আমি আমার সাইট চালানোর জন্য যা ব্যবহার করছি তা কীভাবে অস্পষ্ট করতে পারি?


72

আমার সাইটটি প্রথম পৃষ্ঠার উত্সের কোডটি দেখে ড্রুপাল ব্যবহার করছে তা জানতে কারও প্রতিরোধ করার জন্য আমি কি কিছু করতে পারি? আমি এমন লোকদের কথা বলছি যারা সফ্টওয়্যার ব্যবহার করে সাইটগুলি স্ক্যান করে যা ওয়েবসাইট চালানোর জন্য ব্যবহৃত সফ্টওয়্যার সনাক্ত করে যে কোনও পরিচিত দুর্বল পয়েন্ট ব্যবহার করে এটি আক্রমণ করতে সক্ষম হবে।

যদি সাইটটি ড্রুপাল ব্যবহার করছে তা পুরোপুরি গোপন করা সম্ভব না হয়, তবে কি কমপক্ষে তাদের গুলিয়ে ফেলা সম্ভব (উদাহরণস্বরূপ, ইউআরএলগুলির মতো নোড পৃষ্ঠাগুলি aliasing করে http://example.com/servlets/<node-id>.jsp)?


76
আপনি দ্রুপালকে আড়াল করতে চান না। দ্রুপাল দুর্দান্ত।
ড্যামিয়েন টর্নউড

4
শুরুর জন্য রুট ডিরেক্টরি থেকে CHANGELOG.txt ফাইলটি মোছার বিষয়ে কীভাবে! গুরুতর নয় - আমার কাছে পুরো সময়ের অপচয় বলে মনে হচ্ছে। সিকিউরিটি আপডেটের সাথে আপ টু ডেট রাখুন এবং এটি দ্রুপাল যে সত্যটি লুকানোর দরকার নেই। হোয়াইট হাউস কি এই সত্যটি লুকিয়ে রেখেছে যে তারা দ্রুপাল ব্যবহার করছে? না, তারা ছাদ থেকে এটি চিৎকার করে :)
টম কির্কপ্যাট্রিক

10
এই উদাহরণে অস্পষ্টতার মাধ্যমে সুরক্ষা আরও সুরক্ষা সরবরাহ করে না।
ব্রায়ান ক্যাসলার

3
আপনি ক্যাকিং ড্রুপাল পড়তে চাইতে পারেন : বালতিতে একটি ড্রপ , যা আপনার ড্রুপাল সাইটটি সুরক্ষিত করার জন্য একটি দুর্দান্ত গ্রন্থ।
মাউগ

2
আপনি যদি না ভাবেন যে সুরক্ষা ব্যবহারের কেসটি যুক্ত হয় তবে এখানে একটি বিকল্প রয়েছে: বাণিজ্যিক গোপনীয়তা। একটি ব্যবসায় সম্ভবত তার প্রতিযোগীদের সহজেই এটির সাইটটি কী তৈরি তা নির্ধারণ করতে চায় না। অথবা, কোনও এজেন্সি বা পরামর্শদাতা তার প্রতিযোগীদের এটি যে সরঞ্জামগুলি ব্যবহার করছে তার বর্তমান পরিসীমা সম্পর্কে অন্ধকারে রাখতে চায়।
ব্যবহারকারী568458

উত্তর:


53

এটি একটি পুরানো এবং ইতিমধ্যে উত্তর দেওয়া প্রশ্ন, তবে আপনাকে সম্প্রতি পরিবর্তন করতে হবে এমন সমস্ত জিনিসের একটি বিবরণ লেখার জন্য আমি কিছুটা চেষ্টা করেছি :

  • ড্রুপাল 7 এর জন্য মেটা জেনারেটর সরান
  • CHANGELOG.txt এর মতো বলার মতো টেল-টেক্সট সরান
  • মেয়াদ উত্তীর্ণ শিরোনাম পরীক্ষা করুন
  • HTTP 200/404/403 স্থিতি কোডগুলির জন্য হাঁটা ডিরেক্টরি Wal
  • ডিফল্ট পাঠ্য বার্তাগুলি সন্ধান করুন - ব্যবহারকারীর মুখোমুখি সমস্ত বার্তাগুলি টুইঙ্ক করুন
  • এইচটিএমএল দেখুন - মূল এবং মডিউলগুলি থেকে ডিফল্ট এইচটিএমএল একটি টেলিটল সাইন

