Kom ihåg mig?
Home Menu

Menu


Hur skapar man en säker webbplats?

 
Ämnesverktyg Visningsalternativ
Oläst 2008-02-18, 20:12 #1
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Som jag nämnt i några andra trådar, så håller jag på med en sajt där
säkerhet kommer vara viktigt. Jag har då tänkt använda SSL på allt,
dvs allt kommer gå via https. Besökare som försöker använda http
kommer automatiskt dirigeras om till https. FTP kommer inte finnas
utan istället kommer jag använda SSH/SCP.

Låter det som en bra början?

Vidare kommer jag använda Drupal (baserat på PHP), MySQL, Linux (eller
FreeBSD). Kommer då säkra upp dessa efter konstens alla regler och
prenumerera på update-alerts så jag kan hålla dessa up-to-date med alla
säkerhetspatchar etc.

Är det naivt att tro att jag kan få till detta på egen hand?

Tar tacksamt emot både konkreta tips och länkar till webbsidor där jag
kan läsa på mer om detta.

Har själv hittat följande sida som verkar vara en bra start:

http://www.cgisecurity.com/questions...ewebsite.shtml
Adam N är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 09:47 #2
MMCs avatar
MMC MMC är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jan 2008
Inlägg: 560
MMC MMC är inte uppkopplad
Mycket flitig postare
MMCs avatar
 
Reg.datum: Jan 2008
Inlägg: 560
Det beror helt på vilken typ av information som kommer hanteras på sajten, och kostnaden för ett eventuellt säkerhetsintrång. All kod som körs på din server kan innehålla potentiella säkerhetsproblem, från OS:et genom webbservern till Drupal. Om säkerheten är viktig för att dina användare kommer att spara lite känsliga fyllebilder, så är det nog helt OK. Om dina användare sparar information om sina ljusskygga skatteupplägg däremot...

Jämför kostnaden för ett eventuellt intrång med kostnaden för en säkerhetsgenomgång av erfarna säkerhetskonsulter (nej, jag är inte en sådan). Givet alla intrång på stora sajter den senaste tiden så känns det ju i och för sig inte som du har mycket att leva upp till
MMC är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 09:59 #3
Kurdix Kurdix är inte uppkopplad
Medlem
 
Reg.datum: Jul 2006
Inlägg: 108
Kurdix Kurdix är inte uppkopplad
Medlem
 
Reg.datum: Jul 2006
Inlägg: 108
Citat:
Som jag nämnt i några andra trådar, så håller jag på med en sajt där
säkerhet kommer vara viktigt.
Tror nog alla tar sina sajters säkerhet som viktigast.
Kurdix är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 12:25 #4
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Citat:
Originally posted by Kurdix@Feb 19 2008, 10:59
Citat:
Som jag nämnt i några andra trådar, så håller jag på med en sajt där
säkerhet kommer vara viktigt.
Tror nog alla tar sina sajters säkerhet som viktigast.
Nja, har man sin sajt på ett vanligt webbhotell-konto,
så ser man nog inte säkerheten som det viktigaste.
Adam N är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 12:36 #5
Kurdix Kurdix är inte uppkopplad
Medlem
 
Reg.datum: Jul 2006
Inlägg: 108
Kurdix Kurdix är inte uppkopplad
Medlem
 
Reg.datum: Jul 2006
Inlägg: 108
Det är för att man lägger all ansvar för säkerheten på webbhotellet.
Kurdix är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 13:31 #6
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Citat:
Originally posted by MMC@Feb 19 2008, 10:47
Det beror helt på vilken typ av information som kommer hanteras på sajten, och kostnaden för ett eventuellt säkerhetsintrång. All kod som körs på din server kan innehålla potentiella säkerhetsproblem, från OS:et genom webbservern till Drupal. Om säkerheten är viktig för att dina användare kommer att spara lite känsliga fyllebilder, så är det nog helt OK. Om dina användare sparar information om sina ljusskygga skatteupplägg däremot...
Sajten kommer bland annat innehålla dolda forum och medlemmarna ska kunna
skicka privata meddelanden till varandra (precis som man kan göra här på WN).
Jag kommer inte ha råd att garantera medlemmarna 100% säkerhet, så jag
kommer friskriva mig från sånt ansvar. Ett intrång skulle troligtvis göra att
medlemmarnas förtroende för sajten och mig skulle sjunka rejält och därmed
skulle det bli en indirekt ekonomisk förlust i alla fall.

Det är också viktigt att medlemmarna får en känsla av att sajten är säker och
seriös. Jag vill också personligen veta på vilket sätt sajten är säker, så jag
kan besvara en del frågor från medlemmar som kan mer om säkerhet än vad
jag kan.
Adam N är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 13:42 #7
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Citat:
Originally posted by Kurdix@Feb 19 2008, 13:36
Det är för att man lägger all ansvar för säkerheten på webbhotellet.
Ok, det är en betydligt högre säkerhet jag är ute efter. Vill ha egen server eller
VPS som bara jag själv har möjlighet att logga in på och all trafik till och från servern
ska vara krypterad på ett eller annat sätt.

Jag tror inte det går att helt förlita sig på webbhotellet heller. Om jag t ex ska köra
Drupal så kan jag väl inte förvänta mig att att webbhotellet håller den up-to-date
eller finns det webbhotell som erbjuder sånt?
Adam N är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 14:40 #8
Kurdix Kurdix är inte uppkopplad
Medlem
 
Reg.datum: Jul 2006
Inlägg: 108
Kurdix Kurdix är inte uppkopplad
Medlem
 
Reg.datum: Jul 2006
Inlägg: 108
Nej självklart inte, det var inte det jag menade.
Men ingenting är ändå säkert, hackarna är alltid ett steg före.
Hursomhelst, har själv 2 st servrar med w2k3 server, en php och en asp server.
Har endast port 80 öppen och har läst på överallt för att göra den så säker som möjligt.
Tvivlar starkt på att den skulle vara öppen för hack.
Själv kommer jag åt allting, ftp och remote desktop m.m.

SSH gör den inte mer hacksäker mot servern, utan det är mer att hackarna inte kan komma åt den information som sänds mellan servern och klienten (o vice versa).
Kurdix är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 16:25 #9
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Adam N Adam N är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 205
Citat:
Ursprungligen postat av Kurdix
Men ingenting är ändå säkert, hackarna är alltid ett steg före.
Det där låter som en dålig ursäkt för att inte göra någonting åt
säkersbrister. Alla hackers är inte superhackers som tar sig in
var de vill när de vill. Skulle tro att de flesta bara klarar av att
ta sig in på dåligt uppdaterade servrar och det kan vara
halvdåliga hackers som är farligast när de väl har tagit sig in.

Citat:
Originally posted by -Kurdix@Feb 19 2008, 15:40

Hursomhelst, har själv 2 st servrar med w2k3 server, en php och en asp server.
Har endast port 80 öppen och har läst på överallt för att göra den så säker som möjligt.
Tvivlar starkt på att den skulle vara öppen för hack.
Själv kommer jag åt allting, ftp och remote desktop m.m.
Om du kör ftp och remote desktop så har du nog mer än port
80 öppen.

Citat:
Ursprungligen postat av Kurdix
SSH gör den inte mer hacksäker mot servern, utan det är mer att hackarna inte kan komma åt den information som sänds mellan servern och klienten (o vice versa).
Det stämmer att SSH (och https) inte i sig skyddar mot hack,
men det gör det definitivt svårare för hackers att lyssna av
användarnamn, lösenord och annat som skickas mellan klienten
och servern. Alltså information som kan användas för att ta sig
in på servern.

Nu vill jag inte vara otrevlig, men det känns som att du inte är
riktigt insatt i den typ av säkerhet som jag är ute efter. Det är
inte jag heller, så jag hoppas någon annan än vi två kan
skriva lite mer i den här tråden. :unsure:
Adam N är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-19, 18:26 #10
MMCs avatar
MMC MMC är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jan 2008
Inlägg: 560
MMC MMC är inte uppkopplad
Mycket flitig postare
MMCs avatar
 
Reg.datum: Jan 2008
Inlägg: 560
Håll all mjukvara uppdaterad och ha bara tre öppna portar på servern: 80, 443 och 22. Kör bara stabila versioner av all din mjukvara, inga betavarianter eller liknande.

80 ska bara redirecta till din SSL-sajt på 443. Kör kanske till och med en lättviktsserver typ lighttpd på port 80 som redirectar till apache på 443.

Använd public key authentication för SSH och stäng av lösenordsinloggning. IP-lås SSH-inloggningen om du är paranoid. Tillåt bara att din användare loggar in via SSH och får shell. Kör krypterade backups så ofta som är rimligt beroende på innehållet. Använd tripwire. Etc.

Använd inga webbaserade system för att administrera servern, eller om du måste, kör dom på en egen server och port, som bara lyssnar på localhost, och tunnla över SSH.

Där har du några tips
MMC är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 19:14.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017