Fixตรวจความปลอดภัย + สุขภาพเว็บ
แพ็กเกจนี้คืออะไร
แพ็ก Fix คือตรวจแล้วลงมือแก้ให้ ไม่ใช่ส่งรายงานแล้วปล่อยให้คุณไปหาคนแก้ต่อเอง
ผมแก้ช่องโหว่ระดับสูงและวิกฤตให้ทั้งหมด แล้วตรวจซ้ำหลังแก้เพื่อยืนยันว่าปิดได้จริง ไม่ใช่แก้แล้วเชื่อว่าน่าจะปิดแล้ว พร้อมปรับความเร็วหน้าที่ช้าที่สุดสามหน้า เพราะความเร็วกระทบยอดขายทันทีและมักแก้ได้ในรอบเดียวกัน
สิ่งที่เหลือให้ทำต่อเอง ผมสรุปเป็นข้อๆ พร้อมบอกว่าอันไหนเร่งอันไหนรอได้ ไม่ทิ้งรายการยาวเหยียดไว้ให้คุณเดาลำดับเอง
ลองดูของจริง
แก้ให้เฉพาะระดับสูงและวิกฤต ระดับปานกลางสรุปเป็นข้อแนะนำ
เปลี่ยนเลขที่อยู่ในลิงก์จาก 10482 เป็น 10481 แล้วเปิดได้เลย ระบบไม่ได้ตรวจว่าใบนั้นเป็นของใคร
—
เมนูถูกซ่อนไว้ก็จริง แต่พิมพ์ที่อยู่ตรงๆ เข้าได้ และแก้ราคาสินค้าได้ด้วย
—
เปลี่ยนนามสกุลไฟล์แล้วอัปโหลดไฟล์ที่รันได้เข้าไปในโฟลเดอร์รูปสำเร็จ
—
แก้ตัวเลขก่อนกดจ่ายได้ ระบบรับยอดที่ส่งมาโดยไม่คิดใหม่จากฝั่งเซิร์ฟเวอร์
—
ตัวเลขในตัวอย่างนี้ประกอบขึ้นเพื่อสาธิต ไม่ใช่ข้อมูลของลูกค้ารายไหน
การตรวจหลังล็อกอิน และการตรวจจากภายนอก รวมอยู่ในแพ็กนี้ด้วย
แพ็กนี้ไม่ได้ขายเฉพาะการลงมือแก้ งานตรวจทั้งสองแพ็กก่อนหน้าอยู่ในนี้ครบ กดลองได้เหมือนกันทุกปุ่ม
| ที่อยู่ | หน้านี้คืออะไร | ต้องล็อกอิน | ที่เจอ |
|---|---|---|---|
| / | หน้าแรก | เปิดให้คนนอก | 1 |
| /products | รายการสินค้า | เปิดให้คนนอก | 0 |
| /login | หน้าเข้าสู่ระบบ | เปิดให้คนนอก | 1 |
| /account/orders | ประวัติคำสั่งซื้อของลูกค้า | ต้องล็อกอิน | 2 |
| /checkout | ช่องทางจ่ายเงิน | ต้องล็อกอิน | 1 |
| /account/upload | ช่องอัปโหลดสลิป | ต้องล็อกอิน | 1 |
| /admin | หลังบ้านผู้ดูแล | ต้องล็อกอิน | 1 |
ตรวจ 7 หน้า · เป็นหน้าหลังล็อกอิน 4 หน้า · เจอทั้งหมด 7 จุด
สี่หน้าที่ต้องล็อกอินคือหน้าที่แพ็กพื้นฐานเข้าไปไม่ถึงเลย และเป็นที่ที่เจอของหนักที่สุดสามจากสี่จุด
เคสตัวอย่างของ example-shop.test ประกอบขึ้นเพื่อสาธิต ไม่ใช่ข้อมูลของลูกค้ารายไหน
เครื่องสแกนและรายงานพื้นฐาน รวมอยู่ในแพ็กนี้ด้วย
แพ็กนี้ไม่ได้ขายเฉพาะการตรวจหลังล็อกอิน งานตรวจจากภายนอกทั้งชุดของแพ็กพื้นฐานอยู่ในนี้ครบ
เครื่องสแกนตัวนี้ฟรีและใครก็กดใช้ได้ ตรวจจากภายนอกล้วนๆ ไม่แตะข้างในเว็บคุณ สิ่งที่แพ็กนี้เพิ่มให้คือรายงานฉบับเต็มในแท็บที่สอง ซึ่งจัดอันดับความรุนแรง บอกวิธีแก้ทีละจุด และมีบทสรุปสองแบบทั้งสำหรับคนและสำหรับช่าง แทนที่จะโชว์ให้ดูสามข้อแล้วล็อกที่เหลือ
