شاپیران
راه‌اندازی فروشگاه

امنیت ووکامرس و بکاپ: کاری که باید روز اول بکنی

پشت اکثر حمله‌ها آدمی ننشسته که سایت تو را انتخاب کند. برنامه‌ای اینترنت را می‌گردد و الگو را پیدا می‌کند.

تیم شاپیران۲۵ شهریور ۱۴۰۵۴ دقیقه مطالعه
نمای هوایی از دشتی تاریک؛ روبان نور فیروزه‌ای که یک حلقه بسته می‌سازد و در یک نقطه از محیط حلقه شکاف باریکی دیده می‌شود
فهرست مطالب
  • اکثر حمله‌ها خودکارند؛ سایت تو در فهرست نیست، در الگو هست.
  • ووکامرس چیزی دارد که وبلاگ ندارد: آدرس و شماره و تاریخچه خرید مشتری‌ها.
  • افزونه نال‌شده رایج‌ترین راه ورود است و هیچ نشانه‌ای نمی‌دهد چون کار می‌کند.
  • به‌روز نکردن و کورکورانه به‌روز کردن هر دو ریسک‌اند؛ باید بینشان تعادل بسازی.
  • پشتیبان فقط پایگاه‌داده یعنی فروشگاهی بدون عکس محصول.
  • پشتیبان روی همان سرور، در همان حادثه از بین می‌رود.
  • پشتیبانی که تست نشده پشتیبان نیست؛ همین ماه یک بار بازگردانی‌اش کن.

فروشگاه‌های کوچک معمولا فکر می‌کنند هدف حمله نیستند: «چه کسی به سایت من کار دارد؟» این تصور از یک فرض غلط می‌آید — که پشت حمله یک آدم نشسته و انتخاب می‌کند.

اکثر حمله‌ها به فروشگاه‌های وردپرسی خودکارند. برنامه‌ای اینترنت را می‌گردد و هر سایتی که نسخه آسیب‌پذیر یک افزونه را دارد امتحان می‌کند. سایت تو در فهرست نیست؛ در الگو هست. و ووکامرس چیزی دارد که یک وبلاگ ندارد: آدرس، شماره تلفن و تاریخچه خرید مشتری‌ها.

حمله‌ها از کجا وارد می‌شوند

راه ورود چقدر رایج چقدر قابل پیشگیری
افزونه یا قالب نال‌شده بسیار کاملا — فقط نصبش نکن
افزونه قدیمی و به‌روزنشده بسیار زیاد — با انضباط به‌روزرسانی
رمز ضعیف مدیر زیاد کاملا
هاست ضعیف و مشترک متوسط با انتخاب بهتر
آسیب‌پذیری روز صفر کم کم — اینجاست که پشتیبان به کار می‌آید

ردیف اول را جدی بگیر. افزونه نال‌شده یعنی کسی قفل تجاری یک افزونه را شکسته و رایگان پخش کرده. آن کس این کار را از سر خیرخواهی نکرده؛ هزینه‌اش را از جای دیگری برمی‌دارد و آن جای دیگر معمولا کدی است که داخل فایل‌ها گذاشته.

و بدترین بخشش: افزونه نال‌شده کار می‌کند. هیچ نشانه‌ای نمی‌بینی. تا روزی که سایتت به صفحه‌های تبلیغاتی ریدایرکت می‌شود یا گوگل علامت خطر می‌زند.

کارهایی که باید روز اول بکنی

  1. نام کاربری مدیر را چیزی جز admin بگذار، و اگر از قبل هست، کاربر جدید بساز و قبلی را حذف کن.
  2. ورود دومرحله‌ای را برای مدیرها روشن کن. این تنهایی بیشتر حمله‌های حدس رمز را بی‌اثر می‌کند.
  3. ویرایشگر فایل در پیشخوان را غیرفعال کن. اگر کسی به حساب مدیری دست پیدا کند، بدون این نمی‌تواند مستقیم کد اجرا کند.
  4. گواهی امنیتی را نصب و تمدید خودکارش را چک کن. بدون آن، درگاه پرداخت هم درست کار نمی‌کند.
  5. سطح دسترسی کاربرها را کم کن. کسی که فقط سفارش‌ها را می‌بیند لازم نیست مدیر کل باشد.

