Autor: casperdisain

Hoia oma kodulehe turvalisusel pilk peal: seda aitab teha kuuraport

Kui sinu koduleht on hĂ€sti turvatud, pole igapĂ€evaseks muretsemiseks pĂ”hjust. KĂŒll aga tasub aeg-ajalt silm peal hoida, mis veebis toimub, millised ohud on tĂ”rjutud ja kas kĂ”ik toimib nii nagu peab. Just selle eest hoolitsebki Veebimajutuse kuuraport – see annab sulle kord kuus selge ja lihtsasti mĂ”istetava ĂŒlevaate sinu veebilehe seisukorrast, turvalisusest ja toimivusest.

Nii saab suurema kindluse, et veeb on tĂ”esti alati parimas korras nii sisult kui ka tehnilise poole pealt ning toob rohkem liiklust, nĂ€htavust ja mĂŒĂŒki. Tegemist on ĂŒsna unikaalse teenusega, mis sai tehtud Veebimajutuse kasutajate soovide pĂ”hjal.

Miks on kuuraport nii oluline?

Kuna veebileht on iga ettevĂ”tte jaoks vĂ€ga oluline, olles kas pĂ”hiline visiitkaart klientide ja huviliste jaoks vĂ”i keskne osa firma e-Ă€rist, siis peab selle mĂŒĂŒgikanali ja suhtlusvahendi eest hoolt kandma. Veebilehe haldamine ei pea aga olema keeruline, eriti kui selle tehnilise poolega kursis olemine pole ettevĂ”tte pĂ”hitegevus. Just siin tulebki appi kuuraport.

Kuuraport annab veebilehe omanikule selge ja vĂ€ga lihtsasti arusaadava ĂŒlevaate kodulehe toimimisest, turvalisusest ja kĂŒlastatavusest. Raporti mĂ”istmiseks ei pea olema spetsialist, kĂ”ik on keerulistesse tehnilistesse detailidesse sukeldumata lahti seletatud.

KokkuvĂ”ttes aitab kuuraport ĂŒsna mitmel erineval moel:

  • SÀÀstab aega ja raha. KĂ”ik olulised andmed on raportis kirjas ĂŒhes kohas, sÀÀstes ajakulu erinevatest allikatestinfo otsimisele.
  • TĂ”stab turvalisust. Kuuraportiga saab teada vĂ”imalikest haavatavustest ja rĂŒnnakutest, mis aitab ennetada suuremaid kahjusid.
  • Aitab parandada veebilehe töökindlust ja kiirust. Nii saab teada, millised lisamoodulid vajavad uuendamist vĂ”i millal PHP versioon on aegunud.
  • Kasvatab kĂŒlastatavust ja mĂŒĂŒki. TĂ”esti, ka mĂŒĂŒki saab raporti abil parandada, kuna see pakub vĂ€lja konkreetseid andmeid ja soovitusi veebilehe edasiarendamiseks.
  • Annab kindlustunde. Isegi kui kĂ”ik on korras ja raporteerida on vĂ€he, annab see ikkagi kindlustunde, et veebileht on hooldatud, turvaline ja toimib hĂ€sti.

Mida kuuraport sisaldab?

Kuuraport pakub nii sisulisi kui ka tehnilisi soovitusi ja infot hetkeolukorra kohta, keskendudes muidugi kĂ”igepealt veebilehe turvalisusele, WordPressi tervisele ja kĂŒlastajate statistikale. Kuid e-kirjast leiab muudki kasulikku.

Sellest leiab jÀrgmised vajalikud osad:

