quimicoloco
Madmaxista
Muchísimas gracias a los 2 :Aplauso: :Aplauso: :Aplauso: :Aplauso: :Aplauso: :Aplauso:
Follow along with the video below to see how to install our site as a web app on your home screen.
Nota: This feature may not be available in some browsers.
En servidores, si usas uno propio simplemente pásale el scan de vez en cuando. Si es dedicado, en principio sin problema, y si es compartido parece ser que si infectan una partición sí que podría afectar a tu sitio, pero creo que esto es raro.
Una nota importante respecto a los hostings compartidos para proyectos más o menos serios, es que lo que comenta el compañero no es especialmente raro (desgraciadamente), ya que la configuración no se suele cuidar todo lo que se debería.
La mayor parte de proveedores de compartidos (desde GoDaddy hasta 1&1, pasando por Arsys), no tienen una separación real de privilegios dependiendo del usuario del hosting. Esto es, si un "compañero" de máquina (o de proveedor) instala/mantiene un software malicioso/defectuoso, una vez comprometido su acceso, pueden llegar al resto de cuentas.
Esto es, tu puedes encontrarte que tu web sencillita sin ninguna interacción ni vulnerabilidad de un día para otro se convierte en un foco de malware porque a alguien le han atacado y a partir de esa cuenta se ha infectado todo lo posible.
Además de este problema, los hostings compartidos suelen tener el problema de que están "sobrevendidos", con lo que en el momento que una o varias webs reciben mucho tráfico, colapsan a todos los "vecinos".
Los riesgos se minimizan en un entorno VPS y más aun con un servidor dedicado.
Una nota importante respecto a los hostings compartidos para proyectos más o menos serios, es que lo que comenta el compañero no es especialmente raro (desgraciadamente), ya que la configuración no se suele cuidar todo lo que se debería.
La mayor parte de proveedores de compartidos (desde GoDaddy hasta 1&1, pasando por Arsys), no tienen una separación real de privilegios dependiendo del usuario del hosting. Esto es, si un "compañero" de máquina (o de proveedor) instala/mantiene un software malicioso/defectuoso, una vez comprometido su acceso, pueden llegar al resto de cuentas.
Esto es, tu puedes encontrarte que tu web sencillita sin ninguna interacción ni vulnerabilidad de un día para otro se convierte en un foco de malware porque a alguien le han atacado y a partir de esa cuenta se ha infectado todo lo posible.
Además de este problema, los hostings compartidos suelen tener el problema de que están "sobrevendidos", con lo que en el momento que una o varias webs reciben mucho tráfico, colapsan a todos los "vecinos".
Los riesgos se minimizan en un entorno VPS y más aun con un servidor dedicado.
Generalmene una buena instalacion de Apache con suexec y suphp o fast*** no puede saltarse de cuentas, eso si, el webmaster debe tener cuidado en no poner permisos 666 o 777 que pueda servir para que le modifiquen un fichero, mod_suphp por ejemplo permite configurar la denegacion de ejecucion de ficheros php con permisos 666 o 777 con lo que evitas liquidar ******s que sean susceptibles de ser modificados por terceros, obligas asi al webmaster a mantener unos permisos seguros.
que chorradas decís..... A una web no le hace falta todo eso, se instala el prestashop y pista, que es gratis.
¡engañadores! 🙁
Generalmene una buena instalacion de Apache con suexec y suphp o fast*** no puede saltarse de cuentas, eso si, el webmaster debe tener cuidado en no poner permisos 666 o 777 que pueda servir para que le modifiquen un fichero, mod_suphp por ejemplo permite configurar la denegacion de ejecucion de ficheros php con permisos 666 o 777 con lo que evitas liquidar ******s que sean susceptibles de ser modificados por terceros, obligas asi al webmaster a mantener unos permisos seguros.
el tema de la seguridad ante exploits es un poco complejo, está claro que si es una programación a medida, tu eres el responsable, ¿pero si es un CMS? Por mucho que digan que son seguros he visto hackeos a Wordpreses, Prestashopes y muchos otros. Tengo una amiga con un Wordpress al que le están inyectando el famoso codigo "eval base64_decode..." en el index de la plantilla cada poco, y no tengo ni NPI de como lo hacen pues he revisado hasta la saciedad permisos, etc...
Que te hagan una inyección de codigo es un no solo por el hecho en si, sino porque inmediatamente Google te tacha la página como "maliciosa" y al entrar sale el warning rojo tan famoso que no se va hasta que no corriges el codigo, y encima los hosting normalmente te restringen el acceso a la página hasta que no lo corrijas.
