امنیت

۷۷ درصد سایت های وردپرسی ایرانی سربرگ امنیتی ندارند

نویسنده: زمان مطالعه: ۷ دقیقه ۱۸ بازدید

نقشه این مقاله

روی هر بخش بزنید تا همان جا بروید.

امنیت۶ بخش
  1. ۱روش

    ۵۸ تا پاسخ ۲۰۰ دادند و یکی خطای ۵۰۰ سرور برگرداند.

  2. ۲عددها

    دو سایت هر شش تا را داشتند: hostnegar.com و seokar.com، که هیچ کدام وردپرس نیستند.

  3. ۳چرا وردپرس عقب تر است

    دلیلش این نیست که وردپرس ناامن است.

  4. ۴هر سربرگ چه کاری می کند

    فقط چیزی که واقعا انجام می دهند، بدون بزرگ نمایی.

  5. ۵ترتیبی که ما پیشنهاد می کنیم

    سه تای اول کم ریسک ترین هستند: X-Content-Type-Options، X-Frame-Options و Referrer-Policy.

  6. ۶چیزی که این سربرگ ها انجام نمی دهند

    این باید صریح گفته شود چون بیشترین برداشت اشتباه را دارد.

سایت های وردپرسی ایرانی که بررسی کردیم سربرگ های امنیتی کمتری می فرستند از سایت هایی که وردپرس نیستند. تفاوت کوچک نبود: ۷۷ درصد سایت های وردپرسی هیچ کدام از شش سربرگ را نداشتند، در برابر ۴۳ درصد بقیه.

این با تصور رایج جور در نمی آید، چون در بازار ایران هر بحث امنیت وردپرس با «کدام افزونه امنیتی» شروع می شود. سربرگ ها را افزونه اضافه نمی کند.

۷۷ درصد سایت های وردپرسی ایرانی سربرگ امنیتی ندارند

روش

در ۲۵ مرداد ۱۴۰۵ صفحه اصلی ۵۹ سایت ایرانی را که در بیست نتیجه اول عبارت های طراحی سایت، هاست، وردپرس، فریلنسری و سئو رتبه دارند از یک سرور در هلسینکی درخواست کردیم. ۵۸ تا پاسخ ۲۰۰ دادند و یکی خطای ۵۰۰ سرور برگرداند.

برای هر پاسخ شش سربرگ را ثبت کردیم: HSTS، سیاست امنیت محتوا، X-Frame-Options، X-Content-Type-Options، Referrer-Policy و Permissions-Policy. هیچ کدام از اینها اسکن نیستند و به سایت فشاری وارد نمی کنند؛ همان چیزی است که سرور در جواب یک درخواست عادی می فرستد.

عددها

سربرگ چند سایت از ۵۸ درصد
X-Frame-Options ۱۴ ۲۴٪
HSTS ۱۳ ۲۲٪
X-Content-Type-Options ۱۰ ۱۷٪
Referrer-Policy ۱۰ ۱۷٪
سیاست امنیت محتوا ۸ ۱۴٪
Permissions-Policy ۵ ۹٪

سی و پنج سایت از پنجاه و هشت هیچ کدام از این شش تا را نمی فرستادند. دو سایت هر شش تا را داشتند: hostnegar.com و seokar.com، که هیچ کدام وردپرس نیستند.

و تفکیک اصلی:

گروه تعداد هیچ کدام از شش را ندارند میانگین تعداد سربرگ
وردپرس ۳۰ ۲۳ سایت، ۷۷٪ ۰.۳
غیر وردپرس ۲۸ ۱۲ سایت، ۴۳٪ ۱.۸

چرا وردپرس عقب تر است

دلیلش این نیست که وردپرس ناامن است. دلیلش این است که سربرگ های امنیتی جای دیگری تنظیم می شوند.

این شش سربرگ کار وب سرور یا لایه جلویی مثل شبکه توزیع محتوا هستند. اضافه کردنشان یعنی چند خط در پیکربندی nginx یا آپاچی، یا چند سوییچ در پنل شبکه توزیع محتوا. سایت وردپرسی معمولا روی هاست اشتراکی نشسته و صاحبش به آن پیکربندی دسترسی ندارد، پس این کار هرگز انجام نمی شود. سایت هایی که روی چارچوب های دیگر ساخته شده اند اغلب توسط تیم فنی روی سرور اختصاصی مستقر شده اند و آنجا این کار بخشی از استقرار است.

پس این عدد بیشتر از آنکه درباره وردپرس باشد، درباره نوع میزبانی است. و همین آن را قابل حل می کند.

هر سربرگ چه کاری می کند

فقط چیزی که واقعا انجام می دهند، بدون بزرگ نمایی. تعریف دقیق هر کدام در مرجع سربرگ های HTTP در MDN هست.

HSTS به مرورگر می گوید این سایت را همیشه با HTTPS باز کن. جلوی حمله ای را می گیرد که در همان اولین درخواست بدون رمز، کاربر را به جای دیگری می برد. اگر گواهی SSL دارید، این تقریبا رایگان است و در توضیح SSL گفته ایم چرا گواهی به تنهایی کافی نیست.

X-Frame-Options جلوی این را می گیرد که سایت شما داخل قاب سایت دیگری نمایش داده شود. حمله ای که با آن انجام می شود این است که کاربر فکر می کند روی چیزی در سایت مهاجم کلیک می کند و در واقع روی دکمه ای در سایت شما کلیک کرده.