به‌روزرسانی: مسئله‌ای که راه‌حل بی‌دردسر ندارد

توصیه استاندارد این است که همیشه به‌روز باش. درست است، ولی ناقص. چون در ووکامرس هر به‌روزرسانی ریسک شکستن هم دارد: افزونه‌ای که با نسخه جدید سازگار نیست می‌تواند صفحه تسویه را از کار بیندازد.

پس دو ریسک داری و باید بینشان تعادل بسازی، نه اینکه یکی را انکار کنی:

  • به‌روز نکنی — روزی از یک حفره شناخته‌شده وارد می‌شوند
  • کورکورانه به‌روز کنی — یک بعدازظهر فروش را از دست می‌دهی

روال معقول: به‌روزرسانی‌های امنیتی را فورا، بقیه را هفته‌ای یک بار و در ساعت کم‌ترافیک، همیشه بعد از پشتیبان، و همیشه با یک خرید آزمایشی بعدش. افزونه ووکامرس می‌گوید چطور تعداد افزونه‌ها را کم نگه داری — که خودش بهترین کاهش ریسک است.

پشتیبان: سه چیزی که اکثرا اشتباه است

اشتباه اول: فقط پایگاه‌داده

خیلی از پشتیبان‌گیری‌های خودکار هاست فقط پایگاه‌داده را می‌گیرند. یعنی سفارش‌ها هستند ولی عکس‌های محصول نیستند. بازگردانی چنین پشتیبانی به تو فروشگاهی می‌دهد که همه محصولاتش بی‌عکس‌اند.

اشتباه دوم: پشتیبان روی همان سرور

اگر فایل پشتیبان کنار خود سایت باشد، در همان حادثه‌ای که سایت را از بین می‌برد آن هم از بین می‌رود. حداقل یک نسخه باید جای دیگری باشد.

اشتباه سوم و بزرگ‌ترین: پشتیبانی که تست نشده

پشتیبانی که هیچ‌وقت بازگردانی‌اش نکرده‌ای، پشتیبان نیست؛ یک فایل است که امیدواری پشتیبان باشد. فایل ناقص، رمز پایگاه‌داده اشتباه، و نسخه ناسازگار همه چیزهایی‌اند که فقط موقع بازگردانی معلوم می‌شوند — یعنی بدترین لحظه ممکن.

یک بار، همین ماه، پشتیبانت را روی یک نصب آزمایشی بازگردانی کن. اگر بالا آمد، حالا واقعا پشتیبان داری.

چرخه‌ای دو ایستگاهی که فلش پشتیبان گرفتن در آن پررنگ و کامل است، ولی فلش بازگردانی نقطه‌چین است و هرگز به مقصد نمی‌رسد
نیمه اول این چرخه را همه انجام می‌دهند. نیمه دومش را کسی امتحان نمی‌کند تا روزی که مجبور شود.

داده مشتری، مسئولیتی که با توست

در پایگاه‌داده فروشگاه تو نام و شماره و آدرس دقیق منزل مشتری‌ها هست. این داده اگر بیرون برود خسارتش برای مشتری بیشتر از توست، و مسئولیتش با توست.

دو کار حداقلی: دسترسی به بخش سفارش‌ها را فقط به کسانی بده که واقعا لازم دارند، و اگر فایل خروجی سفارش‌ها می‌گیری، آن فایل را روی دسکتاپ رها نکن. اکثر نشت‌های داده در فروشگاه‌های کوچک از نفوذ نمی‌آید، از یک فایل اکسل فراموش‌شده می‌آید.

نشانه‌های اینکه چیزی درست نیست

  • سایت برای کاربر ناشناس به جای دیگری ریدایرکت می‌شود ولی برای تو نه
  • کاربر مدیری هست که یادت نمی‌آید ساخته باشی
  • در نتایج گوگل، عنوان صفحه‌هایی می‌بینی که مال تو نیستند
  • فایل‌هایی با تاریخ تغییر جدید که تو تغییرشان نداده‌ای
  • سرعت سایت ناگهان و بدون دلیل افت کرده

مورد آخر همیشه نشانه نفوذ نیست. افزایش سرعت سایت ووکامرس دلایل عادی‌ترش را می‌گوید. ولی اگر همزمان با یکی از موارد بالا آمد، جدی‌اش بگیر.

جمع‌بندی

امنیت در ووکامرس یک محصول نیست که بخری، یک انضباط است که نگه می‌داری. و چون خودت میزبان سایتی، این انضباط دقیقا سهم توست — نه سهم هاست، نه سهم سازنده قالب.

