چکلیست امنیتی Drupal برای جلوگیری از هک شدن سایت
امنیت در Drupal فقط نصب ماژول امنیتی نیست. امنیت واقعی یعنی طراحی اصولی زیرساخت، دسترسیها و پیکربندی.
بهروزرسانی هسته و ماژولها
مهمترین اصل:
- همیشه Core را آپدیت نگه دارید
- ماژولهای بدون پشتیبانی را حذف کنید
- Security Advisoryها را بررسی کنید
محدودسازی دسترسیها
بسیاری از هکها به دلیل Permission اشتباه رخ میدهند.
نکات مهم:
- Anonymous User محدود شود
- Roleهای اضافی حذف شوند
- دسترسی Admin فقط برای افراد ضروری باشد
محافظت از فرمها
برای فرمهای حساس:
- CAPTCHA فعال شود
- Rate Limit اعمال شود
- OTP استفاده شود
- Login Attempt محدود شود
امنیت سرور
تنها امن بودن Drupal کافی نیست.
سرور نیز باید:
- Firewall داشته باشد
- Fail2Ban فعال باشد
- SSH محدود شود
- PHP Harden شود
- Headerهای امنیتی فعال باشند
بررسی OWASP
سایت Drupal باید در برابر موارد زیر تست شود:
- XSS
- CSRF
- SQL Injection
- File Upload Abuse
- Broken Access Control
نتیجهگیری
بیشتر سایتهای هکشده به دلیل ضعف پیکربندی هستند، نه ضعف خود Drupal. اگر اصول امنیتی رعایت شوند، Drupal میتواند یکی از امنترین CMSهای دنیا باشد.