ووکامرس محبوبترین افزونهی فروشگاهی جهان است و همین محبوبیت، آن را به هدف اول مهاجمان تبدیل کرده است. مشکل معمولاً خود ووکامرس نیست؛ مجموعهی افزونهها، قالبها و تنظیماتی است که دور آن جمع میشود.
منشأ اصلی نفوذ: افزونهها و قالبها
یک فروشگاه وردپرسی معمولی دهها افزونه دارد که هر کدام را توسعهدهندهی متفاوتی نوشته است. کافی است یکی از آنها آسیبپذیری داشته باشد و بهموقع بهروز نشود. قالبها و افزونههای «نالشده» (کرکشده) که از سایتهای غیررسمی دانلود میشوند، گاهی از ابتدا کد مخرب دارند.
پیامدها برای فروشگاه
- سرقت اطلاعات مشتریان و سفارشها
- تغییر لینک درگاه پرداخت یا تزریق صفحهی پرداخت جعلی
- ریدایرکت بازدیدکنندگان به سایتهای دیگر و جریمهی سئو
- از دسترس خارج شدن سایت در شلوغترین روزهای فروش
چه کار کنیم؟
اگر از ووکامرس استفاده میکنید، تعداد افزونهها را حداقل نگه دارید، فقط از منابع رسمی نصب کنید، همهچیز را مرتب بهروز کنید، بکاپ روزانه بگیرید و ورود مدیران را با رمز قوی و احراز دومرحلهای محافظت کنید.
چرا بهروزرسانی بهتنهایی کافی نیست؟
توصیهی رایج «همیشه بهروز نگه دارید» درست است، اما در عمل دو مشکل دارد. اول، بهروزرسانی یک افزونه گاهی با افزونهی دیگر یا قالب ناسازگار است و سایت را از کار میاندازد؛ برای همین بسیاری از مدیران فروشگاه بهروزرسانی را عقب میاندازند. دوم، افزونههایی که توسعهدهندهشان رهایشان کرده، هرگز وصلهی امنیتی نمیگیرند. نتیجه این است که فروشگاه روزبهروز سطح حملهی بزرگتری پیدا میکند.
سطح حمله را کوچک کنید
در امنیت یک اصل ساده وجود دارد: هر کدی که اجرا نمیشود، نمیتواند هک شود. معماری مبتنی بر افزونه یعنی کد دهها نویسندهی مختلف با دسترسی کامل به دیتابیس و فایلهای شما اجرا میشود. در یک پلتفرم یکپارچه، همهی امکانات در یک کدبیس بررسیشده قرار دارند، کاربر نمیتواند کد دلخواه بارگذاری کند و هیچ فایل PHP قابل اجرایی در پوشهی آپلود وجود ندارد.
نشانههای هک شدن فروشگاه
- ریدایرکت ناگهانی بازدیدکنندگان موبایل به سایتهای دیگر
- کاربران مدیر ناشناس در پنل
- تغییر شمارهی کارت یا لینک درگاه در صفحهی پرداخت
- هشدار «این سایت ممکن است آسیبزا باشد» در نتایج گوگل
- کندی شدید و مصرف غیرعادی منابع سرور
چکلیست امنیتی هر فروشگاه
- دسترسی کارمندان را بر اساس نقش محدود کنید؛ هر کس فقط آنچه لازم دارد.
- ورود مدیران را ثبت و بررسی کنید.
- بکاپ خودکار روزانه داشته باشید و یک بار بازگردانی آن را امتحان کنید.
- پرداخت را فقط با تأیید سمت سرور از درگاه قطعی بدانید.
- رمزها و کلیدهای API را رمزنگاریشده نگه دارید.
در ایلامان این موارد پیشفرضاند: دیتابیس اختصاصی برای هر فروشگاه، نقشها و دسترسیها، لاگ کامل تغییرات، بکاپ روزانه و تنظیمات رمزنگاریشده.
رویکرد پلتفرمهای مدرن
در پلتفرمی مثل ایلامان، هیچ افزونه یا قالب شخص ثالثی روی فروشگاه شما اجرا نمیشود. همهی قابلیتها (درگاه، اقساط، مودیان، ترب، صفحهساز) بخشی از یک کد واحد و بررسیشدهاند که بهصورت مرکزی بهروز میشود. علاوه بر این:
- هر فروشگاه دیتابیس و کاربر دیتابیس جداگانه دارد
- کلیدهای درگاه و پیامک رمزنگاریشده ذخیره میشوند
- دسترسی کارکنان نقشمحور است و ورود دومرحلهای دارد
- همهی تغییرات مدیران با مقدار قبل و بعد در لاگ ثبت میشود
- از دیتابیس هر فروشگاه روزانه بکاپ گرفته میشود
جزئیات بیشتر در صفحهی امنیت ایلامان و مقایسه با ووکامرس.