آنچه در این مطلب می خوانید
Toggleچکلیست امنیت سایت
امنیت یکی از بخشهای مهم یک وبسایت استاندارد است، اما در زمان راهاندازی سایت باید موارد دیگری مانند ساختار صفحات، تجربه کاربری، نسخه موبایل، سئوی فنی، سرعت، دسترسیپذیری و عملکرد فرمها نیز از ابتدا بررسی شوند. در کنار الزامات امنیتی، استفاده از یک چک لیست طراحی سایت کمک میکند بخشهای مهم پروژه پیش از انتشار نهایی از قلم نیفتند.
در جدول زیر، اولویتبندی اجرایی این اقدامات امنیتی را برای رسیدگی سریعتر مشاهده میکنید:
| مورد امنیتی | اهمیت | پیچیدگی اجرا | اولویت |
| HTTPS | بسیار بالا | کم | فوری |
| Backup | بسیار بالا | کم تا متوسط | فوری |
| بهروزرسانی | بسیار بالا | کم | فوری |
| مدیریت دسترسی | بسیار بالا | متوسط | فوری |
| MFA | بسیار بالا | کم | فوری |
| WAF | بالا | متوسط | بالا |
| Security Headers | متوسط تا بالا | متوسط | بالا |
| Malware Monitoring | بالا | متوسط | بالا |
چک لیست بررسی امنیت HTTPS و SSL
صرفاً داشتن علامت قفل در مرورگر به معنی امنیت کامل یک سایت نیست. ارتباط امن نیازمند پیکربندی دقیق است:
✓ HTTPS
✓ Certificate
✓ تاریخ انقضا
✓ Redirect
✓ Mixed Content
✓ منابع داخلی
✓ Secure Cookie
✓ HSTS
چک لیست بهروزرسانی و مدیریت نرمافزارها
حتی یک افزونه منقضیشده میتواند کل سرور شما را در معرض هک قرار دهد. فقط Update کردن کافی نیست؛ باید قبل از بهروزرسانیهای مهم Backup و تست سازگاری نیز در نظر گرفته شود.
✓ هسته CMS
✓ افزونهها
✓ قالب سایت
✓ PHP / Runtime
✓ Server Software
✓ کامپوننتهای آسیبپذیر
✓ حذف نرمافزارهای بدون استفاده
چک لیست امنیت رمز عبور و حسابهای کاربری
✓ رمزهای قوی
✓ رمزهای منحصربهفرد
✓ احراز هویت دومرحلهای
✓ حسابهای قدیمی
✓ دسترسی Administrator
✓ نام کاربری
✓ Password Reset
✓ محدودیت Login Attempt
چک لیست مدیریت دسترسی کاربران
استفاده از اصل کمترین سطح دسترسی (Least Privilege) یک قانون طلایی در امنیت سایبری است. کاربران فقط باید به منابعی دسترسی داشته باشند که برای انجام وظایفشان ضروری است.
| نقش کاربری | سطح دسترسی مجاز و موردنیاز |
| Administrator (مدیر کل) | کامل (فقط برای ۱ یا ۲ فرد معتمد و صاحب کسبوکار) |
| Editor (ویرایشگر) | مدیریت محتوا، انتشار مقالات و دستهبندیها (بدون دسترسی به افزونهها) |
| Author (نویسنده) | فقط نگارش و انتشار محتوای خود (عدم ویرایش مطالب دیگران) |
| Customer/User (مشتری) | فقط امکانات موردنیاز (مشاهده پروفایل، سبد خرید، تیکت) |
چک لیست Backup و بازیابی
داشتن Backup بدون تست عملیات Restore نباید بهعنوان امنیت کامل در نظر گرفته شود.
فایل پشتیبانی که قابل بازگردانی نباشد، عملاً بیارزش است.
