אבטחת אתר, הבסיס שכל בעל אתר חייב לעשות
רוב בעלי האתרים הקטנים בטוחים ש״אף אחד לא יטרח לפרוץ לאתר שלי״. והם צודקים, אף אחד לא יטרח. בוטים יטרחו. רוב הפריצות לאתרים קטנים הן אוטומטיות: סורקים שעוברים על מיליוני אתרים ומחפשים תוסף לא מעודכן, סיסמה חלשה או קובץ חשוף.
בקצרה: אבטחת אתר בסיסית מבוססת על כמה הרגלים פשוטים: לעדכן את המערכת, התבניות והתוספים, להשתמש בסיסמאות חזקות ובאימות דו שלבי, לתת הרשאות רק למי שצריך, לגבות מחוץ לשרת, ולבחור חברת אחסון שמספקת שכבות הגנה. רוב הפריצות האוטומטיות נעצרות כבר בשלבים האלה.
במדריך נעבור על הצעדים שבאמת עושים הבדל, בלי פאניקה ובלי לקנות כל תוסף אבטחה שקיים, ונסביר מה עושים אם הגרוע כבר קרה.
למה אתרים קטנים נפרצים
- תוספים ותבניות לא מעודכנים עם פרצות ידועות.
- סיסמאות חלשות או ממוחזרות, שנחשפו בדליפות אחרות.
- תבניות ותוספים ״מפוצחים״ שהורדו מאתרים לא רשמיים, ומגיעים עם קוד זדוני מובנה.
- משתמשים ישנים עם הרשאות מנהל שאף אחד לא סגר.
- אחסון לא מאובטח או גרסת PHP ישנה מאוד.
המטרות של הפורצים משתנות: הפניית גולשים לאתרי ספאם, הזרקת קישורים, שליחת דואר זבל מהשרת, או שימוש באתר כחלק מהתקפות. בכל המקרים, בעל האתר משלם במוניטין, בדירוגים ובזמן.
עדכונים, הצעד הכי אפקטיבי
רוב הפרצות המנוצלות באתרי וורדפרס נמצאות בתוספים ובתבניות, ולא בליבה. ברגע שפרצה מתפרסמת, בוטים מתחילים לחפש אתרים שלא עדכנו. לכן:
- מעדכנים את ליבת וורדפרס, התבניות והתוספים באופן סדיר.
- מוחקים תוספים ותבניות שלא בשימוש, גם אם הם כבויים.
- בוחרים תוספים שמתוחזקים באופן פעיל.
- מגבים לפני עדכונים גדולים, כפי שמוסבר בגיבוי אתר.
- מוודאים שגרסת PHP בשרת נתמכת ומעודכנת.
חברות אחסון וורדפרס מנוהלות רבות מבצעות חלק מהעדכונים אוטומטית, ולפעמים גם בודקות שהאתר לא נשבר אחריהם. זו אחת הסיבות לשקול אותן. על כך בעמוד אחסון וורדפרס.
סיסמאות, אימות דו שלבי והרשאות
- סיסמה ייחודית וארוכה לכל חשבון, ומנהל סיסמאות כדי לזכור אותן.
- אימות דו שלבי לממשק הניהול, לחברת האחסון, לרשם הדומיין ולמייל.
- שם משתמש שאינו admin וחשבון מנהל נפרד משימוש יומיומי.
- הרשאה מינימלית: כותב תוכן לא צריך הרשאות מנהל.
- סגירת חשבונות של עובדים וספקים שסיימו לעבוד.
- הגבלת ניסיונות התחברות לממשק הניהול.
ואל תשכחו את החשבונות שמסביב לאתר. מי ששולט במייל של בעל האתר או בחשבון רשם הדומיין, יכול לאפס הכל. על אבטחת המייל כתבתי במייל עם דומיין.
