Как создать сайт или блог в 2020 году - бесплатное и простое руководство по созданию сайта

Полный контрольный список безопасности PHP из лучших практик WordPress

Процесс защиты вашего сайта, вероятно, рассматривает, как защитить ваш сайт WordPress на уровне сервера, а также защитить ваш сайт на уровне файлов. Но нужно ли защищать свой язык программирования? Есть ли рекомендации по безопасности PHP, которым вы должны следовать? Нужно ли застраховать PHP?

Да, да и да.

Если вы работаете на сайте WordPress, но не заботитесь о безопасности своего PHP-кода, может быть подвержен серьезному инциденту.

Использование PHP для разработки вашего сайта на WordPress дает множество преимуществ:

  • Его достаточно просто использовать как новичка и достаточно гибко, чтобы программировать профессионалов.
  • Он очень хорошо работает на всех платформах (например, Linux, Windows и т. Д.).
  • Это также очень удобно для WordPress.
  • Вы можете улучшить скорость работы сайта.

Тем не менее, PHP не лишен недостатков. Приложения, запрограммированные на PHP, могут быть подвержены риску:

  • Инъекции SQL
  • Межсайтовый скриптинг
  • Учетные данные для входа выставлены
  • Угон сеанса
  • Ложные формы
  • И другие неприятные угрозы безопасности

Связанный: Как проверить версию PHP вашего сайта WordPress (и обновить совместимость)

Очевидно, это не предназначено для того, чтобы препятствовать вашему желанию использовать PHP для программирования вашего сайта WordPress. Это очень надежный и гибкий язык, и при надлежащей защите он может быть невероятно мощным инструментом, который также помогает оптимизировать ваш процесс.

Следующий контрольный список безопасности PHP научит вас всем рекомендациям по безопасности PHP, которые вам необходимо знать для обеспечения безопасности вашего языка программирования и приложений, созданных на PHP, в будущем.

Окончательный контрольный список безопасности PHP для WordPress

Хотите убедиться, что ваш сайт WordPress защищен от хакеров? Затем вы должны убедиться, что все инструменты, которые вы используете для его создания (включая язык программирования), соответствуют рекомендациям по безопасности. В частности, когда речь идет о PHP, вам нужно обратить пристальное внимание на следующее:

  • Лучшие практики кодирования PHP
  • Ограничения доступа на бэкэнд вашего сайта
  • Управление учетными записями пользователей и мониторинг
  • Проверка, дезинфекция и утечка данных.
  • Пользовательские данные и мониторинг нагрузки
  • Надежность веб-хостинга

Для получения дополнительной информации о предыдущих контрольных точках безопасности PHP и о том, как использовать их в разработке WordPress, читайте окончательный контрольный список безопасности PHP

Лучшие практики PHP

  • Использовать PHP7Всегда используйте последнюю версию PHP. То же самое касается любой сторонней библиотеки и приложения, которое вы используете вместе с ней.
  • Скрыть версиюТекущая версия PHP, которую вы используете, может позволить хакерам узнать, какие уязвимости ваш сайт оставил открытыми, поэтому отключите этот параметр в своем заголовке, используя expose_php.
  • Переименовать phpinfo: Дополнительная информация о вашей установке также должна быть скрыта, поэтому обязательно переименуйте файл phpinfo.php.
  • Изменить код ошибки: Изменить сообщение об ошибке по умолчанию, которое отображается для пользователей при сбое подключения к вашему сайту. Это предотвратит просмотр информации о вашем IP-адресе или пути к файлу. Вместо этого просто зарегистрируйте эти ошибки на своем конце.
  • Ограничить системные команды: Общее мнение заключается в том, что вы не должны использовать функции оболочки в PHP. Однако, если вам нужно, не включайте данные пользователя.

Обновление контента

Бесплатная книга по безопасности PHP

(4 страницы) 21-ступенчатый контрольный список для
Защищайте сайт WordPress на 99,9%

скачать

Защитить бэкэнд

  • Использовать SFTP: При передаче файлов в бэкэнд всегда используйте SFTP.
  • Ограничить доступ к каталогу: Изменить имя каталога по умолчанию для вашего приложения PHP.
  • Настройте путь сеанса: Если вы используете виртуальный хостинг для своего сайта, то другие пользователи на сервере могут видеть данные вашего сеанса. Вы можете остановить это, сохранив новые пути к сеансам в корневом каталоге.
  • Создать отдельных администраторов: Если вы используете более одного веб-сайта на основе PHP на одном сервере, обязательно используйте отдельного администратора с совершенно разными учетными данными для каждого из них. Это предотвратит межсайтовые инфекции.
  • Сделать каталог доступным только для чтения: Защитите свой каталог, доступный из Интернета, установив его только для чтения.
  • Храните конфиденциальные файлы вне каталога: Конфиденциальные файлы приложения (например, файлы конфигурации) должны быть размещены в каталоге, недоступном из Интернета. Затем вы можете направить их, используя скрипт PHP.

Безопасная информация пользователя

  • Зашифровать все паролиЭто очевидно, но обязательно примените его повсеместно, как для паролей, так и для всех зарегистрированных пользователей.
  • Безопасные сессии: Избегайте перехвата сеанса путем создания сложного идентификатора сеанса. Вы также можете добавить специальный токен для каждого URL.
  • Уничтожить старые сессии: Когда кто-то вышел из системы или изменились его права доступа, всегда удаляйте файлы cookie из своего сеанса и вводите новый идентификатор сеанса.
  • Подтвердить новых пользователейВсегда проверяйте личность новых пользователей и предоставляйте им соответствующие права доступа. Это особенно важно, если они пытаются получить доступ к закрытой странице.
  • Используйте ускоритель: Слишком много неудачных входов в систему должно быть заблокировано с помощью ускорителя паролей.

Подтвердите вход пользователя и выход

  • Проверка и дезинфекция ввода: Любые данные, файлы, URL, встроенный контент, CSS или HTML, отправленные через ваш сайт пользователем, известным или неизвестным, должны быть проверены и вылечены. Это означает, что должны быть разрешены только те данные, которые вы ожидали получить (например, имя пользователя для имени пользователя, адрес электронной почты для адреса электронной почты и т. Д.). Сохраняйте «плохие» слова, такие как «ОТ» или «ГДЕ», или знаки препинания, такие как одинарные кавычки, на своем радаре, поскольку они могут быть признаком того, что кто-то пытается ввести вредоносный код на ваш сайт.
  • Выхлопная трубаПеред размещением пользовательских данных или файлов на вашем сайте убедитесь, что они также экранированы, чтобы предотвратить доступ потенциально опасных символов и кодов (таких как одинарные кавычки или