خطوة للأمام في طريق حماية مدونتك

20 يناير 2008 – 5:29 م

هذه فكرة بسيطة جداً من شأنها أن تجعل مدونتك آمن بدرجة كبيرة نسبياً

اذهب إلى العنوان التالي في مدونتك : http://yourdomain.com/wp-content/plugins

ماذا وجدت ؟

أستطيع معرفة أي الإضافات تستخدم في مدونتك, بكل بساطة.

أنصحكم أحبتي بوضع ملف فارغ بإسم index.html أو إستخدام الملف التالي : index.html والذي يوجد مثيل له في جميع مجلدات المدونة , بإستثناء مجلدي الإضافات والقوالب ( wp-content/plugins & wp-content/themes ) وإستخدمنا في هذا المجلد الامتداد HTMLعوضاً عن PHP حتى لا تتعارض مع نظام التعرف على الإضافات بشكل آلي.

بإمكاني معرفة جميع الإضافات التي تستخدمها, وحينها ليس علي سوى البحث عما نشر من ثغرات في هذه الإضافة, من الصعب على المخرب تجربة مئات الثغرات المنشورة حول إضافات لا يعلم هل أنت تستخدمها أم لا.

حتى لو لم يكن هناك ثغرة معلنة, الإضافات كثير منها غير مبني بشكل جيد وتحوي ثغرات أمنية, الآن لن يستطيع المخرب البحث عن ثغرات قاتلة في ملفات الإضافة.

هذه الخطوة البسيطة, والفكرة العادية ستخدمنا كثيراً, وأكتبها اليوم إيماناً بحديث المصطفى :”لا تحقرن من المعروف شيئاً ولو أن تلقى أخاك بوجه طلق”

حيث كنت أؤجل الكثير من المواضيع التي أود الكتابة عنها, أو النصائح السريعة كهذه, بحجة إيفاء الموضوع حقه من البسط والتوضيح, وتقديم مادة دسمة للمتقدمين. وهذا مالا طاقة لي به في هذه الأيام بسبب ضيق الوقت.

الآن أنا مقتنع بأنه يجب أن أكتب لو سطراً واحداً. لعله أنفع للغير من مئات الأسطر.

صورة مع التحية للأخ الفلسطيني الذي زارني في هذا الموضوع “تسمح لي اخترق موقعك ؟” و يتخفى خلف أسماء متعددة, ويستخدم الموقع هذا : http://Surf-Anon.com/ (http://208.76.240.226/) لكتابة تعليقات مليئة بالشتائم والقدح, تحت أسماء مختلفة. لا أعلم لماذا أنت غاضب من حديثي حول هؤلاء المخربين ولكن أسئل الله أن يشفيك مما أنت فيه. وأنصحك بأن تكون أكثر ذكاءً في المرات القادمة, حينما تكتب تحت أسماء مختلفة, حتى لا تكشف هويتك.

دمتم سالمين.

تحديث : يبدو أن الموضوع أشبع حديثاً في المواقع الأجنبية على مدى الشهرين الماضيين, وأنا آخر من يعلم

  1. 26 تعليقات على “خطوة للأمام في طريق حماية مدونتك”

  2. بواسطة عائشة بتاريخ يناير 20, 2008 | Quote إقتباس

    السلام عليكم

    ياخوي مافهمت شو لازم أسوي
    هل أحط ملف فاضي تحت هالمجلد
    وشو الفايده من ورا هالشي

  3. بواسطة Saudi Wanderer بتاريخ يناير 20, 2008 | Quote إقتباس

    وعليكم السلام ورحمة الله وبركاته

    الفكرة هي وضع ملف بإسم index.html داخل هذا المجلد

    أي مجلد لا يحوي ملف بإسم index.php أو index.html يمكن للزوار مشاهدته محتوياته, بينما لو هناك index سيتم فتحه بشكل تلقائي بدلاً من عرض قائمة بمحتويات المجلد

    لاحظي ما نشاهد في هذا الرابط : http://www.7rouf.com/wp-content/plugins

    قائمة ملفات ومجلدات

    ولكن هنا :
    http://www.7rouf.com/wp-content/
    .صفحة فارغة, لأنه يوجد ملف بإسم index.php داخل هذا المجلد

    من مشاهداتي في المدونات العربية, عدم معرفة المخترق بالإضافات المستخدمة سيكون داعم قوي لآمان المدونة. حيث أغلب الإختراقات كانت تستغل ثغرات أمنية في بعض الإضافات.

