1

امنیت فروشگاه اینترنتی فقط به انتخاب هاست ختم نمی‌شود. بخشی از امنیت، مثل فایروال سرور، WAF، مقابله با DDoS و مانیتورینگ زیرساخت، در اختیار شرکت میزبانی است؛ اما بخش مهم دیگری مستقیماً به نحوه مدیریت فروشگاه برمی‌گردد. حتی اگر هاست امنی انتخاب کنید، رمز عبور ضعیف، افزونه قدیمی، دسترسی‌های اضافه یا نداشتن بکاپ مستقل می‌تواند سایت را آسیب‌پذیر کند.

چک لیست امنیت فروشگاه اینترنتی از سمت هاست

قبل از خرید هاست فروشگاهی چه چیزهایی را بررسی کنیم؟

قبل از خرید، درباره SSL رایگان، بکاپ منظم، اسکن بدافزار در سطح سرور، فایروال یا WAF، مقابله با حملات DDoS، مانیتورینگ سرور و سرعت واکنش پشتیبانی سؤال کنید. این موارد معمولاً در سطح زیرساخت مدیریت می‌شوند و صاحب فروشگاه کنترل مستقیمی روی آن‌ها ندارد.

برای فروشگاه اینترنتی، نوع بکاپ اهمیت زیادی دارد. سفارش‌ها، موجودی محصولات و اطلاعات مشتریان دائماً تغییر می‌کنند؛ بنابراین فقط داشتن عبارت «بکاپ هفتگی» کافی نیست. مشخص کنید بکاپ فایل‌ها و دیتابیس هر چند وقت یک‌بار گرفته می‌شود، چند نسخه نگهداری می‌شود و در صورت خرابی چطور می‌توان آن را بازیابی کرد.

اگر هنوز برای انتخاب سرویس مناسب مطمئن نیستید، راهنمای انتخاب هاست برای سایت فروشگاهی معیارهای مهم مثل منابع، سرعت، بکاپ و امنیت را دقیق‌تر بررسی می‌کند.

بکاپ، SSL و WAF برای امنیت فروشگاه اینترنتی

بکاپ دیتابیس روزانه را جدی بگیرید

در یک فروشگاه فعال، دیتابیس یکی از مهم‌ترین بخش‌های سایت است؛ چون سفارش‌ها، کاربران، محصولات و بسیاری از تنظیمات در آن ذخیره می‌شوند. اگر دیتابیس آسیب ببیند یا اشتباهی در سایت رخ دهد، داشتن یک نسخه جدید می‌تواند تفاوت بزرگی ایجاد کند.

بهتر است سرویس میزبانی بکاپ دیتابیس روزانه داشته باشد، اما در کنار آن خودتان هم نسخه مستقل تهیه کنید. اگر فروشگاه پرتراکنش دارید، نگهداری فقط یک یا دو نسخه اخیر کافی نیست؛ یک بکاپ مستقل در فضای دیگری داشته باشید و هر چند وقت یک‌بار امکان Restore آن را هم آزمایش کنید.

وردپرس، قالب و افزونه‌ها را به‌روز نگه دارید

یکی از رایج‌ترین نقاط ضعف فروشگاه‌های وردپرسی، استفاده از نسخه‌های قدیمی وردپرس، ووکامرس، قالب یا افزونه‌هاست. وقتی برای یک آسیب‌پذیری وصله امنیتی منتشر می‌شود، باقی ماندن روی نسخه قدیمی ریسک نفوذ را افزایش می‌دهد. افزونه و قالب را فقط از منبع معتبر تهیه کنید، از نسخه‌های نال استفاده نکنید و افزونه‌هایی را که دیگر نیاز ندارید حذف کنید. غیرفعال بودن یک افزونه قدیمی همیشه به معنی بی‌خطر بودن آن نیست.

رمز قوی و احراز هویت دو مرحله‌ای فعال کنید

برای وردپرس، پنل هاست، ایمیل مدیریت و حساب ثبت دامنه از یک رمز مشترک استفاده نکنید. رمزها باید طولانی، متفاوت و غیرقابل حدس باشند. استفاده از Password Manager نیز مدیریت چند رمز قوی را ساده‌تر می‌کند. برای حساب مدیر وردپرس و هر سرویس دیگری که از آن پشتیبانی می‌کند، احراز هویت دو مرحله‌ای یا 2FA را فعال کنید. در این حالت، لو رفتن رمز عبور به‌تنهایی برای ورود کافی نیست.

دسترسی افراد را محدود کنید

در یک فروشگاه ممکن است مدیر سایت، پشتیبان، تولیدکننده محتوا، مسئول سفارش‌ها و تیم سئو به پنل دسترسی داشته باشند. همه این افراد نیازی به دسترسی Administrator ندارند. برای هر شخص فقط سطح دسترسی موردنیاز را فعال کنید و بعد از پایان همکاری، حساب او را حذف یا غیرفعال کنید. دسترسی‌های قدیمی FTP یا SFTP و پنل هاست را هم بررسی کنید و اطلاعات ورود اصلی را بین افراد مختلف پخش نکنید.