মূলত: প্রযুক্তিগতভাবে আপনার সাইটটি ড্রুপাল চালায় এই বিষয়টি গোপন করা সম্ভব হতে পারে তবে আপনি এতে এতটা সময় ব্যয় করবেন যে এটির পক্ষে এটির মূল্য নয়। পরিবর্তে এটিকে সুরক্ষিত করার এবং সুরক্ষিত ক্রিয়াকলাপগুলিতে (যেমন, আপডেটগুলি দ্রুত স্থাপনের ক্ষমতা, লগগুলি নিরীক্ষণ করা ইত্যাদি) উপর ফোকাস করা উচিত।


আপনি Drupalজাভাস্ক্রিপ্ট অবজেক্টটি ভুলে গেছেন যা পুনরায় নামকরণ করা দরকার।
Mołot

@ মলোট ভাল পয়েন্ট এটা কি সম্ভব? এটি কিভাবে করবেন তার কোনও পয়েন্টার? আমার বক্তব্যটি হ'ল এটি করা সময়ের পক্ষে মূল্যহীন নয় তাই এটি কীভাবে করা যায় সে সম্পর্কে আরও পরামর্শ যুক্ত করা কেবলমাত্র তখনই সহায়ক যখন এটি সেই বিষয়টিকে আরও দূরে রাখে। আমি আশা করি আপনি যা উল্লেখ করেছেন তা করা সত্যিই কঠিন :)
গ্রেগলস

ঠিক আছে, আমি এটি একটি ड्रুপাল ডিরেক্টরিতে ভর রেজেক্স রিপ্লেস দিয়ে পরীক্ষা করেছি এবং এটি কাজ করেছে ... তবে আমি বিশ্বাস করি না এটি সত্যিই ভাল। এবং অবশ্যই এটি প্রতিটি মডিউল আপডেট সহ f * @ # আপ।
Mołot

সঠিক। এটি আপনার সময় মূল্য নয়। আরও গুরুত্বপূর্ণ বিষয়গুলিতে ফোকাস করুন :)
গ্রেগলস

101

আপনি এটি পুরোপুরি আড়াল করতে পারবেন না। এটি করার জন্য সবচেয়ে বেশি যা প্রয়োজন তা হ্যাকিং কোরের প্রয়োজন require সবচেয়ে বড় কথাটি হ'ল Drupalজাভাস্ক্রিপ্ট ভেরিয়েবল যা প্রথম পৃষ্ঠা থেকে বা পাঠ্য পঠনযোগ্য that

যদি আপনি এটি একটি দ্রুপাল সাইট লুকিয়ে আপনার সাইটগুলির সুরক্ষা উন্নত করতে চান তবে কোডটি রিভিউগুলিতে আপনার চেষ্টাটি ড্রুপাল দিয়ে তৈরি হয়েছে এই সত্যটি লুকানোর চেষ্টা করার চেয়ে বেশি ভাল ব্যয় করা হয়েছে।


7
একমত। আর একটি মৃত দেওয়াই সিএসএস / জেএস / চিত্র পাথের কাঠামো।
ফুজি 76

2
আপনি পরিদর্শন করতে পারেন এবং /node/1কী চলে আসে তা দেখতে বা HTTP শিরোনামগুলি পরীক্ষা করতে পারেন ।
পল জোন্স

39
যদি আপনি অস্পষ্টতার মধ্যে দিয়ে সুরক্ষা দিয়ে আপনার সাইটটি আড়াল করার চেষ্টা করেন তবে আপনি কেবল নিজের সময় নষ্ট করবেন।
ডেভ রেড

6
উপরোক্ত সকলের সাথে একমত প্লাস, তাহলে ;-) দেখতে কত ভয়ঙ্কর সাইট Drupal এর দৌড়াচ্ছে যারা, CMS তুলনা না কঠিন হবে
geerlingguy

গার্লিংগুই যা বলছেন তার সাথে সম্পর্কিত আমাদের এখানে আলোচনা ছিল: গ্রুপ.ড্রপাল.আর.নোড
১১৩০২৪#

42

এটা করা খুব সহজ, কিয়াম!

