SlideShare a Scribd company logo
1 of 3
Download to read offline
Checklist Bảo mật website mới nhất năm 2017
Các lỗi bảo mật website ngày càng đa dạng, với nhiều hình thức tấn công và gây thiệt hại
nghiêm trọng. Làm thế nào để bảo mật website toàn diện, Securitybox sẽ đưa ra những lỗi
bảo mật website phổ biến nhất, kèm theo ví dụ và những giải pháp cụ thể.
Theo chuyên gia bảo mật Bùi Quang Minh, hầu hết các website bị gặp vấn đề về bảo mật là do
kỹ thuật lập trình, tính bảo mật kém của các ứng dụng, phần mềm dành cho website. Giả sử như
ứng dụng chat với khách hàng online trên wesite online. Nếu ứng dụng chat đó chưa được rà soát
lỗ hổng thì có thể có khả năng ứng dụng đó sẽ chứa lỗ hổng bảo mật. Trên thực tế, việc kiểm tra
thử nghiệm tính bảo mật của website, phần mềm và các ứng dụng còn đang rất hạn chế.
– Theo thống kế lỗi bảo mật website vào năm 2015 thì có tới 9 website của cơ quan nhà nước đã
bị tấn công thay đổi giao diện. Cùng với đó là 144 đường dẫn bị thay đổi, 227 đường dẫn phát
tán mã độc, 106 website bị cài mã độc.
– Đáng chú ý hơn, google Việt Nam cũng đã bị tấn công vào 23/2/2015, vụ việc được xác minh
là do nhóm hacker Lizard Squad. Và vụ việc gần đây nhất là lỗi bảo mật web của cảng hàng
không Tân Sơn Nhất, Rạch Giá, Tuy Hòa đã bị 2 bạn trẻ 15 tuổi tấn công.
Vậy nguyên nhân gây ra các lỗi bảo mật website là gì ?
1. Phần mềm, ứng dụng miễn phí
– Cũng như những phần mềm miễn phí tải về máy tính bị nhiễm virus, có những loại virus bạn
chỉ cần CCleaner, bkav, hoặc phần mềm diệt virus thông thường có thể tránh được sự cố bảo mật
về website, máy tính cá nhân. Tuy nhiên có những phần mềm bạn không thể xóa được mà cần
phải nhờ sự giúp đỡ của những người có chuyên môn.
– Ứng dụng miễn phí cũng vậy, những ứng dụng này sẽ ngấm ngầm sao lưu dữ liệu thông tin của
bạn gửi tới những kẻ xấu và bạn có thể bị mất tiền nếu muốn chuộc lại. Và gần đây nhất không
đâu xa, quý I đầu năm 2017, hàng loạt vụ báo cáo về việc bị nhiễm phần mềm tống tiền
Ransomware ảnh hưởng tới website, iphone, thiết bị IoT
2.Do một số ngôn ngữ lập trình có tính bảo mật web chưa cao:
– Ngôn ngữ lập trình backend dễ học nhất là PHP. Hầu hết các website ở Việt Nam được lập
trình bằng php, wordpress. Các lập trình viên hay designer thường nhầm lẫn giữa 2 phương thức
bảo mật GET và POST, do đó website có thể bị nhòm ngó nếu lập trình sai
– Thực tế, chuyên gia bảo mật SecurityBox cho rằng ngay cả những người không cần nền tảng
về lập trình cũng có thể học được và tạo ra được những website, những phần mềm đơn giản. Vì
cú pháp, function đơn giản nên có thể vì vậy mà tính bảo mật chưa cao
– Lỗi bảo mật trong website wordpress cũng không ngoại trừ. Nhắm vào những phần mềm SEO
free, plugin for seo, các hacker đã tấn công người dùng 1 cách thầm lặng. Một trong những
plugin cho Seo wordpress bị nhiễm mã độc mà bạn cần gỡ bỏ ngay chính là WP- Base-SEO.
XEM NGAY: 18 Checklists bảo mật website wordpress 2017
– Vậy làm thế nào để tăng cường tính bảo mật cho website được code bằng PHP, câu trả lời là
bạn hãy dùng framework. Framework giúp tăng cường tính bảo mật website mà mọi người yêu
thích dùng nhất là Laravel, tiếp đó là symfony, thứ 3 là CodeIgniter.
3. Giải pháp tăng cường tính bảo mật website thường gặp nữa là giảm lỗ hổng trong
session, XSS
Bên cạnh những lỗi bảo mật website hay gặp trên còn có lỗ hổng trong XSS. Bằng cách gửi
đường link tới session, user name, khi người dùng click vào thì website của bạn đã bị nhiễm
virus. Bị lỗi này coi như toàn bộ website của bạn bị hacker điều khiển, từ đó hackers có thể lợi
dụng để tấn công chính site này và những site khác nếu chúng bị bảo mật khác như CSRF. Đây
là hình thức tấn công website nguy hiểm cao nhưng khả năng khai thác thấp vì phải lừa được
người dùng.
– Riêng từ đầu năm đến nay có tới 21.5% các website bị xâm nhập vì lỗi XSS.
>> Xem thêm: Checklist bảo mật wordpress mới nhất năm 2017
4. Lỗ hổng bảo mật website thông dụng nữa là trong cơ sở dữ liệu, kết nối web 2.0,
javascipt, AJAX
– Những lỗi bảo mật website hay gặp trong javascript là vô tình sử dụng toán tử gán, nhầm lẫn
giữa phép cộng và phép nối, lỗi ở câu lệnh return, kết thúc định nghĩa bằng dấu phẩy không
chính xác
5. Lỗi chuyển tiếp và điều hướng không xác định
– Đây là lỗi vấn đề đầu vào (lỗi về input). Giả sử rằng trang web đích có một module
redirect.php có thể lấy URL như một tham số GET. Khi thực hiện thao tác với tham số này trên
targetite.com, trang web của bạn có thể chuyển hướng tới phần mềm malwareinstall.com. Người
dùng thường cảm thấy tin cậy khi click vào targetite.com/blahblahblah nhưng ít ai ngờ đây là cơ
hội cho các phần mềm độc hại lợi dụng tấn công website. Ngoài ra, kẻ tấn công có thể chuyển
hướng trình duyệt sang targetite.com/deleteprofile?confirm=1.
– Điều đáng nói là khi nhồi nhét những input không xác định được người dùng có thể làm phần
header trở nên tệ hại.
>> Giải pháp bảo mật website khi bị lỗi điều hướng, chuyển tiếp
– Không làm chuyển hướng tất cả vì thực sự không cần thiết
– có 1 danh sách tĩnh các vị trí phù hợp để redect
Trên đây là các lỗi bảo mật website hay gặp nhất, phổ biến, thông dụng nhất mà chúng ta cần
biết để tránh. Nếu bạn cần bảo mật website hãy gọi Securitybox.vn theo số0986.464.517

