ShieldWave

Wszystkie artykuły

Czy moja strona jest bezpieczna? Test na 15 minut dla właściciela firmy

Sześć rzeczy, które sprawdzisz na swojej stronie jeszcze dziś, bez dotykania kodu, i pięć pytań do osoby, która się nią opiekuje.

Radek, ENSOMEDIAOpublikowano 5 min czytaniaIn English

Najpewniej nie budowałeś swojej strony sam. Ktoś ją postawił kilka lat temu, od tamtej pory działa, a dopóki formularz wysyła maile, a sklep przyjmuje zamówienia, nie masz powodu zaglądać pod maskę.

Większość właścicieli zaczyna myśleć o bezpieczeństwie dopiero wtedy, gdy coś się stanie. Klient pisze, że strona przekierowuje go w dziwne miejsce, Google pokazuje ostrzeżenie albo hosting blokuje konto. Wtedy naprawa kosztuje więcej, a szkoda już się wydarzyła.

Sporo problemów wyłapiesz wcześniej i nie potrzebujesz do tego wiedzy technicznej. Poniżej sześć testów, które razem zajmą około kwadransa. Żaden nie dotyka kodu i żaden niczego nie zepsuje.

1. Zobacz swoją stronę oczami Google

Wejdź na Google i wpisz site:twojadomena.pl, oczywiście z własnym adresem. Dostaniesz listę wszystkich podstron, które Google zna z Twojej witryny.

Przewiń ją. Szukasz stron, których nie rozpoznajesz: produktów, których nigdy nie sprzedawałeś, tekstów po japońsku albo chińsku, linków do aptek, kasyn i szybkich pożyczek. Do zhakowanych stron często dopisuje się po cichu tysiące takich podstron, bo włamywacz chce pożyczyć sobie Twoją pozycję w wynikach wyszukiwania. Google ma nawet osobny poradnik dla jednej z popularnych odmian tego ataku, znanej jako Japanese keyword hack.

Jeśli masz dostęp do Google Search Console, otwórz po lewej raport Problemy dotyczące bezpieczeństwa. Google pokazuje tam wszystko, co oznaczył na Twojej stronie. Pusty raport to dobra wiadomość.

2. Sprawdź, czy kłódka jest prawdziwa

Kliknij kłódkę obok adresu w przeglądarce i otwórz szczegóły certyfikatu. Zobacz datę ważności. Na większości hostingów certyfikat odnawia się sam, ale „na większości” to nie to samo co „zawsze”. Wygasły certyfikat wita klientów ostrzeżeniem na cały ekran.

Potem wpisz adres ręcznie z http:// zamiast https://, a także w wersji z www i bez. Wszystkie cztery warianty powinny prowadzić pod ten sam bezpieczny adres. Jeśli któryś zostaje na zwykłym http, formularze w tej wersji wysyłają dane bez szyfrowania.

3. Dowiedz się, kiedy ostatnio coś aktualizowano

Jeśli strona stoi na WordPressie i możesz się zalogować, otwórz Kokpit > Aktualizacje. Zanotuj trzy rzeczy: wersję WordPressa, liczbę wtyczek czekających na aktualizację i to, czy motyw też ma coś do zaktualizowania.

Wtyczka, której nikt nie aktualizował od roku, to najczęstsza droga do środka strony na WordPressie. Patchstack, firma śledząca luki w WordPressie, co roku pokazuje w raportach, że zdecydowana większość nowych podatności siedzi we wtyczkach, a nie w samym WordPressie.

Przy okazji zajrzyj na stronę Wtyczki. Wszystko, co jest oznaczone jako nieaktywne, nadal leży na serwerze. Do plików takiej wtyczki często da się dostać bezpośrednio, niezależnie od tego, czy jest włączona. Jeśli z czegoś nie korzystasz, poproś o usunięcie, a nie tylko wyłączenie.

4. Policz osoby, które mogą się zalogować

Wciąż w panelu otwórz Użytkownicy i przefiltruj listę po roli Administrator. Przy każdym nazwisku zadaj sobie pytanie, czy ta osoba nadal z Tobą pracuje.

Byli pracownicy, agencja, z którą rozstałeś się dwa lata temu, freelancer, który raz poprawił jeden błąd. Takie konta żyją latami. Każde z nich to hasło, nad którym nie masz kontroli i które mogło wyciec gdzie indziej. Usuń te niepotrzebne, a przy tych, które zostają, włącz logowanie dwuetapowe.