چکلیست Backup و بازیابی اطلاعات
✓ Backup منظم
✓ Database کامل
✓ فایلهای منبع
✓ چند نسخه Backup
✓ ذخیرهسازی Off-site
✓ محافظت از Backup
✓ تست Restore
✓ Disaster Recovery Plan
بکاپ زمانی ارزش واقعی دارد که علاوه بر تهیه منظم، محل ذخیرهسازی مناسب و امکان بازگردانی آن نیز بررسی شده باشد. در سایتهای وردپرسی، انتخاب روش مناسب برای تهیه نسخه پشتیبان، تعیین زمانبندی بکاپ، نگهداری فایلها در محل جداگانه و تست Restore از اقداماتی هستند که باید بهصورت منظم انجام شوند؛ به همین دلیل آموزش بکاپ گیری وردپرس میتواند بخشی از فرایند نگهداری ایمن سایت باشد.
چک لیست امنیت هاست و سرور
✓ دسترسی SSH
✓ سرویسهای غیرضروری
✓ Firewall
✓ Permission فایلها
✓ Directory Listing
✓ فایلهای حساس
✓ Server Logs
✓ حذف منابع اضافی
✓ نسخه سیستمعامل و نرمافزارها
چک لیست امنیت پنل مدیریت سایت
تغییر URL ورود بهتنهایی راهکار امنیتی (Security through Obscurity) محسوب نمیشود و فقط حملات رباتهای ساده را دفع میکند.
✓ مسیر مدیریت
✓ احراز هویت دومرحلهای
✓ Login Rate Limiting
✓ مدیریت Session
✓ دسترسی Administrator
✓ Loginهای مشکوک
✓ انقضای Sessionهای قدیمی
چک لیست امنیت فرمها و ورودیهای کاربر
تمامی ورودیهای کاربر (کامنتها، فرمهای تماس، سرچ) باید آلوده فرض شوند:
✓ Input Validation
✓ Server-side Validation
✓ جلوگیری از XSS
✓ محافظت در برابر Spam
✓ CSRF Protection
✓ File Upload
✓ محدودیت فایل
✓ مدیریت خطاهای حساس
چک لیست امنیت Database
✓ حفاظت از اطلاعات Database
✓ Credentials قوی
✓ Remote Access
✓ Prepared Statements
✓ دسترسی Database User
✓ حفاظت از اطلاعات حساس
چک لیست Security Headers
هدرهای امنیتی خط مقدم دفاع مرورگر در برابر حملات هستند. تأکید میشود که Headerها باید متناسب با سایت و پس از تست تنظیم شوند؛ استفاده کورکورانه از تنظیمات سختگیرانه میتواند بعضی قابلیتهای سایت را مختل کند.
| نام Security Header | کاربرد اصلی در امنیت وبسایت |
| Content-Security-Policy (CSP) | کنترل منابع مجاز اجرایی و جلوگیری از کدهای مخرب XSS |
| Strict-Transport-Security (HSTS) | اجبار مرورگر کاربر به استفاده قطعی از HTTPS |
| X-Content-Type-Options | جلوگیری از تشخیص اشتباه نوع فایل (MIME Sniffing) |
| Referrer-Policy | کنترل دقیق اطلاعات ارسالشده Referrer به سایتهای دیگر |
| Permissions-Policy | کنترل دسترسی سایت به قابلیتهای سختافزاری مرورگر (مانند دوربین) |
چک لیست Malware و پایش امنیتی
✓ Malware Scan
✓ File Integrity
✓ Loginهای مشکوک
✓ خطاهای غیرعادی
✓ Alert امنیتی
✓ Google Blacklist Status
چک لیست امنیت DNS و دامنه
✓ محافظت از پنل دامنه
✓ دسترسی به پنل
✓ بررسی DNS Records
✓ رکوردهای غیرضروری
✓ امنیت ایمیل
✓ تمدید دامنه
چک لیست امنیت API و سرویسهای خارجی
✓ API Keyها
✓ Secretها
✓ API Authentication
✓ API Scoping
✓ Rate Limiting
✓ سرویسهای قدیمی
در سایت sectigo.com به اهمیت تست امنیت سایت اینگونه اشاره شده است:
Website security isn’t optional, it’s essential. From protecting customer data to preventing financial loss and safeguarding your reputation.
امنیت وبسایت امری اختیاری نیست، بلکه حیاتی است؛ از حفاظت از دادههای مشتریان گرفته تا جلوگیری از زیانهای مالی و حفظ اعتبار شما.
