کاور مقاله امنیت هاست اشتراکی را قبل از خرید چطور ارزیابی کنیم؟

پاسخ کوتاه: هاست اشتراکی امن یعنی چه؟

امنیت هاست اشتراکی یعنی یک رخداد در یک حساب تا حد ممکن نتواند به حساب‌های دیگر سرایت کند و لایه‌های پیشگیری، تشخیص، مهار و بازیابی وجود داشته باشد. برای ارزیابی حرفه‌ای باید ایزوله‌سازی کاربر، Patch Management، WAF، Malware Detection، دسترسی مدیریتی، Backup و Incident Response را جدا بررسی کنید.

وجود یک آنتی‌ویروس یا یک لوگوی «امن» کافی نیست؛ امنیت باید چندلایه و قابل توضیح باشد.

ریسک اصلی در هاست اشتراکی چیست؟

چند حساب روی یک سیستم منابع زیرساختی مشترک دارند. بنابراین جداسازی Permissionها، Processها و دسترسی فایل اهمیت زیادی دارد. یک WordPress آلوده ممکن است Spam ارسال کند، CPU مصرف کند یا تلاش کند به فایل‌های دیگر دسترسی بگیرد؛ معماری میزبان باید دامنه اثر را محدود کند.

ایزوله‌سازی حساب‌ها را چگونه بپرسیم؟

از میزبان بخواهید توضیح دهد Process و File Access کاربران چگونه از هم جدا می‌شوند، PHP با چه Userی اجرا می‌شود و آیا کاربر می‌تواند مسیر Home حساب دیگر را بخواند. نام فناوری به‌تنهایی کافی نیست؛ رفتار مورد انتظار و تست Permission مهم است.

Patch Management مهم‌تر از شعار امنیت است

کنترل‌پنل، سیستم‌عامل، وب‌سرور، PHP و اجزای امنیتی باید به‌موقع Update شوند. cPanel Security Advisor برای شناسایی برخی مشکلات امنیتی سرور طراحی شده و مستندات رسمی cPanel نیز تنظیمات امنیتی توصیه‌شده را منتشر می‌کند. از ارائه‌دهنده درباره زمان اعمال Security Update و Maintenance Window سؤال کنید.

WAF چه کاری انجام می‌دهد؟

Web Application Firewall درخواست‌های HTTP/HTTPS را بر اساس Rule و رفتار بررسی می‌کند و می‌تواند بخشی از حملات شناخته‌شده را پیش از رسیدن به اپلیکیشن مسدود کند. WAF جای Update WordPress و Plugin را نمی‌گیرد، اما یک لایه دفاعی مهم است.

Malware Scanner و Real-time Scan

اسکن دوره‌ای برای پیدا کردن فایل آلوده مفید است؛ Real-time Scan می‌تواند فایل‌های جدید یا تغییرکرده را سریع‌تر بررسی کند. مستندات Imunify360، Malware Scanner و Real-time file scanning را از قابلیت‌های این محصول معرفی می‌کند. هنگام خرید بپرسید Scan خودکار است یا فقط دستی و در صورت Detection چه اقدامی انجام می‌شود.

Proactive Defense و تشخیص رفتار

برخی راهکارهای امنیتی علاوه بر Signature، رفتار Script را نیز بررسی می‌کنند. این لایه می‌تواند در برابر کد مخربی که Hash شناخته‌شده ندارد کمک کند. بااین‌حال False Positive و سیاست قرنطینه باید مدیریت‌شده باشد.

SSH و Shell Access باید کنترل‌شده باشد

اگر SSH ارائه می‌شود، Public Key، محدودسازی دسترسی، Jailed Shell در صورت تناسب و ثبت Log اهمیت دارد. دسترسی Shell بدون سیاست مناسب می‌تواند سطح حمله را بالا ببرد. در عین حال حذف کامل SSH برای پروژه‌های حرفه‌ای نیز می‌تواند عملیات امن Deploy را سخت کند؛ هدف، دسترسی حداقلی و قابل کنترل است.

