Saldırı sonrası erişim kaydını okumak
Kayıt zaten bütün hikâyeyi içeriyor. Tek satırlık altı komut, bir milyon satırı şuna indirger: kim, nereden ve içeri girdi mi.
5 min read
Yedekler bir güvenlik önlemidir
Aynı sunucuda, aynı kimlik bilgileriyle duran bir yedek, yedek değildir. Aynı olayı bekleyen ikinci bir kopyadır.
4 min read
CSRF: başka bir yerden gönderilen form
Ziyaretçiniz oturum açmıştır ve başka bir site, onun tarayıcısına sizinkine istek gönderttirir. Her forma bir jeton bunu durdurur.
4 min read
Bir sitenin ele geçirilip geçirilmediği nasıl anlaşılır
Ele geçirilmiş sitelerin çoğu sahibine tümüyle olağan görünür. Bakmaya değer işaretler ve onları bulan dört komut.
5 min read
fail2ban: neyi durdurur, neyi durdurmaz
Kayıtları okur ve bir örüntüyü yineleyen adresleri yasaklar. Yararlı, dar kapsamlı ve kendi ofisinizi yasaklayacak biçimde ayarlanması çok kolay.
5 min read
Yalnızca işleyen değil, doğru izinler
777 hatayı yok eder ve siteyi bir dosya yazabilen herkese açar. Sayıların anlamı ve bir sitenin gerçekte neye ihtiyacı olduğu.
5 min read
Ele geçirilmiş bir siteyi temizlemek
Ele geçirilmiş bir siteyi temizleyen ve temiz tutan sıra — ve neredeyse herkesin atladığı adım.
8 min read
SSH'i sağlamlaştırmak
Altı satırlık yapılandırma, sunucunuzun en çok saldırıya uğrayan hizmetini hiç tahmin edilemeyen bir hizmete dönüştürür.
4 min read
Kötücül kod dosyalarda değil, veritabanında
Çekirdeği yeniden kurdunuz, her eklentiyi değiştirdiniz, ve yönlendirme hâlâ duruyor. O bir dosyada değil, bir satırda.
4 min read
Sahiplik, umask ve grup tuzağı
chmod 777 belirtiyi giderir ve kapıyı açar. Sahiplik ile grup biti ise sebebi giderir ve yeni dosyaları doğru tutar.
5 min read
Denetim paneline kaba kuvvet saldırısı
Günde binlerce giriş denemesi olağan arka plan gürültüsüdür. Ancak bir parola zayıfsa ve kimse saymıyorsa ihlale dönüşür.
4 min read
Siteyi bozmadan PHP'yi yamalı tutmak
Desteklenmeyen bir PHP sürümünde kalmak, ağır çekim bir güvenlik başarısızlığıdır. Yama sürümleri güvenlidir; büyük sürümler yirmi dakikalık hazırlık ister.
4 min read
Neden tek bir yedek, yedek sayılmaz
Fidye yazılımı önce yedekleri arar ve sunucunun ulaşabildiklerini bulur. 3-2-1 kuralı tam da bu yüzden vardır.
4 min read
Bir giriş sayfasında hız sınırlama
Parola tahmini, saatte binlerce deneme demektir. Bir sınır bunu işe yaramaz kılar ve sunucu yapılandırmasında tek bir bloğa mal olur.
4 min read
Sade sözle SQL enjeksiyonu
Veri, sorunun bir parçası olarak okundu. Tek bir alışkanlık bu sınıfın tamamını ortadan kaldırır - ve o alışkanlık kaçış değildir.
5 min read
Parola yerine SSH anahtarları
Bir anahtar, kaba kuvvet denemelerini tümüyle bitirir. Bir tane üretin, kurun, ikinci bir pencerede deneyin ve ancak ondan sonra parolaları kapatın.
5 min read
İki aşamalı doğrulama ve kurtarma kodlarının yeri
Çalınmış bir parolanın yetmesini engeller. Kurulumu iki dakika sürer; insanların yanlış yaptığı kısım ise telefon kaybolduğunda ne olacağıdır.
4 min read
Yükleme dizini asla çalıştırmamalı
Dosya uzantısına bakmak yetmez. Web sunucusu yükleme klasörünüzden PHP çalıştıracaksa, kötü tek bir yükleme bir kabuk demektir.
4 min read
WordPress sitelerini ele geçiren dört şey
Karanlık istismarlar değil. Ele geçirilmiş sitelerin neredeyse hepsini dört sıradan ihmal açıklar ve her birini kapatmak dakikalar sürer.
6 min read
Siteler arası betik çalıştırma, açık sözle
Başkasının kodunun, sizin sayfanızda ve ziyaretçinizin oturumunda çalışması. Tek bir alışkanlık bunun neredeyse tamamını önler.
5 min read