More Related Content

Featured

How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024Albert Qian
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsKurio // The Social Media Age(ncy)
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Search Engine Journal
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summarySpeakerHub
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next Tessa Mero
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentLily Ray
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best PracticesVit Horky
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project managementMindGenius
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...RachelPearson36
 
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...Applitools
 
12 Ways to Increase Your Influence at Work
12 Ways to Increase Your Influence at Work12 Ways to Increase Your Influence at Work
12 Ways to Increase Your Influence at WorkGetSmarter
 
Ride the Storm: Navigating Through Unstable Periods / Katerina Rudko (Belka G...
Ride the Storm: Navigating Through Unstable Periods / Katerina Rudko (Belka G...Ride the Storm: Navigating Through Unstable Periods / Katerina Rudko (Belka G...
Ride the Storm: Navigating Through Unstable Periods / Katerina Rudko (Belka G...DevGAMM Conference
 
Barbie - Brand Strategy Presentation
Barbie - Brand Strategy PresentationBarbie - Brand Strategy Presentation
Barbie - Brand Strategy PresentationErica Santiago
 
Good Stuff Happens in 1:1 Meetings: Why you need them and how to do them well
Good Stuff Happens in 1:1 Meetings: Why you need them and how to do them wellGood Stuff Happens in 1:1 Meetings: Why you need them and how to do them well
Good Stuff Happens in 1:1 Meetings: Why you need them and how to do them wellSaba Software
 
Introduction to C Programming Language
Introduction to C Programming LanguageIntroduction to C Programming Language
Introduction to C Programming LanguageSimplilearn
 

Featured (20)

How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie Insights
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search Intent
 
