Adakah Hos Web Anda Membahayakan Laman Web Anda? 14 Kerentanan Kritikal yang Perlu Dimaklumi

Pendedahan: HostScore adalah disokong pembaca. Apabila anda membeli melalui pautan kami, kami mungkin mendapat komisen. Semua harga di laman web ini dipaparkan dalam USD melainkan dinyatakan sebaliknya.

Jadual kandungan

Tanya AI tentang halaman ini:
ChatGPT
Claude
Perplexity
Grok
Google AI
Mengapa Keselamatan Pengehosan Web Penting? Kesan kewangan serangan siber
Keselamatan pengehosan web bukan pilihan. Laporan 2023 oleh Pentadbiran Perniagaan Kecil AS dan Sitelock menganggarkan kos purata pelanggaran data pada $2.98 juta, manakala masa henti berkaitan serangan boleh menelan kos sehingga $427 seminit.

Pengehosan web membentuk tulang belakang kehadiran dalam talian anda — tetapi ia juga boleh menjadi risiko keselamatan terbesar anda.

Walaupun ramai pemilik tapak melabur dalam pemalam, tembok api dan CDN perlindungan, mereka sering mengabaikan kelemahan yang terbina dalam persekitaran pengehosan mereka. Ini termasuk kelemahan dalam pengehosan kongsi, jurang pengasingan VPS, perisian pelayan yang lapuk atau kawalan akses yang lemah.

Sama ada anda menggunakan hos bajet atau platform berasaskan awan, tapak web anda mungkin terdedah kepada ancaman seperti DDoS serangan, suntikan perisian hasad, konfigurasi tidak selamat dan banyak lagi.

Dalam artikel ini, kami akan menerangkan 14 kelemahan pengehosan web biasa, cara ia mempengaruhi tapak web anda dan perkara yang boleh anda lakukan untuk kekal dilindungi.

Jana Percuma Tanpa Had SSLs dari One Place

Menguruskan berbilang SSLs pada platform yang berbeza boleh mengecewakan. SifarSSL.com membolehkan anda menjana dan mengurus tanpa had SSL sijil hanya $10 sebulan – Lindungi tapak anda dalam masa 5 minit sahaja.

1. Percubaan Membina Botnet

Pelakon berniat jahat telah diketahui menyasarkan keseluruhan pelayan web dalam percubaan mereka untuk membina Botnet. Dalam percubaan ini, sasaran biasa termasuk rangka kerja pelayan web dan secara amnya melibatkan eksploitasi yang tersedia secara umum. 

Usaha lanjutan dan tertumpu ini selalunya boleh mengatasi penyedia pengehosan web yang kurang berdaya tahan. Syukurlah, setelah ditemui, kelemahan itu biasanya ditampal dengan agak pantas oleh kebanyakan hos web.

2. DDoS Serangan

Cloudflare's DDoS laporan ancaman untuk 2024 S1
Terdapat peningkatan yang ketara dalam kuantiti dan kualiti DDoS serangan sejak beberapa tahun lalu. Cloudflare's DDoS laporan ancaman untuk 2024 S1 mendedahkan bahawa jumlah gabungan HTTP DDoS serangan dan L3/4 DDoS serangan meningkat sebanyak 50% YoY dan 18% QoQ.

Penafian Perkhidmatan Teragih (DDoS) bukan kelemahan, tetapi seperti namanya, adalah satu bentuk serangan. Pelakon berniat jahat cuba membanjiri pelayan (atau perkhidmatan tertentu) dengan jumlah data yang banyak.

Perkhidmatan pengehosan web yang tidak disediakan untuk ini boleh lumpuh oleh serangan ini. Memandangkan lebih banyak sumber digunakan, tapak web pada pelayan dibiarkan tidak dapat menjawab pertanyaan sebenar daripada pelawat. 

3. Salah Konfigurasi Pelayan Web

Pemilik tapak web asas, terutamanya mereka yang menggunakan hosting kongsi murah, selalunya tidak tahu sama ada pelayan mereka telah dikonfigurasikan dengan betul atau tidak. Sebilangan besar isu boleh timbul daripada pelayan yang dikonfigurasikan dengan buruk. 

Contohnya, menjalankan aplikasi yang tidak ditambal atau lapuk. Walaupun terdapat mekanisme pengendalian ralat untuk isu teknikal yang timbul semasa pelaksanaan, kelemahan boleh kekal tidak kelihatan sehingga dieksploitasi.