  • বিপরীতমুখী প্রক্সি ব্যবহার করুন বা বিরক্তিকর দ্রুপাল এইচডিপি শিরোনাম ফিল্টার করতে আপনার HTTP ডেমন কাস্টমাইজ করুন
  • কোনও ড্রুপাল ডিফল্ট ফোল্ডারে HTTP অ্যাক্সেস অস্বীকার করুন
  • আপনার এইচটিএমএল উত্সটি পুনর্লিখন এবং অস্পষ্ট করতে পিএইচপি আউটপুট বাফারিং ব্যবহার করুন, অপ্রয়োজনীয় ডেটা সরান
  • আপনার ইউআরএলগুলিকে জগাখিচু করার জন্য ইউআরএল ওরফে বা কাস্টম_আর_আরউইরাইট_ইন / আউটবাউন্ড ব্যবহার করুন
  • ডিফল্ট 404 ত্রুটি পরিবর্তন করুন, আপডেট.এফপি সরান / পরিবর্তন করুন
  • কেউ জানতে পারলে অন্য যে কোনও পরিবর্তন করুন

এবং সর্বশেষে তবে তা নিশ্চিত করে নিন যে আপনার সাইটটি এত সহজ যে সাধারণ আচরণের জন্য জেএস বা সিএসএসের প্রয়োজন নেই (ভিউ বা কোল্টস ব্যবহার করবেন না ...) ব্যবহারকারীর প্রমাণীকরণ ইত্যাদি সমর্থন করে না তার অর্থ আপনার সাইটের উচিত একটি স্ট্যাটিক এইচটিএমএল সাইটের মত সহজ হতে।

ঠিক আছে, লোকেরা বিশ্বাস করতে পারে যে আপনার সাইটটি ড্রপাল চালায় না। যাইহোক, অস্পষ্টতার দ্বারা সুরক্ষা অকেজো।


@ জিসিসিও "যাইহোক, অস্পষ্টতার দ্বারা সুরক্ষা অকেজো" ", আপনার মন্তব্যটির শীর্ষে আপনার এটি যুক্ত করা উচিত ছিল: পি।
arpitr

