افزونهی امنیتی نصب کردهام؛ کافی نیست؟
افزونهی امنیتی لایهی مفیدی است اما جای ارزیابی را نمیگیرد: روی سایتی که افزونهی وصلهنشده یا قالب نالشده دارد، مثل قفل گران روی درِ باز عمل میکند. این افزونهها معمولاً یک فایروال برنامه در سطح PHP اجرا میکنند که الگوهای شناختهشده را میبیند، اما نسبت به نقص کنترل دسترسی، منطق کسبوکار و درِ پشتیِ از قبل کاشتهشده نابیناست — چون آن درخواستها کاملاً معتبر به نظر میرسند.
پاکسازی با امنسازی چه فرقی دارد؟ کدام را لازم دارم؟
پاکسازی کار پس از حادثه است: حذف بدافزار، بستن مسیر نفوذ و بازگرداندن سایت به وضعیت سالم. امنسازی کار پیش از حادثه است: کاهش سطح حمله تا نفوذ اصلاً رخ ندهد. اگر سایت شما همین حالا علائم آلودگی دارد — ریدایرکت ناخواسته، کاربر مدیر ناشناس، صفحات اسپم در گوگل — از پاکسازی سایت هک شده شروع کنید. اگر نه، امنسازی بهمراتب ارزانتر است. نکتهی مهم: هر پاکسازی باید با امنسازی تمام شود، وگرنه چرخه تکرار میشود.
افزونههای نالشده واقعاً خطرناکاند یا اغراق است؟
خطرناکاند و این تنها موردی است که در آن قاطع صحبت میکنیم. نسخهی نالشده یعنی کسی کد را تغییر داده تا بررسی لایسنس را بردارد — و همان فرد در موقعیت کامل بود که هر چیز دیگری هم اضافه کند. الگوی رایج، کدی است که در ظاهر کار میکند اما یک حساب مخفی میسازد، لینک تزریق میکند یا مسیر اجرای کد از راه دور باز میگذارد. این دقیقاً مصداق A03:2025 است: دریافت نرمافزار از منبعی که قابل اعتماد و قابل راستیآزمایی نیست. اجزا را فقط از مخزن رسمی وردپرس یا سایت خود توسعهدهنده دریافت کنید.
آیا XML-RPC را باید کاملاً ببندم؟
بستگی دارد و پاسخ مطلق ندارد. XML-RPC برای اپلیکیشن موبایل وردپرس، پینگبک و برخی افزونههای یکپارچهسازی استفاده میشود؛ اگر هیچکدام را لازم ندارید، بستن کامل سادهترین و امنترین کار است. اگر لازم دارید، متد system.multicall که امکان امتحان صدها رمز در یک درخواست را میدهد باید غیرفعال و دسترسی محدود شود. تصمیم باید بر اساس کاربرد واقعی سایت شما گرفته شود، نه یک توصیهی کلی اینترنتی.
پس از ارزیابی چه چیزی تحویل میگیرم؟
گزارش دوسطحی شامل: فهرست کامل اجزای نصبشده با وضعیت آسیبپذیری هرکدام، یافتههای آزمون دستی با گامهای بازتولید و شمارهی CWE و شدت، فهرست تغییرات امنسازی اعمالشده، وضعیت پشتیبانگیری و نتیجهی آزمون بازگردانی، و یک برنامهی نگهداری پیشنهادی. پس از رفع، یافتهها دوباره آزمون و وضعیتشان ثبت میشود.
هر چند وقت یکبار باید تکرار شود؟
ممیزی کامل را دستکم سالی یکبار و علاوه بر آن پس از هر تغییر مهم انجام دهید: تعویض قالب، افزودن افزونهی جدید بهویژه افزونههای فرم و پرداخت، مهاجرت هاست، یا اضافه شدن نقش کاربری تازه. اما بین دو ممیزی، سه کار باید ماهانه انجام شود: اعمال بهروزرسانیهای امنیتی، بررسی حسابهای مدیر و آزمون بازگردانی پشتیبان. بیشتر سایتهایی که هک میشوند، سالی یک بار ارزیابی شده بودند اما شش ماه بهروزرسانی نشده بودند.
سایتم وردپرسی است اما دادهی حساس دارد؛ ارزیابی وردپرس کافی است؟
لزوماً نه. اگر روی وردپرس منطق اختصاصی نوشتهاید — درگاه پرداخت سفارشی، پنل کاربری با چند نقش، API برای اپلیکیشن موبایل — آن کد اختصاصی خارج از دامنهی یک ممیزی استاندارد وردپرس است و به تست نفوذ وب کامل با پوشش OWASP WSTG نیاز دارد. در جلسهی نیازسنجی همین را روشن میکنیم و اگر ارزیابی وردپرس برای شما کافی نیست، صریح میگوییم.
آیا سایت در حین کار از دسترس خارج میشود؟
خیر. ارزیابی بدون اختلال انجام میشود و تغییرات پرریسک ابتدا در محیط تست (Staging) اعمال و سپس منتقل میشوند. پیش از هر تغییر، یک پشتیبان کامل از فایلها و پایگاه داده گرفته میشود و بهروزرسانیهای بزرگ در ساعت کمترافیک و با امکان بازگشت فوری انجام میگیرند.
سایتم چند بار هک شده و دوباره برمیگردد؛ چرا؟
چون مسیر نفوذ بسته نشده یا یک در پشتی باقی مانده است. ما پیش از پاکسازی، ریشهی نفوذ را از لاگهای دسترسی و خطای سرور پیدا میکنیم؛ وگرنه هک تکرار میشود. رمزها هم باید همگی چرخانده شوند — پیشخوان، هاست، FTP/SSH و پایگاه داده — چون مهاجمی که یک بار به فایلها رسیده، اطلاعات اتصال داخل wp-config.php را هم دیده است.
ووکامرس هم پوشش داده میشود؟
بله — و توصیهی جدی ماست: فروشگاههای ووکامرس علاوه بر مسائل وردپرس، ریسکهای پرداخت و دادهی مشتری هم دارند.