امنیت سایبری چیست
امنیت سایبری یعنی نگه داشتن سه چیز با هم: اینکه اطلاعات شما را کسی که نباید نبیند، اینکه کسی بی اجازه عوضش نکند، و اینکه هر وقت لازمش دارید در دسترس باشد. تقریبا هیچ کس شما را شخصا انتخاب نمی کند؛ آنچه به در سایت شما می زند یک فهرست است که یک ماشین دارد روی هزاران آدرس اجرا می کند.
- درس ۱ از ۱۲
- مقدماتی
- رایگان، بدون ثبت نام
سه چیزی که امنیت نگهشان می دارد
تعریف ها از استاندارد FIPS 199 است؛ مثال ها از یک روز کاری معمولی.
-
محرمانگی
کسی که نباید، نبیند. فهرست مشتری ها روی اینترنت پیدا نشود.
-
درستی
کسی بی اجازه عوضش نکند. قیمت ها همانی باشد که خودتان گذاشته اید.
-
در دسترس بودن
هر وقت لازمش دارید باشد. صبح که مشتری می آید سایت بالا باشد.
این سه تا اهمیت یکسان ندارند و ترتیبشان برای هر کسی فرق می کند. برای یک فروشگاه معمولا درستی و در دسترس بودن جلوترند و برای سایتی که پرونده مشتری نگه می دارد محرمانگی.
آخرین بررسی: فکت ها و نام ابزارهای این درس در همین تاریخ با منابعشان بازبینی شده اند.
امنیت سایبری دقیقا از چه چیزی محافظت می کند؟
سه چیز، و کمتر کسی هر سه را با هم در ذهن دارد. امنیت سایبری یعنی نگه داشتن محرمانگی، درستی و در دسترس بودن اطلاعات و سامانه هایی که آن اطلاعات را نگه می دارند. این سه تا اختراع ما نیست؛ استاندارد FIPS 199 موسسه ملی استاندارد و فناوری آمریکا هر سه را تعریف کرده و محرمانگی را «حفظ محدودیت های مجاز بر دسترسی و افشای اطلاعات» می نامد، درستی را «مصون داشتن از تغییر یا نابودی نادرست»، و در دسترس بودن را «تضمین دسترسی به موقع و قابل اتکا».
حالا همان سه تا به زبان روز خودتان. محرمانگی یعنی فهرست مشتری هایتان روی اینترنت پیدا نشود. درستی یعنی قیمت های فروشگاهتان همانی باشد که خودتان گذاشته اید و کسی صفر آخرشان را برنداشته باشد. در دسترس بودن یعنی صبح که مشتری سراغ سایت می آید، سایت بالا باشد.
و اینجا یک موضع: بیشتر آدم ها وقتی می گویند «امنیت»، فقط محرمانگی را تصور می کنند، یعنی کسی چیزی از من بخواند. ولی چیزی که در عمل روز کاری را خراب می کند معمولا دو تای دیگر است. سایتی که یک روز پایین باشد پول و اعتماد از دست می دهد؛ سایتی که کسی محتوایش را بی سر و صدا دستکاری کند بدتر است، چون تا مدت ها کسی نمی فهمد. باج افزار هم دقیقا حمله به همین دو تاست: داده تان را نمی برد، از دسترستان خارج می کند.
یک نتیجه عملی از همین تقسیم بندی در می آید. سوال درست «چطور امنیت سایتم را زیاد کنم» نیست، «کدام یک از این سه تا اگر برود بیشتر ضرر می زنم» است. برای یک وبلاگ شخصی جواب معمولا در دسترس بودن است. برای یک فروشگاه، درستی سفارش ها و پرداخت ها. برای یک سایت با پرونده مشتری، محرمانگی. ترتیب کارهایتان از همین جواب در می آید و نه از فهرست کارهای اینترنت.