  • KĂŒlastajate statistika. Raportis avaldatakse pĂ”hilised numbrid kĂŒlastajate ja kĂŒlastuste kohta (kĂŒlastuste arv, lehtedel veedetud aeg, pĂ”rkemÀÀr ehk bounce rate jne). Kui tahad aga sĂŒvitsi edasi uurida, leidub e-kirjas viide Veebimajutuse iseteenindusportaali, kus Plausible’i abil saab juba pĂ”hjalikumalt kogu statistikat vaadata. Ainulaadne on seegi, et Plausible’i kasutus 30-pĂ€evase perioodiga on Standard paketis juba hinna sees, eraldi ostma seda siis ei pea. Pikema perioodi vaatamiseks saab aga kasutusele vĂ”tta Pluss paketi, kus ei ole ajalist piirangut.
  • Turvakaitse ĂŒlevaade. Saab pĂ”hjalikku infot vĂ”imalike haavatavuste kohta: millised on viimase 30 pĂ€eva jooksul tuvastatud turvariskid, millised rĂŒnnakud toimusid ja kui palju rĂŒnnakuid on edukalt blokeeritud.
  • WordPressi ĂŒldine seis. Siit leiabÂ ĂŒlevaate WordPressi enda versioonist, kas see on ajakohane, samuti lisamoodulite seisust, kas esineb aegunud vĂ”i uuendamist vajavaid mooduleid ning antakse ka ĂŒlevaade vĂ”imalikest tehnilistest probleemidest vĂ”i konfliktidest lisamoodulite vahel.
  • Serveri poole ĂŒlevaade. Jagatakse infot serveris kasutatava PHP versiooni kohta: kas see on uuendatud ja turvaline, kas alamkaustades leidub vanu WordPressi koopiaid vĂ”i katsetusi, mis vĂ”ivad ohustada peamist lehte ning jagatakse soovitusi, mida vanade failidega teha, mis enam kasutust ei leia.
  • Uudised, uuendused ja soovitused. Oluline on olla kursis teadaannetega WordPressi uuenduste, turvalisuse vĂ”i lihtsalt ĂŒldiste veebimaailma trendide kohta. Kui kodulehel on vaja midagi ette vĂ”tta, saab konkreetseid samm-sammulisi soovitusi puuduste likvideerimiseks vĂ”i uuenduste rakendamiseks. NĂ€iteks juhendatakse, kuidas pluginaid uuendada, sisu optimeerida, tĂ€iendavaid turvalahendusi paigaldada jne.

Kellele on kuuraport mÔeldud?

Muidugi on kuuraport kĂ”igepealt suunatud veebilehe omanikele, kuid ka turundusinimestele, ettevĂ”tte juhtidele, veebihalduritele ja kĂ”igile neile, kes soovivad lihtsat, kuid pĂ”hjalikku ĂŒlevaadet oma veebilehe toimimisest ja turvalisusest.

Regulaarne statistika aitab nÀiteks turundajatel tuvastada, millised tegevused toovad reaalset kasu ja millised mitte. Seega saab teha andmetel pÔhinevaid teadlikke otsuseid ning suurendada turunduse efektiivsust.

Veebilahenduse arendamisel saab aga pidevalt selge ĂŒlevaate nii sisulistest kui ka tehnilistest puudujÀÀkidest, mis aitab paremini planeerida edasisi arendustegevusi. Teadmised WordPressi seisust ning turvariskidest loovad vĂ”imaluse enne suuremate probleemide teket need juba eos Ă€ra lahendada.

Kuuraport ei ole seega lihtsalt vahepala huvitava lugemisega – see aitab paremini koostööd teha, nĂ€idates lĂ€bipaistvalt, kuidas veebilehte igakuiselt hooldatakse ja turvatakse.

Kuuraport annab seega unikaalse lisavĂ”imaluse kĂ”ige olulisega kursis olemiseks ĂŒhe mugava kĂ”ik-ĂŒhes e-kirja abiga, mis saabub just paraja sagedusega: kord kuus. See on kirja pandud nii, et oleks lihtne lugeda ka inimesel, kes pole tehniliste detailidega vĂ€ga kursis. Tagasiside pĂ”hjal raport pidevalt uueneb ja areneb ning ĂŒhendab endas ka teise Veebimajutuse teenuse – Plausible’i statistika.

Kuidas kuuraport vÀlja nÀeb?

Nagu allolevast ekraanipildist nĂ€ha, koosneb kuuraport neljast pĂ”hiosast: kĂŒlastajate statistikast, turvalisuse ĂŒlevaatest, WordPressi tervise hetkeseisust ja tĂ€iendavast infost, kus on Ă€ra mĂ€rgitud muud leiud veebilehelt.

KokkuvĂ”ttes on kuuraport klientide poolt hĂ€sti vastu vĂ”etud ja areneb tagasiside pĂ”hjal pidevalt edasi, andes igakuiselt pĂ”hjaliku ĂŒlevaate just konkreetselt sinu enda veebilehe tervise ja turvalisuse kohta. See teenus tagab, et veeb oleks alati nii sisult kui tehnilise poole pealt parimas korras ning tooks rohkem liiklust, nĂ€htavust ja mĂŒĂŒki.