2FA و امنیت پنل مدیریت

حساب cPanel/WHM و پنل مشتری باید از 2FA پشتیبانی کنند. Rate Limit، IP Restriction برای پنل‌های مدیریتی حساس و هشدار Login نیز ارزشمند است. رمز قوی بدون 2FA در برابر Phishing کافی نیست.

Backup بخشی از امنیت است

امنیت فقط جلوگیری از نفوذ نیست؛ توان بازیابی پس از رخداد هم مهم است. Backup باید چند نسخه، مقصد جدا و Restore آزموده‌شده داشته باشد. اگر Ransomware یا حذف اشتباه فایل رخ دهد، نسخه سالم آخرین لایه دفاعی است.

Email Abuse و Reputation

یک حساب آلوده ممکن است Spam ارسال کند و Reputation آی‌پی را آسیب بزند. Rate Limit ایمیل، مانیتور صف، تشخیص Outbound Spam و جداسازی مناسب می‌تواند دامنه اثر را محدود کند. برای سایت فروشگاهی، تحویل ایمیل تراکنشی باید در برنامه Incident نیز دیده شود.

Logging و Incident Response

در رخداد واقعی، تیم باید بداند چه اتفاقی افتاده، کدام حساب درگیر است و چه زمانی مهار شده است. Access Log، Error Log، Malware Event و گزارش WAF برای Forensics مهم‌اند. از میزبان بپرسید آیا پس از رخداد گزارش علت و اقدام اصلاحی ارائه می‌کند.

چک‌لیست ۲۰ سؤالی قبل از خرید

  1. حساب‌های کاربران چگونه ایزوله می‌شوند؟
  2. PHP با User جدا اجرا می‌شود؟
  3. WAF فعال است؟
  4. Ruleها چگونه Update می‌شوند؟
  5. Malware Scan خودکار است؟
  6. Real-time scanning وجود دارد؟
  7. فایل آلوده قرنطینه می‌شود یا فقط Report؟
  8. Patchهای امنیتی با چه SLA اعمال می‌شوند؟
  9. 2FA برای پنل وجود دارد؟
  10. SSH با Key پشتیبانی می‌شود؟
  11. دسترسی Shell محدود می‌شود؟
  12. Brute-force Protection وجود دارد؟
  13. Outbound Spam مانیتور می‌شود؟
  14. Backup چند نسخه دارد؟
  15. Backup مقصد جدا دارد؟
  16. Restore تست شده است؟
  17. Log کاربر قابل دسترسی است؟
  18. Incident چگونه Escalate می‌شود؟
  19. در آلودگی یک حساب، بقیه حساب‌ها چگونه محافظت می‌شوند؟
  20. مسئولیت امنیت WordPress و Hosting دقیقاً چگونه تقسیم می‌شود؟

نشانه‌های هشدار در صفحه فروش

  • ادعای «۱۰۰٪ ضد هک» یا «غیرقابل نفوذ»
  • نبود توضیح درباره Backup و Restore
  • عدم شفافیت درباره WAF یا اسکن بدافزار
  • نسخه‌های بسیار قدیمی PHP یا Control Panel
  • نداشتن 2FA برای پنل حساس
  • پاسخ مبهم به سؤال ایزوله‌سازی حساب‌ها
  • نداشتن فرایند گزارش Incident

مسئولیت میزبان و صاحب سایت کجا جدا می‌شود؟

میزبان مسئول امنیت زیرساخت و سرویس‌هایی است که مدیریت می‌کند؛ صاحب سایت نیز باید WordPress، Theme و Plugin را Update کند، دسترسی مدیر را محدود کند و Credential امن داشته باشد. هیچ‌کدام جای دیگری را کامل نمی‌کند.

