتی متوسط
۲ نصب گواهی SSL حیاتی آسان
۳ بکاپ خودکار روزانه حیاتی آسان
۴ رمز عبور قوی و یکتا بالا آسان
۵ به‌روزرسانی منظم CMS و افزونه‌ها بالا آسان
۶ نصب فایروال اپلیکیشن وب (WAF) بالا متوسط
۷ مدیریت دسترسی کاربران (اصل حداقل) متوسط آسان
۸ افزونه‌های امنیتی و اسکنر بدافزار متوسط متوسط
۹ مانیتورینگ و هشدار لحظه‌ای متوسط متوسط
۱۰ تست نفوذ دوره‌ای و بازنگری پایدار سخت

اگر فقط ۲ ساعت وقت دارید، سه ردیف اول را امروز تمام کنید؛ بقیه را طی هفتهٔ آینده پیش ببرید. هر کدام از این اقدامات یک لایهٔ دفاعی‌ست و ترکیب‌شان است که امنیت سایت شما را واقعی می‌کند.

نکتهٔ تحریریه: در بررسی پروژه‌های ایرانی، سایت‌هایی که حتی فقط سه گام اول را رعایت کرده‌اند، به‌مراتب کمتر از بقیه قربانی حمله شده‌اند. اصول پایه، بیشترین بازدهی را دارند.

هاست و زیرساخت؛ جایی که امنیت سایت واقعاً شروع می‌شود

چرا انتخاب هاست اولین خط دفاع است

بگذارید یک مقایسه کنم. سایت شما مثل خانه‌تان است؛ هاست مثل زمینی‌ست که خانه رویش ساخته می‌شود. هیچ‌قدر هم دیوار و قفل بگذارید، اگر زمین زیرش باتلاقی و ناامن باشد، خانه فرو می‌ریزد. خیلی از صاحبان کسب‌وکار، ساعت‌ها وقت می‌گذارند روی طراحی ظاهری سایت، اما در انتخاب هاست صرفه‌جویی می‌کنند. نتیجه؟ هاست اشتراکی ارزان که چندصد سایت دیگر هم روی همان سرور قرار دارند و اگر یکی‌شان آلوده شود، باقی هم در خطرند.

تجربهٔ ما در بررسی پروژه‌های مختلف نشان می‌دهد که اکثر مشکلات امنیتی سایت‌های ایرانی، نه از خود سایت، بلکه از لایهٔ هاست نشأت می‌گیرد. وقتی هاست به‌درستی پیکربندی نشده باشد، هر اقدام دیگری مثل وصله‌ای‌ست روی لباسی پاره.

معیارهای یک هاست امن برای کسب‌وکار ایرانی

پس چه چیزی یک هاست را امن می‌کند؟ اول، پشتیبانی ۲۴ ساعتهٔ واقعی؛ نه تیکتی که دو روز بعد جواب داده شود، بلکه تلفنی که نیمه‌شب هم جواب بدهد. دوم، پشتیبان‌گیری روزانهٔ خودکار که بتوانید با یک کلیک به بکاپ ۳ روز قبل برگردید. سوم، جداسازی اکانت‌ها تا اگر سایت همسایه هک شد، سرور شما آلوده نشود. چهارم، وب‌سرور به‌روز و فایروال سخت‌افزاری.

اگر در حال انتخاب بستر برای سایت‌تان هستید، پیشنهاد می‌کنیم قبل از تصمیم نهایی، مطلب ۵ اشتباه رایج در انتخاب CMS را هم بخوانید تا انتخاب‌تان آگاهانه‌تر باشد. انتخاب اشتباه CMS، بعدها امنیت سایت شما را هم به چالش می‌کشد.

