چک‌لیست امنیتی Drupal برای جلوگیری از هک شدن سایت

امنیت در Drupal فقط نصب ماژول امنیتی نیست. امنیت واقعی یعنی طراحی اصولی زیرساخت، دسترسی‌ها و پیکربندی.

👤 نویسنده: reza 📅 ⏱ زمان مطالعه: 1 دقیقه
چک‌لیست امنیتی Drupal

به‌روزرسانی هسته و ماژول‌ها

مهم‌ترین اصل:

  • همیشه Core را آپدیت نگه دارید
  • ماژول‌های بدون پشتیبانی را حذف کنید
  • Security Advisoryها را بررسی کنید

محدودسازی دسترسی‌ها

بسیاری از هک‌ها به دلیل Permission اشتباه رخ می‌دهند.

نکات مهم:

  • Anonymous User محدود شود
  • Roleهای اضافی حذف شوند
  • دسترسی Admin فقط برای افراد ضروری باشد

محافظت از فرم‌ها

برای فرم‌های حساس:

  • CAPTCHA فعال شود
  • Rate Limit اعمال شود
  • OTP استفاده شود
  • Login Attempt محدود شود

امنیت سرور

تنها امن بودن Drupal کافی نیست.

سرور نیز باید:

  • Firewall داشته باشد
  • Fail2Ban فعال باشد
  • SSH محدود شود
  • PHP Harden شود
  • Headerهای امنیتی فعال باشند

بررسی OWASP

سایت Drupal باید در برابر موارد زیر تست شود:

  • XSS
  • CSRF
  • SQL Injection
  • File Upload Abuse
  • Broken Access Control

نتیجه‌گیری

بیشتر سایت‌های هک‌شده به دلیل ضعف پیکربندی هستند، نه ضعف خود Drupal. اگر اصول امنیتی رعایت شوند، Drupal می‌تواند یکی از امن‌ترین CMSهای دنیا باشد.