वेब होस्टिंग का ज्ञान

मेरी वेबसाइट हैक हो गई, क्या करें?

अंतिम बार अद्यतन किया गया 2020-04-02

आपकी साइट को सुरक्षित रखने के लिए यहाँ कुछ सुझाव दिए गए हैं। यह मुख्य रूप से हैक की गई साइट के जवाब में लिखा गया थाः

1. सबसे पहले आपको अपने खाते में उपयोग किए जाने वाले सभी वेब स्क्रिप्ट/एप्लिकेशन के लिए सभी विक्रेता/डेवलपर साइटों की जांच करनी होगी, जिसमें किसी भी वेब एप्लिकेशन में उपयोग किए जा रहे किसी भी मोड सहित किसी भी अद्यतन के लिए। यदि आप किसी भी ओपन सोर्स वेब एप्लिकेशन का उपयोग कर रहे हैं, तो यह मुख्य संदिग्ध हो सकता है। हालाँकि, आपको सभी की जांच करनी चाहिए और उन्हें अद्यतित रखना चाहिए। सार्वजनिक रूप से जारी किए गए किसी भी ज्ञात कारनामों के लिए www.secunia.com पर डेटाबेस की जांच करें।

2. एक बार जब आप यह सत्यापित कर लेते हैं कि स्थापित स्क्रिप्ट का 100% नवीनतम स्थिर संस्करण है, तो आपको अपने खाते की सभी फ़ाइलों को देखने की आवश्यकता होगी और यह सुनिश्चित करना होगा कि आपके द्वारा किसी एप्लिकेशन के पुराने इंस्टॉल से ऑडिट करने या छोड़ने से पहले हैकर्स द्वारा कोई भी अपलोड नहीं किया गया था। फ़ोल्डरों में संदिग्ध फ़ाइल हो सकती हैं जिनकी आप कभी कल्पना भी नहीं कर सकते हैं और फ़ोल्डरों में कई स्तर नीचे हो सकते हैं। आप सार्वजनिक _ एच. टी. एम. एल. के तहत सभी फ़ाइलों को देखने और अपनी स्थानीय प्रति के साथ उनकी तुलना करने के लिए एफ. टी. पी. या cPanel फ़ाइल प्रबंधक का उपयोग कर सकते हैं। [आपको हमेशा इस तुलना के लिए एक स्थानीय प्रति के साथ-साथ बैकअप भी रखना चाहिए।]

3. सुनिश्चित करें कि सभी पासवर्ड अल्फा-संख्यात्मक शब्द का मिश्रण हैं न कि शब्दकोश शब्द। सिर्फ इसलिए कि आपने शब्दकोश से एक कठिन शब्द के बारे में सोचा है, आपको सुरक्षित नहीं बनाता है। कृपया बड़े अक्षरों और छोटे अक्षरों और कम से कम 8 वर्णों का भी उपयोग करें।

4. सभी वेब अनुप्रयोगों के लिए MySQL डेटाबेस पहुँच अलग-अलग डी. बी. उपयोगकर्ताओं का उपयोग करना चाहिए। इसके लिए कभी भी अपने मुख्य खाता उपयोगकर्ता/पास का उपयोग न करें। आपका मुख्य उपयोगकर्ता/पास कभी भी आपके खाते में किसी भी फ़ाइल में संग्रहीत नहीं किया जाना चाहिए।

5. अपने नियंत्रण पैनल में, रॉ लॉग मैनेजर में अपने वेब लॉग के संग्रह विकल्प को सक्रिय करें। इससे आपको यह जांचने का अवसर मिलेगा कि हैकर ने स्क्रिप्ट में से किसी एक का उपयोग कैसे किया। अन्यथा आंकड़े उत्पन्न करने के बाद सभी कच्चे लॉग साफ हो जाते हैं। यदि आपको पहले ही हैक किया जा चुका है, तो अब बहुत देर हो चुकी है, लेकिन आप भविष्य के हमलों के लिए लॉग को संग्रहीत कर सकते हैं।

6. यदि आपने किसी वेब अनुप्रयोग को मॉड के साथ अनुकूलित किया है, तो सुनिश्चित करें कि यह नवीनतम स्थिर संस्करण भी है। कई लोकप्रिय वेब अनुप्रयोग स्थिर हो सकते हैं लेकिन ऐडऑन मोड में से एक का उपयोग किया जा सकता है और संभवतः अब इसे बनाए नहीं रखा जा सकता है।

7. यदि आपने स्वयं कुछ कोड लिखा है, तो सुनिश्चित करें कि सभी इनपुट चर स्वच्छ हैं (इसे उपयोग करने से पहले वैध डेटा के लिए जांचा गया है)। अन्यथा खराब कोड की एक पंक्ति आपके पूरे खाते तक पहुंच प्रदान कर सकती है। सामान्य भूल यह है कि उपयोगकर्ता इनपुट के आधार पर एक फ़ाइल शामिल की जाए। फिर से, सुनिश्चित करें कि एक स्क्रिप्ट में सभी इनपुट वैध डेटा के लिए जांचा गया है। सभी लाभ इनपुट डेटा पर आधारित हैं। यदि आपकी साइट कोई इनपुट नहीं लेती है, तो आप वेब शोषण से सुरक्षित हैं, यानी यदि आप अपने खाते में कहीं भी बिना स्क्रिप्ट के 100% स्थिर एच. टी. एम. एल. साइट चलाते हैं।

