Archives

La sicurezza di un sito web richiede più livelli: aggiornamenti, backup verificati, password uniche, autenticazione a due fattori, HTTPS, permessi minimi, monitoraggio e risposta agli incidenti. Nessuna singola estensione elimina tutti i rischi.

Nota di aggiornamento: Le misure devono essere adattate a CMS, hosting e dati trattati. Verifica periodicamente utenti, componenti inutilizzati, log e possibilità reale di ripristino.

Informazioni aggiornate e controlli essenziali

La sicurezza di un sito web è importante quanto il suo aspetto e la sua funzionalità, soprattutto se si archiviano dati personali, come i dati della carta di credito, indirizzi email, etc. Se siete stati vittima di un hacker, allora probabilmente vi rendete conto di quanto dannoso e frustrante possa essere la violazione del proprio sito.

Esempio di sito bucato dagli Hacker

Sito web compromesso da un attacco informatico

Ci sono alcuni accorgimenti che consentono di rendere il vostro sito web meno vulnerabile agli attacchi hacker e non richiedono grosse conoscenze tecniche.

Questi 10 consigli vi aiuteranno a rendere il vostro sito più sicuro ed è un ottimo punto di partenza per la maggior parte degli utenti.

 

Mantieni gli Script aggiornati

Le applicazioni open source come Magento, WordPress, phpBB, OpenCart ed altri CMS sono molto utili, ma bisogna ricordarsi di mantenerli sempre aggiornati. Le vecchie versioni di queste applicazioni possono rendere il vostro sito vulnerabile agli attacchi degli hacker, quindi è importante eseguire l’aggiornamento alla versione più recente di qualsiasi script che usi per il tuo sito web.

Se hai installato uno script utilizzando Softaculous, riceverai una e-mail ogni volta che viene rilasciata una nuova versione. Prima di aggiornare un CMS alla versione più recente, esegui sempre un backup del sito nel caso in cui la versione più recente dia problemi.

 

Aggiorna Plugin ed Estensioni

Se utilizzi Magento, WordPress, Joomla o altro, hai dei plugin o delle estensioni installate sul tuo sito, assicurati di tenerli sempre aggiornati, le vecchie versioni di plugin o estensioni sono vulnerabili dagli hacker.

Nel caso di WordPress, gli Hacker utilizzano quasi sempre un codice maligno che risiede all’interno dei Temi per bucarvi il sito, questo non succede se scaricate i Temi dalla directory ufficiale di WordPress dove i temi sono controllati e sicuri. Leggi anche: WordPress come assicurarsi che il proprio tema sia sicuro

 

Elimina le installazioni non utilizzate

Se hai installato WordPress 2 anni fa e non hai ancora trovato il tempo per scrivere un post, allora è il momento di cancellare questa installazione, perchè è vulnerabile agli attacchi degli hacker.

Disinstalla e reinstalla l’ultima versione di WordPress.

 

Utilizza Password difficili da indovinare

Secondo un rapporto di Imperva , una delle principali società di sicurezza dati, le password più comunemente utilizzate sono cifre consecutive, come 1234567, chiavi adiacenti come QWERTY, parole in gergo e nomi propri. Se la password utilizzata per l’area di amministrazione del tuo sito web rientra in una delle categorie elencate, allora dovresti cambiarla immediatamente.

E’ meglio utilizzare delle password generate in modo casuale con combinazioni di numeri, lettere e caratteri speciali. Per creare una password generata in modo casuale è possibile utilizzare il generatore casuale di password random.org.

 

Non condividere le tue Password con nessuno

Se vuoi evitare che il tuo sito web o posta elettronica sia bucato dagli hacker, non condividere le tue password con nessuno. Con la maggior parte delle applicazioni open source è possibile creare facilmente nomi utenti e password per utenti diversi, quindi non c’è bisogno di condividere le informazioni con nessuno.

 

Cambia le Password regolarmente

Per contribuire a mantenere sicuro il tuo sito web, cambia le password ogni 3 mesi circa. Se hai avuto un problema di sicurezza, allora cambiale subito.

 

Non utilizzare il tuo nome Utente predefinito

Quando si installa un’applicazione open source come WordPress o Magento, verrà creato un account admin di default con il nome utente admin.