    لو عندك أي استفسار أنا حاضر

  4. بواسطة blue بتاريخ يناير 20, 2008 | Quote إقتباس

    رغم بساطة الفكرة ، الا أني كنت غافل عنها
    يعطيك العافيه ، نصيحة رائعة ^_^

  5. بواسطة الخلوق بتاريخ يناير 20, 2008 | Quote إقتباس

    شكراً ..
    شكراً لك أخي الكريم ..

    ممكن ترسل لي على الإيميل ملف اندكس حتى أضعه ؟!!
    شاكر لك تواصلك يا كريم ..

  6. بواسطة فـــــــواز بتاريخ يناير 20, 2008 | Quote إقتباس

    الله يعطيك العافية اخوي

    كفيت و وفيت

    جزاك الله كل خير

    دمت بود

  7. بواسطة موسعـ(ـن) صدرهـ بتاريخ يناير 20, 2008 | Quote إقتباس

    الله يجزاك خير ولا يحرمك الأجر

    الله يبيّض وجهك ويكثر من أمثالك .. سويت مثل ماقلت بالضبط .. والحين اتحداك تخترق مدونتي هههههههه

    كل الشكر لك (وردة)

  8. بواسطة Exganza بتاريخ يناير 20, 2008 | Quote إقتباس

    يعطيك العافية .. ضبطت الأموررررر

  9. بواسطة بنت الروح بتاريخ يناير 20, 2008 | Quote إقتباس

    بارك الله فيك اخوي ,,
    وجزاك الله الف خير على هالمعلومة وعلى حرصك على ايصالها لنا عبر الايميل

    لاهنت والله يقويك

  10. بواسطة عـائــشـــة بتاريخ يناير 20, 2008 | Quote إقتباس

    مرحبا أخوي

    فعلا كانت نقطه معظمنا غافلين عنها
    جزاك الله خيرا

    وفعلا طبقتها وتفتح عندي الصفحه الفاضية

    ننتظر الجديد من النصائح الي تعزز نقاط الأمن في مدوناتنا

    وشكرا

  11. بواسطة إبراهيم عبد الغني بتاريخ يناير 21, 2008 | Quote إقتباس

    أوووووووووووه
    أمر خطير هذا .. كيف لم ألحظه ؟!!
    و كيف يسهو مبرمجي الوردبرس عن هذا الخطأ
    و تخيل أيضاً المسار http://thwab.com/blog/wp-content/uploads
    كان مفتوح ع البحري
    يعنى لو كتبت بوست عن كود PHP و رفعت ملف كمثال ثم عثر على هذا الملف أحد …. كان ممكن يبقى عليه العوض ف المدونة!!
    كلمات شكري لن توفيك حقك أخى .

  12. بواسطة إحساس بتاريخ يناير 21, 2008 | Quote إقتباس

    معلومه رائعة جدا..

    شكرا لك وتم التطبيق..

    لكن هل نحن بحاجة لوضع اندكس في مجلد الثيمات..

  13. بواسطة أنسام الغروب . . بتاريخ يناير 21, 2008 | Quote إقتباس

    سبحان الله كنت أقرأ هذا الموضوع عصر اليوم

    قبل أن يصلني على الايميل ..

    ممتاز جداً فهمت الفكرة وطبقتها بالشكل المضبوط ..

    لاعدمناك أستاذنا الكريم .. جزاك الله كل خير ..

    وشكراً لتنبيهنا على الايميل ..