8. PHP के लिए, कोई भी अनुप्रयोग जो सक्रिय होने के लिए रजिस्टर _ ग्लोबल्स का उपयोग करता है, उसके दोहन योग्य होने की अधिक संभावना होती है। ऐसे अनुप्रयोगों से बचें।

9. यदि आपके पास कुछ मेल स्क्रिप्ट है, तो सुनिश्चित करें कि यह हेडर इंजेक्शन से सुरक्षित है। संक्षेप में यह सुनिश्चित करें कि ईमेल पता, विषय और उपयोगकर्ता द्वारा जमा किए जा रहे डेटा के अन्य हिस्से में लाइन ब्रेक नहीं है। कुछ कोडिंग सहायता हमारे मंचों पर प्रदान की जाती है।

10. मुक्त स्रोत मुक्त वेब अनुप्रयोग का उपयोग करना बहुत अच्छा है लेकिन आपको इसे नियमित रूप से अद्यतन करके बनाए रखना होगा या यदि इसके बारे में कोई नया फायदा पता चलता है तो आप अपना सारा डेटा और साइट खो सकते हैं। और एक होस्टिंग खाते के मालिक के रूप में, यह आपकी जिम्मेदारी है कि आपने अपने खाते में केवल स्थिर अनुप्रयोग स्थापित किए हैं।

11. यदि आपकी साइट वर्षों से ठीक चल रही है, तो इसका मतलब यह नहीं है कि इसमें कोई सुरक्षा छेद नहीं था। इसका वास्तव में मतलब है कि शोषण अज्ञात था या आप भाग्यशाली थे कि पहले किसी ने इसका शोषण नहीं किया था।

12. अतिरिक्त सुरक्षा के लिए, अपनी कॉन्फ़िगरेशन फ़ाइलों (डेटाबेस क्रेडेंशियल्स आदि वाली) की अनुमतियों को 660 में बदल दें। आप इसे एफ. टी. पी. या फ़ाइल मैनेजर के माध्यम से कर सकते हैं। यह सुविधा साझा होस्टिंग सर्वरों पर काम कर सकती है या यदि आपके वी. पी. एस./समर्पित सर्वर में cPanel के माध्यम से Phpsuexec है।

13. अतिरिक्त सुरक्षा के लिए, यदि आप अपनी साइट के कुछ प्रशासनिक अनुभागों तक पहुंच को अवरुद्ध कर सकते हैं, तो केवल अधिकृत आईपी पतों तक पहुंच देकर और बाकी सभी के लिए पहुंच को अवरुद्ध करके ऐसा करें, या पासवर्ड इसे सुरक्षित करता है।

14. यदि आपके खाते में कोई फाइल अपलोड करने की सुविधा है, तो सुनिश्चित करें कि केवल अधिकृत सदस्य ही इसका उपयोग कर सकते हैं।

इसके अलावा अपलोड की गई फ़ाइल सीधे वेब यू. आर. एल. के माध्यम से सुलभ नहीं होनी चाहिए (यानी पब्लिक _ एच. टी. एम. एल. के बाहर संग्रहीत) जब तक कि

क) यह केवल एक साइट प्रशासक (जिम्मेदार व्यक्ति) द्वारा अपलोड किया जाता है।
ख) जाँच की गई और प्रमाणित किया गया कि यह शोषण योग्य नहीं है

15. यदि आपकी साइट की सदस्यता के लिए कोई यू. आर. एल. अग्रेषण या वेबमेल सुविधा है, तो सुनिश्चित करें कि यह उचित प्राधिकरण के बिना सभी को नहीं दिया गया है या इसका उपयोग स्पैमिंग के लिए किया जा सकता है।

16. यदि आप केवल किसी ऐसी चीज़ का परीक्षण/प्रयास कर रहे हैं, जिसकी केवल आपको आवश्यकता है और आप जानते हैं कि आप सक्रिय रूप से अद्यतित नहीं रहेंगे, तो उसे तुरंत पासवर्ड के पीछे बंद कर दें।

17. चूंकि साझा/एसडीएक्स/पुनर्विक्रेता सर्वर एसयूपीएचपी के साथ आते हैं, इसलिए आपको विश्व लेखन अनुमति वाली किसी भी फ़ाइल या फ़ोल्डर की आवश्यकता नहीं है। सामान्य फ़ोल्डर अनुमति 755 से अधिक नहीं होनी चाहिए। PHP/HTML फ़ाइल 644 (या एसएसएच के माध्यम से कम) हो सकती हैं। सीजीआई/पर्ल स्क्रिप्ट 755 होनी चाहिए।

18. जो कोई भी वेब एप्लिकेशन कोड लिखते हैं, उन्हें सुरक्षा से परिचित होना चाहिए। मुझे यह पुस्तक अपने स्थानीय पुस्तकालय में विशेष रूप से PHP पर मिलीः http://www.oreilly.com/catalog/phpsec/ मैं सभी को इसकी सलाह देता हूं। यह वेब अनुप्रयोगों में आज पाई जाने वाली कमजोरियों के सभी पहलुओं को शामिल करता है। इस साइट को पुस्तक से भी पाया गयाः http://phpsec.org

सभी ज्ञान आधारित लेख

हमें बताएँ कि क्या रहना है।

एक इंजीनियर के साथ एक छोटी सी बातचीत। कोई उद्धरण-बॉट नहीं, कोई कॉलबैक कतार नहीं।