Home » Articole » Articole » Calculatoare » Securitate informatica » Cum îmi protejez site-ul de hackeri? Ghid complet, practic

Cum îmi protejez site-ul de hackeri? Ghid complet, practic

Securitatea nu e un „proiect”, ci un proces continuu. Mai jos ai o listă clară de măsuri – de la „obligatorii azi” până la „nivel avansat” – ca să reduci drastic riscul de compromitere.

Atacul cibernetic

1) Fundamentul: igiena de bază (obligatoriu)

Actualizări & patch-uri

  • Ține la zi CMS-ul (WordPress, Joomla, etc.), plugin-urile, tema, PHP/Node/Python și serverul.
  • Elimină plugin-urile/temele nefolosite. Fiecare componentă e o potențială vulnerabilitate.

Autentificare

  • Parole unice, lungi (≥14 caractere) + manager de parole.
  • Activează 2FA pentru panoul de administrare, hosting și CDN/DNS.
  • Limitează încercările de login + rate-limiting/recaptcha.

Principiul „celui mai mic privilegiu”

  • Conturi separate pentru administrare, editor, colaboratori. Evită conturile „admin” partajate.
  • Cheile API și parolele nu se păstrează în repo sau în cod; folosește variabile de mediu/secret manager.

Back-up & recuperare

  • Regula 3-2-1: 3 copii, pe 2 medii, 1 în altă locație (ex: off-site/cloud).
  • Testează restaurarea trimestrial. Un back-up neverificat ≈ niciun back-up.

HTTPS peste tot

  • Certificat TLS valabil (Let’s Encrypt e ok).
  • Redirect HTTP→HTTPS, HSTS activat.

Separă mediile

  • Dev/Staging/Prod separate; nu testa plugin-uri direct pe producție.

2) Apărare la nivel de aplicație

Validează și „escape” pentru input

  • Protecție contra SQLi/XSS: folosește ORM, prepared statements, sanitizare output (HTML-encode).

Headere de securitate (ex. Nginx)

add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "geolocation=(), microphone=()" always;
add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' cdn.example.com; object-src 'none'; base-uri 'self'; frame-ancestors 'self'; upgrade-insecure-requests" always;

Limitarea upload-urilor

  • Verifică tipul MIME și extensia, scanează fișierele (ex. ClamAV/serviciu cloud), stochează în afara rădăcinii web, servește prin URL semnat.

Autorizare granulară

  • Endpoint-uri sensibile în spatele autentificării; verifică permisiunile la fiecare cerere.

Protecție formulare

  • CSRF tokens, CAPTCHA invizibil, honeypot.

Fișier security.txt

  • Publică o adresă de contact pentru raportarea vulnerabilităților: /.well-known/security.txt.

3) Apărare la nivel de infrastructură

Firewall & WAF

  • Activează firewall la nivel de server (UFW/iptables) și un WAF (Cloudflare/AWS WAF/ModSecurity) pentru:
    • blocare IP/țări, rate-limiting, protecție la bot, reguli pentru SQLi/XSS.

Hardening server

  • Dezactivează listarea de directoare, ascunde versiunile serverului.
  • SSH: chei în loc de parolă, port non-standard, fail2ban.
  • Procese în containere/chroot, separare utilizatori, patch-uri automate.

DDoS & disponibilitate

  • CDN cu protecție DDoS, cache agresiv pentru resurse statice.
  • „Health checks” + autoscaling (dacă e în cloud).

DNS securizat

  • Lock pe domeniu, 2FA la registrar, monitorizare modificări DNS.

4) CMS-uri (WordPress & co.)

  • Folosește teme și plugin-uri cu reputație bună; evită nulled.
  • Schimbă prefixul tabelului (WP), dezactivează editorul de fișiere din dashboard.
  • Plugin-uri recomandate: login limiter, 2FA, audit log, WAF la nivel de aplicație.
  • Actualizări automate doar pentru patch-uri de securitate (minore).

5) Observabilitate: vezi ce se petrece

Jurnale & audit

  • Loguri acces/eroare, log de autentificări & acțiuni admin.
  • Centralizează și păstrează minim 30–90 zile. Configurează alerte (ex. creștere bruscă erori 5xx, spike 401/403, multe login-uri eșuate).