Veebimajutus.ee juures WordPressi majutades ei pea sa midagi ise tegema –  nemad saadavad kuuraporti sulle automaatselt!

Allikas: veebimajutus.ee

Loe rohkem
Veelkord aegunud PHP versioonidest

MĂ€letatavasti teavitas zone.ee aprilli lĂ”pus kliente sellest, et aegunud PHP versioonide kasutamine muutub tasuliseks. MĂ”istetavasti tuli see uudis paljudele ĂŒllatusena, mistĂ”ttu on oluline siiski taaskord mĂ€rkida, et need PHP versioonid on aegunud olnud juba aastaid ning nende aastate jooksul oleme sellest oma kasutajaid ka korduvalt teavitanud. Ülemineku lihtsustamiseks uuematele PHP versioonidele on zone.ee Ă€ra teinud vĂ€ga suure töö. Kuna kordamine on tarkuse ema, siis kĂ€ime selle teema veelkord ĂŒle.

Aegunud PHP versioonide tasuliseks muutmine pole meie klientidele midagi uut. Viimased PHP 5.4 (ja vanemad) versioone toetavad serverid kaotasime 2022. aasta lÔpus, mil lÔpetasime toe selleks ajaks juba vÀga vanadele versioonidele. Sellest ajast alates on Minu Zone kasutajaliideses saadaval ainulaadne PHP versiooni testimise tööriist, mis tÀnaseks on omakorda lÀbinud pÔhjaliku uuenduse ja mis vÔimaldab testida kÔiki Zone poolt toetatud PHP versioone. Loe selle kohta siit lÀhemalt: VÀhem peavalu uute PHP versioonidega.

Uut PHP strateegiat vÀlja töötades oleme pannud palju rÔhku kasutajamugavusele. Esimese asjana oleme ise uuendanud umbes 2/3 kÔigist aegunud PHP versioonidest, mis Zone veebimajutusplatvormil 1. aprilli seisuga olid. Suurima panuse on andnud:

  • Alam- ja peadomeenid, kus PHP-d pole kasutusel
  • Tuhanded WordPressi baasil kodulehed, mis töötasid vĂ€hemalt PHP 8.0 versiooniga
  • Alam- ja peadomeenid, mis on suunatud Zone veebist eemale erinevatel pĂ”hjustel
  • Lisaks on lĂ”ppkasutajad ise tuhandeid hoste iseseisvalt Ă€ra uuendanud – te olete vĂ€ga tublid!

Nagu legendaarne Ameerika TV mĂŒĂŒgimees Billy Mays kunagi ĂŒtles, siis: “But wait! There’s more!”

PHP uuendamine pole sageli kasutajate to-do nimekirjas esimesel kohal. Kui versiooni uuendamine ette vĂ”etakse, siis tehakse seda ĂŒks kord ja jĂ€etakse see uuesti unarusse. Soovime pakkuda jĂ€tkusuutlikku teenust ja muuta klientide elu lihtsamaks. SeetĂ”ttu töötasime vĂ€lja progressiivse PHP toe, mille kohta leiad tĂ€psemat infot sellest blogiartiklist: PHP versiooniuuenduste strateegiad.

Nimelt saab nĂŒĂŒd iga kasutaja vĂ”i veebilehe tegija valida strateegia, mille alusel tema veebiserveri PHP versiooni automaatselt uuendatakse. Teavitame sind uutest PHP versioonide tulekust ja ka uutele versioonidele ĂŒleminekust aegsasti ette. Soovikorral loe pikemalt siit!

Ei ole omal aega ega oskust kodulehte ja PHP-d uuendada ? Casperdisain teeb selle Sinu eest Ă€ra ilma kodulehe tööd hĂ€irimata, selleks vĂ”ta meiega julgesti ĂŒhendust! 🙂

 

Alikkas: Zone.ee

Loe rohkem
Kuidas tunda Àra turvaline e-pood?

Kui oled kĂ€inud pĂ€ris poes ja leiad hiljem selle poe veebiĂ€ri, siis ilmselt pole kĂŒsimust, kas ikka julgeb sealt osta, sest kaupmees on ju sama. Kui aga satud tĂ€iesti uude e-poodi, milles on eriti ahvatlevad hinnad, aga ei leia kuidagi kontaktandmeid ning maksevĂ”imalused on samuti kahtlased, kas siis tasub osta?

