Miért nem elég önmagában az SSL-tanúsítvány?
A lakat ikon azt jelzi, hogy a böngésző és a szerver közötti kapcsolat titkosított, és a tanúsítvány az adott domainhez érvényes. Ettől a webalkalmazás kódja, adminfiókja és szervere még lehet sérülékeny.
A lakat ikon azt jelzi, hogy a böngésző és a szerver közötti kapcsolat titkosított, és a tanúsítvány az adott domainhez érvényes. Ettől a webalkalmazás kódja, adminfiókja és szervere még lehet sérülékeny.
Mit véd a HTTPS?
Megnehezíti a forgalom lehallgatását és módosítását útközben. A böngésző ellenőrzi a tanúsítvány láncát és a domainnevet. HSTS segíthet kikényszeríteni a titkosított kapcsolatot.
Mit nem old meg?
Nem javítja az SQL injectiont, XSS-t, feltöltési hibát, gyenge jelszót vagy elavult csomagot. Ha a szerver vagy adminfiók kompromittált, a támadó érvényes HTTPS-en is kiszolgálhat káros tartalmat.
A biztonság több rétegből áll
Szükséges frissítés, legkisebb jogosultság, szerveroldali validáció, biztonságos session, naplózás, mentés és incidenskezelés. Külső adminnál kétlépcsős hitelesítés is indokolt lehet.
A tanúsítványt is üzemeltetni kell
Automatikus megújítás mellett riasztás kell a lejáratra és hibás láncra. Domain- vagy proxyváltáskor ellenőrizd az átirányítást, mixed contentet és a háttérrendszerek HTTPS-kapcsolatát.
Gyakorlati ellenőrzőlista
- HTTPS minden oldalon
- HSTS körültekintően
- friss kód és függőségek
- erős adminhozzáférés
- mentés és naplózás
Egy konkrét példa
Egy elavult fájlfeltöltőn keresztül támadó kód kerülhet a szerverre. A látogató böngészője ekkor is lakatot mutat, mert a fertőzött tartalom szabályos HTTPS-kapcsolaton érkezik.
Kapcsolódó útmutatók és szolgáltatások
Következő lépés
A lakat ellenőrzése után nézd meg a frissítési állapotot, adminfiókokat, mentést és naplókat is. Ezek együtt adnak értelmezhető biztonsági képet. Kérj személyre szabott egyeztetést, vagy nézd meg az árkalkulátort.
Segítségre van szükséged?
Ha hasonló kihívással küzdesz, vagy egyedi fejlesztést szeretnél, beszéljük át a részleteket.
Ajánlatot kérek