Cambia il nome utente per l’account subito.

 

Non pubblicizzare lo Script che stai usando

Un modo per scoraggiare gli hacker è quello di rendere difficile a loro capire quale applicazione open source stai utilizzando sul tuo sito. Quando si installa uno script, la favicon di default sarà il logo dell’applicazione. Se non si cambia la favicon, allora gli hacker si renderanno conto immediatamente  dello script che state utilizzando.

Inoltre, verifica che i temi non includano link che richiamino il CMS usato, tipo ‘Powered by WordPress’ e rimuovi il meta name=”generator”, ciò potrebbe rendere il vostro sito un bersaglio per gli hacker.

 

Elimina gli Account Ftp inutilizzati

Se disponi di più account FTP per il tuo sito, assicurati di eliminare gli account FTP che non stai utilizzando.

Gli account inutilizzati possono essere facilmente eliminati tramite cPanel in ‘Account FTP’.

 

Cosa fare se il tuo sito è stato compromesso dagli Hacker?

Se il tuo sito è stato bucato dagli Hacker, contatta il Provider dell’Hosting subito. Il tuo fornitore di hosting dovrebbe essere in grado di dirti l’entità del danno causato dall’hacker, oltre a fornire raccomandazioni sui passi che devi fare per rendere il sito fruibile e sicuro.

In alcuni casi, i siti hackerati potranno essere ripristinati da un backup e poi in seguito dovranno essere adottate delle contromisure per proteggere il sito. Anche se la maggior parte dei Provider effettuano il Backup di tutti siti residenti in un server è importante e consigliato per gli utenti creare il proprio backup il più spesso possibile.

 

Alla Prossima.

 

Approfondimenti correlati

Fonte ufficiale: OWASP Top 10.

Domande frequenti

Qual è il controllo più importante?

Non esiste un solo controllo. Aggiornamenti, accessi protetti e backup ripristinabili riducono rischi diversi e devono essere gestiti insieme.

Un certificato SSL rende il sito sicuro?

HTTPS protegge la comunicazione, ma non corregge vulnerabilità, password deboli, malware o configurazioni errate.

Quanto spesso testare i backup?

Con una frequenza coerente con il valore dei dati. Un backup non verificato non garantisce che il ripristino funzioni.

In WordPress, c’è più di un modo per impostare la password. In circostanze normali è possibile farlo attraverso l’interfaccia di WordPress. Se si dimentica la password, WordPress è dotato di un meccanismo di recupero che utilizza la posta elettronica.

In alcuni casi il recupero della Password potrebbe non funzionare e qui entra in gioco lo Script che oggi vi presentiamo che risolve in un attimo il problema.

Lo Script è scaricabile cliccando su wordpress_reset_pwd

Per poter ripristinare la Password basterà copiare il file “wordpress_reset_pwd.php” (che si trova all’interno del file Zip) nella root del vostro WordPress e successivamente richiamarlo via Web all’indirizzo:

http://www.tuosito.com/wordpress_reset_pwd.php

Vi apparira una schermata (come in figura), inseriamo nome utente, la nuova Password, clicchiamo su Imposta ed il gioco è fatto.

Esistono dei metodi alternativi per poter recuperare la password, tramite Phpmyadmin o Ftp, a nostro giudizio questo che vi abbiamo presentato è il più semplice e veloce.

 

Alla Prossima.

 

Alcuni paesi bloccano siti dei web specifici, quindi l’utente di quel paese non può visitare il sito. Quando si tenta di visitare il sito si ottiene il seguente messaggio di errore:

“This webpage is not available.”

“Questa pagina non è disponibile.”

Questo messaggio di errore viene visualizzato anche se un sito è Down. Come possiamo controllare se un sito web è veramente Down o è semplicemente bloccato nella propria zona?

E’ possibile controllare tutto questo utilizzando uno dei 3 siti web indicati di seguito!

 

Just Ping

Come suggerisce il nome, questo sito effettua un ping del dominio immesso da 50 sedi di tutto il pianeta.

 

Up or Down

Questo sito permette di controllare se un sito è Up o Down, semplicemente inserendo il dominio.