    سؤال خارج الموضوع اذا سمحت .. !!

    اعجبتني جداً فكرة اقتباس الردود هل هي اضافة

    أم ماذا ؟؟!!

    أعلم أنك كريم ونحن طماعين

  14. بواسطة ابراهيم بتاريخ يناير 21, 2008 | Quote إقتباس

    يعطيك ألف عافيه يالسنافي …

    سنافي اللي اقصده مو اللي غيري يقصده

  15. بواسطة سامي منصور بتاريخ يناير 21, 2008 | Quote إقتباس

    الله يعطيك العافية أخوي swanderer
    شكراً على تنبيهك لنا …

    بصراحة بالأمس قرأت إيميلك و الموضوع … و لما وصلت أخر الموضوع فكرت إنه انت بتقصدني بالموضوع لأنك باعت لي على الايميل …
    بس لا يهمك هذول الحثالة … فصدقني ما اختار مدونتك أو موقعك إلا لأنها رائعة بالفعل …

    شكراً و سأطبق الشرح بالتمام و الآن …

    تحياتي و تقديري

  16. بواسطة Turki Al- Fassam بتاريخ يناير 21, 2008 | Quote إقتباس

    شكراً لك على حرصك.

    دايماً سبّاق للخير والنصح والتوجيه إليه.
    أشكرك جزيل الشكر على التنبيه، وألحين سأقوم بالخطوات المذكورة، بارك الله فيك.

  17. بواسطة Saudi Wanderer بتاريخ يناير 22, 2008 | Quote إقتباس

    blue كتب:

    رغم بساطة الفكرة ، الا أني كنت غافل عنها
    يعطيك العافيه ، نصيحة رائعة ^_^

    الله يعافيك أخوي, التلميحات البسيطة والبدهية هذه لها فوائد كبيرة.

    الخلوق كتب:

    شكراً ..
    شكراً لك أخي الكريم ..

    ممكن ترسل لي على الإيميل ملف اندكس حتى أضعه ؟!!
    شاكر لك تواصلك يا كريم ..

    العفو أخي الخلوق

    الملف موجود في التدوينة , تستطيع تحميله من هنا :
    http://swanderer.ws/upload/wp/index.rar

    فـــــــواز كتب:

    الله يعطيك العافية اخوي

    كفيت و وفيت

    جزاك الله كل خير

    دمت بود

    الله يعافيك

    موسعـ(ـن) صدرهـ كتب:

    الله يجزاك خير ولا يحرمك الأجر

    الله يبيّض وجهك ويكثر من أمثالك .. سويت مثل ماقلت بالضبط .. والحين اتحداك تخترق مدونتي هههههههه

    كل الشكر لك (وردة)

    و وجهك
    الله يكفيك شر المخربين

    Exganza كتب:

    يعطيك العافية .. ضبطت الأموررررر

    الحمد لله

    بنت الروح كتب:

    بارك الله فيك اخوي ,,
    وجزاك الله الف خير على هالمعلومة وعلى حرصك على ايصالها لنا عبر الايميل

    لاهنت والله يقويك

    واياك يارب

    عملت ما بيدي, وابريت ذمتي

    إبراهيم عبد الغني كتب:

    أوووووووووووه
    أمر خطير هذا .. كيف لم ألحظه ؟!!
    و كيف يسهو مبرمجي الوردبرس عن هذا الخطأ
    و تخيل أيضاً المسار http://thwab.com/blog/wp-content/uploads
    كان مفتوح ع البحري
    يعنى لو كتبت بوست عن كود PHP و رفعت ملف كمثال ثم عثر على هذا الملف أحد …. كان ممكن يبقى عليه العوض ف المدونة!!
    كلمات شكري لن توفيك حقك أخى .

    أمر خطير فعلاً , ولكنهم يعتمدون على الملف .htaccess والذي يفترض أنه يرفض أي طلب مباشر للوصول لهذا المجلد, ولكن في الإصدارات الحديثة من الوورد برس أصبح المجلد مكشوف.
    العفو أستاذي الكريم

    إحساس كتب:

    معلومه رائعة جدا..

