Turvalisem veebileht ilma ühegi pluginata
Staatilisel lehel pole andmebaasi, admin-sisselogimist ega pluginaid — seega pole ka kohta, kust häkkerid sisse murda saaksid.
Kui ettevõtja kuuleb sõna "veebiturvalisus", on esimene mõte tavaliselt: mida ma juurde ostan? Turvaplugin? Tulemüür? Igakuine hoolduspakett, mis kontrollib, et kõik on uuendatud?
See on loomulik mõtteviis, aga tagurpidi. Turvalisem veebileht ei tule sellest, et lisad aeglase ja keeruka süsteemi peale rohkem kaitsekihte. Ta tuleb sellest, et süsteem on algusest peale lihtsam ja sellel on vähem kohti, kust üldse sisse murda.
Seda nimetatakse rünnakupinnaks. Ja see on kogu jutu tuum.
Mis on rünnakupind
Rünnakupind on kõikide kohtade summa, kust keegi võiks su veebilehte rünnata: sisselogimisleht, andmebaas, ülesladimise vormid, iga plugin ja iga vananenud koodijupp, mis serveris töötab.
Mida rohkem liikuvaid osi, seda suurem rünnakupind. Ja iga osa, mida sul ei ole, on osa, mida ei saa rünnata.
Siit tulebki staatilise veebilehe eelis. See ei ole "WordPress, aga turvalisem". See on hoopis vähem süsteemi.
Kolm asja, mida staatilisel lehel lihtsalt ei ole
1. Ei ole andmebaasi
Tüüpiline WordPressi leht hoiab kogu sisu andmebaasis ja ehitab iga lehe külastaja jaoks reaalajas kokku. See andmebaas on üks levinumaid sissemurdmise siihtmärke (nn SQL-injection). Staatilisel lehel andmebaasi ei ole, sisu on juba valmis failidena. Ei ole andmebaasi, kuhu sisse murda.
2. Ei ole admin-sisselogimist
Igal WordPressi lehel on aadress /wp-login.php või /wp-admin, mida robotid üle maailma ööpäev läbi jõuga ründavad, proovides paroole. Staatilisel lehel avalikku sisselogimislehte ei ole, seega pole ka ust, mille taga proovida.
3. Ei ole plugina-virna
Keskmises WordPressi lehes on 15 kuni 30 pluginat. Igal on oma kood, oma arendaja ja oma uuenduste rütm. Üks vananenud plugin on üks lahtine aken. Staatiline leht pluginaid ei kasuta, kood on puhas ja täpselt selline, nagu vaja, mitte rohkem.
"Aga kas keegi ikka ründab väikse ettevõtte lehte?"
Jah, ja peaaegu mitte kunagi käsitsi.
Enamik rünnakuid ei ole sihitud. Need on automaatsed: robotid skannivad kogu internetti ja otsivad teadaolevate turvaaukudega WordPressi versioone ja pluginaid. Neid ei huvita, kas oled suur pank või väike pereettevõte, neid huvitab ainult, kas su lehel on tuntud auk, mida ära kasutada.
Just seetõttu on väikeettevõtete lehed sageli ohvrid. Mitte sellepärast, et keegi neid sihib, vaid sellepärast, et nende lehed jäid uuendamata ja robot leidis avatud akna.
Kui akent ei ole, ei ole ka mida leida.
Turvalisus ilma igakuise tähelepanuta
Siin on osa, mis ettevõtjale päriselt loeb: staatiline turvalisus ei nõua sinult pidevat valvet.
WordPressi turvalisus on jooksev kohustus. Pluginad tuleb uuendada, ühilduvust kontrollida, turvateateid jälgida. Jätad selle kuuks ajaks tegemata ja risk kasvab vaikselt.
Staatilisel lehel ei ole midagi, mida iga nädal lappida. Ei ole pluginaid, mis aeguvad. Ei ole andmebaasi, mis vajaks järelevalvet. Turvalisus ei ole asi, mille sa teed ja pead siis hoidma, vaid see on sisse ehitatud sellesse, kuidas leht üldse töötab.
Lihtsus ei ole siin kompromiss. Lihtsus ongi kaitse.
Kus turvalisus päriselt elab
Staatiline leht ei ripu üksi õhus. Veebipress serveerib selliseid lehti Cloudflare'i kaudu. See on globaalne võrk, mis lisab veel ühe kihi: liiklus tuleb läbi Cloudflare'i, mis filtreerib pahatahtlikke päringuid ja peab vastu ülekoormusrünnakutele juba enne, kui need su leheni jõuavad.
Nii et tegelik pilt on selline: minimaalne rünnakupind lehe enda tasemel, pluss tugev võrgukiht ees. Mitte virn pluginaid, mis üritavad nõrka alust tagantjärele tugevdada.
Millal on WordPress siiski mõistlik
Oleme ausad: staatiline leht ei ole iga olukorra vastus.
Kui sul on suur e-pood, mitme autoriga blogi või portaal, kus kasutajad logivad sisse ja salvestavad andmeid, siis on dünaamiline süsteem vajalik ja siis tuleb turvalisusega lihtsalt korralikult tegeleda. Sellisel juhul ütleme seda sulle otse.
Aga kui su leht tutvustab ettevõtet ja teenuseid, ärikaart, mille sisu muutub paar korda aastas, siis ei ole põhjust kanda andmebaasi, sisselogimislehe ja plugina-virna riske, mida sa kunagi ei kasuta.
Kokkuvõte
Turvalisem veebileht ei tähenda rohkem turvatarkvara. See tähendab vähem kohti, kus midagi katki minna saaks.
Staatilisel lehel ei ole andmebaasi, ei ole admin-sisselogimist, ei ole plugina-virna, seega ei ole ka peamisi sihtmärke, mida automaatsed rünnakud otsivad. Cloudflare'i võrk lisab kaitsekihi ette. Ja kõige parem: see turvalisus ei nõua sinult igakuist tähelepanu, sest ta on lehe arhitektuuri sisse ehitatud.
Kui su praegune leht saadab aeg-ajalt turvateateid või vajab pidevat "hooldust", et turvaliseks jääda, siis äkki pole probleem mitte kaitse puudumine, vaid liiga suur rünnakupind. Kirjuta info@veebipress.ee ja vaatame su lehe üle. Ütleme, kas lihtsam alus annaks sulle vähem muret.