چه کسی سراغ سایت من می آید و اصلا چرا؟
این پرسشی است که تقریبا همه صاحبان سایت های کوچک از خودشان می پرسند و جوابی که به خودشان می دهند غلط است: «من که کسی نیستم، چه کسی با من کار دارد.» جواب واقعی این است که هیچ کس با شما کاری ندارد، و دقیقا به همین دلیل هر روز به در شما می زنند.
عددها را از لاگ همین سایت برداشته ایم، برای یک روز کامل، ششم سپتامبر ۲۰۲۶. در آن یک روز ۱۹۱ درخواست به rgb.ir رسید که دنبال فایل یا نرم افزاری بودند که یا اصلا اینجا نیست یا فقط برای یک مهاجم معنی دارد. این ۱۹۱ درخواست از ۲۴ نشانی مختلف آمدند و ۹۰ مسیر متفاوت را خواستند. ۱۶۹ تای آنها بی هیچ اتفاقی ۴۰۴ گرفتند، یعنی جواب «چنین چیزی اینجا نیست».
دسته بندی شان این شکلی است: ۶۲ درخواست دنبال فایل تنظیمات یک فریم ورک بودند، ۶۰ درخواست دنبال فایلی که اطلاعات پیکربندی سرور را چاپ می کند، ۳۷ درخواست به وردپرس مربوط بود، ۱۹ درخواست دنبال یک در پشتی آماده می گشت، و ۱۳ تای باقی مانده متفرقه بودند. تنها دسته ای که جوابی غیر از ۴۰۴ گرفت همان دسته وردپرس بود، چون تنها نرم افزاری است که واقعا اینجا اجرا می شود؛ و همان ها هم فقط یک تغییر مسیر یا یک ارتباط قطع شده گرفتند، نه یک فرم ورود.
اما تکان دهنده ترین چیز در آن لاگ عددها نیستند، تکرار است. ساعت ۲:۲۰ بامداد یک ماشین اجاره ای ۵۷ آدرس را پشت سر هم خواست و کل کارش ۶۰ ثانیه طول کشید. نوزده ساعت بعد، ساعت ۹ شب، یک ماشین دیگر با نشانی دیگر دقیقا همان ۵۷ آدرس را خواست؛ فهرست، به همان ترتیب، مو به مو یکی بود. آن ۵۷ تا هم چیز عجیبی نبودند: ۲۸ جور املای مختلف برای یک فایل تنظیمات و ۲۹ جای مختلفی که ممکن است یک فایل نمایش پیکربندی آنجا باشد. هیچ کدام از آن دو فایل روی این سایت وجود ندارد. هر دو ماشین هم در معرفی خودشان نوشته بودند «کروم»، یکی روی مک و یکی روی ویندوز.
در همان روز چیزهایی از ما خواسته شد که خنده دار است: نرم افزار کنترل یک پرینتر سه بعدی، یک سیستم مدیریت مدرسه، یک فریم ورک PHP چینی، و صفحه گزارش یک افزونه ایمیل وردپرس که ما نداریم. هیچ کدام اینجا نصب نیست و هیچ کس هم قبل از زدن، نگاه نکرده بود که نصب هست یا نه. این همان چیزی است که «فرصت طلبانه» یعنی: کسی سایت شما را انتخاب نکرده، فقط شما در فهرست بوده اید.
چرا اسکنر دنبال در پشتی کسی دیگر می گردد؟
در همان یک روز، ۱۹ درخواست از آن ۱۹۱ تا دنبال چیزی بودند که فقط اگر سایت از قبل هک شده باشد وجود دارد. ده نام و مسیر مختلف، همه از یک خانواده: یک پوسته وب، یعنی فایلی که مهاجم بعد از نفوذ روی سایت می گذارد تا دفعه بعد بدون زحمت برگردد. شرکت های امنیتی این خانواده را سال هاست تحلیل و مستند کرده اند و نامش شناخته شده است.