X-Content-Type-Options به مرورگر می گوید نوع فایل را حدس نزن. بدون آن، فایلی که کاربر آپلود کرده ممکن است به عنوان چیز دیگری اجرا شود.

Referrer-Policy کنترل می کند وقتی کاربر از سایت شما به جای دیگری می رود، چقدر از آدرس صفحه فعلی با او می رود. اگر آدرس صفحه های شما پارامتر حساس دارد، این مهم است.

Permissions-Policy دسترسی به دوربین، میکروفن و موقعیت مکانی را محدود می کند. برای بیشتر سایت ها همه اینها باید خاموش باشند.

سیاست امنیت محتوا قوی ترین و سخت ترین است. تعیین می کند اسکریپت از کجا اجازه اجرا دارد. سخت است چون اگر بد تنظیم شود سایت را می شکند، و به همین دلیل کمترین نرخ را در جدول ما دارد.

ترتیبی که ما پیشنهاد می کنیم

سه تای اول کم ریسک ترین هستند: X-Content-Type-Options، X-Frame-Options و Referrer-Policy. اینها تقریبا هیچ وقت چیزی را نمی شکنند و در چند دقیقه اضافه می شوند.

بعد HSTS، به شرطی که مطمئن باشید همه سایت روی HTTPS کار می کند. اگر بخشی از سایت هنوز روی HTTP است، این سربرگ آن بخش را از دسترس خارج می کند و برگرداندنش زمان می برد چون مرورگر آن را ذخیره کرده.

سیاست امنیت محتوا آخر، و اول در حالت گزارش فقط. آن حالت به شما می گوید چه چیزی مسدود می شد، بدون آنکه واقعا مسدود شود.

چیزی که این سربرگ ها انجام نمی دهند

این باید صریح گفته شود چون بیشترین برداشت اشتباه را دارد. هیچ کدام از این شش سربرگ جلوی هک شدن از راه یک افزونه آسیب پذیر را نمی گیرد. اگر افزونه ای روی سایت شما اجازه اجرای کد بدهد، مهاجم از در جلو وارد می شود و هیچ سربرگی سر راهش نیست.

ترتیب واقعی اولویت این است: نسخه به روز هسته و قالب و افزونه، رمز عبور و ورود دو مرحله ای، پشتیبان گیری که آزمایش شده باشد، و بعد این سربرگ ها. کسی که سربرگ ها را اضافه می کند ولی افزونه دو سال به روز نشده دارد، در را قفل کرده و پنجره را باز گذاشته. نشانه هایی که سایت در خطر است از همان سمت شروع می کند.

پرسش های متداول

آیا وردپرس امن است؟ هسته وردپرس یکی از پرآزمون ترین کدهای وب است و آسیب پذیری هایش سریع وصله می شوند. تقریبا همه نفوذهایی که در عمل دیده می شود از افزونه، قالب یا رمز ضعیف است، نه از هسته.

بهترین افزونه امنیتی برای وردپرس چیست؟ پیش از انتخاب افزونه، این را بدانید که افزونه امنیتی کارهایی مثل محدود کردن تلاش ورود و پویش فایل ها را انجام می دهد؛ سربرگ های این متن جای دیگری تنظیم می شوند. اگر افزونه ای وعده هر دو را می دهد، بررسی کنید که آیا واقعا سربرگ در پاسخ سرور ظاهر می شود یا نه.

نکات امنیتی وردپرس چیست؟ به ترتیب اثر: به روز نگه داشتن همه چیز، ورود دو مرحله ای، حذف افزونه و قالب استفاده نشده، پشتیبان خودکار در جای دیگر، و محدود کردن دسترسی مدیر به کسانی که واقعا لازم دارند.

چگونه سایت خود را ایمن کنیم؟ با شروع از آنچه بیشترین احتمال را دارد، نه از آنچه بیشترین سر و صدا را دارد. آسیب پذیری افزونه ها بارها شایع تر از حمله هایی است که این سربرگ ها جلویشان را می گیرند.

چطور ببینم سایت من کدام سربرگ ها را دارد؟ ابزار توسعه دهنده مرورگر را باز کنید، سربرگ Network، صفحه را دوباره بارگذاری کنید و روی اولین درخواست کلیک کنید. سربرگ های پاسخ همانجا فهرست شده اند.

اگر سایت شما در آن ۷۷ درصد است و به پیکربندی سرور دسترسی ندارید، این کار از سمت میزبانی حل می شود نه از سمت وردپرس. بررسی پیکربندی سرور و سربرگ های پاسخ بخشی از کاری است که ما انجام می دهیم، و خروجی اش همان جدولی است که در این متن دیدید، این بار برای سایت خودتان.

حسین پرتو

مهندس IT و متخصص سئو با بیش از ۱۲ سال تجربه؛ دارای مدارک MOZ ،Semrush و Ahrefs Academy. بنیان گذار RGB.ir، جایی که دانش روز وب به زبان ساده و قابل اجرا منتشر می شود.

این دانش را برای کسب و کارتان اجرا کنیم؟

تیم RGB همه آنچه در این مقاله خواندید را به صورت حرفه ای برای سایت شما انجام می دهد، با مشاوره رایگان شروع کنید.

دیدگاه ها و پرسش ها

سوالی درباره این مطلب دارید؟ بپرسید؛ پاسخ می دهیم.

هنوز دیدگاهی ثبت نشده؛ اولین نفر باشید.

دیدگاه خود را بنویسید

ایمیل شما منتشر نمی شود. نظرها پس از بررسی نمایش داده می شوند.