قراءة سجلّ الوصول بعد هجوم السجلّ يحمل القصّة كاملة أصلًا. ستّة أوامر من سطر واحد تُحيل مليون سطر إلى: مَن، ومن أين، وهل دخل. 5 min read النسخ الاحتياطي إجراءٌ أمني نسخةٌ على الخادم نفسه ببيانات الدخول نفسها ليست نسخة. هي نسخةٌ ثانية تنتظر الحدث نفسه. 4 min read CSRF: نموذجٌ يُرسَل من مكان آخر زائرك مسجَّل الدخول، وموقعٌ آخر يجعل متصفّحه يرسل طلبًا إلى موقعك. رمزٌ واحد لكل نموذج يوقف ذلك. 4 min read كيف تعرف أن موقعًا قد اختُرق أغلب المواقع المخترَقة تبدو لصاحبها طبيعيةً تمامًا. الإشارات التي تستحقّ الفحص، والأوامر الأربعة التي تجدها. 5 min read ‏fail2ban: ماذا يوقف وماذا لا يوقف يقرأ السجلّات ويحظر العناوين التي تكرّر نمطًا. مفيدٌ وضيّق، ومن السهل أن تضبطه فيحظر مكتبك أنت. 5 min read صلاحيّاتٌ صحيحة لا صلاحيّات تعمل فحسب القيمة 777 تُذهب الخطأ وتفتح الموقع لكل من يقدر على كتابة ملفّ. ما معنى الأرقام وما الذي يحتاجه الموقع فعلًا. 5 min read تنظيف موقعٍ مخترَق الترتيبُ الذي ينظّف موقعًا مخترَقًا ويُبقيه نظيفًا — والخطوةُ التي يتخطّاها كلُّ الناس تقريبًا. 8 min read إحكام SSH ستّة أسطر من الإعدادات تحوّل أكثر خدمة تُهاجَم على خادمك إلى خدمة لا يمكن تخمينها إطلاقًا. 4 min read برمجيّةٌ خبيثة في قاعدة البيانات لا في الملفّات أعدتَ تنصيب النواة، واستبدلتَ كلَّ إضافة، والتحويلُ ما زال قائمًا. إنه في صفٍّ لا في ملفّ. 4 min read الملكيّة وumask ومصيدة المجموعة chmod 777 يعالج العرَض ويفتح الباب. أمّا الملكيّة وبتُّ المجموعة فيعالجان السبب، ويُبقيان الملفّات الجديدة على صواب. 5 min read الهجوم العنيف على لوحة التحكّم آلافُ محاولات الدخول في اليوم ضجيجٌ خلفيٌّ معتاد. ولا يصير اختراقًا إلّا حين تضعف كلمةُ مرورٍ واحدة ولا يعدُّ أحد. 4 min read إبقاء PHP مرقَّعةً بلا كسر الموقع البقاءُ على إصدار PHP غير مدعوم إخفاقٌ أمنيٌّ بطيء. فإصداراتُ الترقيع آمنة، والإصداراتُ الكبرى تحتاج عشرين دقيقةً من التحضير. 4 min read لماذا نسخةٌ واحدة ليست نسخةً احتياطية برمجيّةُ الفدية تبحث عن النسخ الاحتياطية أوّلًا، وتجد ما يستطيع الخادم بلوغه. وقاعدةُ 3-2-1 موجودةٌ لهذا بعينه. 4 min read تحديد معدّل صفحة الدخول تخمينُ كلمات المرور آلافُ المحاولات في الساعة. والحدُّ يجعله بلا فائدة، ويكلّف كتلةً واحدة في إعداد الخادم. 4 min read حَقنُ SQL بكلامٍ صريح قُرِئت البياناتُ جزءًا من السؤال. وعادةٌ واحدة تُزيل هذا الصنف كلَّه، وليست هي التهريب. 5 min read مفاتيح SSH بدل كلمات المرور المفتاحُ ينهي محاولات القوّة الغاشمة إنهاءً تامًّا. ولّده، وثبّته، واختبره في نافذةٍ ثانية، ثمّ عندها فقط أطفئ كلمات المرور. 5 min read التحقّق بخطوتين، وأين تحفظ رموز الاستعادة يمنع أن تكفي كلمةُ مرورٍ مسروقة. والإعدادُ دقيقتان، والجزءُ الذي يخطئ فيه الناس هو ما يجري حين يضيع الهاتف. 4 min read دليلُ الرفع لا يُنفَّذ أبدًا فحصُ امتداد الملفّ لا يكفي. فإن كان خادم الوِب سيشغّل PHP من مجلّد رفعك فرفعةٌ سيّئةٌ واحدة صَدَفة. 4 min read أربعةٌ هي التي تُخترَق بها مواقع ووردبريس ليست ثغراتٍ غامضة. أربعةُ إغفالاتٍ عاديّة تفسّر كلَّ موقعٍ مخترَقٍ تقريبًا، وسدُّ كلٍّ منها دقائق. 6 min read الحقنُ النصّيّ عبر المواقع، بعبارةٍ صريحة شفرةُ غيرِك تعمل على صفحتك، في جلسة زائرك. وعادةٌ واحدة تمنع هذا كلَّه تقريبًا. 5 min read