Monitorizare integritate

  • „File integrity monitoring” (FIM) pentru detectarea modificărilor de fișiere.
  • Verificări periodice malware/defacement.

6) Dependențe, CI/CD și cod

  • Bloc „build reproducibil”: lockfile (package-lock/pnpm-lock/poetry.lock).
  • Scan de vulnerabilități (ex. npm audit, pip-audit, Snyk, Dependabot).
  • Review la pull request, testare automată, secret scanning în repo.
  • SBOM (Software Bill of Materials) pentru vizibilitate în dependențe.

7) Plan de răspuns la incidente (când, nu „dacă”)

  1. Izolează: scoate site-ul din producție sau activează „read-only/maintenance”.
  2. Colectează: loguri, imagini de disc/containere, hash-uri – fără a altera probele.
  3. Eradică: elimină backdoor-uri, re-instalează din surse curate.
  4. Recuperează: restaurează din back-up verificat, rotește toate secretele (parole, API keys).
  5. Comunică: anunță părțile afectate dacă datele au fost expuse (respectă GDPR).
  6. Îmbunătățește: post-mortem și acțiuni corective.

Ține la îndemână o listă de contacte (hosting, DNS, dev, juridic) și un „playbook” tip checklist.

8) Checklist rapid (de pus în practică azi)

  • Actualizări la zi pentru CMS, plugin-uri, server.
  • 2FA activat + parole manager.
  • Back-up automat zilnic + test restaurare.
  • HTTPS + HSTS + headere de securitate.
  • WAF/CDN + rate-limiting.
  • Limitare roluri și permisiuni minime.
  • Scan de vulnerabilități și audit log activ.
  • Plan de răspuns la incidente documentat.

9) Rutina de întreținere

Săptămânal: actualizări minore, review loguri, verificare alerte.
Lunar: scan complet vulnerabilități, test restaurare, verificare permisiuni.
Trimestrial: test de pătrundere simplu (extern), revizuire CSP/WAF, rotație chei.
Anual: exercițiu de tip „tabletop” pentru incident, audit complet de securitate.

10) Greșeli comune de evitat

  • „Am antivirus pe server, deci sunt ok.” – Nu e suficient.
  • „Am back-up pe același server.” – Dacă serverul cade/este criptat, pierzi tot.
  • „Doar eu știu URL-ul panoului.” – Ascunderea nu înlocuiește autentificarea și WAF-ul.
  • „Nu am date sensibile.” – Un site compromis poate fi folosit ca bot/spam/phishing.

Resurse utile (tipuri, nu linkuri)

  • Ghiduri „hardening” pentru web serverul tău (Nginx/Apache/IIS).
  • OWASP Top 10 & ASVS pentru bune practici la nivel de aplicație.
  • Documentația CDN/WAF ales (Cloudflare/AWS/Akamai) pentru reguli predefinite.

<p align=”center”><a href=”https://www.telework.ro/ro/web-design-ro/”><img border=”0″ src=”https://www.telework.ro/wp-content/uploads/2020/06/728×90-RO-Web.png” width=”728″ height=”90″></a></p>

Business intelligence și analitica în afaceri
Business intelligence și analitica în afaceri

Esențială pentru profesioniștii și studenții pasionați de transformarea datelor brute în informații valoroase.

Nu a fost votat Interval de prețuri: 22.92 lei până la 50.49 lei Selectează opțiunile Acest produs are mai multe variații. Opțiunile pot fi alese în pagina produsului.
Chemarea templului secret
Chemarea templului secret

Descoperiți enigmele fascinante ale Cavalerilor Templieri.

Nu a fost votat 18.33 lei Selectează opțiunile Acest produs are mai multe variații. Opțiunile pot fi alese în pagina produsului.
Sunetul fizicii - Acustica fenomenologică
Sunetul fizicii – Acustica fenomenologică

O incursiune captivantă în știința sunetului și a undelor, o analiză aprofundată a fenomenelor acustice.

Nu a fost votat Interval de prețuri: 9.14 lei până la 19.98 lei Selectează opțiunile Acest produs are mai multe variații. Opțiunile pot fi alese în pagina produsului.


Descoperă mai multe la MultiMedia

Abonează-te ca să primești ultimele articole prin email.

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *