قراءة سجلّ الوصول بعد هجوم
السجلّ يحمل القصّة كاملة أصلًا. ستّة أوامر من سطر واحد تُحيل مليون سطر إلى: مَن، ومن أين، وهل دخل.
5 min read
النسخ الاحتياطي إجراءٌ أمني
نسخةٌ على الخادم نفسه ببيانات الدخول نفسها ليست نسخة. هي نسخةٌ ثانية تنتظر الحدث نفسه.
4 min read
CSRF: نموذجٌ يُرسَل من مكان آخر
زائرك مسجَّل الدخول، وموقعٌ آخر يجعل متصفّحه يرسل طلبًا إلى موقعك. رمزٌ واحد لكل نموذج يوقف ذلك.
4 min read
كيف تعرف أن موقعًا قد اختُرق
أغلب المواقع المخترَقة تبدو لصاحبها طبيعيةً تمامًا. الإشارات التي تستحقّ الفحص، والأوامر الأربعة التي تجدها.
5 min read
fail2ban: ماذا يوقف وماذا لا يوقف
يقرأ السجلّات ويحظر العناوين التي تكرّر نمطًا. مفيدٌ وضيّق، ومن السهل أن تضبطه فيحظر مكتبك أنت.
5 min read
صلاحيّاتٌ صحيحة لا صلاحيّات تعمل فحسب
القيمة 777 تُذهب الخطأ وتفتح الموقع لكل من يقدر على كتابة ملفّ. ما معنى الأرقام وما الذي يحتاجه الموقع فعلًا.
5 min read
تنظيف موقعٍ مخترَق
الترتيبُ الذي ينظّف موقعًا مخترَقًا ويُبقيه نظيفًا — والخطوةُ التي يتخطّاها كلُّ الناس تقريبًا.
8 min read
إحكام SSH
ستّة أسطر من الإعدادات تحوّل أكثر خدمة تُهاجَم على خادمك إلى خدمة لا يمكن تخمينها إطلاقًا.
4 min read
برمجيّةٌ خبيثة في قاعدة البيانات لا في الملفّات
أعدتَ تنصيب النواة، واستبدلتَ كلَّ إضافة، والتحويلُ ما زال قائمًا. إنه في صفٍّ لا في ملفّ.
4 min read
الملكيّة وumask ومصيدة المجموعة
chmod 777 يعالج العرَض ويفتح الباب. أمّا الملكيّة وبتُّ المجموعة فيعالجان السبب، ويُبقيان الملفّات الجديدة على صواب.
5 min read
الهجوم العنيف على لوحة التحكّم
آلافُ محاولات الدخول في اليوم ضجيجٌ خلفيٌّ معتاد. ولا يصير اختراقًا إلّا حين تضعف كلمةُ مرورٍ واحدة ولا يعدُّ أحد.
4 min read
إبقاء PHP مرقَّعةً بلا كسر الموقع
البقاءُ على إصدار PHP غير مدعوم إخفاقٌ أمنيٌّ بطيء. فإصداراتُ الترقيع آمنة، والإصداراتُ الكبرى تحتاج عشرين دقيقةً من التحضير.
4 min read
لماذا نسخةٌ واحدة ليست نسخةً احتياطية
برمجيّةُ الفدية تبحث عن النسخ الاحتياطية أوّلًا، وتجد ما يستطيع الخادم بلوغه. وقاعدةُ 3-2-1 موجودةٌ لهذا بعينه.
4 min read
تحديد معدّل صفحة الدخول
تخمينُ كلمات المرور آلافُ المحاولات في الساعة. والحدُّ يجعله بلا فائدة، ويكلّف كتلةً واحدة في إعداد الخادم.
4 min read
حَقنُ SQL بكلامٍ صريح
قُرِئت البياناتُ جزءًا من السؤال. وعادةٌ واحدة تُزيل هذا الصنف كلَّه، وليست هي التهريب.
5 min read
مفاتيح SSH بدل كلمات المرور
المفتاحُ ينهي محاولات القوّة الغاشمة إنهاءً تامًّا. ولّده، وثبّته، واختبره في نافذةٍ ثانية، ثمّ عندها فقط أطفئ كلمات المرور.
5 min read
التحقّق بخطوتين، وأين تحفظ رموز الاستعادة
يمنع أن تكفي كلمةُ مرورٍ مسروقة. والإعدادُ دقيقتان، والجزءُ الذي يخطئ فيه الناس هو ما يجري حين يضيع الهاتف.
4 min read
دليلُ الرفع لا يُنفَّذ أبدًا
فحصُ امتداد الملفّ لا يكفي. فإن كان خادم الوِب سيشغّل PHP من مجلّد رفعك فرفعةٌ سيّئةٌ واحدة صَدَفة.
4 min read
أربعةٌ هي التي تُخترَق بها مواقع ووردبريس
ليست ثغراتٍ غامضة. أربعةُ إغفالاتٍ عاديّة تفسّر كلَّ موقعٍ مخترَقٍ تقريبًا، وسدُّ كلٍّ منها دقائق.
6 min read
الحقنُ النصّيّ عبر المواقع، بعبارةٍ صريحة
شفرةُ غيرِك تعمل على صفحتك، في جلسة زائرك. وعادةٌ واحدة تمنع هذا كلَّه تقريبًا.
5 min read