چک لیست امنیت سایت وردپرس
اگر از اکوسیستم وردپرس استفاده میکنید، لیست زیر برای شما حیاتی است:
- Core وردپرس همیشه در آخرین نسخه بهروز است.پ
- افزونههای غیرضروری کاملاً پاک شدهاند (صرفاً غیرفعال کردن کافی نیست).
- قالبهای بلااستفاده از پوشه Themes حذف شدهاند.
- افزونهها فقط از منابع معتبر (مخزن وردپرس یا مارکتهای رسمی) تهیه شدهاند و نالشده نیستند.
- Administratorهای غیرضروری حذف شدهاند.
- افزونه MFA (مانند Google Authenticator) نصب و فعال شده است.
- لاگین پروتکشن (مخفیسازی آدرس wp-admin و قفل رباتها) فعال است.
- فایلهای حساس نظیر xmlrpc.php محافظت شدهاند.
- اسکن بدافزار (Malware Scan) با افزونههای معتبر انجام میشود.
- لاگ فعالیت کاربران (Activity Log) برای ردیابی تغییرات فعال است.
امنیت وردپرس به نصب یک افزونه امنیتی محدود نمیشود و باید مجموعهای از اقدامات مانند بهروزرسانی هسته و افزونهها، حذف قالبها و افزونههای بلااستفاده، محدود کردن دسترسی Administrator، محافظت از فایلهای حساس و کنترل ورودهای مشکوک را در بر بگیرد. اجرای منظم این اقدامات در کنار تنظیمات مناسب سرور، بخش مهمی از آموزش افزایش امنیت وردپرس را تشکیل میدهد.
انتخاب بستر مناسب برای راهاندازی سایت فقط به امکانات ظاهری محدود نمیشود و موضوعاتی مانند امنیت، امکان بهروزرسانی، کنترل دسترسی و نگهداری بلندمدت نیز اهمیت دارند. مخصوصاً زمانی که قرار است سایت برای یک کسبوکار توسعه پیدا کند، مقایسه ویژگیها و محدودیتهای وردپرس با توسعه اختصاصی میتواند در تصمیمگیری نقش مهمی داشته باشد و مشخص کند طراحی سایت با وردپرس بهتر است یا اختصاصی.
چک لیست امنیت فروشگاه اینترنتی
سایتهای فروشگاهی به دلیل ذخیره اطلاعات مشتریان هدف جذابی برای هکرها هستند:
- HTTPS در تمام صفحات و مراحل خرید فعال است.
- درگاه پرداخت از اتصال امن توکنیزه استفاده میکند.
- اطلاعات کارت بانکی مشتری به هیچ وجه در دیتابیس سایت ذخیره نمیشود.
- مرحله تسویهحساب (Checkout) کاملاً امن و رمزنگاری شده است.
- حساب مشتریان در برابر حملات بروت فورس محافظت شده است.
- عملیات Password Reset دارای محدودیت و امنیت است.
- دسترسی به اطلاعات سفارش محدود به پرسنل مجاز است.
- APIهای انبارداری یا پستی، احراز هویت و دسترسی مناسب دارند.
- Backup کامل فروشگاه و Recovery سریع تست شده است.
امنیت در فروشگاه اینترنتی باید از همان مرحله طراحی در نظر گرفته شود؛ ساختار حسابهای کاربری، فرایند پرداخت، مدیریت سفارشها، اتصال درگاه و نحوه نگهداری اطلاعات مشتری همگی بخشی از زیرساخت یک فروشگاه امن هستند. به همین دلیل در فرایند طراحی وبسایت فروشگاهی، توجه همزمان به تجربه کاربری، عملکرد فنی و الزامات امنیتی میتواند از بسیاری از مشکلاتی که بعداً اصلاح آنها پرهزینه است جلوگیری کند.
چک لیست تست امنیت سایت
برای بررسی نفوذپذیری، این مراحل را مستمراً طی کنید:
- بررسی صحت و انقضای HTTPS.
- بررسی وضعیت CMS، قالبها و نرمافزارهای سرور.