מקורות תוכנה: לא ״מפוצחים״, אף פעם
תבנית פרימיום ״בחינם״ מאתר לא רשמי היא אחת הדרכים הבטוחות להכניס קוד זדוני לאתר. היא עשויה לעבוד מושלם, ובמקביל להוסיף משתמש מנהל נסתר, להזריק קישורים או לשלוח מידע. החיסכון של כמה עשרות דולרים יכול לעלות אתר שלם. מורידים רק מהמאגר הרשמי של וורדפרס או מהמפתח עצמו.
חומת אש, SSL ושכבות הגנה
חומת אש לאפליקציות ווב (WAF)
שכבה שמסננת בקשות זדוניות לפני שהן מגיעות לאתר. היא יכולה להיות אצל חברת האחסון, ב-CDN כמו Cloudflare, או בתוסף. עדיף שהסינון יקרה כמה שיותר מוקדם, לפני שהבקשה מעמיסה על השרת. על CDN ראו מה זה CDN.
SSL
HTTPS מצפין את הסיסמאות והטפסים בדרך. זה תנאי בסיס, כפי שהסברתי בתעודת SSL.
תוסף אבטחה
תוספים כמו Wordfence, Solid Security ו-Sucuri מספקים סריקה, התראות, הגבלת התחברות וחומת אש. תוסף אחד מוגדר היטב עדיף על שלושה תוספי אבטחה שמתנגשים ומאטים את האתר.
התפקיד של חברת האחסון
- בידוד בין חשבונות, כדי שאתר פרוץ של שכן לא יגיע אליכם.
- סריקת נוזקות והתראות.
- גיבויים אוטומטיים עם שחזור נוח.
- גרסאות PHP ותוכנה מעודכנות בשרת.
- הגנה ברמת השרת מפני התקפות ובוטים.
- תמיכה שיודעת לעזור כשמשהו קורה.
כשאתם משווים חברות אחסון, אבטחה צריכה להיות קריטריון, לא הערת שוליים. אפשר להשוות בעמוד השוואת אחסון.
מה עושים אחרי פריצה
- לא נכנסים לפאניקה ולא מוחקים הכל.
- מחליפים סיסמאות לממשק הניהול, לאחסון, לבסיס הנתונים, ל-FTP ולמייל.
- פונים לחברת האחסון, שלעיתים יכולה לסרוק ולעזור.
- מזהים את נקודת הכניסה: תוסף פגיע, משתמש זר, קובץ חשוד.
- מנקים או משחזרים מגיבוי נקי מלפני הפריצה, ומיד מעדכנים ומתקנים את הפרצה.
- בודקים ב-Google Search Console אם יש התראות אבטחה, ומבקשים בדיקה מחדש אחרי הניקוי.
אם אין לכם ניסיון, זה המקום לקחת איש מקצוע. ניקוי חלקי שמשאיר דלת אחורית מחזיר את הפריצה תוך ימים.
אבטחת החשבונות שמסביב לאתר
האתר הוא רק חלק מהתמונה. מי ששולט בחשבונות הבאים יכול להשתלט על האתר גם בלי לגעת בוורדפרס:
- חשבון חברת האחסון: גישה לקבצים, לבסיס הנתונים ולגיבויים.
- חשבון רשם הדומיין: יכולת להפנות את הדומיין לכל מקום.
- ספק ה-DNS או Cloudflare: שליטה בתנועה ובמייל.
- המייל של בעל האתר: דרכו מאפסים את כל השאר.
- Google Search Console ו-Analytics: מידע ושליטה בהופעה בחיפוש.
לכל אחד מהם: סיסמה ייחודית, אימות דו שלבי, ורשימה מעודכנת של מי מורשה. זה אחד הצעדים שהכי הרבה עסקים מדלגים עליהם, ובדיוק דרכו קורות חלק מההשתלטויות הכואבות. על ניהול נכון של דומיינים ראו איך קונים דומיין.
הגדרות וורדפרס שכדאי להכיר
- ביטול עורך הקבצים בממשק הניהול, כדי שמשתמש שנפרץ לא יוכל לערוך קוד מתוך הדפדפן.
- הגבלת XML-RPC אם לא משתמשים בו, כי הוא יעד נפוץ להתקפות ניחוש סיסמאות.