5. Sprawdź, kto może wysyłać maile w Twoim imieniu

Wejdź na darmowe narzędzie, na przykład MXToolbox, wybierz sprawdzanie DMARC i wpisz swoją domenę. To samo zrób dla SPF.

Jeśli DMARC nie ma, każdy może wysłać maila, który wygląda, jakby przyszedł z Twojego adresu. Klienci nie zauważą różnicy, a fałszywa faktura z Twoim logo i podmienionym numerem konta to jedno z najczęstszych oszustw wymierzonych w małe firmy. Od 2024 roku Gmail i Yahoo wymagają też DMARC od każdego, kto wysyła maile masowo, więc brak rekordu szkodzi również Twoim prawdziwym newsletterom.

Rekord z p=none istnieje, ale tylko obserwuje. Chroni dopiero p=quarantine albo p=reject. Przestawienie go to zadanie dla osoby, która zarządza Twoją domeną, i zajmuje kilka minut, jeśli SPF i DKIM już działają.

6. Zapytaj, gdzie leżą kopie zapasowe

Tu nic nie klikasz, tylko pytasz. Zapytaj osobę, która opiekuje się stroną, gdzie trzyma kopie zapasowe.

Jeśli usłyszysz „w folderze na tym samym serwerze”, warto porozmawiać dłużej. Plik kopii leżący w katalogu strony, z nazwą w stylu backup.zip albo strona-stara.tar.gz, może pobrać każdy, kto zgadnie adres. W środku jest cała strona, często razem z bazą klientów i hasłem do niej. Boty sprawdzają takie nazwy plików na każdej stronie, na którą trafią.

Dobra kopia leży gdzie indziej, robi się według harmonogramu, a ktoś przynajmniej raz sprawdził, że da się z niej wszystko odtworzyć.

Czego te testy Ci nie pokażą

Sześć testów powyżej obejmuje to, co widać z Twojego krzesła. Nie wyłapią rzeczy, do których potrzeba narzędzia: czy formularze przyjmują dane, które powinny odrzucić, czy strona używa starych bibliotek JavaScript ze znanymi lukami, czy gdzieś wisi zapomniana subdomena testowa, otwarty port albo plik konfiguracyjny, który każdy może przeczytać.

Właśnie dlatego zbudowałem ShieldWave. Wpisujesz adres, a w około 90 sekund narzędzie przeprowadza z zewnątrz ponad 20 takich testów, tak jak zrobiłby to włamywacz. Raport tłumaczy każdy problem prostym językiem, dzieli je na to, co naprawić w tym tygodniu, w tym miesiącu i później, i daje Ci gotowe zlecenie do przesłania programiście. Pierwszy test jest darmowy i nie wymaga zakładania konta.

Warto też zarejestrować się w bezpłatnym serwisie moje.cert.pl, w którym CERT Polska na Twoje zlecenie przeskanuje domenę i przekaże Ci wyniki; ShieldWave przyda się obok niego, gdy chcesz mieć odpowiedź od razu, prostym językiem i z gotowym zleceniem dla programisty.

Pamiętaj też o RODO. Jeśli ze strony wyciekną dane osobowe klientów, masz 72 godziny na zgłoszenie tego do UODO. Trudno zdążyć, jeśli o wycieku dowiadujesz się po miesiącu.

Pięć pytań do osoby, która opiekuje się Twoją stroną

Nie musisz rozumieć odpowiedzi w szczegółach. Chcesz usłyszeć, że ktoś się nad tym zastanowił.

  1. Kiedy ostatnio aktualizowano WordPressa, motyw i wtyczki, i kto się tym zajmuje?
  2. Gdzie są kopie zapasowe, jak często się robią i czy kiedyś odtwarzaliśmy stronę z kopii?
  3. Kto ma teraz dostęp administratora?
  4. Czy nasza domena ma SPF, DKIM i DMARC, i czy DMARC jest ustawiony na quarantine albo reject?
  5. Gdyby jutro ktoś włamał się na stronę, co zrobisz najpierw i jak się o tym dowiem?

Jeśli odpowiedzi będą mgliste, to też coś Ci mówi. Bezpieczeństwo strony małej firmy to regularny serwis, trochę jak przegląd samochodu. Rzadko wymaga dużego budżetu. Wymaga kogoś, kto zagląda do niej według planu, a Ty wiesz już, o co go poprosić.