@ আরপিটর অন্য সবাই এটি করে, তাই আমার মনে হয় আমার দরকার নেই;)
জিসিসিও

34

সেখানে একটি সরকারী নিবন্ধ এবং সংক্রান্ত আলোচনা হয় একই

আপনি পারবেন না। চেষ্টা করিও না

  • স্বয়ংক্রিয় আক্রমণ (এখন পর্যন্ত সর্বাধিক সাধারণ আক্রমণ) এমনকি তাদের শোষণের চেষ্টা করার আগে সার্ভারটিও পরীক্ষা করে না
    কোনো হাই-প্রোফাইল সাইটের লগ পরিদর্শনের জন্য নিষ্ফল অনুরোধ হাজার হাজার দেখাবে /AspBB/db/betaboard.mdb _private/cmd.asp /scripts/../../winnt/system32/cmd.exe /wp-login/ /administrator/components/com_wmtgallery/admin.wmtgal, /cgi-bin/ip.cgi... আর কোন সম্পর্কহীন সিস্টেমে ঐতিহাসিক কীর্তিকলাপ এ প্রচেষ্টা যে কোন সংখ্যার।
    আপনার ওএস বা সিএমএসে শোষণের অস্তিত্ব না থাকলেও শোষণের উপর আক্রমণগুলি ঘটে। আপনার সাইটের ভুল সনাক্তকরণের জন্য আপনি যা-ই করুন না কেন অপেশাদার হ্যাকাররা এড়িয়ে যাবেন।
  • আপনি যেটি লুকিয়ে রাখতে পারবেন বলে মনে করেন না কেন যে কোনও সিস্টেমের জন্য অন্যান্য ক্লু রয়েছে
    'ড্রুপাল' সম্বলিত কয়েকটি স্ট্রিং কেবল অপসারণ করা আপনার সাইটের কোনও যুক্তিসঙ্গত স্নোপারের ছদ্মবেশ ধারণ করে না। আপনার পৃষ্ঠাগুলি কী পরিবেশন করছে তা অনুমান করার জন্য কয়েক ডজন উপায়ে ব্যবহার করা যেতে পারে, এমনকি ডেডিকেট সার্ভিসগুলি বলতে কী সেই সাইটটি ড্রুপাল চলছে। আপনি যে কীওয়ার্ডগুলি সনাক্ত করেছেন এবং ভাবেন বলে মনে করছেন তা হ'ল আসল সূচকগুলির একটি সামান্য উপসেট।
    Index.php /? Q = ব্যবহারকারীর জন্য জিজ্ঞাসা করুন। তারপরে আপনার সাইটটিকে বিকল না করে সেই প্রতিক্রিয়াটি অক্ষম করার চেষ্টা করুন।
  • অস্পষ্টতার দ্বারা সুরক্ষা কোনও সুরক্ষা নয়। এটি 'নিরাপদ' থাকার একটি ভ্রান্ত ধারণা দেয় যখন আপনি কেবল একটি স্মোকস্ক্রিনের পিছনে দুর্বলতাগুলি লুকিয়ে রাখছেন যে কোনও আক্রমণকারী যে কোনও সত্যই হুমকির সম্মুখীন হয়েছে তা দেখতে পাবে।
  • যদিও কোডটি হ্যাক করা পুরোপুরি অসম্ভব নয় যেখানে ড্রুপালের বেশিরভাগ চিহ্নগুলি এইচটিএমএল উত্স থেকে লুকানো রয়েছে, (এটি সর্বোপরি ওপেন সোর্স) এটি করার জন্য প্রয়োজনীয় পদক্ষেপগুলি অবশ্যই কোরটিকে এত খারাপভাবে ভেঙে ফেলবে যে কোডটির আপনার হ্যাক শাখাটি আপনি যে সত্যিকারের সুরক্ষা আপডেটগুলি প্যাচ করতে পারেননি তার সাথে বেমানান হবে এবং সুরক্ষা টিম দ্বারা চিহ্নিত সত্যিকারের ভবিষ্যতের হুমকির জন্য সত্যই উন্মুক্ত থাকবে। এটি সিস্টেম দুর্বলতার সত্যিকারের পথ।
  • সর্বাধিক উল্লেখযোগ্য বা দরকারী মডিউলগুলির নিজস্ব কোড 'স্বাক্ষর' রয়েছে যা উল্লেখযোগ্য পুনরায় লেখাগুলি ছাড়াই লুকানো শক্ত hide আপনি যদি 'ভিউ', 'সিসি', 'বিজ্ঞাপন', 'ইমেজক্যাচ', 'জকিউয়ারি', সিএসএস-একীকরণ, অবদান থিম বা আপনার সাইটে দরকারী যে কোনও কিছু ব্যবহার করছেন - কেউ বলতে পারেন । পুরোপুরি গোপনে সাধারণত থিম ফাংশনগুলির মোট রূপান্তর প্রয়োজন - কমপক্ষে। তারপরেও, অস্পষ্টতা সম্ভবত কাজ করবে না
  • উন্নত বৈশিষ্ট্যগুলির অনেকের শনাক্তকরণ অপসারণ করতে, এমনকি গুগল অ্যানালিটিকাগুলির এমনকি সহজে ইনস্টল করা যা ড্রুপাল লাইব্রেরিগুলিকে কাজ করতে পারে, আপনাকে অবশ্যই এই বৈশিষ্ট্যগুলি পুরোপুরি বর্জন করতে হবে, বা সেগুলি আবার লিখতে হবে যাতে ড্রুপাল অবকাঠামোর সুবিধা না নেয় does । কখনও কখনও এটি সম্ভব, তবে সব ক্ষেত্রেই এটি পাল্টা-উত্পাদনশীল।

আপনি নিজের সাইটটিও সুরক্ষিত করতে আগ্রহী হতে পারেন ।

হ্যাক কোর মনে রাখবেন না


যদিও আমি এটির সাথে একমত, আমি মনে করি যে এমনকি প্রতিরক্ষা প্রথম লাইন হিসাবে পিএইচপি এবং দ্রুপালকে উল্লেখ করে শিরোনাম সরিয়ে ফেলা ভাল কাজ, পাশাপাশি কোনও অ-সূচক পিএইচপি স্ক্রিপ্টগুলিতে অ্যাক্সেস না দেওয়াও। না, অবশ্যই লোকেরা সর্বদা এটি খুঁজে বের করার একটি উপায় খুঁজে পাবে যে আপনি দ্রুপাল চালাচ্ছেন, এবং ভাবছেন যে আপনি এটি নির্বোধ hide তবে ন্যূনতম বিচক্ষণ হ্যাকারের জন্য জীবনকে কিছুটা শক্ত করার কোনও ক্ষতি নেই।
ম্যাট ফ্লেচার