از افزونه امنیتی برای اسکن و مانیتورینگ استفاده کنید

برای فروشگاه‌های وردپرسی، استفاده از یک افزونه امنیتی معتبر می‌تواند بخشی از کنترل‌های روزمره را ساده‌تر کند. برای مثال Sucuri Security قابلیت‌هایی مثل اسکن بدافزار، بررسی سلامت فایل‌های اصلی وردپرس، ثبت رویدادهای امنیتی، هشدارهای ایمیلی و Security Hardening را ارائه می‌کند. هدف از نصب چنین افزونه‌ای فقط «داشتن افزونه امنیتی» نیست. گزارش‌ها و هشدارها را بررسی کنید و اگر فایل اصلی وردپرس تغییر کرده، حساب مدیر جدید ساخته شده یا رفتار غیرعادی ثبت شده، علت را پیدا کنید.

ورودهای مشکوک را کنترل کنید

تعداد زیاد تلاش ناموفق برای ورود می‌تواند نشانه حملات Brute Force باشد. محدود کردن تعداد Login Attempt، فعال کردن CAPTCHA در صورت نیاز و استفاده از 2FA می‌تواند این ریسک را کمتر کند. همچنین بهتر است رویدادهای مهمی مثل ساخت حساب Administrator، نصب افزونه جدید، تغییر قالب یا تغییر فایل‌های حساس ثبت شوند. Activity Log کمک می‌کند اگر تغییری ناخواسته اتفاق افتاد، سریع‌تر متوجه شوید.

فایل‌ها و اتصال به هاست را امن نگه دارید

فایل‌های ناشناس، قالب‌ها و افزونه‌های نامعتبر را روی هاست آپلود نکنید. اگر کنترل‌پنل یا افزونه امنیتی شما قابلیت Malware Scan دارد، بعد از تغییرات مهم یا در بازه‌های زمانی مشخص اسکن انجام دهید. برای انتقال فایل در صورت امکان از SFTP استفاده کنید و از ورود به وردپرس یا پنل هاست روی سیستم‌های عمومی و ناشناس خودداری کنید. ذخیره شدن رمز روی یک سیستم آلوده می‌تواند حتی یک سایت به‌روز را هم در معرض خطر قرار دهد.

SSL را درست پیاده‌سازی کنید

فعال بودن SSL تنها قدم اول است. بعد از نصب، مطمئن شوید تمام صفحات سایت با HTTPS باز می‌شوند و خطای Mixed Content ندارید. صفحه ورود، حساب کاربری، سبد خرید و تسویه‌حساب باید بدون هشدار امنیتی مرورگر در دسترس باشند. اگر بخشی از تصاویر، اسکریپت‌ها یا فایل‌های سایت همچنان با HTTP بارگذاری شوند، هم تجربه بازدیدکننده آسیب می‌بیند و هم پیاده‌سازی HTTPS سایت کامل نیست.

نت‌افراز از نظر بکاپ و امنیت چه وضعی دارد؟

نت‌افراز برای دیتابیس سرویس‌های میزبانی بکاپ روزانه تهیه می‌کند و بکاپ دیتابیس دو روز اخیر را در دسترس قرار می‌دهد. در کنار آن، بکاپ هفتگی نیز از اطلاعات هاست تهیه می‌شود. این ترکیب برای بازیابی اطلاعات مفید است، اما برای یک فروشگاه مهم بهتر است نسخه مستقل خودتان را هم خارج از سرور نگه دارید.

نت‌افراز همچنین در معرفی زیرساخت خود به SSL رایگان، فایروال‌های سخت‌افزاری و نرم‌افزاری و پکیج‌های امنیتی اشاره می‌کند. اگر قصد خرید دارید، می‌توانید قبل از سفارش کد تخفیف نت‌افراز را بررسی کنید.

چک‌لیست نهایی امنیت فروشگاه

نکات امنیتی مدیر فروشگاه اینترنتی شامل بکاپ و 2FA

  • هاستی انتخاب کنید که SSL، بکاپ منظم، اسکن بدافزار و زیرساخت امنیتی مناسب داشته باشد.
  • بکاپ دیتابیس روزانه و یک نسخه مستقل خارج از هاست داشته باشید.
  • وردپرس، ووکامرس، قالب و افزونه‌ها را به‌روز نگه دارید.
  • از افزونه و قالب نال استفاده نکنید.
  • رمزهای قوی و متفاوت و 2FA فعال کنید.
  • سطح دسترسی افراد را محدود کنید.
  • با ابزار امنیتی معتبر، فایل‌ها و فعالیت‌های مشکوک را بررسی کنید.
  • ورودهای ناموفق و تغییرات مهم سایت را مانیتور کنید.
  • افزونه‌ها و حساب‌های بلااستفاده را حذف کنید.
  • SSL و HTTPS را بعد از فعال‌سازی تست کنید.

جمع‌بندی

امنیت فروشگاه اینترنتی نتیجه همکاری بین شرکت میزبانی و مدیر سایت است. هاستینگ باید زیرساختی مثل فایروال، WAF، مانیتورینگ، مقابله با DDoS و بکاپ مناسب فراهم کند؛ اما بخش بزرگی از ریسک‌ها با اقداماتی که خودتان انجام می‌دهید کاهش پیدا می‌کند: بکاپ مستقل، آپدیت‌ها، رمز قوی، 2FA، محدود کردن دسترسی‌ها، اسکن فایل‌ها و بررسی فعالیت‌های مشکوک.

اگر این دو لایه در کنار هم قرار بگیرند، هم احتمال بروز مشکل کمتر می‌شود و هم اگر اتفاقی رخ دهد، امکان بازیابی سریع‌تر فروشگاه وجود خواهد داشت.

سلب مسئولیت: ایستگاه آی تی صرفا نمایش‌دهنده این متن تبلیغاتی بوده و سایت مسئولیتی درباره محتوای آن ندارد.