- הרשאות קבצים נכונות, בלי הרשאות כתיבה מיותרות.
- הגנה על wp-config.php והעברתו או הגבלת גישה אליו לפי המלצות האחסון.
- ביטול רישום משתמשים חופשי אם אין בו צורך.
- הסתרת פרטי גרסה מיותרים.
חלק מההגדרות האלה נעשות בתוסף אבטחה, וחלקן אצל חברת האחסון. אם אינכם בטוחים, שאלו את התמיכה מה כבר מוגדר בשרת, כדי לא לכפול הגדרות שמתנגשות.
ניטור: לדעת לפני שהגולשים יודעים
- ניטור זמינות שמתריע כשהאתר לא עונה.
- התראות Google Search Console על בעיות אבטחה ותוכן חשוד.
- התראות תוסף אבטחה על שינויי קבצים ומשתמשים חדשים.
- בדיקת משתמשים מנהלים מדי חודש.
- מעקב אחרי דפים חדשים מוזרים בחיפוש site: של הדומיין.
פריצות רבות שקטות: הן מוסיפות דפי ספאם שרק גוגל רואה, או מפנות גולשים מהטלפון בלבד. ניטור בסיסי מגלה אותן תוך ימים במקום חודשים, כשהנזק לדירוגים עוד קטן.
אבטחה בחנות אונליין
חנות מחזיקה מידע של לקוחות, ולכן האחריות גדולה יותר. מעבר לכל מה שנאמר, בחנות חשוב במיוחד לעבוד עם חברת סליקה מוכרת שמעבדת את פרטי הכרטיס אצלה, לא לשמור פרטי אשראי באתר, להגביל את מי שיש לו גישה להזמנות ולפרטי לקוחות, ולשמור על גיבויים תכופים של בסיס הנתונים.
גם החוק הישראלי מטיל חובות על מי שמחזיק מידע אישי, ובמקרים מסוימים גם חובות דיווח על אירועי אבטחה. זה תחום שכדאי לבדוק מול יועץ משפטי או יועץ פרטיות, במיוחד בחנויות גדולות. על הקמת חנות ראו איך מקימים חנות WooCommerce, ועל אחסון מתאים אחסון לחנויות.
שאלות נפוצות
למה שמישהו יפרוץ לאתר קטן?
רוב הפריצות אוטומטיות. בוטים סורקים מיליוני אתרים ומחפשים פרצות ידועות, בלי קשר לגודל האתר.
מה הצעד הכי חשוב באבטחת אתר?
עדכונים סדירים של המערכת, התבניות והתוספים, יחד עם סיסמאות חזקות ואימות דו שלבי.
האם צריך תוסף אבטחה?
תוסף אבטחה אחד מוגדר היטב יכול לעזור, במיוחד בסריקה והגבלת התחברות. חשוב יותר לשמור על עדכונים והרשאות נכונות.
האם תבנית מפוצחת מסוכנת?
כן. תבניות ותוספים ״מפוצחים״ מאתרים לא רשמיים מגיעים לעיתים קרובות עם קוד זדוני מובנה.
מה עושים אחרי שהאתר נפרץ?
מחליפים סיסמאות, פונים לחברת האחסון, מזהים את נקודת הכניסה, מנקים או משחזרים מגיבוי נקי, ומתקנים את הפרצה.
האם חברת האחסון אחראית על אבטחת האתר?
חברת האחסון אחראית על השרת ועל שכבות הגנה, אבל עדכוני האתר, התוספים והסיסמאות הם באחריות בעל האתר, אלא אם מדובר בשירות מנוהל שכולל אותם.
גילוי נאות: HostingIsrael ממומן על ידי עמלות הפניה מחברות האחסון המוצגות כאן, ללא עלות נוספת עליכם. הדירוג מבוסס על הבדיקות העצמאיות שלנו ולא מושפע מגובה העמלה.
מצאת טעות?
מחיר שהשתנה, פרט לא מדויק, או חברת אחסון שכדאי שנבדוק? כתבו לנו ונתקן מהר.