یک لحظه به معنایش فکر کنید. آن درخواست ها اصلا نمی خواستند به سایت ما نفوذ کنند. داشتند می پرسیدند آیا کس دیگری قبلا نفوذ کرده و در را باز گذاشته یا نه. سایتی که یک بار هک شده و بعد ظاهرا تمیز شده، اگر آن یک فایل روی آن مانده باشد، برای همیشه یک در باز دارد که هر کسی که نامش را بداند می تواند از آن رد شود، بی آنکه هیچ حمله تازه ای لازم باشد.
و از این چند نتیجه عملی در می آید که در فهرست های معمول امنیت کمتر می بینید. اول: پاک کردن بدافزار با یک افزونه کافی نیست؛ آنچه اهمیت دارد پیدا کردن راه ورود و بستن آن است، وگرنه هفته بعد همان اتفاق تکرار می شود. دوم: بعد از هر حادثه، همه رمزها و کلیدها عوض می شوند، نه فقط رمز مدیر. سوم و مهم تر از هر دو: راه مطمئن برگرداندن یک سایت آلوده، بازگرداندن نسخه پشتیبانی است که تاریخش قطعا پیش از نفوذ باشد، و همین است که پشتیبان گیری را از یک کار حوصله سر بر به مهم ترین تصمیم امنیتی شما تبدیل می کند.
یک نکته صادقانه هم بگوییم: هیچ کدام از ما نمی توانیم از روی لاگ بفهمیم پشت آن ۱۹ درخواست چه کسی بوده. مهاجم بوده یا پژوهشگری که دارد اینترنت را می اسکند، از خود درخواست معلوم نیست و هر ادعایی در این باره حدس است. آنچه از لاگ معلوم است رفتار است، نه نیت.
پنج عادتی که بیشتر خطر را می پوشاند
وقتی مهاجم یک اسکریپت باشد که فهرست اجرا می کند، دفاع هم قرار نیست پیچیده باشد. پنج تا عادت بیشتر آن فهرست را بی اثر می کند و هیچ کدامشان تخصص نمی خواهد.
به روز نگه داشتن. آن اسکریپت دنبال ضعف های شناخته شده می گردد، یعنی چیزهایی که سازنده نرم افزار قبلا وصله شان کرده. سایتی که به روز است در برابر بیشتر آن فهرست عملا نامرئی است. مرکز ملی امنیت سایبری بریتانیا هم در فهرست کوتاه توصیه هایش به کاربران عادی، نصب به موقع به روزرسانی ها را جزو همان چند کار اصلی می آورد.
رمز یکتا برای هر حساب. نکته اینجا سختی رمز نیست، تکرار نشدنش است. رمز تکراری یعنی نشت اطلاعات یک سایت بی اهمیت، در حساب مهم شما هم باز می شود. و یک باور رایج که راهنمای رسمی خلافش را می گوید: عوض کردن دوره ای رمز لازم نیست. سند SP 800-63B همان موسسه ملی استاندارد آمریکا صریح می نویسد که سرویس ها «نباید» کاربر را وادار به تغییر دوره ای رمز کنند و فقط وقتی باید تغییر را اجباری کنند که نشانه ای از لو رفتن باشد. جزئیاتش در درس رمز عبور و تایید دو مرحله ای همین مسیر می آید.
تایید دو مرحله ای روی حساب های مهم. اول ایمیل، بعد بقیه؛ چون ایمیل کلید بازیابی همه حساب های دیگر شماست و هر کس آن را بگیرد بقیه را هم گرفته.
پشتیبان گیری، و مهم تر از آن جای دیگر نگه داشتنش. نسخه پشتیبانی که روی همان سرور است، در حادثه ای که کل سرور را می گیرد بی فایده است. و صادقانه ترین جمله این بخش: نسخه پشتیبانی که هرگز آزمایش نشده، یک فرض است نه یک نسخه پشتیبان.