- بررسی و پایش حسابهای کاربری فعال.
- بررسی دقیق Permission پوشهها در هاست.
- تست گرفتن Backup و انجام آزمایشی فرآیند Restore.
- بررسی پیادهسازی صحیح Security Headers.
- تست نفوذ فرمها و اعتبارسنجی ورودیها (XSS).
- بررسی فایلها و Directoryهای حساس.
- بررسی لاگهای سرور و Loginهای ناموفق.
- اسکن Malware در فایلهای سایت.
- بررسی امنیت Domain و رکوردهای DNS.
- بررسی Blacklist Status در سرویسهای گوگل.
- مستندسازی آسیبپذیریهای کشف شده.
- اولویتبندی و رفع مشکلات.
- تست مجدد پس از اجرای وصلههای امنیتی.
امنیت و سرعت سایت دو موضوع کاملاً جدا از یکدیگر نیستند؛ افزونههای اضافی، نرمافزارهای قدیمی، تنظیمات نامناسب سرور و کدهای غیرضروری میتوانند هم روی عملکرد سایت و هم روی سطح امنیت آن تأثیر بگذارند. بعد از بررسی موارد امنیتی، ارزیابی کش، تصاویر، فایلهای CSS و JavaScript، پاسخگویی سرور و منابع مصرفی با استفاده از یک چک لیست افزایش سرعت سایت میتواند تصویر کاملتری از وضعیت فنی سایت ارائه دهد.
مهمترین اقدامات امنیتی بر اساس اولویت
اگر فرصت کمی دارید، این اولویتها را در دستور کار خود قرار دهید:
| سطح اولویت | اقدام امنیتی مورد نیاز |
| فوری (اورژانسی) | فعالسازی HTTPS، تنظیم Backup، انجام Updateها، فعالسازی MFA |
| بسیار مهم | اعمال مدیریت دسترسی، تنظیم Firewall، محافظت از فرم Login |
| مهم | تنظیم Security Headers، مانیتورینگ Malware، فعالسازی Logging |
| تکمیلی | عملیات Hardening (سختافزاری کردن) و بهینهسازی دقیق تنظیمات |
امنیت سایت فقط به تنظیمات پس از راهاندازی محدود نیست و کیفیت پیادهسازی اولیه، انتخاب فناوری مناسب، ساختار کدنویسی و نحوه پیکربندی سرور نیز روی امنیت نهایی تأثیر میگذارد. بنابراین هنگام انتخاب پیمانکار پروژه، بررسی تجربه فنی، نمونهکارها، پشتیبانی و رویکرد شرکت نسبت به امنیت در کنار طراحی اهمیت دارد و انتخاب بهترین شرکت طراحی سایت میتواند از ایجاد بسیاری از مشکلات فنی در ادامه مسیر جلوگیری کند.
اشتباهات رایج در امنیت سایت
تصور اینکه نصب SSL بهتنهایی سایت را ضدگلوله میکند.
استفاده از رمز عبور ضعیف و عدم فعالسازی MFA.
نصب افزونه یا قالب نالشده از منابع نامعتبر و تلگرامی.
نگهداری نقشهای Administrator غیرضروری در سایت.
گرفتن Backup بدون تست بازگردانی (Restore) آن.
نصب همزمان چند افزونه امنیتی و ایجاد تداخل یا فشار روی سرور.
نادیده گرفتن Updateهای هسته سیستم مدیریت محتوا.
قرار دادن کدهای مهم و API Key در سورس کد عمومی سایت.
نمایش Errorهای حساس دیتابیس به کاربران نهایی.
تصور اینکه تغییر URL ورود (wp-admin) بهتنهایی امنیت را تأمین میکند.
عدم بررسی لاگهای سرور و پنل ادمین.
نداشتن برنامه صریح برای Recovery در زمان وقوع حادثه سایبری.