How to have difficult conversations
How to have difficult conversations How to have difficult conversations
How to have difficult conversations
 
Introduction to Data Science
Introduction to Data ScienceIntroduction to Data Science
Introduction to Data Science
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best Practices
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project management
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
 
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
 
12 Ways to Increase Your Influence at Work
12 Ways to Increase Your Influence at Work12 Ways to Increase Your Influence at Work
12 Ways to Increase Your Influence at Work
 
ChatGPT webinar slides
ChatGPT webinar slidesChatGPT webinar slides
ChatGPT webinar slides
 
More than Just Lines on a Map: Best Practices for U.S Bike Routes
More than Just Lines on a Map: Best Practices for U.S Bike RoutesMore than Just Lines on a Map: Best Practices for U.S Bike Routes
More than Just Lines on a Map: Best Practices for U.S Bike Routes
 
Ride the Storm: Navigating Through Unstable Periods / Katerina Rudko (Belka G...
Ride the Storm: Navigating Through Unstable Periods / Katerina Rudko (Belka G...Ride the Storm: Navigating Through Unstable Periods / Katerina Rudko (Belka G...
Ride the Storm: Navigating Through Unstable Periods / Katerina Rudko (Belka G...
 
Barbie - Brand Strategy Presentation
Barbie - Brand Strategy PresentationBarbie - Brand Strategy Presentation
Barbie - Brand Strategy Presentation
 
Good Stuff Happens in 1:1 Meetings: Why you need them and how to do them well
Good Stuff Happens in 1:1 Meetings: Why you need them and how to do them wellGood Stuff Happens in 1:1 Meetings: Why you need them and how to do them well
Good Stuff Happens in 1:1 Meetings: Why you need them and how to do them well
 
Introduction to C Programming Language
Introduction to C Programming LanguageIntroduction to C Programming Language
Introduction to C Programming Language
 