Konfigurasi yang tidak tepat dalam pelayan, boleh menyebabkan pelayan tidak mengesahkan hak akses dengan betul. Menyembunyikan fungsi terhad atau pautan ke URL sahaja tidak mencukupi kerana penggodam boleh meneka parameter yang mungkin, lokasi biasa dan kemudian melakukan akses kekerasan.

Sebagai contoh ini, penyerang boleh menggunakan sesuatu yang kecil dan mudah seperti JPEG yang tidak dilindungi untuk mendapatkan akses pentadbir kepada pelayan. Mereka mengubah suai parameter mudah yang menunjuk ke objek dalam sistem dan kemudian mereka masuk.

4. Kekurangan Pengasingan dalam Persekitaran Hosting Berkongsi

Persekitaran pengehosan yang dikongsi tidak benar-benar mengasingkan tapak web.

Walaupun setiap akaun mempunyai direktori dan peruntukan sumber sendiri, semua tapak berada pada pelayan fizikal yang sama. Ini bermakna sistem fail asas, memori dan pemproses dikongsi merentas ratusan pengguna.

Jika satu akaun terjejas — katakan, melalui kata laluan yang lemah atau pemalam yang lapuk — penyerang mungkin mendapat akses sisi ke tapak lain pada pelayan yang sama. Walaupun fail tidak didedahkan secara langsung, perisian hasad yang memonopoli sumber atau DDoS serangan pada satu tapak boleh melambatkan atau merosakkan tapak lain.

Intinya: Jika hos anda tidak melaksanakan kawalan sumber kontena atau peringkat akaun yang ketat, nasib tapak anda terikat dengan jiran anda.

5. Perisian Tidak Ditambal dan Kerentanan Diketahui

Perisian yang tidak ditambal adalah salah satu kelemahan pengehosan yang paling dieksploitasi.

Ini terpakai pada sistem pengendalian, panel kawalan (seperti cPanel atau Plesk), pelayan mel dan juga CMS yang dipasang. Pada pelayan kongsi, di mana setiap akaun mungkin menjalankan skrip atau aplikasi yang berbeza, risikonya berganda.

Hos web yang tidak mengemas kini perisian peringkat pelayan secara kerap atau memantau untuk CVE (Kerentanan dan Pendedahan Biasa) membuka pintu kepada eksploitasi yang diketahui. Dalam sesetengah kes, walaupun satu perpustakaan atau pemalam yang lapuk boleh menjejaskan keseluruhan pelayan.

Hos yang bertanggungjawab harus menambal kelemahan dengan cepat dan menggunakan alat seperti pengimbas kerentanan untuk memantau ancaman secara berterusan.

6. Suntikan Perisian Hasad dan Eksploitasi Sistem Fail

ScalaHosting Sshield
Contoh: ScalaHosting SShield melindungi pengguna pengehosan mereka daripada serangan web dan imbasan automatik untuk virus dan perisian hasad > Lihat ScalaHosting untuk mengetahui lebih lanjut.

Dalam cara yang serupa dengan kelemahan perisian, Perisian Hasad boleh memberi kesan yang mendalam pada pelayan pengehosan kongsi. Program berniat jahat ini boleh mencari jalan mereka ke akaun pengehosan kongsi dalam pelbagai cara.

Terdapat begitu banyak jenis virus, trojan, worm dan perisian pengintip sehinggakan apa-apa pun boleh dilakukan. Kerana sifat hosting bersama, jika jiran anda mempunyainya – anda mungkin akan menangkapnya juga, akhirnya.

7. Risiko Alamat IP Dikongsi dalam Pengehosan

Dalam kebanyakan persediaan pengehosan dikongsi, semua tapak web pada pelayan menggunakan IP awam yang sama. Jika satu tapak menghantar spam, mengehos perisian hasad atau terlibat dalam tingkah laku kesat, alamat IP itu boleh dibenderakan atau disenaraihitamkan.

Ini memberi kesan kepada semua orang pada IP yang sama. E-mel anda mungkin menjadi spam, enjin carian mungkin menyekat keterlihatan anda, atau perkhidmatan keselamatan boleh menyekat akses sama sekali. Lebih buruk lagi, meminta penyahsenaraian IP adalah membosankan dan tidak selalu berjaya.

