Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Yönetici parolaları ve paylaşılan erişimler

Üç farklı hizmette kullanılan aynı parola, bir tedarikçiye verilip hiç iptal edilmemiş bir FTP erişimi, "yardım için" oluşturulup unutulmuş bir yönetici hesabı: bunlar teknik değil insan kaynaklı açıklardır ve düzeltilmesi en kolay olanlar arasındadır.

Sorunumu anlatayım Mesaj gönderin

Farklı bir açık kategorisi

SQL enjeksiyonları veya güncel olmayan modüller kodda bulunan açıklardır. Bu sayfadakiler öyle değildir: erişimlerin nasıl oluşturulduğundan, paylaşıldığından ve asla geri alınmadığından kaynaklanır. E-posta, barındırma hesabı ve CMS yönetim paneli için aynı parolanın kullanılması, tamamen ilgisiz bir hizmette yaşanan bir veri sızıntısının mağazanıza erişim sağlamasına yetebilir. Bir tedarikçiye e-posta ile gönderilen ve görev bittikten sonra hiç iptal edilmemiş bir FTP erişimi, kimse hatırlamadığı sürece süresiz olarak geçerli kalır.

Bu tür bir açık hiçbir güvenlik açığı raporunda görünmez ve bir CVE numarası taşımaz. Yine de en doğrudan giriş noktalarından biridir, çünkü hiçbir teknik açık gerektirmez: saldırgan sadece geçerli kimlik bilgileriyle oturum açar.

Çok az tüccarın bildiği bir ayrıntı

PrestaShop, kurulum programının içinde doğrudan, tahmin edilebilir /admin yolunu korumak yerine yönetici klasörünü rastgele bir adla yeniden adlandırma seçeneği sunar. Bu, ayrıca kurulması gereken üçüncü taraf bir eklenti değildir: CMS kurulumundan itibaren sunulan yerleşik, belgelenmiş bir özelliktir. Elbette güçlü bir parolanın yerini tutmaz, ancak yönetim panelinizi botların hiç çaba harcamadan ilk denediği yoldan çıkarır ve bu da en temel otomatik denemelerin önemli bir kısmını süzer.

Uygulanması gereken somut alışkanlıklar

  1. Her hizmet için tek bir benzersiz parola

    CMS yönetim paneli parolası hiçbir zaman e-posta, barındırma hesabı veya başka bir hesapla aynı olmamalıdır. Bir parola yöneticisi, her erişim için güçlü ve farklı bir parola oluşturup saklayabilir.

  2. Mevcut olduğunda iki faktörlü doğrulamayı etkinleştirin

    Birçok CMS ve barındırma hizmeti iki faktörlü doğrulama sunar; bu, parola başka bir yerde sızsa bile koruma sağlar. Yönetim paneli, barındırma, veritabanı gibi en hassas erişimlerde etkinleştirmekte fayda vardır.

  3. Görev bitiminde tedarikçi erişimlerini iptal edin

    Bir dış tedarikçiye verilen FTP, SSH veya yönetici erişimi, yalnızca bir sorun fark edildiğinde değil, çalışma bittiğinde devre dışı bırakılmalı veya parolası değiştirilmelidir.

  4. En az yetki ilkesini uygulayın

    Sipariş yönetimi veya katalog güncellemesi gibi belirli bir ihtiyaç için oluşturulan ikincil bir hesap, ihtiyacı olmadığı sürece süper yönetici haklarına sahip olmamalıdır.

  5. Aktif hesapların düzenli envanterini çıkarın

    Bir CMS'teki yönetici hesapları listesi zamanla, otomatik bir temizlik yapılmadan uzar. İki yıldır unutulmuş bir hesap hâlâ geçerli bir giriş noktasıdır.

Konuyla ilgili diğer sayfalar

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

constat
plateforme
depuis-quand (facultatif)
sauvegarde
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

Parolamın başka bir yerde zaten sızdırılıp sızdırılmadığını nasıl anlarım?
Bazı kamuya açık hizmetler, bir e-posta adresinin bilinen bir veri sızıntısıyla ilişkili olup olmadığını kontrol etmenizi sağlar. Öyleyse, yalnızca ilgili hizmetin değil, başka hesaplarda tekrar kullanılan tüm parolaların değiştirilmesi gerekir.
Her tedarikçiden sonra yönetici parolasını değiştirmeli miyim?
Ayrılmış ve iptal edilebilir bir hesap kullandıysa şart değil, ancak mevcut bir hesabı paylaştıysa evet. En güvenli yöntem, her dış katılımcı için her zaman adlandırılmış, geçici bir erişim oluşturmaktır.
İki faktörlü doğrulama günlük işimi yavaşlatır mı?
Girişe bir adım eklemek, günde birkaç kez nadiren kullanılan bir erişimde sadece birkaç saniye sürer. Sağladığı korumaya göre bu ödünleşim büyük ölçüde lehinizedir.
Yönetici klasörünü yeniden adlandırmak sitemi güvenli hâle getirmeye yeter mi?
Hayır, bu en temel otomatik denemeleri azaltan tamamlayıcı bir önlemdir; mağazanızı özel olarak hedefleyen veya zaten geçerli kimlik bilgilerine sahip bir saldırgana karşı koruma sağlamaz.
Mağazamda kaç yönetici hesabı olmalı?
Gerçek faaliyet için gereken asgari sayı. Özellikle yüksek yetkilere sahip her ek hesap, zaman içinde korunması ve izlenmesi gereken bir kapı daha demektir.