Checklist bảo mật website mới nhất năm 2017

  • 1. Checklist Bảo mật website mới nhất năm 2017 Các lỗi bảo mật website ngày càng đa dạng, với nhiều hình thức tấn công và gây thiệt hại nghiêm trọng. Làm thế nào để bảo mật website toàn diện, Securitybox sẽ đưa ra những lỗi bảo mật website phổ biến nhất, kèm theo ví dụ và những giải pháp cụ thể. Theo chuyên gia bảo mật Bùi Quang Minh, hầu hết các website bị gặp vấn đề về bảo mật là do kỹ thuật lập trình, tính bảo mật kém của các ứng dụng, phần mềm dành cho website. Giả sử như ứng dụng chat với khách hàng online trên wesite online. Nếu ứng dụng chat đó chưa được rà soát lỗ hổng thì có thể có khả năng ứng dụng đó sẽ chứa lỗ hổng bảo mật. Trên thực tế, việc kiểm tra thử nghiệm tính bảo mật của website, phần mềm và các ứng dụng còn đang rất hạn chế. – Theo thống kế lỗi bảo mật website vào năm 2015 thì có tới 9 website của cơ quan nhà nước đã bị tấn công thay đổi giao diện. Cùng với đó là 144 đường dẫn bị thay đổi, 227 đường dẫn phát tán mã độc, 106 website bị cài mã độc. – Đáng chú ý hơn, google Việt Nam cũng đã bị tấn công vào 23/2/2015, vụ việc được xác minh là do nhóm hacker Lizard Squad. Và vụ việc gần đây nhất là lỗi bảo mật web của cảng hàng không Tân Sơn Nhất, Rạch Giá, Tuy Hòa đã bị 2 bạn trẻ 15 tuổi tấn công. Vậy nguyên nhân gây ra các lỗi bảo mật website là gì ? 1. Phần mềm, ứng dụng miễn phí – Cũng như những phần mềm miễn phí tải về máy tính bị nhiễm virus, có những loại virus bạn chỉ cần CCleaner, bkav, hoặc phần mềm diệt virus thông thường có thể tránh được sự cố bảo mật về website, máy tính cá nhân. Tuy nhiên có những phần mềm bạn không thể xóa được mà cần phải nhờ sự giúp đỡ của những người có chuyên môn. – Ứng dụng miễn phí cũng vậy, những ứng dụng này sẽ ngấm ngầm sao lưu dữ liệu thông tin của bạn gửi tới những kẻ xấu và bạn có thể bị mất tiền nếu muốn chuộc lại. Và gần đây nhất không đâu xa, quý I đầu năm 2017, hàng loạt vụ báo cáo về việc bị nhiễm phần mềm tống tiền Ransomware ảnh hưởng tới website, iphone, thiết bị IoT
  • 2. 2.Do một số ngôn ngữ lập trình có tính bảo mật web chưa cao: – Ngôn ngữ lập trình backend dễ học nhất là PHP. Hầu hết các website ở Việt Nam được lập trình bằng php, wordpress. Các lập trình viên hay designer thường nhầm lẫn giữa 2 phương thức bảo mật GET và POST, do đó website có thể bị nhòm ngó nếu lập trình sai – Thực tế, chuyên gia bảo mật SecurityBox cho rằng ngay cả những người không cần nền tảng về lập trình cũng có thể học được và tạo ra được những website, những phần mềm đơn giản. Vì cú pháp, function đơn giản nên có thể vì vậy mà tính bảo mật chưa cao – Lỗi bảo mật trong website wordpress cũng không ngoại trừ. Nhắm vào những phần mềm SEO free, plugin for seo, các hacker đã tấn công người dùng 1 cách thầm lặng. Một trong những plugin cho Seo wordpress bị nhiễm mã độc mà bạn cần gỡ bỏ ngay chính là WP- Base-SEO. XEM NGAY: 18 Checklists bảo mật website wordpress 2017 – Vậy làm thế nào để tăng cường tính bảo mật cho website được code bằng PHP, câu trả lời là bạn hãy dùng framework. Framework giúp tăng cường tính bảo mật website mà mọi người yêu thích dùng nhất là Laravel, tiếp đó là symfony, thứ 3 là CodeIgniter. 3. Giải pháp tăng cường tính bảo mật website thường gặp nữa là giảm lỗ hổng trong session, XSS Bên cạnh những lỗi bảo mật website hay gặp trên còn có lỗ hổng trong XSS. Bằng cách gửi đường link tới session, user name, khi người dùng click vào thì website của bạn đã bị nhiễm virus. Bị lỗi này coi như toàn bộ website của bạn bị hacker điều khiển, từ đó hackers có thể lợi dụng để tấn công chính site này và những site khác nếu chúng bị bảo mật khác như CSRF. Đây là hình thức tấn công website nguy hiểm cao nhưng khả năng khai thác thấp vì phải lừa được người dùng. – Riêng từ đầu năm đến nay có tới 21.5% các website bị xâm nhập vì lỗi XSS. >> Xem thêm: Checklist bảo mật wordpress mới nhất năm 2017 4. Lỗ hổng bảo mật website thông dụng nữa là trong cơ sở dữ liệu, kết nối web 2.0, javascipt, AJAX – Những lỗi bảo mật website hay gặp trong javascript là vô tình sử dụng toán tử gán, nhầm lẫn giữa phép cộng và phép nối, lỗi ở câu lệnh return, kết thúc định nghĩa bằng dấu phẩy không chính xác
  • 3. 5. Lỗi chuyển tiếp và điều hướng không xác định – Đây là lỗi vấn đề đầu vào (lỗi về input). Giả sử rằng trang web đích có một module redirect.php có thể lấy URL như một tham số GET. Khi thực hiện thao tác với tham số này trên targetite.com, trang web của bạn có thể chuyển hướng tới phần mềm malwareinstall.com. Người dùng thường cảm thấy tin cậy khi click vào targetite.com/blahblahblah nhưng ít ai ngờ đây là cơ hội cho các phần mềm độc hại lợi dụng tấn công website. Ngoài ra, kẻ tấn công có thể chuyển hướng trình duyệt sang targetite.com/deleteprofile?confirm=1. – Điều đáng nói là khi nhồi nhét những input không xác định được người dùng có thể làm phần header trở nên tệ hại. >> Giải pháp bảo mật website khi bị lỗi điều hướng, chuyển tiếp – Không làm chuyển hướng tất cả vì thực sự không cần thiết – có 1 danh sách tĩnh các vị trí phù hợp để redect Trên đây là các lỗi bảo mật website hay gặp nhất, phổ biến, thông dụng nhất mà chúng ta cần biết để tránh. Nếu bạn cần bảo mật website hãy gọi Securitybox.vn theo số0986.464.517