IP khusus boleh mengurangkan risiko ini, tetapi tidak semua penyedia pengehosan kongsi menawarkannya atau mengenakan bayaran tambahan apabila mereka melakukannya.

8. Serangan Pemalsuan Permintaan Rentas Tapak (CSRF).

Juga dikenali sebagai pemalsuan permintaan merentas tapak (CSRF), kecacatan ini biasanya diperhatikan yang menjejaskan tapak web berdasarkan infrastruktur yang tidak selamat. Kadangkala, pengguna menyimpan bukti kelayakan mereka pada platform tertentu dan ini boleh berisiko jika tapak web yang sepadan tidak mempunyai infrastruktur yang kukuh. 

Ini adalah perkara biasa pada akaun pengehosan web yang diakses secara kerap. Dalam senario ini, akses adalah berulang jadi bukti kelayakan biasanya disimpan. Melalui pemalsuan, pengguna digalakkan untuk melakukan tindakan yang mereka tidak rancang pada mulanya. 

Teknik ini sejak kebelakangan ini telah menggariskan potensi kelemahan untuk pengambilalihan akaun dalam pelbagai platform pengehosan popular termasuk Bluehost, Dreamhost, dan HostGator.

Pertimbangkan ini:

Contoh ini boleh ditunjukkan sebagai senario penipuan kewangan biasa.

Penyerang boleh menyasarkan orang yang terdedah kepada CSRF yang melawat URL yang sah. Coretan kod bertopeng yang dilaksanakan secara automatik di tapak boleh mengarahkan bank sasaran untuk memindahkan dana secara automatik.

Coretan kod boleh dikebumikan di belakang imej mungkin, menggunakan kod seperti berikut:

*Nota: Ini hanyalah contoh dan kod tidak akan berfungsi.

9. Suntikan SQL

Untuk mana-mana laman web atau platform dalam talian, juzuk yang paling penting ialah data. Ia digunakan untuk unjuran, analisis dan pelbagai tujuan lain. Kedua, jika maklumat kewangan sulit seperti pin kad kredit jatuh ke tangan yang salah, ia boleh menimbulkan masalah besar.

Data yang dihantar ke dan dari pelayan pangkalan data mesti melalui infrastruktur yang boleh dipercayai. Penggodam akan cuba menghantar skrip SQL ke pelayan supaya mereka boleh mengekstrak data seperti maklumat pelanggan. Ini bermakna anda perlu mengimbas semua pertanyaan sebelum mereka sampai ke pelayan.

Jika sistem penapisan selamat tidak disediakan, data pelanggan yang penting boleh hilang. IT harus diperhatikan walaupun pelaksanaan sedemikian akan meningkatkan masa yang diambil untuk mengekstrak rekod. 

10. Eksploitasi Skrip Merentas Tapak (XSS).

Serangan XSS menyuntik skrip berniat jahat ke bahagian hadapan tapak web anda.

Paling kerap menggunakan JavaSkrip, penyerang membenamkan kod ke dalam kotak ulasan, medan carian atau kawasan input pengguna lain. Apabila pelawat memuatkan halaman tersebut, skrip akan dilaksanakan dalam penyemak imbas mereka, berpotensi mencuri kuki sesi, token log masuk atau data borang.

Sesetengah muatan XSS mengubah hala pengguna ke tapak pancingan data atau memaparkan borang log masuk palsu. Orang lain secara senyap menjejaki aktiviti pengguna atau mengubah suai kandungan tapak web tanpa pengetahuan anda.

Walaupun hos anda tidak bertanggungjawab secara langsung terhadap kerentanan, penapisan input sisi pelayan yang lemah dan versi CMS yang sudah lapuk boleh menjadikan tapak anda lebih mudah terdedah.

11. Penyulitan Lemah & Protokol Kriptografi Tidak Selamat

Sesetengah hos masih menyokong ketinggalan zaman SSL/ versi TLS atau gunakan sumber rawak yang lemah.

Penyulitan moden bergantung pada algoritma yang kukuh dan penjanaan nombor rawak yang selamat. Pada beberapa pelayan pengehosan (terutamanya yang tidak mempunyai OpenSSL kemas kini), entropi adalah rendah, meningkatkan peluang kunci penyulitan yang boleh diramal.