    شكرا لك وتم التطبيق..

    لكن هل نحن بحاجة لوضع اندكس في مجلد الثيمات..

    لا حاجة لذلك فيمكنه معرفة القالب المستخدم في كل الأحوال, والقالب الغير مستخدم لن يفيده في شئ معرفته.

    أنسام الغروب . . كتب:

    سبحان الله كنت أقرأ هذا الموضوع عصر اليوم

    قبل أن يصلني على الايميل ..

    ممتاز جداً فهمت الفكرة وطبقتها بالشكل المضبوط ..

    لاعدمناك أستاذنا الكريم .. جزاك الله كل خير ..

    وشكراً لتنبيهنا على الايميل ..

    سؤال خارج الموضوع اذا سمحت .. !!

    اعجبتني جداً فكرة اقتباس الردود هل هي اضافة

    أم ماذا ؟؟!!

    أعلم أنك كريم ونحن طماعين

    الله يوفقك أخت أنسام الغروب

    نعم هي إضافة, وأبشري بموضوع خاص عنها قريباً بإذن الله عز وجل

    ابراهيم كتب:

    يعطيك ألف عافيه يالسنافي …

    سنافي اللي اقصده مو اللي غيري يقصده

    الله يعافيك

    لو اني السنافي هذاك كان الحين أنا أغنى من الوليد بن طلال , ماشي سوقها هالحبوب الله يخلف على المبرمجين محد ينشد عنهم

    سامي منصور كتب:

    الله يعطيك العافية أخوي swanderer
    شكراً على تنبيهك لنا …

    بصراحة بالأمس قرأت إيميلك و الموضوع … و لما وصلت أخر الموضوع فكرت إنه انت بتقصدني بالموضوع لأنك باعت لي على الايميل …
    بس لا يهمك هذول الحثالة … فصدقني ما اختار مدونتك أو موقعك إلا لأنها رائعة بالفعل …

    شكراً و سأطبق الشرح بالتمام و الآن …

    تحياتي و تقديري

    معاذ الله أن أكون أقصدك أخي طيب الخلق

    قريباً سأذكر الشخص , وأوقفه عند حده

    وفقك الله

    Turki Al- Fassam كتب:

    شكراً لك على حرصك.

    دايماً سبّاق للخير والنصح والتوجيه إليه.
    أشكرك جزيل الشكر على التنبيه، وألحين سأقوم بالخطوات المذكورة، بارك الله فيك.

    العفو أخ تركي

  18. بواسطة FahadOnline بتاريخ فبراير 1, 2008 | Quote إقتباس

    السلام عليكم
    أخي الكريم أشكرك على التنبيه
    بس بصراحة أعتقد إنه مقدم الإستضافة يجب أن يمنع ميزة تصفح المجلدات بشكل إفتراضي على السيرفر…
    يعني مثلا بموقعي لو تروح إلى الرابط التالي
    http://fahadonline.com/blog/wp-content/plugins
    مارح يفتحلك المجلد رغم عدم وجود أي ملف index
    وممكن تحدد بنفسك مجلدات معينة في الموقع يمكن تصفحها إما عن طريق وضع ملف htaccess وتحط فيه أمر للاباتشي أو عن طريق لوحة تحكم الموقع كما هو الحال في موقعي
    وهذا مثال
    http://fahadonline.com/files

    والشي إللي ذكرته أنا بصراحة عملتها أيام كنت ابغى اتعلم على تعريب ثيمات الوردبريس … كنت أدور مجلد الثيمات في المودنات العربية … ويعجبوني العالم إللي أحصل عنده الثيم محطوط في ملف tar وجاهز للتحميل :-)

