پرش به محتوای اصلی

دسته

امنیت سرور و هاست

آموزش امنیت هاست، VPS، وب‌سرور، PHP، فایروال و تنظیمات زیرساخت سایت.

امنیت سرور و هاست

چگونه IP اصلی سرور پشت Cloudflare را مخفی کنیم؟ بررسی امنیت Origin Server

مخفی کردن IP اصلی سرور پشت Cloudflare فقط با فعال‌کردن Proxy DNS کامل نمی‌شود؛ زیرا Origin IP ممکن است از رکوردهای دیگر، IPv6، زیرساخت ایمیل یا تنظیمات قدیمی افشا شود. مهم‌ترین خطر، امکان دسترسی مستقیم به Origin و دور زدن WAF و سایر کنترل‌های Cloudflare است. بررسی DNS، محدودسازی Firewall، استفاده از Full (strict)، Authenticated Origin Pulls و در معماری‌های مناسب Cloudflare Tunnel از مهم‌ترین راهکارهای محافظت از Origin Server هستند.

۳۹ دقیقه مطالعه
امنیت سرور و هاست

DNS Hijacking چیست؟ بررسی ربوده شدن DNS سایت و روش‌های جلوگیری

DNS Hijacking یا ربوده شدن DNS زمانی رخ می‌دهد که فرایند هدایت نام دامنه به مقصد واقعی دست‌کاری شود و کاربران به سرور یا سرویس دیگری هدایت شوند. این حمله می‌تواند از طریق حساب Registrar، DNS Provider، API Token، Name Server، Resolver یا حتی Router انجام شود و خطراتی مانند Phishing، سرقت Credential، اختلال سایت و دست‌کاری Email را ایجاد کند. استفاده از MFA، Domain Lock، DNSSEC، Least Privilege، محافظت از API Keyهای DNS و مانیتورینگ مداوم Recordها از مهم‌ترین روش‌های دفاعی هستند.

۳۸ دقیقه مطالعه
امنیت سرور و هاست

Directory Listing چیست؟ چرا نمایش فایل‌های سرور می‌تواند خطرناک باشد؟

Directory Listing قابلیتی در وب‌سرور است که می‌تواند فهرست فایل‌ها و پوشه‌های یک مسیر را مستقیماً در مرورگر نمایش دهد. فعال بودن غیرضروری Directory Listing ممکن است باعث افشای نام Backupها، Logها، Uploadها، فایل‌های تنظیمات و ساختار داخلی وب‌اپلیکیشن شود. غیرفعال‌کردن Directory Browsing، محدودکردن Public Web Root، نگهداری فایل‌های حساس خارج از مسیر عمومی و اعمال Access Control از مهم‌ترین روش‌های کاهش این ریسک هستند.

۳۱ دقیقه مطالعه
امنیت سرور و هاست

فایل .env چیست و چگونه از افشای اطلاعات حساس آن جلوگیری کنیم؟

فایل .env برای نگهداری متغیرهای محیطی و تنظیمات برنامه استفاده می‌شود و ممکن است شامل اطلاعات حساسی مانند رمز پایگاه داده، API Key، Token و کلیدهای رمزنگاری باشد. افشای فایل .env از طریق Git، تنظیم نادرست وب‌سرور، Backup، Docker Image یا Log می‌تواند امنیت کل وب‌اپلیکیشن را تحت تأثیر قرار دهد. خارج‌کردن فایل از Public Web Root، استفاده از .gitignore، محدودسازی Permission، Secret Rotation و استفاده از Secret Manager در محیط‌های حساس از مهم‌ترین روش‌های محافظت از فایل .env هستند.