สองหน้านี้เปิดใช้งานอยู่จริงบนเว็บนี้ ไม่ใช่ภาพจำลอง กดใช้ได้เลยจากในกรอบ
สิ่งที่คุณจะได้ ทั้งหมด
รายการนี้คือขอบเขตงานทั้งหมดของแพ็กเกจนี้ ไม่มีข้อไหนซ่อนไว้ในสัญญา
- ทุกอย่างในแพ็กเกจ Deep
- ลงมือแก้ช่องโหว่ระดับสูงและวิกฤตให้ทั้งหมด
- ตรวจซ้ำหลังแก้ เพื่อยืนยันว่าปิดได้จริง
- ปรับความเร็วหน้าที่ช้าที่สุด 3 หน้า
- สรุปสิ่งที่ต้องทำต่อเองให้เป็นข้อๆ
- การตรวจระบบที่ผมไม่ได้รับอนุญาตเป็นลายลักษณ์อักษรจากเจ้าของ ผมขอเอกสารยืนยันก่อนเริ่มทุกครั้ง ไม่มีข้อยกเว้น
- การรับประกันว่าจะไม่ถูกเจาะอีกเลย ไม่มีใครรับประกันข้อนี้ได้จริง สิ่งที่ทำได้คือปิดช่องที่พบและลดพื้นที่เสี่ยงลง
- ค่าบริการภายนอกที่อาจต้องใช้ เช่น ใบรับรอง SSL หรือ WAF ถ้าจำเป็นผมแจ้งราคาให้ทราบก่อนเสมอ และนี่ไม่ใช่ค่าของผม
- การกู้คืนระบบที่ถูกเจาะไปแล้ว เป็นงานคนละแบบ แจ้งมาได้ ผมประเมินให้แยกต่างหาก
คำถามที่พบบ่อยของแพ็กเกจนี้
แก้แล้วเว็บพังจะทำยังไง
ผมสำรองก่อนแก้ทุกครั้งและแก้บนระบบทดสอบก่อนถ้ามี ถ้าขึ้นของจริงแล้วมีปัญหา ย้อนกลับได้ทันทีในไม่กี่นาที และผมนัดเวลาขึ้นของในช่วงที่เงียบที่สุดอยู่แล้ว ช่วงรับประกัน 30 วันหลังส่งมอบ ถ้ามีปัญหาจากงานที่ผมแก้ ผมแก้ให้ฟรี
แก้ได้ทุกข้อที่เจอเลยไหม
แก้ให้ทุกข้อระดับสูงและวิกฤตครับ ส่วนข้อระดับกลางและต่ำผมสรุปเป็นรายการให้พร้อมลำดับความสำคัญ บางข้อแก้ไม่ได้จริงๆ เพราะติดที่ตัวระบบที่คุณใช้หรือติดที่ผู้ให้บริการภายนอก อันนั้นผมบอกตรงๆ ว่าติดตรงไหนและมีทางอ้อมอะไรบ้าง
ตรวจซ้ำหลังแก้คืออะไร
คือรันชุดตรวจเดิมอีกรอบหลังแก้เสร็จ แล้วเทียบผลก่อนกับหลังให้เห็นเป็นคู่ๆ ว่าข้อไหนปิดแล้ว ไม่ใช่แค่บอกว่าแก้แล้ว ข้อนี้สำคัญเพราะการแก้ที่ดูเหมือนถูกแต่ปิดไม่จริงเกิดขึ้นบ่อยกว่าที่คนคิด
ทำไมรวมเรื่องความเร็วมาด้วย
เพราะตอนผมเข้าไปแก้ความปลอดภัย ผมอยู่ในโค้ดและอยู่ในเซิร์ฟเวอร์นั้นอยู่แล้ว การปรับความเร็วสามหน้าที่ช้าที่สุดจึงเป็นของแถมที่ต้นทุนต่ำสำหรับผมแต่เห็นผลกับยอดขายเร็วสำหรับคุณ ไม่ได้เอามาใส่เพื่อให้แพ็กดูใหญ่
หลังจบงานแล้วต้องจ้างต่อไหม
ไม่ต้องครับ งานจบที่ปิดช่องและตรวจซ้ำแล้ว ถ้าอยากให้มีคนเฝ้าต่อมีแพ็กดูแลรายเดือนแยกต่างหาก แต่ไม่บังคับ และผมสรุปสิ่งที่ต้องทำต่อเองให้เป็นข้อๆ ไว้แล้วเพื่อให้ทีมคุณทำเองได้