گواهی SSL، رمز عبور و بکاپ؛ سه عادتی که نجات‌تان می‌دهد

SSL رایگان یا پولی؛ کِدام برای فروشگاه آنلاین کافی است؟

گواهی SSL مثل تماس‌گیر امن است؛ مطمئن می‌شود داده‌ای که بین کاربر و سرور رد و بدل می‌شود، شنود نشود. برای سایت‌های اطلاع‌رسانی، SSL رایگان (مثل Let's Encrypt) کافی است. اما برای فروشگاه اینترنتی، وقتی پای اطلاعات کارت بانکی و اعتماد مشتری وسط است، بهتر است سراغ گواهی پولی OV یا EV بروید. این نوع گواهی‌ها علاوه بر رمزنگاری، گارانتی مالی هم دارند؛ یعنی اگر به‌خاطر نقص گواهی مشکلی پیش بیاید، شرکت صادرکننده خسارت می‌دهد.

نشانهٔ فعال بودن SSL ساده است: آدرس سایت‌تان باید با https:// شروع شود و در کنارش یک قفل سبز باشد. اگر این را نمی‌بینید، یعنی هنوز کارتان را شروع نکرده‌اید.

بکاپ ۱-۲-۳؛ قانون طلایی کپی در سه جا

حالا به مهم‌ترین بیمهٔ سایت‌تان می‌رسیم: بکاپ. قانون ۱-۲-۳ را به‌خاطر بسپارید: یک کپی محلی (روی همان هاست)، یک کپی روی سرور دیگر (مثلاً یک سرویس ابری) و یک کپی آفلاین (روی هارد اکسترنال یا لپ‌تاپ شخصی). چرا سه جا؟ چون اگر یکی از بین برود، دو تای دیگر نجات‌تان می‌دهد.

یک سناریوی واقعی: فروشگاهی در یزد، هاستش هک شد و تمام فایل‌ها پاک شد. تنها چیزی که نجاتش داد، بکاپ ماه قبلش بود که روی یک هارد اکسترنال در خانهٔ صاحب سایت قرار داشت. صاحب سایت تعریف می‌کرد: «بکاپ، مثل بیمهٔ ماشین است؛ تا وقتی تصادف نکنی، فکر می‌کنی هزینهٔ اضافی‌ست.» بکاپ خودکار را فعال کنید؛ نه هفته‌ای یک‌بار، بلکه روزانه. اگر در انتخاب ابزار مناسب تردید دارید، مطلب راهنمای انتخاب CMS دید بهتری به شما می‌دهد.

تجربهٔ تحریریه؛ ۵ اشتباهی که در ده‌ها پروژه تکرار شده

رمز ادمینی که روی یک کاغذ چسبیده به مانیتور بود

اولین پروژه‌ای که واردش شدیم، سایت یک رستوران سنتی در شیراز بود. وقتی به سر زدیم، رمز ادمین روی یک کاغذ کوچک، با چسب نواری، به پایین مانیتور صاحب رستوران چسبیده بود: admin123. وقتی پرسیدیم چرا، گفت «کارمندم یک بار عوضش کرد، من گیر کردم، برگردوندم به قبلی». سه هفته بعد، سایت رستوران هک شد و به‌جای منوی غذا، یک صفحهٔ تبلیغاتی نمایش داده می‌شد.

این داستان یک نمونه از صدها نمونه‌ای‌ست که در پروژه‌های ایرانی می‌بینیم. رمز عبور باید ترکیبی از حرف بزرگ، حرف کوچک، عدد و نماد باشد، حداقل ۱۶ کاراکتر، و برای هر سرویس یک رمز متفاوت. اگر حفظ کردنش سخت است، از یک نرم‌افزار مدیریت رمز عبور استفاده کنید.

به‌روزرسانی‌ای که ۶ ماه عقب افتاد و فاجعه آفرید

مشتری دیگری، یک فروشگاه لوازم خانگی، نسخهٔ وردپرسش ۶ ماه به‌روز نشده بود. هشدار به‌روزرسانی را دیده بود اما ترسیده بود که با آپدیت، سایت به‌هم بریزد. نتیجه؟ یک آسیب‌پذیری شناخته‌شده، راه ورود بدافزاری را باز کرد که خودش را در ۲۰۰ فایل قالب پنهان کرده بود. پاکسازی سه روز طول کشید و فروشگاه یک هفته از دسترس خارج شد.