Ini melemahkan HTTPS keselamatan, meletakkan kelayakan log masuk, butiran pembayaran dan data peribadi dalam risiko. Penyerang boleh mengeksploitasi kelemahan ini untuk menyahsulit data yang dipintas atau menyamar sebagai pengguna yang sah.

Hos yang selamat harus menguatkuasakan versi TLS yang kukuh (1.2 atau lebih tinggi), melumpuhkan sifir yang tidak digunakan dan menggunakan perpustakaan yang dikemas kini untuk SSL Generasi.

12. Mesin Maya Melarikan Diri dalam VPS dan Persekitaran Awan

Melarikan diri Mesin Maya (VM) adalah ancaman yang jarang berlaku tetapi teruk kepada VPS dan persekitaran awan.

Dalam persediaan termaya, berbilang VM dijalankan pada perkakasan fizikal yang sama melalui hipervisor. Jika hipervisor mempunyai kelemahan, penyerang boleh keluar dari VM mereka dan mengakses orang lain.

Walaupun kebanyakan penyedia awan utama menambal isu ini dengan cepat, hos VPS murah mungkin ketinggalan dalam kemas kini keselamatan. Kelemahan melarikan diri VM seperti VENOM atau L1TF telah membuktikan bahawa pengasingan pada tahap hypervisor tidak mudah.

Pilih penyedia yang memantau secara aktif untuk ancaman sedemikian dan memastikan timbunan virtualisasi mereka dikemas kini.

13. Perisian Pihak Ketiga dan Risiko Rantaian Bekalan

Walaupun pengedaran sumber adalah kelebihan utama pengehosan awan, ia juga boleh menjadi titik kelemahan.

Jika anda pernah mendengar istilah "anda hanya sekuat pautan terlemah anda", itu terpakai dengan sempurna untuk Cloud.

Serangan canggih dan bergantung terutamanya pada penyedia perkhidmatan awan. Ini tidak khusus untuk awan dan boleh berlaku di tempat lain. Muat turun daripada pelayan kemas kini langsung boleh ditambah dengan fungsi berniat jahat. Jadi, bayangkan ramai pengguna yang telah memuat turun perisian ini. Peranti mereka akan dijangkiti dengan program berniat jahat ini.

14. Terdedah dan Kurang Dijamin APIs

API membenarkan pembangun mengurus pelayan, mengautomasikan tugas dan menyepadukan perkhidmatan. Walau bagaimanapun, jika antara muka ini kekurangan pengesahan, pengehadan kadar atau penyulitan yang betul, ia menjadi sasaran mudah.

Banyak hos awan menawarkan kawalan berasaskan API untuk rekod DNS, peruntukan mesin maya dan akses storan. Jika titik akhir ini salah konfigurasi atau didedahkan kepada umum, penyerang boleh mengeksploitasinya menggunakan percubaan kekerasan atau manipulasi token dengan kemahiran teknikal yang minimum.

Kerana APIs sering digunakan semula merentas apl dan perkhidmatan, satu kelemahan boleh memberi kesan riak di seluruh persekitaran pengehosan anda.

Bagaimana untuk Semak Sama ada Pembekal Pengehosan Anda Melindungi Terhadap Ancaman Ini?

Tidak semua syarikat pengehosan menawarkan tahap perlindungan yang sama (itulah sebabnya anda memerlukan platform seperti HostScore.net). Berikut ialah cara untuk menilai ciri keselamatan hos anda sebelum tapak anda menjadi sasaran.