اصل Least Privilege در هاست اشتراکی

هر سرویس و کاربر باید فقط به مجوزهایی دسترسی داشته باشد که برای وظیفه خود لازم است. PHP سایت نباید با Root اجرا شود، فایل‌های Credential نباید World-readable باشند و دسترسی مدیریتی باید محدود به افراد ضروری باشد. این اصل دامنه اثر خطای انسانی و Exploit را کاهش می‌دهد.

جداسازی فقط Permission فایل نیست

Isolation می‌تواند لایه‌های Process، File System، Temporary Directory، Socket و Resource Limit را در بر بگیرد. اگر یک حساب بتواند Process یا فایل حساس حساب دیگر را مشاهده کند، مرز امنیتی ضعیف است. از میزبان درباره مدل اجرای PHP و جداسازی /tmp و Home سؤال دقیق بپرسید.

امنیت Database User

هر سایت بهتر است Database User مخصوص خود را داشته باشد و Credential در فایل تنظیمات با Permission مناسب نگهداری شود. Remote Database Access فقط در صورت نیاز و با IP محدود فعال شود. Backup دیتابیس نیز باید همان سطح حفاظت فایل اصلی را داشته باشد.

Upload فایل و Malware

مسیر Upload یکی از نقاط ورود رایج فایل است. اسکن فایل آپلودشده، محدودیت MIME/Extension در اپلیکیشن و جلوگیری از اجرای Script در دایرکتوری‌های Upload می‌تواند ریسک را کم کند. هیچ لایه‌ای به‌تنهایی کامل نیست؛ WordPress و Hosting باید همزمان Harden شوند.

چطور یک Incident واقعی را ارزیابی کنیم؟

از ارائه‌دهنده بپرسید اگر Malware در یک حساب پیدا شد چه مراحلی انجام می‌دهد: قرنطینه، Block outbound، Snapshot، بررسی Log، اطلاع کاربر، پاکسازی، Reset Credential و Post-incident Review. پاسخ مرحله‌ای و مشخص نشان‌دهنده بلوغ عملیاتی بیشتر از عبارت «سیستم امنیتی داریم» است.

آپدیت اضطراری و Maintenance

بعضی CVEها نیاز به Patch فوری دارند. میزبان باید بتواند بین Downtime کوتاه برنامه‌ریزی‌شده و ریسک نگه‌داشتن آسیب‌پذیری تصمیم بگیرد، کاربران را آگاه کند و بعد از Update سلامت سرویس را بررسی کند. سابقه Release Note و Status Page برای سنجش این فرایند مفید است.

امنیت زنجیره تأمین WordPress

Theme و Plugin نال‌شده، Dependency ناشناس و Credential مشترک میان چند سایت می‌توانند کنترل‌های سرور را دور بزنند. حتی روی هاست امن، نصب کد غیرقابل اعتماد ریسک بالایی دارد. Pluginهای بلااستفاده را حذف کنید، نه اینکه فقط Deactivate بمانند.

شاخص‌های عملی برای مشتری

  • 2FA را فعال کنید و Recovery Code را خارج از سرور نگه دارید.
  • Admin Userهای قدیمی را حذف کنید.
  • Update خودکار یا فرایند Patch منظم داشته باشید.
  • Backup Restore را دوره‌ای تست کنید.
  • تغییر غیرعادی فایل و Login را مانیتور کنید.
  • رمز دیتابیس و SMTP را بین سایت‌ها تکرار نکنید.

جمع‌بندی

امنیت هاست اشتراکی را با فناوری‌های قابل آزمون و فرایندهای عملیاتی بسنجید: Isolation، Patch، WAF، Malware Detection، Access Control، Backup و Incident Response. اگر ارائه‌دهنده بتواند این لایه‌ها را دقیق توضیح دهد، مقایسه شما از شعار بازاریابی به ارزیابی فنی تبدیل می‌شود.

برای بررسی سرویس، مشخصات هاست اشتراکی FluxCDN را در کنار این چک‌لیست قرار دهید و درباره هر لایه‌ای که برای پروژه شما حیاتی است سؤال کنید.

منابع تکمیلی