 

Down or Not

In Down or Not, basta inserire il dominio di un sito web, premere il tasto Invio e vi mostrerà se il sito è Down.

 

Alla Prossima

 

Aggiornamento per Joomla alla versione 2.5.1.

Pacchetto in Italiano di Joomla 2.5.1 Stabile (7MB)

– traduzione lingua Pannello Amministratore
– traduzione lingua Sito Pubblico
– traduzione editor TinyMce
– traduzione dei dati di esempio
– attivata la lingua italiana per il multilingua

Dopo l’installazione si consiglia di leggere con attenzione gli avvisi su questa versione, vengono riportati dei piccoli consigli su possibili problematiche minori riscontrate.

Scarica Joomla 2.5.1 stabile in Italiano

Aggiornamento da Joomla 1.7 a Joomla 2.5.1 – Italiano
Consigliamo di utilizzare la procedura automatica per eseguire l’aggiornamento da Joomla 1.7 alla nuova 2.5.1. Guida all’aggiornamento Automatico.
Pacchetto di aggiornamento dedicato a tutte le versioni 1.7 per passare con la procedura MANUALE alla nuova versione 2.5.1 Disponibile nel wiki una guida all’aggiornamento manuale a Joomla 2.5.1.

Aggiornamento da Joomla 1.7 a Joomla 2.5.1 in Italiano

 

Stai cercando un Hosting Professionale per Joomla?

Questo e molti altri CMS sono installabili nei nostri Piani Hosting tramite Softaculous.

I nostri Piani Hosting sono l’ideale per Joomla. Offriamo Hosting a prezzi contenuti e prestazioni elevate.

 

Alla Prossima.

 

Oggi parte una nuova Promozione che vi permetterà di acquistare uno dei nostri Piani Hosting con uno sconto del 20%. La promozione si concluderà il giorno di san Valentino, quindi scadrà  il 14/02/12. Lo sconto non è applicabile sui Domini e sui servizi e prodotti opzionali. La promozione è valida solo per il primo anno.

I Piani Hosting inclusi nell’offerta:

Piano Lite 

Spazio Disco : 3GB
Traffico Mensile : 30GB
Database mysql : illimitati
Caselle Postali: illimitate
Domini Disponibili : 1

 

Piano Base 

Spazio Disco : 6GB
Traffico Mensile : 60GB
Database mysql : illimitati
Caselle Postali : illimitate
Domini Disponibili : 5

 

Piano Premium 

Spazio Disco : 12GB
Traffico Mensile : 120GB
Database mysql : illimitati
Caselle Postali : illimitate
Domini Disponibili : 10

 

Piano Master

Spazio Disco : 18GB
Traffico Mensile : 180GB
Database mysql : illimitati
Caselle Postali : illimitate
Domini Disponibili : 15
Sottodomini: Illimitati

 

Link ai nostri Piani Hosting

Il codice della Promozione è : Xl-SVale

Il codice promozionale potrà essere inserito al momento dell’acquisto nell’apposita casella del carrello.

 

Attenzione: Per Domini disponibili: si intende il numero di Domini a disposizione da poter sfruttare nello spazio hosting acquistato e non la registrazione o il trasferimento di un nome a dominio. Nel Piano Base/Premium/Master sono disponibili rispettivamente 5/10/15 Domini, i Domini disponibili dovranno essere registrati o trasferiti presso Xlogic.

 

Alla Prossima.

Xlogic.org

 

Dopo aver installato WordPress, una delle prime domande che un utente si chiede è quale Plugin installare sul proprio Blog?

Avere i giusti Plugins può dare un grande vantaggio temporale e può aiutarvi ad avere tutte le funzionalità che vi servono. Oggi abbiamo selezionato alcuni Plugin (Gratuiti) consigliati per il 2012. La maggior parte di questi Plugin sono in giro da bel pò di tempo e sono stati messi a punto e perfezionati dai loro rispettivi sviluppatori.

 

Protezione Spam

Per chi possiede un blog, questa è una priorità assoluta. Un blog che non ha un’adeguata protezione contro lo spam, può essere inondato da migliaia di commenti spam. I nostri consigli sono i seguenti:

– Akismet:  è il filtro anti-spam più diffuso al mondo, ed è gratuito per uso personale. Il Plugin si collega ai server Akismet e confronta i contenuti di un commento per identificare eventuali tracce di Spam. E’ necessaria una chiave API per iniziare a utilizzare Akismet.