Selleks, et e-poe turvalisuse hinnang oleks lihtsam, oleme siin kokku vÔtnud mÔned kindlad usalduse ja ohu mÀrgid, mis aitavad otsustada.

Sellised on turvalise e-poe tunnused

Kui tahad kindlust e-poe suhtes, siis muidugi ei saa seda keegi sada protsenti anda, kuid on mĂ”ned tunnused, mis nĂ€itavad, et see koht on usaldusvÀÀrne vĂ”i vĂ€hemalt pĂŒĂŒab teha kĂ”ik, et ostja saaks oma ostu vĂ”imalikult turvaliselt tehtud.

SSL-sertifikaat. Otsi e-poe veebiaadressi algusest “https://” ja brauseri aadressirea ees lukusĂŒmbolit. Need nĂ€itavad, et ĂŒhendus on krĂŒpteeritud ja andmed on kaitstud, kui e-poega suhtled. See on nii elementaarne, et ilma SSL-ita veebipoest pole mĂ”tet ostma hakatagi. Iga kaupmees peaks vĂ€hemalt selle korda tegema, kui tahab turvaliselt e-Ă€ri ajada ning selle lisamine oma veebilehele on vĂ€ga lihtne.

Selged kontaktandmed. UsaldusvÀÀrsel e-poel on alati nĂ€htaval kohal esitatud selged kontaktandmed, sealhulgas fĂŒĂŒsiline aadress, telefoninumber ja e-posti aadress. Miks peaks neid varjama? Tavalisel kaupmehel polegi selleks mingit pĂ”hjust, vaid kahtlaste eesmĂ€rkidega veebid vĂ”ivad tahta oma jĂ€lgi segada.

Kasutajate arvustused. Otsi veebist ja sotsiaalmeediast klientide tagasisidet ja arvustusi. Neid vÔib leiduda ka e-poe enda lehel. Positiivsed arvustused annavad kindlust, et ostud Ônnestuvad ja probleeme eriti ei teki. Otsi ka negatiivseid arvustusi vÔi neid, kus pole antud maksimumhinnet: nii saad teada, millised probleemid vÔivad ostes ees oodata. MÔnikord on sotsiaalmeedia hea allikas e-poe tagasiside leidmisel.

Korralik kujundus. UsaldusvÀÀrne e-pood investeerib nii kodulehe tarkvarasse kui ka disaini. Professionaalne veebikujundus ja funktsionaalsus nĂ€itavad, et oma tööd tehakse pĂŒhendumisega ja asjatundlikult.

Privaatsuspoliitika ja kasutustingimused. Loe enne ostu lÀbi privaatsuspoliitika ja kasutustingimused, et mÔista, kuidas e-pood sinu andmeid kasutab. Kasutustingimustest vÔib leida ka tagastuse reeglid, garantiitingimused, maksemeetodid ja kohaletoimetamise vÔimalused. Kui kÔik on veebilehel Àra toodud, ei teki pÀrast arusaamatusi ja lahkarvamusi, kui midagi pole nii, nagu ostja vaikimisi eeldas.

Need on kindlad ohumÀrgid

Muidugi on ka e-poode, kus kampaaniate kÀigus vÔivadki olla uskumatult odavad hinnad, aga enamasti kipub see vihjama kas pettusele vÔi peidetud kuludele, mida kohe esimesel pilgul nÀha pole.

Siin on mÔned ohu mÀrgid, mis peaksid tegema valvsaks.

Ebareaalselt madalad hinnad. Kahtlaselt madalad hinnad vĂ”ivad olla pettuse mĂ€rk. Kui sama kaupa mĂŒĂŒakse mujal kordades kallimalt, siis ei ole tavaliselt vĂ”imalik, et ĂŒks pood suudab nii odavalt pakkuda. Kahtluse korral vĂ”iks uurida, kas Internetis on selle poe kohta arvustusi ja kui vana on e-poe domeen. Kui see on registreeritud alles hiljuti, lisab see veelgi enam kahtlusenoote.

Puudulik kontaktinfo. Kui veebilehel puuduvad selged kontaktandmed, vÔib tegemist olla ebausaldusvÀÀrse poega.

Halb keelekasutus ja kirjavead. Palju keelevigu ja halb keelekasutus vĂ”ivad viidata ebausaldusvÀÀrsele lehele, mille taga on tegelased, kes tegelikult sellel turul ei tegutse. Kehva tĂ”lkega ĂŒritatakse Ă”ngitseda kasutajate andmeid ĂŒle maailma, proovides meelitada emakeeles veebiga.