شک کردن به پیام هایی که عجله دارند. این تنها عادتی است که فنی نیست و همان است که در فهرست های رسمی هم کمتر می آید. تقریبا هر کلاهبرداری موفق یک شتاب مصنوعی دارد: حسابتان تا امشب بسته می شود، مرسوله تا یک ساعت دیگر برمی گردد. مکث کردن، در عمل، از هر نرم افزاری بیشتر جلوی ضرر را می گیرد. درس فیشینگ همین مسیر تشخیصش را باز می کند.
و اینکه چقدر جواب می دهد: روی همین سرور، سامانه محافظ ورود از سی ام اوت تا چهارم سپتامبر ۲۰۲۶ فقط ۳ بار کسی را قفل کرده است، در حالی که در یک روز ۱۹۱ درخواست شناسایی به سایت خورده. اختلاف این دو عدد اتفاقی نیست: تقریبا هیچ کدام از آن اسکریپت ها اصلا به مرحله امتحان کردن رمز نمی رسند، چون چیزی که دنبالش بودند وجود ندارد.
پنج عادت، و چهار کاری که جایشان را نمی گیرد
پنج عادت
- به روز نگه داشتن سیستم و افزونه ها، چون اسکریپت ها دنبال ضعف های وصله شده اند.
- رمز یکتا برای هر حساب. مهم تر از سخت بودن، تکرار نشدن است.
- تایید دو مرحله ای، اول روی ایمیل که کلید بقیه حساب هاست.
- پشتیبان بیرون از همان سرور، با تاریخ روشن و دست کم یک بار آزمایش شده.
- مکث کردن روبه روی هر پیامی که عجله دارد؛ شتاب مصنوعی علامت اصلی است.
جایگزین این پنج تا نیستند
- نصب چند افزونه امنیتی روی هم، که بیشتر تداخل می سازد تا محافظت.
- عوض کردن دوره ای رمز، که راهنمای رسمی صریحا آن را لازم نمی داند.
- شمردن حمله های دفع شده در گزارش روزانه، که علامت وقوع حادثه نیست.
- پنهان کردن نشانی ورود، که یک لایه اضافه است و نه یک قفل.
ستون راست کارهای بی فایده نیستند؛ کارهایی اند که به تنهایی امنیت نمی سازند و اغلب جای پنج تای سمت دیگر گرفته می شوند. حمله هدفمند هم با هیچ کدام از این ده تا متوقف نمی شود و موضوع دیگری است.
اگر همین حالا حس می کنید هک شده اید چه کار کنید؟
اول یک چیز را از هم جدا کنیم، چون بیشتر وحشت ها از همین جا می آید. دیدن تلاش برای نفوذ در گزارش ها به معنای نفوذ نیست. آن ۱۹۱ درخواستی که در بخش دوم شمردیم همه شان تلاش بودند و هیچ کدام موفق نشد. اگر افزونه امنیتی تان هر روز خبر می دهد که «فلان تعداد حمله دفع شد»، آن یعنی کار دارد انجام می شود، نه اینکه اتفاقی افتاده.
نشانه های واقعی دیگرند: ورودهای موفق از جایی که شما نبوده اید، کاربر مدیری که خودتان نساخته اید، فایل هایی با تاریخ تغییر عجیب، تغییر مسیر بازدیدکنندگان به یک سایت دیگر که فقط از موبایل یا فقط از نتایج جستجو اتفاق می افتد، هشدار مرورگر روی سایتتان، یا ایمیل هایی که به نام شما فرستاده شده اند و شما نفرستاده اید.
اگر یکی از این ها را دیدید، ترتیب کارها مهم است. از یک دستگاه دیگر که مطمئنید سالم است رمز ایمیل اصلی را عوض کنید و تایید دو مرحله ای را روشن کنید؛ تا وقتی ایمیل در دست کسی دیگر باشد، هر رمز دیگری که عوض کنید دوباره قابل بازیابی است. بعد میزبان سایت را خبر کنید، چون گزارش های سمت سرور را فقط او دارد. یک نسخه از وضعیت فعلی سایت را دست نخورده نگه دارید، حتی اگر آلوده است؛ اگر همه چیز را پاک کنید هیچ وقت نمی فهمید از کجا وارد شده اند و همان راه دوباره باز می ماند. و در آخر، بازگرداندن نسخه پشتیبان با تاریخی که مطمئنید پیش از حادثه است.
