दर्शाई गई योजना
किसी योजना की आवश्यकता नहीं। वेबसाइट सुरक्षा जाँच $299 की एक अलग, निश्चित दायरे वाली सेवा है, जो एक वेबसाइट के लिए एक ही बार ली जाती है। यह किसी मासिक योजना का हिस्सा नहीं है, और इसे लेने के लिए किसी रखरखाव योजना की ज़रूरत नहीं है। वास्तविक रिपोर्ट में उस वेबसाइट का नाम होता है जिसे वह कवर करती है।
रिपोर्ट की अवधि
एक नमूना माह के तीन कार्यदिवसों में की गई, समय-बिंदु पर आधारित समीक्षा। जाँच एक स्नैपशॉट है, निरंतर कवरेज नहीं: हर निष्कर्ष वेबसाइट को उसी रूप में बताता है जैसी वह समीक्षा की तारीखों पर थी।
उदाहरण वेबसाइट
www.example-sample-site.com - एक मानक CMS पर बनी, सार्वजनिक रूप से दिखने वाली काल्पनिक व्यावसायिक वेबसाइट, जिसकी समीक्षा अधिकृत दायरे के भीतर की गई। यहाँ किसी वास्तविक ग्राहक वेबसाइट का वर्णन नहीं है।
की गई जाँचें
निश्चित दायरे वाली समीक्षा में क्या शामिल रहा: सार्वजनिक वेबसाइट और वे खाता-स्तर की बुनियादी चीज़ें जिनकी स्वामी ने अनुमति दी। कुछ भी बदला नहीं गया और किसी कमजोरी का शोषण नहीं किया गया।
- सॉफ़्टवेयर की नवीनता: CMS कोर, थीम और प्लगइन संस्करणों की प्रकाशित रिलीज़ से तुलना।
- एक्सेस नियंत्रण: प्रशासक लॉगिन का उजागर होना, दर सीमा और दो-कारक प्रमाणीकरण की उपलब्धता।
- ट्रांसपोर्ट सुरक्षा: HTTPS का अनिवार्य होना, प्रमाणपत्र की वैधता और मिश्रित-सामग्री संसाधन।
- स्वच्छता: सुरक्षा रिस्पॉन्स हेडर, संस्करण का उजागर होना, फ़ॉर्म दुरुपयोग सुरक्षा और अप्रयुक्त प्लगइन।
पकड़ी गई दिक्कतें
इस नमूने में आठ निष्कर्ष: एक उच्च, तीन मध्यम, चार निम्न या सूचनात्मक। गंभीरता उजागर होने की मात्रा बताती है, यह प्रमाण नहीं कि कुछ पहले से समझौता हो चुका है।
- उच्च - सॉफ़्टवेयर अपडेट: CMS कोर तीन छोटे संस्करण पीछे है और एक प्रकाशित सुधार उपलब्ध है।
- मध्यम - एक्सेस नियंत्रण, ट्रांसपोर्ट और बैकअप: एडमिन लॉगिन पर न दर सीमा है न दो-कारक प्रमाणीकरण, एक पेज सादे HTTP पर मिश्रित-सामग्री संसाधन लोड करता है, और कोई सत्यापित ऑफ़-साइट बैकअप कार्यक्रम नहीं मिला।
- निम्न - स्वच्छता: सुरक्षा रिस्पॉन्स हेडर सेट नहीं हैं, पेज स्रोत में सॉफ़्टवेयर संस्करण उजागर है, संपर्क फ़ॉर्म पर दुरुपयोग सुरक्षा नहीं है, और दो निष्क्रिय प्लगइन अब भी स्थापित हैं।
किए गए अपडेट
कोई नहीं, और यह जानबूझकर है। सुरक्षा जाँच एक समीक्षा है, सुधार नहीं: जाँच के दौरान आपकी वेबसाइट पर कोई अपडेट, कॉन्फ़िगरेशन बदलाव या फ़ाइल परिवर्तन नहीं किया जाता। सिफ़ारिशों में सूचीबद्ध हर सुधार का मूल्य बताया जाता है और कोई भी कार्य शुरू होने से पहले उसकी स्वीकृति ली जाती है।
किया गया तकनीकी काम
लाइव वेबसाइट पर कुछ नहीं। इस सेवा का काम विश्लेषण और रिपोर्टिंग है: सार्वजनिक रूप से पहुँच योग्य हिस्सों की समीक्षा करना, हर निष्कर्ष को हाथ से पुष्ट करना ताकि कोई बात केवल स्वचालित स्कैन के बल पर दर्ज न हो, और उसे ऐसी भाषा में लिखना जिस पर आप अमल कर सकें या जिसे साइट संभालने वाले को सौंप सकें।