MaksevĂ”imalused. Ole ettevaatlik, kui e-poele sobib ainult pangaĂŒlekanne vĂ”i kasutatakse tundmatuid maksevahendajaid. Kui maksemeetodite osas tekib kahtlusi tasub taas teha internetiotsingut ja veenduda, kas see variant on ohutu.

Kuidas kontrollida e-poe usaldusvÀÀrsust?

Selleks, et kontrollida e-poe usaldusvÀÀrsust, on olemas erinevaid teenuseid nii Eestis kui rahvusvaheliselt.

KÔigepealt uuri, millal on registreeritud e-poe domeeninimi. Eestis saab seda teha veebisaidil internet.ee, rahvusvahelise domeeni puhul vÔiks uurida nÀiteks siit: whois.com.

Veebisaitide usaldusvÀÀrsuse kontrollijad. Kasuta vastavaid veebitööriistu nagu Scamadviser vĂ”i Trustpilot, et hinnata e-poe usaldusvÀÀrsust. Ka Scam Detector analĂŒĂŒsib veebisaite pĂ”hjalikult, kuid on mĂ”nikord liigagi kriitiline isegi tuntud korralike Eesti e-poodide vastu.

Eesti e-poodide jaoks on aga olemas „Turvalise ostukoha“ usaldusmĂ€rgis, mille saanud e-poed on varustatud vastava logoga e-poe esilehel, kus see on ostjatele lihtsasti leitav. Logo peab olema lingitud Eesti E-kaubanduse Liidu lehele, kust ostja saab kontrollida, kas lehekĂŒlg on kantud usaldusmĂ€rgise kandjate nimekirja ja omab Ă”igust selle kandmiseks. Seda usaldusmĂ€rgist kannab Eestis hetkel pea 200 e-poodi.

Otsi tagasisidet. Kontrolli veelkord klientide arvustusi erinevatel platvormidel ja foorumites.

Kontrolli ka ettevÔtte tausta. Otsi infot ettevÔtte kohta Àriregistrist vÔi sarnastest allikatest.

Nipid e-poe omanikele oma veebi usaldusvÀÀrsuse tÔstmiseks

Sellest, kuidas ostjad e-poe usaldusvÀÀrsust hindavad, on Ôppida ka e-poe pidajatel. VÀhemalt need asjad vÔiksid korras olla, et jÀtta kindel mulje.

Kvaliteetne klienditeenindus. Paku kiiret ja professionaalset kliendituge. Anna ostjatele erinevaid vÔimalusi kontakti vÔtmiseks: telefon, e-post, vestlusaken e-poes jne.

LÀbipaistvus. Jaga alati selget infot toodete, hindade tarneaegade ja ostutingimuste kohta.

Klientide tagasiside. Julgusta kliente jÀtma ausaid arvustusi ja reageeri kindlasti konstruktiivselt igasugusele tagasisidele, lahendades ka negatiivseid arvamusi.

Turvalisuse sertifikaadid. Hangi ja nĂ€ita turvalisuse sertifikaate, nagu SSL ja “Turvaline ostukoht”, et nĂ€idata andmekaitse taset.

Turvalised maksevÔimalused. Paku vÔimalikult mitmekesiseid ja usaldusvÀÀrseid maksevÔimalusi.

Sotsiaalmeedias esindatus. Aktiivne sotsiaalmeedias kohalolu aitab luua usaldust ja suurendada lÀbipaistvust.

E-poodide turvalisus on oluline nii ostjate kui ka mĂŒĂŒjate jaoks. TĂ€htis on olla teadlik ohumĂ€rkidest ja kontrollida e-poe usaldusvÀÀrsust, samal ajal kui poe omanikud peavad samuti pidevalt tööd tegema oma veebipoe usaldusvÀÀrsuse tĂ”stmise nimel.

Allikas: veebimajutus.ee

Loe rohkem
Kas WordPressi kodulehte peab ka jooksvalt uuendama?

Kui oled valmis saanud vĂ€rske WordPressi lehe, tasub meeles pidada, et leht vajab ka edaspidi tĂ€helepanu ja hoolt – vĂ€rskendamist, uuendamist, tĂ€iendamist.