و یک هشدار که خیلی ها با آن ضرر می کنند: اولین جواب ها به جستجوی «سایتم هک شده» معمولا تبلیغات اند. هیچ کس نمی تواند پیش از دیدن سایت شما قیمت و زمان قطعی بدهد، و کسی که بدون دیدن هیچ چیز عدد می گوید دارد چیز دیگری می فروشد.
مسیر سریع با هوش مصنوعی
راه معمولی امن شدن این است که فهرست بلندی از کارها را باز کنید و از سر خستگی هیچ کدام را نکنید. راه سریع تر این است که اول ده دقیقه بنشینید و مدل تهدید خودتان را بنویسید: چه چیزی دارید، از دست رفتن کدامشان بیشتر درد دارد، و کدام یک از آن پنج عادت دقیقا همان را می پوشاند. مدل زبانی برای همین کار خوب است، چون کاری که می کند مرتب کردن چیزی است که خودتان نوشته اید، نه دانستن چیزی درباره شما.
- روی کاغذ یا در یک فایل، فهرست کنید چه چیزهایی دارید که ارزش دارند: حساب ها به صورت دسته، نه با نام؛ سایت و دامنه؛ فایل هایی که فقط یک نسخه دارند؛ و پولی که از جایی به جایی می رود.
- کنار هر کدام یک کلمه بنویسید: اگر فردا صبح نبود یا دست کس دیگری بود، چه اتفاقی می افتد. همین یک کلمه بیشتر از هر امتیازدهی پیچیده کار می کند.
- فهرست را به مدل بدهید و بخواهید دقیقا سه کار اول را انتخاب کند، با دلیل، و از همان پنج عادت. مدل سریع و ارزان برای این کافی است؛ کار، مرتب کردن است و نه قضاوت تخصصی.
- همان سه تا را همان روز انجام بدهید و بقیه فهرست را ببندید. فهرست باز و انجام نشده، خودش یک نوع نداشتن امنیت است.
نسخه آماده کپی
نقش تو کمک به نوشتن یک مدل تهدید شخصی است. فقط از فهرستی که می دهم کار کن و هیچ چیزی به آن اضافه نکن.
آنچه دارم، دسته به دسته:
{فهرست}
اگر هر کدام از دست برود چه می شود، یک جمله برای هر کدام:
{اثر}
پنج عادتی که می خواهم فقط از میان آنها انتخاب کنی:
۱ به روز نگه داشتن، ۲ رمز یکتا برای هر حساب، ۳ تایید دو مرحله ای، ۴ پشتیبان بیرون از همان سرور، ۵ مکث روبه روی پیام های عجول.
خروجی را این طور بده:
الف) یک جدول با ستون های: دارایی، بدترین اتفاق ممکن، کدام یک از پنج عادت آن را می پوشاند.
ب) دقیقا سه کار برای همین امروز، به ترتیب اهمیت، هر کدام یک جمله دلیل. نه بیشتر از سه تا.
ج) یک بند کوتاه با عنوان «چیزی که این کار پوشش نمی دهد».
قاعده ها: هیچ کاری خارج از آن پنج عادت پیشنهاد نکن. اگر برای رتبه بندی چیزی لازم داری که در فهرست من نیست، به جای حدس زدن سوال کن. هیچ نام محصول یا ابزاری پیشنهاد نده. هیچ عددی درباره احتمال یا آمار حمله ننویس.