1

আপনার সাইটটি ড্রুপাল চালায় তা গোপন করার কোনও অর্থ নেই। এটি উন্নয়নশীল ওয়েবসাইটগুলি দেখার জন্য ভুল উপায়। আপনার যে বিষয়টিতে ফোকাস করা উচিত তা হ'ল সুরক্ষা। নিশ্চিত হয়ে নিন যে আপনি সমস্ত সিকিওরিটির ব্যবস্থা গ্রহণ করেছেন এবং সবকিছু ঠিকঠাক হবে। আপনি কোনও নির্দিষ্ট সেমি বা অন্য কোনও সফ্টওয়্যার ব্যবহার করছেন তা গোপন করার কোনও কারণ পৃথিবীতে নেই। ওয়াপ্পলিজারের মতো এফএফ অ্যাডনগুলির সাহায্যে কোনও সাইট দ্রুপাল ব্যবহার করে কিনা তা আপনি তাত্ক্ষণিকভাবে বলতে পারেন, সুতরাং প্রশ্নটি বেশ মোটা।


1

আপনি করতে পারেন একটি অতিরিক্ত জিনিস ডিফল্ট ফাইল কাঠামো পরিবর্তন করতে ফাইল অ্যালিয়াস মডিউলটিও ব্যবহার করে।

ফাইল ওরফে মডিউলটি আপনাকে ফাইল সিস্টেম সময় পরিষ্কার খুঁজছেন পাথ (অর্থাত, কোন / সাইট / ডিফল্ট / ফাইল /) সরবরাহ স্বাভাবিক অনুযায়ী সংগঠিত রাখার ক্ষমতা দান, আপনি আপনার আপলোড করা ফাইলের জন্য টোকেন স্বনির্ধারিত alias লেখা ব্যবহারের অনুমতি দেয়।


1
এবং? এটি প্রক্রিয়াটির একটি ক্ষুদ্র অংশ ঠিক করে এবং সম্ভবত সবচেয়ে গুরুত্বপূর্ণ অংশটিও নয়।
212 এ গ্রেগল করে

1
উপরের লোকদের সঠিক উত্তরগুলি আমি আর একবারে বলতে চাইনি। আমি কেবল আরও একটি টিপ যুক্ত করছি nd এবং হ্যাঁ এই টিপটি অত্যন্ত গুরুত্বপূর্ণ, কারণ এখন অবধি এটি করা সবচেয়ে কঠিন ছিল এবং সাধারণত কোনও সাইট বোঝার একমাত্র উপায় হ'ল দ্রুপাল, যেহেতু সাধারণত ওয়েবমাস্টার এ ব্যতীত সাধারণ পদক্ষেপগুলি করেন। এবং হ্যাঁ, এটি খুব সহজেই বোঝা যায় যে এটি কেবলমাত্র এই ফাইলের কাঠামো / ফোল্ডার সংস্থার কারণে এটি একটি ড্রুপাল সাইট।
জন

1

আমি অন্যান্য লোকদের সাথে একমত যে আপনি এটি পুরোপুরি গোপন করতে পারবেন না। আপনি যদি এইচটিএমএল উত্সটি লক্ষ্য করেন তবে আপনি লক্ষ্য করবেন যে অনেক সময় সিএসএস এবং জাভাস্ক্রিপ্ট ফাইলগুলি একত্রিত করা হয়নি। সিএসএস এবং জাভাস্ক্রিপ্ট একীকরণ সক্ষম করা উচিত।


0

অতীতে আমি লুসিডা সানসের মতো টিপিকাল রুবি প্রজেক্ট ফন্টের জন্য আমার ফন্টগুলি অদলবদল করেছি, সমস্ত হিপ বাচ্চাদের মতো ইনপুট আকার বাড়িয়েছি।

আর একটি উপহার হ'ল স্বয়ংক্রিয়রূপে ক্ষেত্রগুলির জন্য "থ্রোবার" গ্রাফিক। আপনি যখন ইনপুট আকার বাড়ান এটিও কাজ করে না। এখানে এক আপনি চুরি পারেন: http://beta.seattlebedandbreakfast.com/misc/throbber.gif

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.