MĂ”nes mĂ”ttes saab veebilehe tervist vĂ”rrelda meie enda tervisega – mida rohkem me ennetavalt selle heaks midagi ette vĂ”tame, seda vastupidavamad ja tervemad me oleme. Selleks on veebi mĂ”istes vaja korrapĂ€raselt uuendada WordPressi tarkvara ennast ning kĂ”iki selle lisasid ehk lisamooduleid (plugin) ja teemasid (theme).

Uuendada ja ĂŒle vaadata vĂ”iks kĂ”ike WordPressiga seonduvat vĂ€hemalt kord kuus.

Kas uuendused ei toimu mitte automaatselt?

TÔesti, WordPressi ja selle lisasid on vÔimalik seadistada end uuendama automaatselt, kuid seda ei tehta vaikimisi. Uusima WordPressi versiooni puhul on automaatne WordPressi oma versiooni uuendamine vaikimisi siiski aktiveeritud. Lisamoodulite ja teemade automaatne uuendamine tuleb aga aktiveerida kÀsitsi WordPressi administreerimise liideses.

Kas automaatne uuendamine on ikka soovitatav?

Automaatsel uuendamisel on tegelikult nii omad plussid kui ka miinused.

Plussid on jÀrgmised:

Versioone tuleb niikuinii uuendada – kui valida kahe vahel, kas uuendada automaatselt vĂ”i ĂŒldse mitte, siis pigem tuleks valida automaatne uuendamine.

Automaatne uuendamine tagab jĂ€rjestikuse versioonilt versioonile uuendamise, mis on ohutum, kui ĂŒle mitme versiooni vĂ€rskendamine ning veebilehe katkiminek uuendamise tagajĂ€rjel on niimoodi vĂ€hetĂ”enĂ€oline.

See hoiab kokku kodulehe omaniku vĂ”i haldaja aega – automaatsete uuendamiste puhul ei pea sina vĂ”i veebihaldaja kulutama aega uuenduste kĂ€sitsi lĂ€biviimisele. Tegeleda tuleb vaid jĂ€relkontrolliga.

Siiski on ka miinuseid:

Automaatsete uuenduste puhul on alati oht, et veebileht ise vÔi mÔni selle komponent lÀheb selle kÀigus katki. PÔhilised pÔhjused on liiga suur versioonide vahe (ehk viimasest uuendamisest on liiga palju aega möödas), kÀsitsi muudetud kodulehe kood, lisamoodulite/teemade/Wordpressi versioonide omavaheline konflikt.

WordPressi automaatseid uuendusi tehakse tavaliselt öösiti, kui liiklus kodulehel on kĂ”ige vĂ€iksem ning sel ajal ei ole ĂŒldjuhul keegi arvuti taga, seega ei saa ka veebilehe omanik operatiivselt reageerida, kui midagi juhtub ja veebilehte korda teha.

Automaatsete uuenduste puhul on keeruline tuvastada, kas midagi on ĂŒldse katki lĂ€inud ning kui on, siis mille uuendamise tagajĂ€rjel ja millal see juhtus.

Miks on ĂŒldse vaja uuendusi pidevalt teha?

Uuendused puudutavad eelkÔige veebilehe turvalisust. Tihtipeale sisaldab uuendamata tarkavara vÔi selle lisad turvaauke, mille kaudu on hÀkkeritel lihtne veebilehele ligi pÀÀseda.

Kui nĂŒĂŒd kĂŒsida, et mis huvi on hĂ€kkeril ĂŒhe tavalise Eesti veebilehe vastu, siis tĂ”esti – konkreetselt Sinu veebilehe vastu ei olegi ehk huvi, kuid hĂ€kkeritele pakuvad tavaliselt huvi ĂŒkskĂ”ik millised WordPressi lehed, mille ’’tagauks’’ on jĂ€etud avatuks uuendamata versioonide kaudu. HĂ€kitud veebilehe tulemuseks on aga mainekahju, tehtud töö kustumine ning lisakulud veebilehe taastamiseks ja puhastamiseks.

< Telli kodulehe hooldus CasperDisainilt >

Allikas: veebimajutus.ee

Loe rohkem
WordPressi suurimaks ohuks on adminnide lohakus

Eesti kĂŒberturbefirma Patchstack uuris taas, millised on maailma populaarseima sisuhaldusplatvormi WordPress suurimad probleemid. Suure turvauuringu kokkuvĂ”tteks vĂ”ib öelda, et ehkki enamasti ohustavad kodulehti turvaaugud mĂ”ne kolmanda osapoole pluginates, langevad veebid siiski kĂŒberpĂ€ttide ohvriks sel lihtsal pĂ”hjusel, et administraatorid on jĂ€tnud vajalikud uuendused Ă”igel ajal paigaldamata.

