Verkkosivut
WordPressin tietoturva ja koodatun sivuston etu
Miksi päivittämätön WordPress on yleisin syy hakkeroituun yrityssivustoon, mitä koodattu sivusto tekee toisin ja milloin WordPress on silti oikea valinta.
This article is published in Finnish.
Yleisin syy hakkeroituun yrityssivustoon on päivittämätön WordPress
WordPress pyörittää valtavaa osaa maailman verkkosivustoista, ja juuri siksi se on hyökkääjien suosikkikohde. Ylivoimaisesti tavallisin syy murrettuun yrityssivustoon ei ole nerokas hyökkäys vaan tekemättä jäänyt päivitys. Ydin, teema ja lisäosat saavat jatkuvasti korjauksia tietoturva-aukkoihin, mutta korjaus auttaa vasta silloin kun se on asennettu.
Aukot ovat julkista tietoa. Kun haavoittuvuus korjataan, sen yksityiskohdat julkaistaan, ja samalla ne päätyvät hyökkääjien työkaluihin. Sivusto joka on ollut vuoden koskematta ei siis ole vain vanha, vaan sen heikot kohdat ovat kenen tahansa luettavissa.
Lisäosat ovat suurin yksittäinen riski
Suurin osa WordPress-sivustojen haavoittuvuuksista ei ole WordPressissä itsessään vaan lisäosissa. Tavallisella yrityssivustolla niitä on helposti parikymmentä, ja jokainen niistä on ulkopuolisen kehittäjän koodia, jolla on täysi pääsy sivustoon ja tietokantaan.
Osa lisäosista on hyvin ylläpidettyjä. Osa on hylätty vuosia sitten, mutta ne jäävät sivustolle pyörimään, koska kukaan ei huomaa niiden olevan kuolleita. Riski kasvaa myös silloin kun lisäosia asennetaan ongelmien kiertämiseksi: yksi välimuistiin, toinen tietoturvaan, kolmas korjaamaan sen minkä toinen rikkoi. Yhden lomakelisäosan aukko riittää koko sivuston kaappaamiseen.
Muutama asia kannattaa tarkistaa säännöllisesti:
- Onko jokainen lisäosa yhä aktiivisessa kehityksessä ja päivitetty viimeisen vuoden aikana.
- Tarvitaanko lisäosaa oikeasti, vai jäikö se sivustolle vanhasta kokeilusta.
- Kuka vastaa päivitysten ajamisesta ja millä aikataululla.
- Toimiiko varmuuskopio, eli onko sen palautusta koskaan kokeiltu.
Hyökkääjä ei ole ihminen vaan botti
Pienen yrityksen sivustolle ei hyökkää ihminen, joka on valinnut juuri sinut. Hyökkääjä on automaatti, joka käy järjestelmällisesti läpi osoitteita ja testaa tunnettuja aukkoja jokaista vastaantulevaa sivustoa vastaan. Se ei tiedä eikä välitä, mitä yritys tekee.
Siksi ajatus “meidän sivustollamme ei ole mitään varastettavaa” ei ole suojauskeino. Murrettua sivustoa käytetään roskapostin lähettämiseen, huijaussivujen majoittamiseen tai kävijöiden ohjaamiseen muualle. Google ehtii usein merkitä sivuston vaaralliseksi ennen kuin yrityksessä kukaan huomaa mitään, ja silloin menetetään sekä näkyvyys että luottamus.
Mitä koodattu sivusto tekee toisin
Koodattu sivusto poistaa suuren osan tästä hyökkäyspinnasta. Kun sivut käännetään valmiiksi tiedostoiksi eikä palvelimella ole julkista kirjautumissivua, tietokantaa tai lisäosakerrosta, tavallisin hyökkäysreitti ei yksinkertaisesti ole olemassa. Ei ole ylläpitopaneelia, jonka salasanaa arvattaisiin, eikä kolmannen osapuolen koodia, jota pitäisi paikata kiireellä.
Tämä ei tarkoita, että sivusto olisi haavoittumaton. Palvelin, domain ja sähköposti pitää silti hoitaa kunnolla, ja lomakkeet ja muut dynaamiset osat suojataan erikseen. Ero on siinä, kuinka monta liikkuvaa osaa sivustolla on ja kuinka moni niistä vanhenee itsestään ilman että kukaan koskee mihinkään.
Milloin WordPress on silti oikea valinta
WordPress ei ole huono valinta. Se on valinta, jolla on hintansa ylläpidossa. Se kannattaa silloin kun sisältöä muokataan usein ja useamman ihmisen voimin, kun tarvitaan valmiita toiminnallisuuksia kuten verkkokauppa tai jäsenalue, tai kun sisällöntuottajat osaavat järjestelmän jo entuudestaan.
Silloin ratkaisevaa on ylläpito. Päivitykset ajetaan säännöllisesti, lisäosat pidetään minimissä, varmuuskopiot testataan oikeasti ja palvelin kovennetaan. Ilman tätä säästö näkyy vasta siinä vaiheessa kun sivusto on jo puhdistettava.
Jos sivustosi on WordPressillä, varmista ensin että ylläpito on jonkun vastuulla: WordPress-hosting ja ylläpito. Jos taas suunnittelet uutta sivustoa, kannattaa punnita kumpi tapa sopii teille: verkkosivut ja verkkokaupat.