    والفضل يعود بصراحة لـ Google في النهاية

    تحياتي

  19. بواسطة أبو مهند بتاريخ فبراير 2, 2008 | Quote إقتباس

    لي شهرين أجهز في مدونتي, وحتى الآن لم ترى النور

    بأطبق هالخطوة قبل نشر المدونة

    مشكور

  20. بواسطة KaWaii GiRl بتاريخ فبراير 3, 2008 | Quote إقتباس

    اوووه وناسه ان شاء الله اذا خلصت اختبارات اتفضى لها واسويها

    يعطيك الف عافيه يااستاذ ماقصرت والله

  21. بواسطة Saudi Wanderer بتاريخ فبراير 6, 2008 | Quote إقتباس

    FahadOnline كتب:

    السلام عليكم
    أخي الكريم أشكرك على التنبيه
    بس بصراحة أعتقد إنه مقدم الإستضافة يجب أن يمنع ميزة تصفح المجلدات بشكل إفتراضي على السيرفر…
    يعني مثلا بموقعي لو تروح إلى الرابط التالي
    http://fahadonline.com/blog/wp-content/plugins
    مارح يفتحلك المجلد رغم عدم وجود أي ملف index
    وممكن تحدد بنفسك مجلدات معينة في الموقع يمكن تصفحها إما عن طريق وضع ملف htaccess وتحط فيه أمر للاباتشي أو عن طريق لوحة تحكم الموقع كما هو الحال في موقعي
    وهذا مثال
    http://fahadonline.com/files

    والشي إللي ذكرته أنا بصراحة عملتها أيام كنت ابغى اتعلم على تعريب ثيمات الوردبريس … كنت أدور مجلد الثيمات في المودنات العربية … ويعجبوني العالم إللي أحصل عنده الثيم محطوط في ملف tar وجاهز للتحميل :-)

    والفضل يعود بصراحة لـ Google في النهاية

    تحياتي

    أختلف معك في هالنقطة

    الأصل هو كشف الملفات والخطر الأمني هو حالة خاصة هنا.

    عدم إظهار الملفات أرى بأنه نوع من فرض الوصاية من قبل المظيف ويفترض في عملاءه انهم مبتدئين.

    هذه وجهة نظري الشخصية في الموضوع

    أشكر لك إثراءك للموضوع وحياك الله

    أبو مهند كتب:

    لي شهرين أجهز في مدونتي, وحتى الآن لم ترى النور

    بأطبق هالخطوة قبل نشر المدونة

    مشكور

    الله يوفقك أخوي أبو مهند

    وبإنتضار انطلاقة المدونة

    KaWaii GiRl كتب:

    اوووه وناسه ان شاء الله اذا خلصت اختبارات اتفضى لها واسويها

    يعطيك الف عافيه يااستاذ ماقصرت والله

    الله يوفقك ان شاء الله
    وشاكر لك مرورك

  22. بواسطة q8female بتاريخ أبريل 25, 2008 | Quote إقتباس

    شكرا لك اخي على التذكرة
    المفروض السكربت نفسه يكون فيه ملف اندكس بكل فولدر !

  23. بواسطة دردشة بتاريخ يوليو 10, 2008 | Quote إقتباس

    دردشة كتب:

    شكرا لك اخي على التذكرة
    المفروض السكربت نفسه يكون فيه ملف اندكس بكل فولدر !

    شكرا لك على وضع هذا الاقتباس الذي اراحنا

    مدونة دردشة فنتزي

  24. بواسطة دردشة سعودية بتاريخ يوليو 10, 2008 | Quote إقتباس

    قصدت بالاقتباس هذه الجملة

    شكرا لك اخي على التذكرة
    المفروض السكربت نفسه يكون فيه ملف اندكس بكل فولدر !

    حيث لم تظهر من ضمن الاقتباس

  25. بواسطة ودّ بتاريخ أكتوبر 4, 2008 | Quote إقتباس

    تم عمل اللازم
    شكرا لك ..

  1. 2 تعقيبات

  2. يناير 20, 2008: غير معروف
  3. يناير 24, 2008: مود » مزيدا من الحماية لموقعك!

أكتب تعليقاً


                      
Quote إقتبس النص المظلل