शामिल बनाम अलग से खरीदा गया
जाँच का शुल्क निश्चित है और दायरा भी निश्चित है। जो मिले उसे ठीक करना अलग कार्य है, जिसका मूल्य तब बताया जाता है जब रिपोर्ट आपके पास हो और आप तय कर लें कि क्या कराना है।
$299 की जाँच में शामिल
- सार्वजनिक रूप से पहुँच योग्य वेबसाइट की समीक्षा - सॉफ़्टवेयर की नवीनता, एक्सेस नियंत्रण, ट्रांसपोर्ट सुरक्षा और स्वच्छता के आधार पर।
- गंभीरता के अनुसार श्रेणीबद्ध निष्कर्ष, जिनमें से हर एक स्कैनर से सीधे लेने के बजाय हाथ से पुष्ट किया गया है।
- सरल भाषा में लिखी यह रिपोर्ट, जिसमें अनुशंसित अगले कदमों की प्राथमिकता-क्रम सूची शामिल है।
- निष्कर्षों पर साथ चलने और प्रश्नों के उत्तर देने के लिए एक अनुवर्ती बातचीत।
अलग से खरीदा जाता है, कभी शामिल नहीं माना जाता
- सुधार लागू करना: अपडेट, सुदृढ़ीकरण और कॉन्फ़िगरेशन बदलाव रिपोर्ट के बाद मूल्यांकित किए जाते हैं।
- सतत निगरानी और मासिक अपडेट, जो वेबसाइट केयर योजना में आते हैं।
- पेनिट्रेशन परीक्षण, कोड ऑडिट, अनुपालन प्रमाणन, और पहले से समझौता की गई वेबसाइट के लिए घटना-प्रतिक्रिया।
अनुशंसित अगले कदम
प्राथमिकता के क्रम में। हर बिंदु बताता है कि क्या करना है, न कि केवल यह कि क्या गलत है।
- लंबित CMS कोर और प्लगइन अपडेट को स्टेजिंग प्रति पर लागू करें, वहीं सत्यापित करें, फिर प्रकाशित करें।
- हर प्रशासक खाते के लिए लॉगिन दर सीमा और दो-कारक प्रमाणीकरण जोड़ें।
- पूरी साइट पर HTTPS अनिवार्य करें और बची हुई मिश्रित-सामग्री संसाधन को बदलें।
- प्रतिदिन का, सत्यापित, ऑफ़-साइट बैकअप स्थापित करें और उस पर एक बहाली जाँच चलाएँ।
- बुनियादी सुरक्षा रिस्पॉन्स हेडर सेट करें और दो निष्क्रिय प्लगइन हटाएँ।
बिना सुलझे जोखिम
जाँच के अंत में जो खुला रह जाता है। जिस जाँच ने कुछ बंद नहीं किया, वह भी आपको ठीक-ठीक बताती है कि आप कहाँ खड़े हैं।
- ऊपर दिए सभी निष्कर्ष अनसुलझे हैं। जाँच कुछ ठीक नहीं करती, इसलिए जब तक सिफ़ारिशें लागू नहीं होतीं, वेबसाइट का उजागर होना वैसा ही रहता है।
- डेटाबेस सामग्री, एप्लिकेशन का स्रोत कोड और अधिकृत समीक्षा दायरे से बाहर की कोई भी चीज़ - न उसकी समीक्षा हुई और न उसे ठीक घोषित किया गया।
इस रिपोर्ट की सीमाएँ
यह एक सार्वजनिक वेबसाइट की, एक निश्चित समय-बिंदु पर की गई समीक्षा है। यह पेनिट्रेशन टेस्ट नहीं है, विध्वंसक परीक्षण नहीं है, अनुपालन प्रमाणन या ऑडिट नहीं है, घटना-प्रतिक्रिया नहीं है, और इस बात की गारंटी भी नहीं कि वेबसाइट से कभी समझौता नहीं हो सकता। निष्कर्ष बताते हैं कि समीक्षा की तारीखों पर क्या देखा जा सका, और जो नहीं देखा जा सका उसे सुरक्षित मान लेने के बजाय अज्ञात के रूप में दर्ज किया जाता है।