  1. Adakah hos menyertakan pengimbasan dan pengalihan keluar perisian hasad? Sesetengah hos menawarkan pengesanan perisian hasad terbina dalam yang mengimbas tapak anda setiap hari. Cari rancangan yang termasuk penyingkiran perisian hasad automatik atau makluman. Sebagai contoh, HostArmada termasuk imbasan perisian hasad percuma pada semua kongsi dan WordPress pelan.
  2. Adakah Firewall Aplikasi Web (WAF) atau tembok api pelayan tersedia? WAF membantu menapis trafik berniat jahat seperti XSS, suntikan SQL dan percubaan log masuk kekerasan. Beberapa perkhidmatan pengehosan terurus, termasuk Kinsta dan WP Engine sertakan WAF secara lalai, manakala yang lain memerlukan persediaan manual melalui alatan seperti Cloudflare atau Imunify360.
  3. Sejauh manakah tapak terpencil pada pelayan kongsi? Jika anda menggunakan pengehosan kongsi, pastikan pembekal menyokong pengasingan peringkat akaun. Ini menghalang perisian hasad daripada merebak antara akaun.
  4. Adakah terdapat DDoS perlindungan? Semak sama ada hos termasuk DDoS alat mitigasi atau berintegrasi dengan pembekal seperti Cloudflare. Sebagai contoh, Namecheap termasuk asas DDoS perlindungan pada kebanyakan rancangan, tetapi LiquidWeb rakan kongsi dengan Cloudflare Perusahaan untuk mitigasi peringkat lebih tinggi. Baca panduan ini untuk mencari hos web disyorkan dengan terbina dalam DDoS perlindungan.
  5. Adakah pembekal menyokong kemas kini perisian automatik? ketinggalan zaman WordPress teras, pemalam atau perisian pelayan ialah titik masuk yang mudah untuk penyerang. Terurus WordPress hos seperti Rocket.net dan WP Engine kemas kini secara automatik WordPress dan pemalam, mengurangkan risiko anda menjalankan versi yang terdedah.
  6. Adakah SSL sijil disertakan dan mudah dipasang? Yang sah SSL sijil menyulitkan dan melindungi data antara tapak anda dan pelawat. Banyak syarikat hosting sekarang tawarkan percuma Let's Encrypt SSL dengan pembaharuan automatik. Jika hos anda mengenakan bayaran tambahan untuk SSL atau membuat persediaan sukar, pertimbangkan untuk menukar.
  7. Adakah hos menggunakan piawaian kriptografi yang kukuh? Tanya sama ada hos anda menguatkuasakan versi TLS moden (1.2 atau 1.3), melumpuhkan sifir lemah dan menyokong HTTP/2. Ini mengurangkan risiko serangan penurunan taraf kriptografi atau jabat tangan yang tidak selamat.

Pemikiran Akhir

Apabila majoriti daripada kita memikirkan tentang keselamatan laman web, ia biasanya dari sudut mengatasi kelemahan laman web kita sendiri. Walau bagaimanapun, seperti yang diketengahkan oleh artikel ini, penyedia pengehosan anda memainkan peranan penting dalam melindungi tapak anda daripada ancaman peringkat infrastruktur yang lebih luas.

Hos selamat bukan sahaja menyimpan tapak web anda — ia juga mengasingkan akaun, menapis serangan dan menampal kelemahan sebelum ia mencapai fail anda. Itu menjadikan keselamatan pengehosan sama pentingnya dengan keselamatan aplikasi.

Anda tidak boleh memaksa hos untuk meningkatkan pertahanannya, tetapi anda boleh memilih satu yang mengutamakan keselamatan pelayan. Cari penyedia yang menawarkan pengimbasan perisian hasad, tembok api, persekitaran terpencil dan kemas kini automatik. Ini adalah tanda bahawa mereka mengambil serius perlindungan untuk kedua-dua pelayan mereka dan tapak anda.

Elakkan syarikat pengehosan yang menganggap keselamatan sebagai pertimbangan. Nilai sebenar pengehosan web melangkaui storan dan kelajuan; ia termasuk kepercayaan, masa beroperasi dan ketenangan fikiran.

Anda Juga Boleh Berminat Dalam:

Tentang Pengarang: Jerry Low

Jerry Low telah melibatkan diri dalam teknologi web selama lebih sedekad dan telah membina banyak tapak yang berjaya dari awal. Dia seorang geek yang mengaku dirinya yang telah menjadikan cita-cita hidupnya untuk memastikan industri pengehosan web jujur.
Foto pengarang

Lebih dari HostScore

Cari Hos Web yang Tepat

Tidak pasti pelan hosting yang sesuai dengan laman web anda? Pencari Hosting Web memadankan keperluan sebenar laman web anda — beban kerja, penggunaan dan keutamaan — dengan pilihan hosting yang benar-benar masuk akal.

Dibina daripada HostScorePengalaman hosting dunia sebenar dan kajian prestasi, ia membantu anda mengelakkan pembayaran berlebihan, kekurangan peruntukan atau memilih pelan yang tidak berskala.

Cuba Pencari Pengehosan Web (Percuma)