قبل از اعتماد به خروجی: دو چیز را وارد نکنید و هیچ استثنایی هم ندارد: نام کاربری و رمز واقعی، و نشانی ایمیل یا شماره ای که برای بازیابی حساب هایتان استفاده می کنید. آن دو تا با هم دقیقا همان چیزی اند که یک مهاجم دنبالش است، و شما دارید فهرستشان را جایی می نویسید که مدل و شرکت پشتش هم می بینند. دسته بنویسید، نه مصداق. و جواب مدل را هم برنامه ندانید: کاری که کرده مرتب کردن حرف های خودتان است و اگر رتبه بندی اش با شهود شما جور در نیامد، شهود شما درباره کسب و کار خودتان معتبرتر است.
هوش مصنوعی در این کار
در امنیت، مرز کار مدل زبانی از هر موضوع دیگری روشن تر است. خوب: توضیح دادن یک پیام خطا یا یک هشدار به زبان ساده، مرتب کردن فهرستی که خودتان نوشته اید، و ترجمه یک متن فنی. بد: پرسیدن اینکه «آیا من هک شده ام». برای آن سوال مدل هیچ داده ای از سیستم شما ندارد و چیزی که می سازد فقط با اطمینان گفته می شود، نه با دانستن.
ابزارهایی که واقعا کمک می کنند
- Claude برای وقتی که یک متن بلند فنی دارید و می خواهید بفهمید چه می گوید؛ مثلا سیاست امنیتی یک سرویس یا یک گزارش اسکن. ایران در فهرست کشورهای پشتیبانی شده انتروپیک نیست، پس راه رسمی ثبت نام و پرداخت وجود ندارد.
- Gemini برای همان مرتب کردن فهرست مدل تهدید و برای ترجمه هشدارهای انگلیسی مرورگر و سیستم عامل. صفحه خود گوگل درباره حریم خصوصی جمنای صراحتا می نویسد اطلاعات محرمانه وارد نکنید، و ایران در فهرست مناطق در دسترس آن نیست.
- ChatGPT برای همین کارها به همان اندازه به درد می خورد. درباره دسترسی از ایران چیزی نمی نویسیم که پشتش منبع نباشد: صفحه کشورهای پشتیبانی شده اوپن ای آی از سرور ما پاسخ نمی دهد و ما ادعای بررسی نشده نمی سازیم.
کجا نتیجه معکوس می دهد
دو خطر مشخص، و اولی از آن هایی است که کسی انتظارش را ندارد. مدل ها توصیه امنیتی کهنه را با اطمینان کامل تحویل می دهند، چون آن توصیه ها سال ها در متن های اینترنت تکرار شده اند. روشن ترین نمونه اش همان عوض کردن دوره ای رمز است: راهنمای SP 800-63B موسسه ملی استاندارد آمریکا در بند ۳.۱.۱.۲ صریحا می گوید سرویس ها نباید تغییر دوره ای را الزامی کنند و فقط با نشانه لو رفتن باید تغییر را اجباری کنند، و همان بند تحمیل قاعده های ترکیب حروف را هم منع می کند؛ با این حال بسیاری از جواب هایی که می گیرید هنوز هر دو را توصیه می کنند. جواب مدل را در امنیت با یک منبع رسمی بسنجید، نه با اینکه چقدر مطمئن به نظر می رسد. خطر دوم مال خود شماست: هر چیزی که در امنیت واقعا حساس است، یعنی رمز، کلید، فایل پیکربندی و نشانی بازیابی، همان چیزی است که نباید در هیچ ابزار آنلاینی چسبانده شود، و راهنمای خود گوگل هم همین را می گوید. برای اینکه ببینید پرداخت این ابزارها از ایران چه شکلی دارد، راهنمای خرید را ببینید.
