A weboldal-biztonság azoknak a beállításoknak és gyakorlatoknak az összessége, amelyek megakadályozzák, hogy illetéktelen módosítsa, kiolvassa vagy a nevedben használja az oldaladat. A technikai része nagyrészt néhány HTTP-fejlécen, a titkosításon és a rendszeres frissítésen múlik.
A biztonság nem egyetlen kapcsoló. Rétegekben működik: a szállítási réteg titkosít, a böngészőnek szóló fejlécek korlátoznak, a szerveroldali frissítés zárja a réseket. Ha az egyik réteg hiányzik, a másik még véd. Ha mind hiányzik, egy automata botnak elég pár perc.
Hogyan épül fel a védelem
A rétegeket érdemes a forgalom útja mentén nézni. Először a kapcsolat jön létre, aztán megérkezik a HTML, végül a böngésző futtatja a kódot.
- Szállítási réteg. A HTTPS és TLS titkosítja a forgalmat. A HSTS (HTTP Strict Transport Security) fejléc pedig megtiltja a böngészőnek, hogy legközelebb HTTP-n próbálkozzon.
- Tartalom-réteg. A Content-Security-Policy megmondja, honnan tölthet be szkriptet az oldal. Ez fogja meg a beinjektált kártékony kódot.
- Böngésző-viselkedés. Az egyéb biztonsági fejlécek tiltják a keretbe ágyazást, a MIME-típus találgatást és a felesleges eszköz-hozzáférést.
- Alkalmazás-réteg. A CMS, a pluginek és a PHP verziója. Itt keletkezik a legtöbb valódi feltörés.
Mi hosztolási kérdés és mi a tiéd
Ez a legtöbb vitát okozó pont. A TLS-tanúsítvány, a TLS-verzió, a PHP-verzió és a tömörítés jellemzően a hoszting hatásköre. A fejlécek, a CSP, a plugin-frissítés és a tartalom viszont a tiéd.
A szolgáltató alapértelmezésben ritkán állít be CSP-t. Nem is teheti: minden oldalnak más a szabályhalmaza. A biztonsági fejlécek hiánya tehát nem hoszting-hiba, hanem elmaradt fejlesztői munka.
Miért számít ez az AI-nak és a keresőnek
Egy feltört oldal először nem látványosan törik el. A támadó SEO-spam oldalakat tesz fel, amelyek külföldi gyógyszert vagy hamis márkát hirdetnek. Ezek bekerülnek a Google indexébe, és megjelenik az index-szennyezés.
A generatív keresők a nyilvános indexből és a saját crawlereikből dolgoznak. Ha az oldalad neve mellett spam-tartalom szerepel, az beépül a modellek és a RAG-rendszerek forrásaiba. Egy Safe Browsing figyelmeztetés pedig azonnal kiveszi az oldalt a találatokból.
Mikor éles a helyzet
Három jel mutat közvetlen veszélyre. Ha ezek bármelyikét látod, a javítás nem várhat a következő sprintre.
- A Safe Browsing megjelöli a domaint.
- A
site:keresés idegen nyelvű oldalakat hoz. - A PHP vagy a CMS verziója hónapok óta lejárt támogatású.
Röviden: a fejlécek olcsók és gyorsak, a feltörés drága és lassú, ezért érdemes az előbbivel kezdeni.
Mit néz ebből a riport
Az audit a biztonsági területen a TLS-osztályzatot, a HSTS és a CSP meglétét, az alapvető biztonsági fejléceket, a szerver-információ kiszivárgását és a mixed contentet vizsgálja. Ellenőrzi az e-mail-hitelesítést, a security.txt fájlt, a cloakingot, az index-szennyezés jeleit, a domain korát és a Safe Browsing státuszt is. Minden tételnél jelzi, hogy kódban, hoszting-szinten vagy üzleti döntésben javítható.