ความปลอดภัย ·

วิธีป้องกันเว็บไซต์โดนแฮก

ป้องกันเว็บไซต์โดนแฮกโดยปิดช่องโหว่ที่พบบ่อย ได้แก่ ระบบหรือปลั๊กอินเก่า รหัสผ่านอ่อน การอัปโหลดไฟล์ที่ไม่ตรวจสอบ และโค้ดที่ไม่กรองข้อมูลผู้ใช้ พร้อมสำรองข้อมูลไว้กู้คืน

เว็บไซต์ถูกแฮกด้วยวิธีใดบ่อยที่สุด

  • ระบบหรือปลั๊กอินล้าสมัย ผู้โจมตีสแกนหาเว็บที่ใช้เวอร์ชันมีช่องโหว่ที่ประกาศแล้วเป็นจำนวนมากอัตโนมัติ
  • รหัสผ่านอ่อนหรือใช้ซ้ำ โดนเดาหรือนำรหัสที่รั่วจากที่อื่นมาลอง
  • การอัปโหลดไฟล์ที่ไม่ตรวจสอบ ทำให้ฝังไฟล์โปรแกรมไว้ในเซิร์ฟเวอร์ได้
  • SQL Injection เมื่อโปรแกรมนำข้อมูลที่ผู้ใช้กรอกไปต่อเป็นคำสั่งฐานข้อมูลโดยตรง
  • XSS เมื่อแสดงข้อมูลที่ผู้ใช้กรอกโดยไม่แปลงอักขระพิเศษ
  • ไฟล์ค้างและไฟล์สำรองในโฟลเดอร์เว็บ เช่น ไฟล์ .zip .sql ที่ดาวน์โหลดได้

มาตรการป้องกัน

  1. อัปเดตระบบ และถอนส่วนเสริมที่ไม่ใช้งาน
  2. ใช้รหัสผ่านแข็งแรง จำกัดการล็อกอินผิด และแบ่งสิทธิ์
  3. ใช้ Prepared Statements ทุกคำสั่งฐานข้อมูล และแปลงอักขระพิเศษทุกครั้งก่อนแสดงผล
  4. ตรวจชนิดไฟล์จริง จำกัดขนาด เปลี่ยนชื่อไฟล์ และห้ามรันโปรแกรมในโฟลเดอร์อัปโหลด
  5. ตั้ง Security Headers และบังคับ HTTPS
  6. ไม่วางไฟล์สำรองหรือไฟล์ตั้งค่าไว้ในโฟลเดอร์ที่เปิดได้จากเว็บ
  7. สำรองข้อมูลอัตโนมัติและเก็บแยกจากเซิร์ฟเวอร์

ถ้าเว็บไซต์ถูกแฮกแล้วทำอย่างไร

  1. แจ้งผู้ดูแล และพิจารณาปิดเว็บชั่วคราว
  2. เปลี่ยนรหัสผ่านทุกระบบที่เกี่ยวข้อง (หลังบ้าน โฮสติ้ง ฐานข้อมูล อีเมล)
  3. กู้คืนจากข้อมูลสำรองที่สะอาด และอัปเดตระบบก่อนเปิดใช้
  4. ตรวจหาไฟล์แปลกปลอมและบัญชีผู้ใช้ที่ไม่รู้จัก
  5. หากมีข้อมูลส่วนบุคคลรั่วไหล ให้ประเมินหน้าที่ตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล

ต้องการผู้ช่วยตรวจและดูแล ดู บริการดูแลเว็บไซต์ หรือ ปรับปรุงเว็บไซต์เดิม ที่ระบบเก่าเกินไป

บทความที่เกี่ยวข้อง

พร้อมเริ่มทำเว็บไซต์แล้วหรือยัง?

ปรึกษาฟรี ไม่มีค่าใช้จ่าย เล่าความต้องการให้เราฟัง แล้วรับใบเสนอราคาที่ชัดเจนตรงกับงานจริง