منبع ها: NIST SP 800-63B: password verifier requirements Google: Gemini Apps privacy and data Google: where Gemini Apps are available Anthropic: supported countries
حد این توصیه
همه چیز در این درس درباره حمله فرصت طلبانه است، یعنی همان اسکریپتی که فهرست اجرا می کند. حمله هدفمند، جایی که کسی مشخصا شما را انتخاب کرده، قاعده های دیگری دارد و هیچ کدام از پنج عادت بالا آن را متوقف نمی کند؛ آن موضوع سازمان و بودجه و آدم می خواهد و در این مسیر نمی گنجد. عددهایی هم که آوردیم آمار جهان نیستند: لاگ یک سایت در یک روز اند و روز بعد فرق می کنند؛ شکل ماجرا قابل انتقال است و خود عددها نه. و آخری، که مهم تر از هر دو است: این درس درباره نگهداری سایت و حساب شماست و درباره امنیت یک سازمان با چند ده کارمند و شبکه داخلی نیست، که آن کار خودش رشته ای جداست.
از تجربه خود ما
هر عددی در این درس از همین سروری آمده که این صفحه را به شما داد و امروز دوباره خوانده شده است. لاگ دسترسی rgb.ir برای یک روز کامل، ششم سپتامبر ۲۰۲۶: ۱۹۱ درخواست شناسایی، ۲۴ نشانی مبدا، ۹۰ مسیر متفاوت، ۱۶۹ پاسخ ۴۰۴؛ و دو ماشین متفاوت که با نوزده ساعت فاصله عینا همان فهرست ۵۷ آدرسی را خواستند، یکی از آن دو در ۶۰ ثانیه. در همان جدول قفل شدن سامانه محافظ ورود، از سی ام اوت تا چهارم سپتامبر فقط ۳ ردیف هست، که همان تفاوت میان اسکن و تلاش واقعی برای ورود را نشان می دهد. دو چیز دیگر را هم می گوییم چون سنجش خودمان با معیار همین درس است: از ۱۲۲۴ حساب کاربری این سایت فقط ۱ حساب مدیر است و همان یکی تایید دو مرحله ای دارد، ولی بقیه حساب ها اصلا این گزینه را ندارند و این کمبود سایت ماست نه توصیه ما؛ و نسخه های پشتیبان به فضای ابری بیرونی کپی و با چک سام تایید می شوند، آخری ششم سپتامبر با حجم ۶۸۲.۴ مگابایت، اما ما به طور منظم بازگرداندن کامل را آزمایش نمی کنیم و همین را ضعف خودمان می دانیم. وردپرس این سایت هم امروز روی نسخه ۷.۱ است و هیچ افزونه ای به روزرسانی معلق ندارد.
سوال هایی که واقعا پرسیده می شوند
سایت من کوچک است، باز هم هدف است؟
بله، ولی نه به آن معنایی که فکر می کنید. کسی سایت شما را انتخاب نکرده؛ اسکریپتی که فهرستی از آدرس ها را می پیماید به سایت شما هم می رسد، همان طور که در یک روز به سایت ما ۱۹۱ بار رسید. اندازه سایت در این نوع حمله اصلا در معادله نیست و بزرگ بودن فقط برای حمله هدفمند اهمیت دارد.
افزونه امنیتی هر روز می گوید چند حمله دفع شد؛ یعنی وضعم بد است؟
نه. آن عدد تعداد در زدن است نه تعداد ورود، و روی هر سایتی که به اینترنت وصل باشد بزرگ است. عددی که واقعا باید نگاه کنید ورود موفق از جایی است که خودتان نبوده اید، و ساخته شدن کاربر یا فایلی که شما نساخته اید. آن گزارش روزانه اگر کاری می کند این است که به شما بگوید افزونه دارد کار می کند.
از کجا شروع کنم اگر فقط یک کار بتوانم بکنم؟
از ایمیل اصلی تان: رمز یکتا و تایید دو مرحله ای، همین امروز. ایمیل کلید بازیابی همه حساب های دیگر شماست، پس تا وقتی امن نیست هر کار دیگری روی بقیه حساب ها موقتی است. اگر کار دومی هم ممکن شد، یک نسخه پشتیبان بیرون از سرور سایت بگذارید.