رفتن به محتوای اصلی

امنیت ووکامرس در برابر پلتفرم‌های مدرن؛ چرا فروشگاه‌های وردپرسی هک می‌شوند؟

۳۱ شهریور ۱۴۰۵ · ۳ دقیقه مطالعه

ووکامرس محبوب‌ترین افزونه‌ی فروشگاهی جهان است و همین محبوبیت، آن را به هدف اول مهاجمان تبدیل کرده است. مشکل معمولاً خود ووکامرس نیست؛ مجموعه‌ی افزونه‌ها، قالب‌ها و تنظیماتی است که دور آن جمع می‌شود.

منشأ اصلی نفوذ: افزونه‌ها و قالب‌ها

یک فروشگاه وردپرسی معمولی ده‌ها افزونه دارد که هر کدام را توسعه‌دهنده‌ی متفاوتی نوشته است. کافی است یکی از آن‌ها آسیب‌پذیری داشته باشد و به‌موقع به‌روز نشود. قالب‌ها و افزونه‌های «نال‌شده» (کرک‌شده) که از سایت‌های غیررسمی دانلود می‌شوند، گاهی از ابتدا کد مخرب دارند.

پیامدها برای فروشگاه

  • سرقت اطلاعات مشتریان و سفارش‌ها
  • تغییر لینک درگاه پرداخت یا تزریق صفحه‌ی پرداخت جعلی
  • ریدایرکت بازدیدکنندگان به سایت‌های دیگر و جریمه‌ی سئو
  • از دسترس خارج شدن سایت در شلوغ‌ترین روزهای فروش

چه کار کنیم؟

اگر از ووکامرس استفاده می‌کنید، تعداد افزونه‌ها را حداقل نگه دارید، فقط از منابع رسمی نصب کنید، همه‌چیز را مرتب به‌روز کنید، بکاپ روزانه بگیرید و ورود مدیران را با رمز قوی و احراز دومرحله‌ای محافظت کنید.

چرا به‌روزرسانی به‌تنهایی کافی نیست؟

توصیه‌ی رایج «همیشه به‌روز نگه دارید» درست است، اما در عمل دو مشکل دارد. اول، به‌روزرسانی یک افزونه گاهی با افزونه‌ی دیگر یا قالب ناسازگار است و سایت را از کار می‌اندازد؛ برای همین بسیاری از مدیران فروشگاه به‌روزرسانی را عقب می‌اندازند. دوم، افزونه‌هایی که توسعه‌دهنده‌شان رهایشان کرده، هرگز وصله‌ی امنیتی نمی‌گیرند. نتیجه این است که فروشگاه روزبه‌روز سطح حمله‌ی بزرگ‌تری پیدا می‌کند.

سطح حمله را کوچک کنید

در امنیت یک اصل ساده وجود دارد: هر کدی که اجرا نمی‌شود، نمی‌تواند هک شود. معماری مبتنی بر افزونه یعنی کد ده‌ها نویسنده‌ی مختلف با دسترسی کامل به دیتابیس و فایل‌های شما اجرا می‌شود. در یک پلتفرم یکپارچه، همه‌ی امکانات در یک کدبیس بررسی‌شده قرار دارند، کاربر نمی‌تواند کد دلخواه بارگذاری کند و هیچ فایل PHP قابل اجرایی در پوشه‌ی آپلود وجود ندارد.

نشانه‌های هک شدن فروشگاه

  • ریدایرکت ناگهانی بازدیدکنندگان موبایل به سایت‌های دیگر
  • کاربران مدیر ناشناس در پنل
  • تغییر شماره‌ی کارت یا لینک درگاه در صفحه‌ی پرداخت
  • هشدار «این سایت ممکن است آسیب‌زا باشد» در نتایج گوگل
  • کندی شدید و مصرف غیرعادی منابع سرور

چک‌لیست امنیتی هر فروشگاه

  1. دسترسی کارمندان را بر اساس نقش محدود کنید؛ هر کس فقط آنچه لازم دارد.
  2. ورود مدیران را ثبت و بررسی کنید.
  3. بکاپ خودکار روزانه داشته باشید و یک بار بازگردانی آن را امتحان کنید.
  4. پرداخت را فقط با تأیید سمت سرور از درگاه قطعی بدانید.
  5. رمزها و کلیدهای API را رمزنگاری‌شده نگه دارید.

در ایلامان این موارد پیش‌فرض‌اند: دیتابیس اختصاصی برای هر فروشگاه، نقش‌ها و دسترسی‌ها، لاگ کامل تغییرات، بکاپ روزانه و تنظیمات رمزنگاری‌شده.

رویکرد پلتفرم‌های مدرن

در پلتفرمی مثل ایلامان، هیچ افزونه یا قالب شخص ثالثی روی فروشگاه شما اجرا نمی‌شود. همه‌ی قابلیت‌ها (درگاه، اقساط، مودیان، ترب، صفحه‌ساز) بخشی از یک کد واحد و بررسی‌شده‌اند که به‌صورت مرکزی به‌روز می‌شود. علاوه بر این:

  • هر فروشگاه دیتابیس و کاربر دیتابیس جداگانه دارد
  • کلیدهای درگاه و پیامک رمزنگاری‌شده ذخیره می‌شوند
  • دسترسی کارکنان نقش‌محور است و ورود دومرحله‌ای دارد
  • همه‌ی تغییرات مدیران با مقدار قبل و بعد در لاگ ثبت می‌شود
  • از دیتابیس هر فروشگاه روزانه بکاپ گرفته می‌شود

جزئیات بیشتر در صفحه‌ی امنیت ایلامان و مقایسه با ووکامرس.

مقالات دیگر

فروشگاه اختصاصی‌تان را همین امروز بسازید

۱۴ روز رایگان، بدون نیاز به پرداخت و بدون کدنویسی.