Generalmene una buena instalacion de Apache con suexec y suphp o fast*** no puede saltarse de cuentas, eso si, el webmaster debe tener cuidado en no poner permisos 666 o 777 que pueda servir para que le modifiquen un fichero, mod_suphp por ejemplo permite configurar la denegacion de ejecucion de ficheros php con permisos 666 o 777 con lo que evitas liquidar ******s que sean susceptibles de ser modificados por terceros, obligas asi al webmaster a mantener unos permisos seguros.
la verdad es que el hackeo de ese WP es un misterio, ya he mirado y remirado todo y cada poco siguen hackeandolo, y es solo a ese, porque he instalado decenas de CMS y solo pasa con ese, algun hacker le ha cogido mania.
Lo peor es la actitud del hosting, 1and1, que si ya son pesimos por el servicio que dan en general, encima cuando hay problemas "tecnicos" se lavan las manos.
Al ser un hosting compartido a saber que club del amor tendrán ahí organizado.
el tecnico no se lava las manos, cuando quieres pasarle tu pardo al tecnico el que se las esta lavando eres tu, el solo te dice que no le pases tu pardo, que no es suyo.
En casos de hackeo de scri*pts es muy habitual que te suban algun algun fichero .php en algun directorio, un nuevo scri*pt que hace de puerta trasera que les permitira entrar siempre, estara en algun lugar poco llamativo, en una de las carpetas de wp-content/upload/ o incluso mezclado entre todos los ficheros del directorio wp-admin con un nombre poco llamativo para que pase desapercibido, tambien puede ser que hayan añadido el codigo de la puerta trasera en alguno de los scri*pt ya existentes.
En este momento ningun fichero que tengas en el servidor es fiable, deberias borrar todo, subir el scri*pt desde cero (una instalacion limpia) y si vas a resubir los uploads y el theme revisar bien que no te metan ningun fichero extra.
Caray lo que estoy aprendiendo leyéndoos, sé algo de programación web (html, css y algo de javascriipt, he hecho alguna cosa apañada pero nada profesional, sin php no se puede mas) pero el tema de seguridad se me escapa totalmente. Por lo que decís me surgen dudas:
La seguridad frente a inyección de código (como por ej. mysql) la lleva el desarrollador de la web, porque es el que programa el código php, mysql y demás, correcto?
Si alguien toma el control de nuestra web por un error en la programación / cargar un módulo con vulnerabilidades en un CMS, o por poner la contraseña de admin por defecto, qué se puede hacer? Pedir al del hosting que borre todo y subir todo de nuevo mientras intentamos deducir cómo nos han quitado el control? El hosting nos puede ayudar en algo más?
La seguridad de los servidores depende del hosting? Osea, hay servidores más o menos seguros, o son todos iguales y la seguridad es cosa del programador?
Gracias a los que foreáis amigablemente, quería hacerme una página personal con la que intentar sacar algún durillo (para el hosting como mucho), nada de otro mundo, tal vez con joomla y cambiando el código a mi estilo, pero veo que el tema de seguridad se me escapa totalmente. Algún libro sobre qué cosas hay que tener en cuenta para hacer una web personal (no profesional)? Osea, desde contratar el dominio, servidores, seguridad... Abrazos!
el tecnico no se lava las manos, cuando quieres pasarle tu pardo al tecnico el que se las esta lavando eres tu, el solo te dice que no le pases tu pardo, que no es suyo.
En casos de hackeo de scri*pts es muy habitual que te suban algun algun fichero .php en algun directorio, un nuevo scri*pt que hace de puerta trasera que les permitira entrar siempre, estara en algun lugar poco llamativo, en una de las carpetas de wp-content/upload/ o incluso mezclado entre todos los ficheros del directorio wp-admin con un nombre poco llamativo para que pase desapercibido, tambien puede ser que hayan añadido el codigo de la puerta trasera en alguno de los scri*pt ya existentes.
En este momento ningun fichero que tengas en el servidor es fiable, deberias borrar todo, subir el scri*pt desde cero (una instalacion limpia) y si vas a resubir los uploads y el theme revisar bien que no te metan ningun fichero extra.
el tecnico se lava las manos en el sentido que cuando una web sufre un hackeo, los de 1and1 te la desconectan sin mas, enviandote un mail en inglés de que tu web es malicious. Al menos otros hosting tienen la decencia de decirte que fichero ha sufrido la injection.
Y eso si la culpa es tuya, a veces es un hackeo propiciado por el hosting. Hace años trabajé en una empresa que llevaba el mantenimiento de la web de un conocido jugador del Barça. Un dia hackearon la web y nos cayó una reprimenda del copón a los técnicos, hasta que se demostró que habían entrado por una vulnerabilidad del servidor, de Dinahosting para mas segnas.
para montar un mcDonals en mi ciudad me piden una inversión minima de 500.000euros para un localillo no muy grande. Y si lo hago por mi cuenta puedo alquilar un local por menos de 800euros al mes y mi cuñado me lo pone explotador por cuatro cortesana que sabe algo de albañilería, y las hamburguesas las cocina mi vecina colombiana que cocina de p progenitora.
mcDonals es un timador !