امنیت هاست اشتراکی را قبل از خرید چطور ارزیابی کنیم؟
امنیت هاست اشتراکی را با معیارهای قابل بررسی بسنجید: ایزولهسازی حسابها، WAF، اسکن بدافزار، Patch، SSH، Backup، 2FA، Log و فرایند Incident Response.
پاسخ کوتاه: هاست اشتراکی امن یعنی چه؟
امنیت هاست اشتراکی یعنی یک رخداد در یک حساب تا حد ممکن نتواند به حسابهای دیگر سرایت کند و لایههای پیشگیری، تشخیص، مهار و بازیابی وجود داشته باشد. برای ارزیابی حرفهای باید ایزولهسازی کاربر، Patch Management، WAF، Malware Detection، دسترسی مدیریتی، Backup و Incident Response را جدا بررسی کنید.
وجود یک آنتیویروس یا یک لوگوی «امن» کافی نیست؛ امنیت باید چندلایه و قابل توضیح باشد.
ریسک اصلی در هاست اشتراکی چیست؟
چند حساب روی یک سیستم منابع زیرساختی مشترک دارند. بنابراین جداسازی Permissionها، Processها و دسترسی فایل اهمیت زیادی دارد. یک WordPress آلوده ممکن است Spam ارسال کند، CPU مصرف کند یا تلاش کند به فایلهای دیگر دسترسی بگیرد؛ معماری میزبان باید دامنه اثر را محدود کند.
ایزولهسازی حسابها را چگونه بپرسیم؟
از میزبان بخواهید توضیح دهد Process و File Access کاربران چگونه از هم جدا میشوند، PHP با چه Userی اجرا میشود و آیا کاربر میتواند مسیر Home حساب دیگر را بخواند. نام فناوری بهتنهایی کافی نیست؛ رفتار مورد انتظار و تست Permission مهم است.
Patch Management مهمتر از شعار امنیت است
کنترلپنل، سیستمعامل، وبسرور، PHP و اجزای امنیتی باید بهموقع Update شوند. cPanel Security Advisor برای شناسایی برخی مشکلات امنیتی سرور طراحی شده و مستندات رسمی cPanel نیز تنظیمات امنیتی توصیهشده را منتشر میکند. از ارائهدهنده درباره زمان اعمال Security Update و Maintenance Window سؤال کنید.
WAF چه کاری انجام میدهد؟
Web Application Firewall درخواستهای HTTP/HTTPS را بر اساس Rule و رفتار بررسی میکند و میتواند بخشی از حملات شناختهشده را پیش از رسیدن به اپلیکیشن مسدود کند. WAF جای Update WordPress و Plugin را نمیگیرد، اما یک لایه دفاعی مهم است.
Malware Scanner و Real-time Scan
اسکن دورهای برای پیدا کردن فایل آلوده مفید است؛ Real-time Scan میتواند فایلهای جدید یا تغییرکرده را سریعتر بررسی کند. مستندات Imunify360، Malware Scanner و Real-time file scanning را از قابلیتهای این محصول معرفی میکند. هنگام خرید بپرسید Scan خودکار است یا فقط دستی و در صورت Detection چه اقدامی انجام میشود.
Proactive Defense و تشخیص رفتار
برخی راهکارهای امنیتی علاوه بر Signature، رفتار Script را نیز بررسی میکنند. این لایه میتواند در برابر کد مخربی که Hash شناختهشده ندارد کمک کند. بااینحال False Positive و سیاست قرنطینه باید مدیریتشده باشد.
SSH و Shell Access باید کنترلشده باشد
اگر SSH ارائه میشود، Public Key، محدودسازی دسترسی، Jailed Shell در صورت تناسب و ثبت Log اهمیت دارد. دسترسی Shell بدون سیاست مناسب میتواند سطح حمله را بالا ببرد. در عین حال حذف کامل SSH برای پروژههای حرفهای نیز میتواند عملیات امن Deploy را سخت کند؛ هدف، دسترسی حداقلی و قابل کنترل است.
2FA و امنیت پنل مدیریت
حساب cPanel/WHM و پنل مشتری باید از 2FA پشتیبانی کنند. Rate Limit، IP Restriction برای پنلهای مدیریتی حساس و هشدار Login نیز ارزشمند است. رمز قوی بدون 2FA در برابر Phishing کافی نیست.
Backup بخشی از امنیت است
امنیت فقط جلوگیری از نفوذ نیست؛ توان بازیابی پس از رخداد هم مهم است. Backup باید چند نسخه، مقصد جدا و Restore آزمودهشده داشته باشد. اگر Ransomware یا حذف اشتباه فایل رخ دهد، نسخه سالم آخرین لایه دفاعی است.
Email Abuse و Reputation
یک حساب آلوده ممکن است Spam ارسال کند و Reputation آیپی را آسیب بزند. Rate Limit ایمیل، مانیتور صف، تشخیص Outbound Spam و جداسازی مناسب میتواند دامنه اثر را محدود کند. برای سایت فروشگاهی، تحویل ایمیل تراکنشی باید در برنامه Incident نیز دیده شود.
Logging و Incident Response
در رخداد واقعی، تیم باید بداند چه اتفاقی افتاده، کدام حساب درگیر است و چه زمانی مهار شده است. Access Log، Error Log، Malware Event و گزارش WAF برای Forensics مهماند. از میزبان بپرسید آیا پس از رخداد گزارش علت و اقدام اصلاحی ارائه میکند.