پس از اعمال تنظیمات امنیتی، صرفاً فعال بودن قابلیتهای امنیتی کافی نیست و باید عملکرد آنها نیز بررسی شود؛ از وضعیت افزونهها و کاربران گرفته تا فایلهای حساس، لاگهای ورود، مجوز فایلها و آسیبپذیریهای احتمالی. استفاده از یک چک لیست تست امنیت سایت وردپرس کمک میکند این موارد بهصورت ساختاریافته بررسی شوند و مشکلات باقیمانده پیش از تبدیل شدن به یک رخداد امنیتی شناسایی شوند.
چک لیست نهایی امنیت سایت (نسخه قابل چاپ)
برای بررسی دورهای، این چکلیست خلاصه را ذخیره کنید:
⬜ HTTPS و SSL معتبر فعال است.
⬜ نسخه نرمافزار، CMS و افزونهها آپدیت هستند.
⬜ Backup منظم تنظیم و در سرور جداگانه ذخیره میشود.
⬜ رمزهای عبور قدرتمند و MFA اجباری شدهاند.
⬜ دسترسی کاربران کاملاً محدود (Least Privilege) شده است.
⬜ هدرهای امنیتی (Security Headers) پیکربندی شدهاند.
⬜ WAF یا فایروال سرور فعال و بهینه شده است.
⬜ پایش مداوم فایلها (Malware Monitoring) روشن است.
⬜ امنیت دامنه و رکوردهای DNS تایید شده است.
🛡️ برای ثبت درخواست ممیزی و ارتقای امنیت سایت شرکتی خود با متخصصین شبکه و وب شادکس تماس بگیرید.
سوالات متداول
چک لیست امنیت سایت شامل چه مواردی است؟
شامل بررسی گواهی SSL، بکاپگیری منظم، بهروزرسانی سیستم، تنظیم دسترسی کاربران، امنیت دیتابیس، محافظت از فرمها و مانیتورینگ بدافزار است.
مهمترین اقدامات برای امنیت سایت چیست؟
فعالسازی HTTPS، نصب آپدیتهای امنیتی هسته و افزونهها، اجرای برنامه Backup ایمن خارج از سرور، و اجباری کردن ورود دومرحلهای (MFA).
چگونه امنیت سایت را بررسی کنیم؟
با بررسی خطاهای فایل لاگ سرور، اسکن کردن سایت با ابزارهای Malware، بررسی هدرهای امنیتی در ابزارهای تست و محدود کردن سطح دسترسی مدیران.
آیا SSL برای امنیت سایت کافی است؟
خیر. SSL فقط ارتباط بین کاربر و سرور را رمزنگاری میکند؛ اما جلوی هک شدن سایت از طریق باگ افزونهها، دیتابیس یا پسوردهای ضعیف را نمیگیرد.
چطور امنیت سایت وردپرسی را افزایش دهیم؟
حذف پلاگینهای نالشده، تغییر آدرس پیشفرض پنل مدیریت، نصب افزونه امنیتی استاندارد، و قفل کردن فایلهای حساسی نظیر wp-config.
هر چند وقت یکبار باید امنیت سایت بررسی شود؟
پایش اولیه باید به صورت ۲۴ ساعته (مانیتورینگ خودکار) انجام شود و بررسیهای عمیق (Auditing) باید ماهانه یا پس از نصب هر امکان جدید صورت گیرد.
Backup چه نقشی در امنیت سایت دارد؟
بکاپ سالم تنها راه نجات قطعی پس از یک حمله باجافزاری یا نفوذ سنگین است؛ البته به شرطی که قابلیت بازگردانی (Restore) آن از قبل تست شده باشد.
آیا نصب افزونه امنیتی برای وردپرس ضروری است؟
اگر فایروال سرور شما تنظیمات دقیقی ندارد، نصب یک افزونه معتبر برای مسدودسازی IPهای مهاجم، حملات بروتفورس و بدافزارها شدیداً توصیه میشود.
چگونه بفهمیم سایت هک شده است؟
از طریق دریافت هشدارهای بلکلیست از سرچ کنسول گوگل، تغییرات ناگهانی در فایلهای هسته، افت شدید سرعت، ایجاد کاربران ناشناس با دسترسی ادمین و هدایت (ریدایرکت) شدن آدرسهای سایت به دامنههای دیگر.