قاعدهٔ ساده این است: به‌روزرسانی را عقب نیندازید. اگر نگران به‌هم‌ریختگی هستید، قبلش بکاپ بگیرید، در محیط آزمایشی تست کنید و بعد روی سایت اصلی اعمال کنید. امنیت سایت بدون به‌روزرسانی منظم، مثل قایقی‌ست که سوراخش را با دستمال کاغذی پوشانده‌اید.

دام‌های رایج؛ کارهایی که خیال می‌کنید امنیتی‌اند ولی نیستند

افزونهٔ امنیتی نصب کردن و دیگر هیچ

یکی از باورهای رایج در بین صاحبان سایت‌های ایرانی این است که «افزونهٔ امنیتی نصب کردیم، خیال‌مان راحت است». این باور خطرناک است. افزونهٔ امنیتی مثل دوربین مداربسته‌ست؛ اگر کسی درب خانه را باز بگذارد، دوربین فقط فیلم سرقت را ضبط می‌کند، جلویش را نمی‌گیرد. امنیت واقعی ترکیبی از چند لایه‌ست: هاست امن، SSL، بکاپ، فایروال، به‌روزرسانی، و بعد از همهٔ اینها، افزونهٔ امنیتی به‌عنوان یک لایهٔ تکمیلی.

تغییر رمز هر سال یک‌بار کافی نیست

باور غلط دیگر این است که «اگر سالی یک‌بار رمز را عوض کنم، امن هستم». اگر رمز قبلی‌تان در یکی از نشت‌های بزرگ داده لو رفته باشد (که شاید خودتان خبر نداشته باشید)، تغییر سالانه خیلی دیر است. به‌جای تغییر دوره‌ای، احراز هویت دو مرحله‌ای را فعال کنید. حتی اگر کسی رمزتان را داشته باشد، بدون کد تأیید پیامکی یا اپلیکیشن، نمی‌تواند وارد شود.

اگر اصرار دارید رمز را دوره‌ای عوض کنید، هر ۳ ماه یک‌بار با رمز ۱۶ کاراکتری شامل حرف بزرگ، کوچک، عدد و نماد. و یادتان باشد، این کار بدون احراز هویت دو مرحله‌ای، نیمه‌کاره است.

نقشهٔ راه عملی؛ این هفته چه کار کنید، این ماه چه

هفتهٔ اول؛ ۵ گام سریع

اگر می‌خواهید همین هفته تفاوت ایجاد کنید، این پنج گام را به ترتیب انجام دهید:

  1. رمز ادمین را به یک رمز ۱۶ کاراکتری قوی تغییر دهید و احراز هویت دو مرحله‌ای را فعال کنید.
  2. گواهی SSL را روی سایت فعال کنید و مطمئن شوید همهٔ صفحات با https:// بارگذاری می‌شوند.
  3. یک افزونهٔ فایروال مثل Wordfence نصب کنید و تنظیمات پایه‌ای‌اش را فعال کنید.
  4. بکاپ خودکار روزانه را تنظیم کنید و یک نسخهٔ آفلاین هم تهیه کنید.
  5. CMS و همهٔ افزونه‌ها را به آخرین نسخه به‌روزرسانی کنید.

ماه اول؛ ۵ گام پایدار

برای اینکه امنیت سایت‌تان پایدار بماند، این پنج گام را طی ماه اول تکمیل کنید:

  1. اکانت‌های کاربری را بازنگری کنید؛ هر کاربری فقط دسترسی‌های لازم را داشته باشد (اصل حداقل دسترسی).
  2. یک سرویس مانیتورینگ آپ‌تایم و تغییرات فایل راه‌اندازی کنید تا هر تغییر مشکوک سریع هشدار دهد.
  3. لاگ‌های دسترسی و خطا را بررسی کنید تا الگوی ورودهای مشکوک را بشناسید.
  4. صفحهٔ ورود پیش‌فرض را تغییر دهید یا لاگین را به آی‌پی‌های خاص محدود کنید.
  5. یک تست نفوذ دوره‌ای (حداقل سالی یک‌بار) با کمک یک متخصص انجام دهید.