چکلیست ۲۰ سؤالی قبل از خرید
- حسابهای کاربران چگونه ایزوله میشوند؟
- PHP با User جدا اجرا میشود؟
- WAF فعال است؟
- Ruleها چگونه Update میشوند؟
- Malware Scan خودکار است؟
- Real-time scanning وجود دارد؟
- فایل آلوده قرنطینه میشود یا فقط Report؟
- Patchهای امنیتی با چه SLA اعمال میشوند؟
- 2FA برای پنل وجود دارد؟
- SSH با Key پشتیبانی میشود؟
- دسترسی Shell محدود میشود؟
- Brute-force Protection وجود دارد؟
- Outbound Spam مانیتور میشود؟
- Backup چند نسخه دارد؟
- Backup مقصد جدا دارد؟
- Restore تست شده است؟
- Log کاربر قابل دسترسی است؟
- Incident چگونه Escalate میشود؟
- در آلودگی یک حساب، بقیه حسابها چگونه محافظت میشوند؟
- مسئولیت امنیت WordPress و Hosting دقیقاً چگونه تقسیم میشود؟
نشانههای هشدار در صفحه فروش
- ادعای «۱۰۰٪ ضد هک» یا «غیرقابل نفوذ»
- نبود توضیح درباره Backup و Restore
- عدم شفافیت درباره WAF یا اسکن بدافزار
- نسخههای بسیار قدیمی PHP یا Control Panel
- نداشتن 2FA برای پنل حساس
- پاسخ مبهم به سؤال ایزولهسازی حسابها
- نداشتن فرایند گزارش Incident
مسئولیت میزبان و صاحب سایت کجا جدا میشود؟
میزبان مسئول امنیت زیرساخت و سرویسهایی است که مدیریت میکند؛ صاحب سایت نیز باید WordPress، Theme و Plugin را Update کند، دسترسی مدیر را محدود کند و Credential امن داشته باشد. هیچکدام جای دیگری را کامل نمیکند.
اصل Least Privilege در هاست اشتراکی
هر سرویس و کاربر باید فقط به مجوزهایی دسترسی داشته باشد که برای وظیفه خود لازم است. PHP سایت نباید با Root اجرا شود، فایلهای Credential نباید World-readable باشند و دسترسی مدیریتی باید محدود به افراد ضروری باشد. این اصل دامنه اثر خطای انسانی و Exploit را کاهش میدهد.
جداسازی فقط Permission فایل نیست
Isolation میتواند لایههای Process، File System، Temporary Directory، Socket و Resource Limit را در بر بگیرد. اگر یک حساب بتواند Process یا فایل حساس حساب دیگر را مشاهده کند، مرز امنیتی ضعیف است. از میزبان درباره مدل اجرای PHP و جداسازی /tmp و Home سؤال دقیق بپرسید.
امنیت Database User
هر سایت بهتر است Database User مخصوص خود را داشته باشد و Credential در فایل تنظیمات با Permission مناسب نگهداری شود. Remote Database Access فقط در صورت نیاز و با IP محدود فعال شود. Backup دیتابیس نیز باید همان سطح حفاظت فایل اصلی را داشته باشد.
Upload فایل و Malware
مسیر Upload یکی از نقاط ورود رایج فایل است. اسکن فایل آپلودشده، محدودیت MIME/Extension در اپلیکیشن و جلوگیری از اجرای Script در دایرکتوریهای Upload میتواند ریسک را کم کند. هیچ لایهای بهتنهایی کامل نیست؛ WordPress و Hosting باید همزمان Harden شوند.
چطور یک Incident واقعی را ارزیابی کنیم؟
از ارائهدهنده بپرسید اگر Malware در یک حساب پیدا شد چه مراحلی انجام میدهد: قرنطینه، Block outbound، Snapshot، بررسی Log، اطلاع کاربر، پاکسازی، Reset Credential و Post-incident Review. پاسخ مرحلهای و مشخص نشاندهنده بلوغ عملیاتی بیشتر از عبارت «سیستم امنیتی داریم» است.
آپدیت اضطراری و Maintenance
بعضی CVEها نیاز به Patch فوری دارند. میزبان باید بتواند بین Downtime کوتاه برنامهریزیشده و ریسک نگهداشتن آسیبپذیری تصمیم بگیرد، کاربران را آگاه کند و بعد از Update سلامت سرویس را بررسی کند. سابقه Release Note و Status Page برای سنجش این فرایند مفید است.
امنیت زنجیره تأمین WordPress
Theme و Plugin نالشده، Dependency ناشناس و Credential مشترک میان چند سایت میتوانند کنترلهای سرور را دور بزنند. حتی روی هاست امن، نصب کد غیرقابل اعتماد ریسک بالایی دارد. Pluginهای بلااستفاده را حذف کنید، نه اینکه فقط Deactivate بمانند.
شاخصهای عملی برای مشتری
- 2FA را فعال کنید و Recovery Code را خارج از سرور نگه دارید.
- Admin Userهای قدیمی را حذف کنید.
- Update خودکار یا فرایند Patch منظم داشته باشید.
- Backup Restore را دورهای تست کنید.
- تغییر غیرعادی فایل و Login را مانیتور کنید.
- رمز دیتابیس و SMTP را بین سایتها تکرار نکنید.
جمعبندی
امنیت هاست اشتراکی را با فناوریهای قابل آزمون و فرایندهای عملیاتی بسنجید: Isolation، Patch، WAF، Malware Detection، Access Control، Backup و Incident Response. اگر ارائهدهنده بتواند این لایهها را دقیق توضیح دهد، مقایسه شما از شعار بازاریابی به ارزیابی فنی تبدیل میشود.
برای بررسی سرویس، مشخصات هاست اشتراکی FluxCDN را در کنار این چکلیست قرار دهید و درباره هر لایهای که برای پروژه شما حیاتی است سؤال کنید.