أغلب اختراقات المواقع الصغيرة ليست هجمات موجّهة، بل أدوات آلية تمسح الإنترنت بحثًا عن الأخطاء المعروفة. أي أن الحماية الأساسية تستبعد أغلب الخطر، ولا تحتاج أنت لأن تكون تقنيًا — تحتاج فقط أن تسأل.
الأسئلة العشرة
- هل الموقع كله يعمل على HTTPS، مع تحويل تلقائي من النسخة غير المشفرة؟
- أين تُخزَّن كلمات المرور، وهل هي مشفّرة بخوارزمية حديثة لا قابلة للفك؟
- هل هناك حد لعدد محاولات الدخول الفاشلة قبل الإيقاف المؤقت؟
- كيف تُمنع حقن قواعد البيانات في حقول البحث والنماذج؟
- ما الذي يمنع رفع ملف تنفيذي عبر نموذج رفع الصور؟
- هل النسخ الاحتياطي تلقائي، وأين يُخزَّن، ومتى جُرِّبت الاستعادة آخر مرة؟
- من يملك صلاحية المدير، وهل تُلغى عند انتهاء التعاقد؟
- هل المكتبات محدّثة، ومن مسؤول عن تحديثها بعد التسليم؟
- ما الذي يُسجَّل عند حدوث خطأ، وهل تُستثنى البيانات الحساسة من السجلات؟
- هل تظهر رسائل الأخطاء التفصيلية للزائر في النسخة المنشورة؟
علامة سيئة واحدة تكفي
إن ظهرت لك رسالة خطأ مفصّلة فيها مسار ملف أو اسم جدول في قاعدة البيانات أثناء تصفح الموقع المنشور، فهذا وحده مؤشر على أن الإعداد غير مكتمل. هذه الرسائل أداة للمطوّر أثناء التطوير، ولا يجوز أن تصل للزائر.
ما لا يحتاجه موقعك الصغير
لا تدفع مقابل حلول أمنية مؤسسية لموقع تعريفي. الأساسيات أعلاه مع استضافة محترمة وتحديث منتظم تغطي الواقع العملي. الإنفاق الزائد على الأمان بينما النسخ الاحتياطي غير مُجرَّب هو ترتيب أولويات مقلوب.
بعد التسليم
اتفق كتابةً على من يحدّث المكتبات ومن يراقب الأعطال، وبأي وتيرة. الموقع ليس أثاثًا يُسلَّم مرة وينتهي؛ هو برنامج يعمل في بيئة تتغير. أغلب الاختراقات التي نعالجها سببها مكتبة لم تُحدَّث لسنتين، لا ثغرة جديدة.