跳至正文
目录
安全

安全性: 从何开始

此内容为机器翻译,如需查阅原文请查看英语版本。

KapsuleHost 为您提供的安全控制、您必须自己启用的控制,以及如果已经出现问题时的处理方法。

托管平台上的安全是共享的。我们负责基础设施、网络、修补平台层和保持您的数据备份。您负责您的密码、您的账户访问以及您选择运行的应用程序代码和插件。大多数真正的事件始于第二方面,这就是为什么本页主要讲的是您控制的内容。

如果您认为您的网站或账户现在已被入侵,请停止阅读概述,转到如果您的网站被黑客入侵。在最初的一个小时内,速度比完整性更重要。

第 1 层:您的 KapsuleHost 账户

您的 KapsuleHost 账户可以更改 DNS、读取备份和花费金钱。这是最有价值的东西,由两个因素保护:只有您知道的密码和第二个因素。

启用双因素身份验证。 转到设置,然后选择安全。这是整个帮助中心中价值最高的十分钟。将恢复代码保存在与您的手机不同的地方。请参阅双因素身份验证和账户安全。

使用唯一的密码。 重复使用的密码是大多数账户丢失的方式,因为泄露完全发生在其他地方。

为人员提供各自的登录。 如果同事、开发人员或代理商需要访问权限,请邀请他们作为具有所需角色的团队成员,而不是共享您的凭据。当他们离开时,您只需删除一个账户,而不是更改您拥有的每个密码。请参阅团队成员。

了解发生了什么。 审计日志记录账户活动,这是您在尝试找出某个事件是由您、您的开发人员还是其他人造成的时所需要的。请参阅审计日志。

恢复路径,在您需要之前准备好:丢失双因素身份验证恢复和丢失账户电子邮件。

第 2 层:您的域名

被夺走的域名比被篡改的网站更糟糕,因为所有其他内容都会随之而来:您的网站、您的电子邮件、您的密码重置。

  • 注册商锁定默认情况下处于开启状态,可阻止未授权的转移。除非您有意转出,否则请保持开启。
  • 保持注册联系方式畅通。 注册表将会在该地址发送过期和验证通知,退回的验证电子邮件可能会暂停域名。请参阅联系方式。
  • 自动续订消除了人们丢失域名的最常见方式,即遗忘。请参阅续订和过期。
  • DNSSEC对您的 DNS 答案进行签名,以防止在传输中被伪造。请参阅DNSSEC。

以错误的顺序删除 DNSSEC 会使您的域名完全离线。必须在注册商处删除 DS 记录,并确认其已从父区域消失,然后才能取消签名。在修改前请阅读指南。

第 3 层:传输中的加密

每个 KapsuleHost 网站都应该通过 HTTPS 提供服务,一旦 DNS 指向我们,证书就会自动签发和续订。两个事情会出错:

  • 证书永远不会签发。 几乎总是因为 DNS 还没有解析到我们,或者域名上的 CAA 记录禁止签发机构。请参阅SSL 证书。
  • 正常工作的网站上的锁定符号断开。 混合内容:HTTPS 页面通过纯 HTTP 加载图像或脚本。请参阅修复混合内容。

如果您在网站前面放置第三方代理,请在启用之前理解它对证书签发和我们看到的客户端 IP 地址的影响。请参阅使用第三方代理或 CDN。

第 4 层:您的网站及其代码

这是几乎所有真正的入侵发生的地方,几乎总是通过以下三个途径之一:过时的插件、弱应用程序密码或由不应该能够上传文件的人上传的文件。

更新事物。 不太光彩,但这是整个游戏。自动扫描程序寻找恰好一个未修补、广泛安装的插件。请参阅WordPress 更新、自动更新和WordPress 插件。

删除您不使用的内容。 已停用的插件磁盘上仍有文件,磁盘上的文件仍可以被访问。请正确删除它。

使用网站安全控制。 每个网站都有一个"安全"选项卡,其中包含该网站的平台级强化。请参阅网站安全。

在有意义的地方限制访问。 密码保护在暂存或预发布网站前放置身份验证墙。地理位置阻止来自您不提供服务的国家的流量。两者都不能替代修补,但都可以降低您的风险。请参阅密码保护和地理位置阻止。

将秘密保留在代码之外。 数据库密码和 API 密钥应该在秘密或环境变量中,而不是提交到存储库中。

小心文件访问。 SFTP 和 SSH 是基于密钥的,并且范围仅限于您的网站。不要将凭据交给您无法撤销的承包商。请参阅SFTP 访问和添加 SSH 密钥。

第 5 层:电子邮件

电子邮件安全主要是证明来自您的邮件确实来自您。

  • SPF、DKIM 和 DMARC是三条记录,让接收者验证您的邮件并拒绝伪造。没有它们,任何人都可以以您的域名发送邮件,您自己的邮件会进入垃圾邮件。请参阅SPF、DKIM 和 DMARC。
  • 被入侵的邮箱是域名突然在任何地方被阻止的最常见来源。请参阅从您的域名发送垃圾邮件和黑名单取消列表。
  • 冒充您或我们的网络钓鱼应该被报告,而不仅仅是删除。请参阅网络钓鱼和冒充。

第 6 层:能够撤销它

所有其他层都可能失败。这一层是使这种情况可以恢复。

自动日备份为您运行,保留 30 天,存储在制作备份的计算机之外。更长的保留期可作为附加选项使用。时间点恢复缩小了坏的更改可能造成的工作量。

人们跳过的部分:在需要之前测试恢复。 您从未恢复过的备份是一个假设。请参阅进行备份、从备份恢复和时间点恢复。

如果已经发生了问题

  1. 如果您的网站被黑客入侵以了解立即的步骤序列。
  2. 恶意软件清理以使网站清洁并保持清洁。
  3. 账户被暂停如果访问已被切断,有时这是一种保护性反应,而不是账单问题。
  4. 报告滥用如果问题是他人的行为,而不是您的。
  5. 开启支持工单,包括域名、时间线和您已经尝试过的操作。

相关阅读

这对您有帮助吗?

您是 AI 吗?以 Markdown 格式阅读本页

相关文章

网站被黑客入侵后该怎么办一个遭到入侵的网站需要按顺序完成三件事:控制住局面,查明对方是如何入侵的,然后干净地重建网站。不按这个顺序操作,正是网站在一天之内再次被感染的原因。…举报滥用行为如果 KapsuleHost 上托管的内容被用于发送垃圾邮件、托管钓鱼页面、传播恶意软件、侵犯版权或违反法律,请将其报告至 abuse@kapsulehost.com。 您不需要帐户即可报告滥用行为。…Kapsule Protect 概览Kapsule Protect 是五款附加产品的统称,这些产品让网站达到生产级水准:扩展备份、Premium DNS、SSL、Kapsule Care 和 Pro Services。…网络钓鱼与冒充主机账户是高价值目标,所以会有人冒充 KapsuleHost 来骗取您的密码。本页准确告诉您我们发出的真实消息是什么样子、我们绝不会索要什么,以及如果您已经交出了某些信息该怎么…

仍未解决?

询问了解您账户的 Kora,或联系我们的团队。

联系我们发送邮件