Scarica Akismet

– Bad Behaviour: Bad Behaviour è una soluzione open source contro lo spam. Funziona in modo diverso da Akismet, impedisce agli spammer di accedere al blog.

Scarica Bad Behaviour

 

Velocità / Caching

– W3 Total Cache: Attualmente, il leader nella tecnologia di caching per WordPress. W3 Total Cache è un plugin che ottimizza le performance del vostro Blog migliorandone la velocità e il caricamento delle pagine.

Scarica W3 Total Cache

 

Backup

– WP-DB Backup: esegue il backup di WordPress in manuale o in automatico. E’ disponibile un Backup programmato in grado di inviare alla vostra e-mail una copia di backup o in alternativa è possibile salvarlo direttamente nel server.

Scarica Wp DB Backup

 

Ottimizzazione Motori di ricerca

– WordPress SEO: Ottimizzare il vostro sito per i motori di ricerca è una delle vostre priorità. Leggi la Guida.

 

Analytics / Statistiche Visitatori

– Google Analyticator:  inserisce automaticamente il codice JavaScript necessario per consentire la registrazione di Google Analytics del vostro blog WordPress. In questo modo non è necessario effettuare il login ogni giorno a Google Analytics, al fine di visualizzare i report, ma è possibile visualizzarli direttamente nella dashboard di WordPress.

Scarica Google Analyticator

– Popularity Stats: è un plugin che riporta la popolarità di un sito web controllato con un certo numero di fonti web.

– Google PageRank
– Alexa Rank
– Link in entrata

Scarica Popularity Stats

– Blog Metrics: questo plugin calcola il seguente:

– numero medio di messaggi al mese
– numero medio di parole per post
– numero medio di commenti per post senza i tuoi commenti
– numero medio di riferimenti al messaggio
– numero medio di parole usate nei commenti ai post

Scarica Blog Metrics

 

RSS / Syndication

– Feedburner FeedSmith: è il miglior gestore di feed RSS. È possibile iscriversi a questo servizio di proprietà di Google su www.feedburner.com.

Scarica Feedburner FeedSmith

– Feed Stats for WordPress: è un plugin che consente di visualizzare i feed FeedBurner dall’interfaccia di amministrazione di WordPress.

Attualmente, questo plugin vi permette di visualizzare i seguenti tipi di statistiche:

– Iscritti
– Hits
– Reach (vedere la sezione FAQ per ulteriori informazioni su questo)
– Click-through
– Elementi Visti

Scarica Feed Stats for Wordpress

 

Moduli di contatto

– Contact Form 7: è in grado di gestire moduli di contatto multipli, in più è possibile personalizzare la forma e il contenuto della posta elettronica. Il modulo supporta Ajax, CAPTCHA, Akismet per il filtraggio dello spam etc…

Scarica Contact Form 7

 

E-Commerce

– Cart66 Lite: è un plugin e-Commerce molto facile da installare ed usare. Esiste una versione premium e una versione gratuita che è abbastanza buona per iniziare.

Scarica Cart66 Lite

 

Social Media

– Sharedaddy: Condividi i tuoi messaggi con Twitter, Facebook e una serie di altri servizi.

I servizi inclusi sono i seguenti:

– Twitter
– Facebook
– Reddit
– StumbleUpon
– PressThis
– Digg
– Stampa
– Email
Inoltre è possibile definire propri servizi personalizzati.

Scarica Sharedaddy

– Network Publisher: pubblica automaticamente i post del blog a più social network tra cui Twitter, Facebook, LinkedIn, MySpace e molti altri.

Scarica Publisher Network

 

Altro

– Broken Link Checker: è un plugin molto utile che controlla il blog per eventuali collegamenti interrotti e dà la possibilità di sistemarli direttamente dalla sua interfaccia.

Scarica Broken Link Checker

 

Stai cercando un Hosting Professionale per WordPress?

I nostri Piani Hosting sono l’ideale per WordPress. Offriamo Hosting a prezzi contenuti e prestazioni elevate.

 

Alla Prossima.