Mimpi terburuk bagi seorang webmaster
Memiliki situs web Anda diretas, bahkan jika Anda memiliki strategi cadangan dan redundansi yang antipeluru tentu saja merupakan mimpi buruk terburuk bagi siapa pun yang menjalankan situs web, terutama situs apa pun yang mempromosikan bisnis atau belanja online.
Berapa lama dirusak atau offline? Berapa banyak calon pelanggan dan kontak yang akan hilang karena downtime ini atau hanya karena kesan yang diberikan kepada pelanggan? Lagi pula, jika sebuah situs diretas saat dikunjungi, mengapa Anda mempercayai orang atau merek tersebut jika mereka bahkan tidak bisa menjaga situs webnya sendiri? Tentu saja, segala kemungkinan harus dilakukan untuk menghindari peretasan sebelum hal itu terjadi.
Apa yang mungkin dilihat pengunjung jika Google telah memasukkan situs Anda ke dalam daftar hitam karena masalah malware yang diketahui, kemungkinan besar disebabkan oleh peretasan.
Ada berbagai kesalahpahaman tentang peretasan yang harus kita atasi karena ini adalah alasan utama mengapa banyak situs akhirnya diretas secara tidak perlu.
-
Saya pikir ini hanya terjadi pada situs besar
Banyak orang berpikir bahwa peretas hanya akan menghabiskan waktu menyerang situs web besar yang imbalan peretasannya lebih besar. Namun hal ini tidak terjadi. Sebagian besar peretasan terjadi dengan cara yang jauh lebih sewenang-wenang dengan perangkat lunak otomatis memindai situs web secara acak, mencoba mendeteksi informasi tentang konstruksinya dan secara otomatis memeriksa pintu belakang yang diketahui dan kerentanan keamanan.
-
saya punya dikelola paket hosting web dan mengira ISP saya akan mencegah hal ini
Meskipun ISP Anda mungkin sudah menerapkan banyak tindakan pencegahan keamanan, serta monitor untuk mendeteksi downtime dan beberapa masalah sebelum menjadi tidak terkendali, kemungkinan besar ISP tersebut tidak benar-benar melindungi Anda. semua kemungkinan penyebab peretasan.
Hal ini terutama karena terlalu memakan waktu bagi mereka untuk melakukan setiap tindakan yang mungkin dilakukan untuk menghindari serangan peretasan yang berhasil di situs web Anda.
Mereka benar-benar harus memastikan bahwa situs Anda menjalankan subversi PHP terbaru (walaupun banyak yang tidak melakukannya). Yaitu jika Anda menjalankan PHP 7.3 dan versi terbaru adalah 7.3.12 maka itulah yang seharusnya Anda jalankan, bukan 7.3.9.
Lebih buruk lagi, banyak ISP masih meng-host versi PHP yang sekarang tidak didukung dan sudah melewati masa EOL (akhir masa pakainya). Mengapa? Karena memaksakan peningkatan versi PHP dengan menjalankan situs web lama yang sudah ketinggalan zaman dapat merusaknya dan mereka lebih memilih mempertahankan kebiasaan pengguna yang membayar daripada mungkin kehilangannya karena situs web rusak. Bahkan di tahun 2021 masih banyak ISP yang menawarkan host PHP 5.4 yang sudah bertahun-tahun melewati EOL-nya. Cukup banyak perubahan pada PHP 7 (versi berikutnya dirilis) yang dapat menyebabkan situs yang dibuat untuk 5.4 error saat diupgrade. Perbaikan terhadap banyak perubahan kode yang diperlukan sangat cepat diterapkan, tetapi intinya adalah perbaikan tersebut tidak akan melakukannya untuk Anda.
-
Saya secara rutin menjelajahi situs web saya untuk memeriksa apakah ada masalah, tetapi saya tidak pernah melihat masalah!
Kita semua pernah melihat gambar situs web diganti dengan pesan atau gambar kasar, tetapi sebagian besar peretasan tidak mengakibatkan konten situs web dirusak dan diubah banyak, atau bahkan diubah sama sekali. Kebanyakan peretasan memiliki tujuan yang berlawanan; untuk sepenuhnya menyembunyikan perubahan mereka pada situs web Anda. Alasan pastinya berbeda-beda. Mungkin mereka sengaja menambahkan teks ke halaman dengan jenis warna yang sama dengan warna latar belakang Anda sehingga tidak terlihat oleh siapa pun namun tetap dapat dibaca mesin.
Atau mungkin perubahan tersebut hanyalah penambahan beberapa kode JavaScript baru atau perubahan tautan web yang membawa pengguna ke tempat lain untuk menipu mereka dan menangkap data yang mereka masukkan.
Pentingnya selalu memperbarui PHP
Untuk alasan yang disebutkan di atas, penting bagi Anda untuk memeriksa secara berkala versi PHP yang dijalankan situs web Anda. Jika Anda sedang berlari
hosting yang tidak dikelola maka itu sangat penting, tapi bahkan untuk
hosting yang dikelola Ini penting, Anda tidak boleh berasumsi bahwa ISP Anda selalu memantau hal ini.
Sederhananya, menjaga versi PHP Anda pada subversi terbaru dari cabang PHP tersebut akan membantu Anda mengurangi satu opsi bagi peretas yang mungkin dapat mengeksploitasi kelemahan keamanan yang diketahui di versi PHP sebelumnya.
Bagaimana cara memastikan bahwa server web saya tidak rentan karena PHP versi lama?
Jika Anda tidak yakin versi PHP apa yang sedang dijalankan server web Anda, bacalah versi kami panduan untuk memeriksa versi PHP Anda. Jika Anda mengetahui versi PHP Anda tetapi tidak yakin tentang cara memutakhirkannya, bacalah Panduan peningkatan PHP.
Artikel terakhir diperbarui: 8th January, 2021