اگر همین امروز فقط دو کار بکنی: افزونه نال‌شده را حذف کن و جایگزینش را قانونی بگیر، و یک بار پشتیبانت را واقعا بازگردانی کن. این دو، بیشتر از هر افزونه امنیتی‌ای، ریسکت را پایین می‌آورند.

سؤال‌های پرتکرار

چرا سایت کوچک من هدف حمله باشد؟

چون انتخابی در کار نیست. اکثر حمله‌ها به سایت‌های وردپرسی خودکارند: برنامه‌ای اینترنت را می‌گردد و هر سایتی را که نسخه آسیب‌پذیر یک افزونه دارد امتحان می‌کند. سایت تو در فهرست کسی نیست، در الگو هست. و فروشگاه ووکامرس چیزی دارد که یک وبلاگ ندارد: آدرس و شماره تلفن مشتری‌ها.

افزونه نال‌شده واقعا خطرناک است؟

بله، و رایج‌ترین راه ورود است. نال کردن یعنی کسی قفل تجاری افزونه را شکسته و رایگان پخش کرده؛ هزینه‌اش را از جای دیگری برمی‌دارد و آن معمولا کدی است که داخل فایل‌ها گذاشته. بدترین بخشش این است که افزونه نال‌شده کار می‌کند و هیچ نشانه‌ای نمی‌بینی، تا روزی که سایت ریدایرکت شود یا گوگل علامت خطر بزند.

همیشه باید همه چیز را به‌روز کنم؟

توصیه استاندارد درست ولی ناقص است. در ووکامرس هر به‌روزرسانی ریسک شکستن هم دارد و افزونه ناسازگار می‌تواند صفحه تسویه را از کار بیندازد. روال معقول: به‌روزرسانی امنیتی را فورا، بقیه را هفته‌ای یک بار در ساعت کم‌ترافیک، همیشه بعد از پشتیبان، و همیشه با یک خرید آزمایشی بعدش.

بکاپ هاست کافی است؟

معمولا نه، به سه دلیل. اول اینکه خیلی از بکاپ‌های خودکار فقط پایگاه‌داده را می‌گیرند و عکس‌های محصول در آن نیستند. دوم اینکه فایل بکاپ روی همان سرور است و در همان حادثه از بین می‌رود. سوم و مهم‌تر از همه، هیچ‌وقت بازگردانی‌اش نکرده‌ای.

از کجا بفهمم سایتم آلوده شده؟

نشانه‌های رایج: سایت برای کاربر ناشناس به جای دیگری ریدایرکت می‌شود ولی برای تو نه، کاربر مدیری هست که یادت نمی‌آید ساخته باشی، در نتایج گوگل عنوان صفحه‌هایی می‌بینی که مال تو نیستند، یا فایل‌هایی با تاریخ تغییر جدید که تو دست نزده‌ای. افت ناگهانی سرعت هم می‌تواند نشانه باشد، هرچند دلایل عادی‌تری هم دارد.

داده مشتری‌ها را چطور محافظت کنم؟

دو کار حداقلی. اول، دسترسی به بخش سفارش‌ها را فقط به کسانی بده که واقعا لازم دارند؛ کسی که سفارش‌ها را می‌بیند لازم نیست مدیر کل باشد. دوم، فایل خروجی سفارش‌ها را روی دسکتاپ رها نکن. اکثر نشت‌های داده در فروشگاه‌های کوچک از نفوذ نمی‌آید، از یک فایل اکسل فراموش‌شده می‌آید.

این مقاله کمکت کرد؟
بفرست برای کسی که لازم دارد:تلگرامواتساپ
امنیتپشتیبانوردپرسووکامرس

فروشگاهی که این راهنما درباره‌اش است، همین‌جا ساخته می‌شود.

محصول و قیمت و صفحه قوانین و یک فرایند خرید سالم — همان چیزهایی که کارشناس‌ها دنبالشان می‌گردند — از روز اول سر جایشان هستند.

بساز، بفروش، اوج بگیر.

کسب‌وکارت را همین امروز بساز.

از روز اول، یک تیم و یک پلتفرم کامل کنارت است؛ تو بفروش، بقیه‌ش با ما.

بی‌کمیسیون روی فروش · رایا از روز اول

امنیت ووکامرس و بکاپ | بلاگ شاپیران