安全

安全性:从何处开始

The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.

安全性:从何开始

KapsuleHost 提供给您的安全控制、您必须自己启用的控制,以及如果已经出现问题该如何处理。

托管平台上的安全性是共享的。我们负责基础设施、网络、平台层补丁和数据备份。您负责密码、账户访问以及您选择运行的应用程序代码和插件。大多数真实事件发生在第二方面,这就是为什么本页主要讨论您控制的事项。

如果您认为您的网站或账户现在已被入侵,请停止阅读概述,转至如果您的网站被黑客入侵。在最初的一小时内,速度比完整性更重要。

第 1 层:您的 Kapsule 账户

您的 Kapsule 账户可以更改 DNS、读取备份和花费金钱。这是最有价值的保护对象,它由两个因素保护:其他人不知道的密码和第二因素。

启用双因素认证。 设置,然后选择安全性。这是整个帮助中心中价值最高的十分钟。将恢复代码保存在与您的手机不同的地方。参见双因素认证账户安全

使用唯一密码。 重复使用的密码是大多数账户丢失的原因,因为泄露发生在完全不同的地方。

为人员分配各自的登录。 如果同事、开发人员或机构需要访问权限,请邀请他们作为具有所需角色的团队成员,而不是共享您的凭证。当他们离开时,您只需删除一个账户,而不是更改您拥有的每个密码。参见团队成员

了解发生了什么。 审计日志记录账户活动,当您尝试确定某些事情是您、您的开发人员还是其他人所为时,这正是您所需要的。参见审计日志

恢复路径,在您需要之前:丢失 2FA 恢复丢失账户电子邮件

第 2 层:您的域

被夺走的域比被篡改的网站更糟糕,因为一切都随之而来:您的网站、您的电子邮件、您的密码重置。

  • 注册商锁定默认启用,阻止未授权的转移。除非您故意转移出去,否则保持启用。
  • 保持注册联系人可达。 注册表会在那里发送过期和验证通知,退回的验证电子邮件可能会暂停域。参见联系详情
  • 自动续费消除了人们丢失域的最常见方式,即遗忘。参见续费和过期
  • DNSSEC 对您的 DNS 答案进行签名,防止在传输中被伪造。参见 DNSSEC

以错误的顺序删除 DNSSEC 会使您的域完全离线。必须在注册商处删除 DS 记录并确认其从父区域消失,然后才能取消签名。在修改之前请阅读指南。

第 3 层:传输中的加密

每个 Kapsule 网站都应该通过 HTTPS 提供,DNS 指向我们后,证书会自动颁发和续期。两个问题可能会发生:

  • 证书从未颁发。 几乎总是因为 DNS 尚未解析到我们这里,或域上的 CAA 记录禁止颁发机构。参见 SSL 证书
  • 工作网站上的挂锁损坏。 混合内容:HTTPS 页面通过纯 HTTP 加载图像或脚本。参见修复混合内容

如果您在网站前面放置第三方代理,请在启用之前了解它对证书颁发和我们看到的客户端 IP 地址的影响。参见使用第三方代理或 CDN

第 4 层:您的网站及其代码

这是几乎每次真实入侵发生的地方,几乎总是通过以下三个途径之一:过期的插件、弱应用程序密码或不应该能够上传文件的人上传的文件。

更新所有内容。 不令人兴奋,但这是全部游戏。自动扫描程序寻找的正是一个未修补的广泛安装的插件。参见 WordPress 更新自动更新WordPress 插件

删除您不使用的内容。 已停用的插件在磁盘上仍有文件,磁盘上的文件仍然可以被访问。正确删除它。

使用网站安全控制。 每个网站都有一个安全选项卡,其中包含该网站的平台级加固。参见网站安全

在合理的地方限制访问。 密码保护在暂存或预发布网站前放置身份验证墙。地理位置阻止拒绝来自您不提供服务的国家/地区的流量。两者都不是修补的替代品,但都会减少您的敞口。参见密码保护地理位置阻止

将秘密保留在代码之外。 数据库密码和 API 密钥属于秘密或环境变量,而不是提交到存储库中。参见网站秘密环境变量

小心处理文件访问。 SFTP 和 SSH 是基于密钥的,范围限定到您的网站。不要将凭证交给您无法撤销的承包商。参见 SFTP 访问添加 SSH 密钥

第 5 层:电子邮件

电子邮件安全主要是证明声称来自您的邮件确实来自您。

  • SPF、DKIM 和 DMARC 是三个记录,让接收者验证您的邮件并拒绝伪造。没有它们,任何人都可以以您的域名发送,您自己的邮件会进入垃圾邮件。参见 SPF、DKIM 和 DMARC
  • 被入侵的邮箱是域突然在各处被阻止的最常见来源。参见从您的域发送垃圾邮件黑名单除名
  • 冒充您或我们的网络钓鱼应该被举报,而不仅仅是删除。参见网络钓鱼和冒充

第 6 层:能够撤销

所有其他层都可能失败。这一层是使其可生存的原因。

自动每日备份为您运行,保留 30 天,存储在创建它们的机器之外。更长的保留时间可作为附加选项提供。时间点恢复缩小了坏的更改可能造成的工作量。

人们跳过的部分:在您需要之前测试恢复。 您从未恢复过的备份是一个假设。参见进行备份从备份恢复时间点恢复

如果已经发生了什么

  1. 如果您的网站被黑客入侵了解立即序列。
  2. 恶意软件清理以清理网站并保持清洁。
  3. 账户暂停如果访问已被切断,这有时是一种保护响应而不是计费问题。
  4. 举报滥用如果问题是别人的行为,而不是您的。
  5. 开启支持工单,包含域、时间线和您已经尝试过的内容。

相关阅读

仍需帮助?

请发送邮件至 support@kapsulehost.com 或在 KPanel 中打开聊天。

打开 KPanel
安全性:从何处开始