ความปลอดภัย ·
วิธีป้องกันเว็บไซต์โดนแฮก
ป้องกันเว็บไซต์โดนแฮกโดยปิดช่องโหว่ที่พบบ่อย ได้แก่ ระบบหรือปลั๊กอินเก่า รหัสผ่านอ่อน การอัปโหลดไฟล์ที่ไม่ตรวจสอบ และโค้ดที่ไม่กรองข้อมูลผู้ใช้ พร้อมสำรองข้อมูลไว้กู้คืน
เว็บไซต์ถูกแฮกด้วยวิธีใดบ่อยที่สุด
- ระบบหรือปลั๊กอินล้าสมัย ผู้โจมตีสแกนหาเว็บที่ใช้เวอร์ชันมีช่องโหว่ที่ประกาศแล้วเป็นจำนวนมากอัตโนมัติ
- รหัสผ่านอ่อนหรือใช้ซ้ำ โดนเดาหรือนำรหัสที่รั่วจากที่อื่นมาลอง
- การอัปโหลดไฟล์ที่ไม่ตรวจสอบ ทำให้ฝังไฟล์โปรแกรมไว้ในเซิร์ฟเวอร์ได้
- SQL Injection เมื่อโปรแกรมนำข้อมูลที่ผู้ใช้กรอกไปต่อเป็นคำสั่งฐานข้อมูลโดยตรง
- XSS เมื่อแสดงข้อมูลที่ผู้ใช้กรอกโดยไม่แปลงอักขระพิเศษ
- ไฟล์ค้างและไฟล์สำรองในโฟลเดอร์เว็บ เช่น ไฟล์ .zip .sql ที่ดาวน์โหลดได้
มาตรการป้องกัน
- อัปเดตระบบ และถอนส่วนเสริมที่ไม่ใช้งาน
- ใช้รหัสผ่านแข็งแรง จำกัดการล็อกอินผิด และแบ่งสิทธิ์
- ใช้ Prepared Statements ทุกคำสั่งฐานข้อมูล และแปลงอักขระพิเศษทุกครั้งก่อนแสดงผล
- ตรวจชนิดไฟล์จริง จำกัดขนาด เปลี่ยนชื่อไฟล์ และห้ามรันโปรแกรมในโฟลเดอร์อัปโหลด
- ตั้ง Security Headers และบังคับ HTTPS
- ไม่วางไฟล์สำรองหรือไฟล์ตั้งค่าไว้ในโฟลเดอร์ที่เปิดได้จากเว็บ
- สำรองข้อมูลอัตโนมัติและเก็บแยกจากเซิร์ฟเวอร์
ถ้าเว็บไซต์ถูกแฮกแล้วทำอย่างไร
- แจ้งผู้ดูแล และพิจารณาปิดเว็บชั่วคราว
- เปลี่ยนรหัสผ่านทุกระบบที่เกี่ยวข้อง (หลังบ้าน โฮสติ้ง ฐานข้อมูล อีเมล)
- กู้คืนจากข้อมูลสำรองที่สะอาด และอัปเดตระบบก่อนเปิดใช้
- ตรวจหาไฟล์แปลกปลอมและบัญชีผู้ใช้ที่ไม่รู้จัก
- หากมีข้อมูลส่วนบุคคลรั่วไหล ให้ประเมินหน้าที่ตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
ต้องการผู้ช่วยตรวจและดูแล ดู บริการดูแลเว็บไซต์ หรือ ปรับปรุงเว็บไซต์เดิม ที่ระบบเก่าเกินไป