۳۴ دقیقه مطالعه
امنیت سرور و هاست

Secrets Management چیست؟ روش امن نگهداری API Key، Token و رمزهای سرور

Secrets Management مجموعه‌ای از فرایندها و ابزارهای امنیتی برای نگهداری، توزیع، کنترل دسترسی، Rotation و حذف امن اطلاعات حساسی مانند API Key، Token، رمز سرور، SSH Key و کلیدهای رمزنگاری است. Hardcode کردن Secretها در Source Code، Git، فایل‌های تنظیمات و Logها می‌تواند مسیر مستقیمی برای افشای Credential و دسترسی غیرمجاز ایجاد کند. استفاده از Secret Vault، اصل Least Privilege، جداسازی محیط‌ها، Credentialهای کوتاه‌عمر، Secret Scanning و Audit Logging از مهم‌ترین روش‌های کاهش این ریسک هستند.

۴۲ دقیقه مطالعه
امنیت سرور و هاست

Rate Limiting چیست؟ چرا محدودسازی درخواست‌ها برای امنیت سایت ضروری است؟

Rate Limiting مکانیزمی برای محدود کردن تعداد یا سرعت درخواست‌هایی است که یک Client در بازه زمانی مشخص می‌تواند به سایت یا API ارسال کند. نبود محدودسازی مناسب می‌تواند زمینه Brute Force، Credential Stuffing، Spam، سوءاستفاده از API، افزایش هزینه و مصرف بیش از حد منابع سرور را فراهم کند. استفاده از محدودیت‌های چندبعدی براساس IP، حساب کاربری، API Key و Endpoint، همراه با الگوریتم‌هایی مانند Token Bucket و Sliding Window، از مهم‌ترین اصول پیاده‌سازی Rate Limiting امن است.

۴۰ دقیقه مطالعه
امنیت سرور و هاست

لاگ امنیتی سایت چیست؟ چگونه با Logging و Monitoring حملات را شناسایی کنیم؟

لاگ امنیتی سایت مجموعه‌ای از رویدادهای مرتبط با کاربران، سرور، برنامه، WAF و سیستم احراز هویت است که برای شناسایی رفتارهای مشکوک و بررسی حملات استفاده می‌شود. ترکیب Logging، Monitoring و Alerting می‌تواند حملاتی مانند Brute Force، تلاش برای دور زدن Access Control، تغییرات مشکوک مدیریتی و فعالیت غیرعادی فایل‌ها را زودتر آشکار کند. ثبت رویدادهای مناسب، جلوگیری از ذخیره Password و Token، استفاده از Centralized Logging و طراحی Alertهای دقیق از مهم‌ترین اصول مدیریت لاگ امنیتی سایت هستند.

۳۴ دقیقه مطالعه
امنیت سرور و هاست

امنیت هاست و cPanel؛ مهم‌ترین تنظیمات برای جلوگیری از هک سایت

امنیت هاست و cPanel با استفاده از رمز عبور قوی، 2FA، HTTPS، ModSecurity، Backup و محدودسازی دسترسی‌ها می‌تواند خطر هک سایت را کاهش دهد. همچنین به‌روزرسانی PHP و سایت، Permission صحیح فایل‌ها و بررسی FTP، SSH و Logها از مهم‌ترین اقدامات امنیتی هستند. بهترین نتیجه زمانی به دست می‌آید که این کنترل‌ها به‌صورت چندلایه اجرا شوند.

۳۴ دقیقه مطالعه
امنیت سرور و هاست

هدرهای امنیتی سایت چیست؟ بررسی CSP، HSTS و مهم‌ترین Security Headerها

هدرهای امنیتی سایت مجموعه‌ای از HTTP Security Headerها هستند که رفتار مرورگر را در برابر تهدیدهایی مانند XSS، Clickjacking، نشت اطلاعات و ارتباطات ناامن محدود می‌کنند. CSP برای کنترل منابع و اجرای کد، HSTS برای اجبار HTTPS و هدرهایی مانند X-Content-Type-Options، Referrer-Policy و Permissions-Policy برای کاهش ریسک‌های مختلف استفاده می‌شوند. تنظیم این هدرها باید براساس معماری واقعی سایت و با تست دقیق انجام شود، زیرا Policy اشتباه می‌تواند عملکرد بخش‌هایی از سایت را مختل کند. بهترین نتیجه زمانی به

۳۶ دقیقه مطالعه