Veebimajutus uuris Patchstacki turundusjuhilt Mart Virkuselt, mida nad veel oma uuringuga teada said ja mida on meil kÔigil tulemustest Ôppida.

Millised olid möödunud aastal WordPressi lehtede kÔige suuremad probleemid?

Turvalisuse vaatepunktist on jÀtkuvalt suurimaks ohuallikaks pluginad ja teemad ehk valdavalt kolmandate osapoolte poolt loodud komponendid, mida WordPressi veebilehtede tegemiseks kasutatakse. 96% turvaaukudest, mida me eelmisel aastal oma andmebaasi lisasime, olidki pÀrit pluginatest.

Laiemalt on probleemiks aga ikka see, kui WordPressi lehti ei hooldata ning neile ei tehta Ôigeaegselt uuendusi. Turvariskidega seotud uuendused tuleks teha vÔimalikult kiiresti vÔi siis kasutada Patchtsacki laadset teenust, mis lehte nende riskide eest kaitseb juba enne uuenduste tegemist.

Eraldi probleemina tooksin vĂ€lja veel need pluginad, mis on arendajate poolt hĂŒljatud ning mis enam uuendusi ei saa. Sellised pluginad on eriti ohtlikud, kuna kasutajatele jÀÀb mulje, nagu uuendusi pole ja seega oleks kĂ”ik justkui korras.

Reeglina kĂŒll WordPress eemaldab ise ohtlikud pluginad oma nimistust, kui arendaja probleemiga ei tegele, kuid veebilehtedele jÀÀvad need ju ikkagi alles.

Kas eelmise aasta probleemid erinesid kuidagi ka varasematest aastatest? Kas kerkis esile midagi uut?

VĂ€ga suur trend viimasel ajal on nn tarneahela turvariskid ehk siis juhtumid, kui vĂ€ga suur hulk pluginaid kasutab ĂŒht ja sama komponenti, milles on sees haavatavus. TagajĂ€rjeks on see, et taoline haavatavus levib omakorda edasi igale seda komponenti kasutavale tarkvarale.

Eelmisel aastal oli nĂ€iteks ĂŒks selline juhtum, kus turvaauk ĂŒhes tarkvaras mĂ”jutas umbes tuhandet pluginat!

Nendest omakorda mitusada said kĂŒll tĂ€nu arendajate ja WordPressi meeskonna kiirele tegutsemisele ĂŒsna kiirelt lapitud, kuid veel sajad pluginad jĂ€idki haavatavaks ja need eemaldati lĂ”puks WordPress.org nimistust.

Milline on ĂŒhel tavalisel WordPressi lehel kasutatav keskmine pluginate arv ja kui paljud on neist sellised, mida tegelikult enam ei arendata ning vĂ”iks maha vĂ”tta?

Me ise uurisime seda viimati 2021. aastal ja siis kasutas ĂŒks WordPressi leht keskmiselt 18 pluginat, millest keskeltĂ€bi kuus on uuendamata!

Inimesed, kes lehti teevad, peaksid siiski kindlasti jĂ€lgima, millal pluginaid viimati uuendati ja kui tihti neid uuendusi ĂŒldse pakutakse. Hea mĂ€rk on see, kui plugina arendaja toob ise selgelt esile turvalisusega seotud uuendused. See nĂ€itab, et ta vĂ”tab turvalisust vĂ€ga tĂ”siselt.

patchstack_dashboard_2023

Kas WordPressi turvaohtude avastamise kiirus on muutunud vÔrreldes varasemate aastatega?

Kindlasti. Me lisasime enda andmebaasi eelmisel aastal 4528 erinevat turvariski, mida oli ĂŒle 300% rohkem, kui ĂŒle-eelmisel aastal!

See aga ei tÀhenda, et arendajad oleksid lohakamad. Pigem nÀitabki see, et turvaauke otsitakse rohkem ja neist antakse palju rohkem teada.

Kui kiiresti pluginatele keskmiselt parandused vÀlja tulevad?

Nii on raske öelda, aga me omalt poolt teeme pluginate arendajatega palju koostööd, et avastatud turvaaugud saaksid vÔimalikult kiiresti lapitud. Kui aga arendajad probleemile ei reageeri, siis kaasame vajadusel WordPressi tiimi.