یادتان باشد، امنیت سایت یک‌بار انجام نمی‌شود؛ مثل مسواک زدن است، باید مداوم باشد. اگر در کنار این موارد به فکر بهینه‌سازی سرعت سایت‌تان هم هستید، مطلب ۷ اشتباه پنهان در سرعت سایت دید خوبی به شما می‌دهد؛ چون سایت کُند، نه‌تنها کاربر را فراری می‌دهد، بلکه نشانهٔ مشکلات زیرساختی‌ست که به امنیت هم ربط دارد.

جمع‌بندی و گام بعدی

اگر تا اینجای مطلب همراه بوده‌اید، احتمالاً الان یک فهرست بلند بالا در ذهن‌تان است و شاید کمی هم سردرگم شده‌اید. نگران نباشید. کافی‌ست این چک‌لیست نهایی را دنبال کنید:

  • امروز: رمز ادمین را عوض کنید و احراز هویت دو مرحله‌ای را فعال کنید.
  • امروز: گواهی SSL را فعال و بکاپ خودکار روزانه را تنظیم کنید.
  • هفتهٔ اول: فایروال و افزونهٔ امنیتی نصب کنید و همه چیز را به‌روز کنید.
  • ماه اول: دسترسی کاربران را بازنگری و مانیتورینگ را راه‌اندازی کنید.
  • سال اول: یک تست نفوذ حرفه‌ای انجام دهید و روند امنیتی را مستند کنید.

سه نکتهٔ کلیدی که از این مطلب باید در ذهن‌تان بماند: اول، بیشتر حمله‌ها از غفلت‌های سادهٔ خود صاحب سایت می‌آید، نه از هکر حرفه‌ای. دوم، هاست معتبر، SSL و بکاپ ۱-۲-۳ سه ستون غیرقابل مذاکرهٔ امنیت سایت هستند. سوم، نصب یک افزونهٔ امنیتی به‌تنهایی کافی نیست؛ امنیت سایت ترکیبی از لایه‌های مختلف است که باید هم‌زمان کار کنند.

پرسش‌های متداول دربارهٔ امنیت سایت

آیا برای سایت کوچک هم واقعاً حملهٔ سایبری اتفاق می‌افتد؟

بله. بیشتر حمله‌ها خودکار و بی‌هدف‌اند؛ ربات‌ها بدون توجه به اندازهٔ سایت، هر آی‌پی عمومی را اسکن می‌کنند. داشتن ۱۰۰ بازدید روزانه هم شما را هدف می‌کند.

گواهی SSL رایگان برای فروشگاه اینترنتی کافی است؟

برای سایت‌های اطلاع‌رسانی بله، اما برای فروشگاه اینترنتی بهتر است از گواهی پولی OV یا EV استفاده کنید تا اعتماد مشتری بالاتر برود و گارانتی مالی هم داشته باشید.

هر چند وقت یک‌بار باید رمز ادمین را عوض کنیم؟

به‌جای تغییر دوره‌ای، احراز هویت دو مرحله‌ای را فعال کنید. اگر هم اصرار به تغییر دوره‌ای دارید، هر ۳ ماه یک‌بار با رمز ۱۶ کاراکتری شامل حرف بزرگ، کوچک، عدد و نماد.

بهترین افزونهٔ امنیتی برای وردپرس چیست؟

افزونهٔ واحدی وجود ندارد که همه‌کاره باشد؛ ترکیب فایروال (مانند Wordfence)، بکاپ خودکار (مانند UpdraftPlus) و اسکنر بدافزار (مانند Sucuri) انتخاب رایج و قابل اعتماد است.

بازگشت به وبلاگ
سوالتان را همین‌جا بپرسید — سریع جواب می‌گیرید