O pior pesadelo de um webmaster
Ter seu site hackeado, mesmo que você tenha uma estratégia de backup e redundância à prova de balas, é certamente o pior pesadelo de qualquer pessoa que administra um site, especialmente qualquer site que promova um negócio ou compras online.
Por quanto tempo ele ficou desfigurado ou offline? Quantos potenciais clientes e contatos você terá perdido como resultado desse tempo de inatividade ou simplesmente pela impressão que isso deu aos clientes? Afinal, se um site é hackeado quando visitado, por que você confiaria nessa pessoa ou marca se ela nem consegue cuidar do próprio site? Naturalmente, todo o possível deve ser feito para evitar um hack antes que ele aconteça.
O que um visitante poderá ver se o Google colocar seu site na lista negra devido a um problema de malware conhecido, provavelmente resultado de um hack.
Existem vários conceitos errados sobre hackers que devemos atropelar porque esses são os principais motivos pelos quais muitos sites acabam sendo hackeados desnecessariamente.
-
Achei que isso só acontecia com sites grandes
Muitas pessoas pensam que os hackers só gastarão tempo atacando grandes sites onde a recompensa pelo hack é maior. No entanto, este simplesmente não é o caso. A grande maioria dos hackers ocorre de maneira muito mais arbitrária, com software automatizado verificando sites aleatoriamente, tentando detectar informações sobre sua construção e verificando automaticamente backdoors conhecidos e vulnerabilidades de segurança.
-
eu tenho um gerenciou pacote de hospedagem na web e pensei que meu ISP iria evitar isso
Embora o seu ISP provavelmente tenha muitas precauções de segurança em vigor, bem como monitores para detectar tempo de inatividade e alguns problemas antes que saiam do controle, é muito improvável que eles estejam realmente cobrindo todos as possíveis causas de um hack.
Isso ocorre principalmente porque consome muito tempo para eles realizarem todas as ações possíveis que evitariam um ataque de hack bem-sucedido ao seu site.
Eles absolutamente deveriam garantir que seu site execute a subversão mais recente do PHP (embora muitos nem façam isso). Ou seja, se você estiver executando o PHP 7.3 e a versão mais recente for 7.3.12, então é isso que você deveria estar executando, não 7.3.9.
Pior ainda, muitos ISPs ainda hospedam versões de PHP que agora não são suportadas e já ultrapassaram seu EOL (fim de vida útil). Por que? Porque forçar a atualização da versão do PHP executando um site antigo e desatualizado pode quebrá-lo e eles preferem manter o costume do usuário pagante em vez de possivelmente perdê-los devido a um site quebrado. Mesmo em 2021, ainda existem muitos ISPs oferecendo hospedagem para PHP 5.4, que já passou do EOL. Existem muitas mudanças no PHP 7 (a próxima versão lançada) que podem causar erros em um site feito para 5.4 quando atualizado. As correções para muitas das alterações de código necessárias são muito rápidas de implementar, mas a questão é que elas não farão isso por você.
-
Eu navego rotineiramente em meu site para verificar se há problemas, mas nunca vi nenhum problema!
Todos nós já vimos imagens de sites substituídas por uma mensagem ou imagem rude, mas a maioria dos hacks não resulta na desfiguração e alteração do conteúdo do site, se é que ocorre. A maioria dos hacks tem exatamente a intenção oposta; para ocultar completamente as alterações em seu site. As razões exatas variam. Talvez eles tenham adicionado texto às páginas deliberadamente no mesmo tipo de cor da cor de fundo, para que não fique visível para ninguém, mas ainda seja legível por máquina.
Ou talvez a mudança seja apenas a adição de algum novo código JavaScript ou uma mudança nos links da web que levam os usuários a outros lugares, a fim de enganá-los e capturar os dados que eles inserem.
A importância de manter o PHP atualizado
Pelos motivos mencionados acima é vital que você verifique periodicamente a versão do PHP que seu site está rodando. Se você estiver correndo
alojamento não gerido então é absolutamente vital, mas mesmo para
alojamento gerido é importante, você não deve simplesmente presumir que seu ISP está controlando isso.
Simplificando, manter sua versão do PHP na subversão mais recente desse ramo do PHP irá ajudá-lo a dar uma opção a menos para hackers que, de outra forma, poderiam explorar vulnerabilidades de segurança conhecidas em versões anteriores do PHP.
Como posso garantir que meu servidor web não esteja vulnerável devido a uma versão antiga do PHP?
Se você não tem certeza de qual versão do PHP seu servidor web está executando, leia nosso guia para verificar sua versão do PHP. Se você conhece sua versão do PHP, mas não tem certeza sobre como atualizá-la, leia nosso Guia de atualização do PHP.
Artigo atualizado pela última vez: 8th January, 2021