Meil juhtus eelmisel aastal niimoodi 147 juhul. Paraku 60% nendest pluginatest jÀidki uuenduseta ning eemaldati lÔpuks WordPressi nimistust.

Millised olid eelmisel aastal suurimad WordPressi turvaintsidendid, mis mÔjutasid vÀga paljusid veebilehti ja kuidas need lahenesid?

Elementor on vĂ€ga populaarne WordPressi lehtede ehitamise platform – neil on ĂŒle viie miljoni kasutaja ja eelmine aasta avastati nende pluginas kĂŒllaltki kĂ”rge riskiskooriga haavatavus.

Peab veel mainima, et Elementor reageerib sellistele riskidele kiiresti.

Millised olid kÔige levinuimad turvaaugud, mis tehnikaid ja ohte need Àra kasutasid?

Kindlasti XSS (cross-site scripting) on vĂ€ga levinud rĂŒnnakutĂŒĂŒp. Sellised rĂŒnnakud sisestavad veebilehtedele pahaloomulisi skripte, kasutades Ă€ra nĂ€iteks lohakalt tehtud vĂ”i bug’iseid vorme. Üldiselt need skriptid on siis suunatud veebilehe kĂŒlastajale.

Milliseid turvaauke pole siiani Àra parandatud, mis ohustavad endiselt suurt hulka WordPress kodulehti?

Reeglina vÀga suure kasutajaskonnaga pluginad parandatakse ikkagi kiirelt Àra.

KĂŒll aga on probleem selles, et paljud inimesed ei uuenda oma lehti ise piisavalt tihedasti ehk siis turvaauk kĂŒll lapitakse Ă€ra, kuid vanad haavatavad versioonid jÀÀvad paljudel saitidel siiski kasutusse.

Kui haavatavus on piisavalt ohtlik ja plugin piisavalt levinud, siis on risk rĂŒnnakuga pihta saada vĂ€gagi reaalne.

 

Allikas/Rohkem lugemist: veebimajutus.ee

Loe rohkem
Ettevaatust! Elementor Pro turvanÔrkus puudutab 11 miljonit WordPressi lehte

Eesti pĂ€ritolu veebiturvalisuse ettevĂ”te Patchstack (kellest oleme kirjutanud) hoiatab ĂŒhe vĂ€ga levinud WordPressi disainimooduli Elementor Pro turvanĂ”rkusest, mis puudutab vĂ€ga paljusid veebilehti, sealhulgas ka Eestis.

Elementor Pro on tasuline WordPressi lehtedele vÀlimuse andmise ja kohendamise lisandmoodul, mille abil saab oma WordPressi lehele anda programmeerimisest ja disainist pÔhjalikult teadmata tÀiesti professionaalse vÀlimuse vÔi seda hiljem muuta. Veebimajutuses saab muide sellesama mooduli tasuta versiooni oma WordPressi paigaldusel kasutada, kuid turvaoht tasuta versiooni ei puutu.

MĂ€rtsi teises pooles avastatud turvaoht lubab WordPressi lehel Elementor Pro plugini ehk lisandmoodulit kasutades ja paigaldatud WoocommerceÂŽi e-poega kasutada Ă€ra ebameeldivat turvanĂ”rkust, millega suvalised lehel autenditud kasutajad, nagu nĂ€iteks e-poe kliendid vĂ”i kogukonna liikmed saavad veebiseadeid muuta, mis vĂ”ib viia kogu kodulehe tĂ€ieliku ĂŒlevĂ”tmiseni.

Turvaohu avastajaks 18. mÀrtsil oli NineTechNet ja kirjutati sellest 28. mÀrtsil. Puudutatud on kÔik plugini versioonid, mis on 3.11.6 ja vanemad. 22. mÀrtsist on saadaval versiooniuuendus 3.11.7, millega oht on kÔrvaldatud.

Seega kĂ”ik kasutajad, kes seda lisandmoodulit kasutavad, peaksid kiiremas korras oma WordPressi plugini uuendama. VĂ”imalike tagajĂ€rgede avastamiseks peaks ĂŒle vaatama ka logifailid. Patchstacki andmetel on turvaauku ĂŒritatud ka Ă€ra kasutada.

Allikas: veebimajutus.ee

Loe rohkem

ParemklÔpsu funktsioon on keelatud. Sisu on kaitstud!