ဆာဗာ & ကွန်ရက်

လုံခြုံရေးခေါင်းစဉ်များကို အခမဲ့ခွဲခြမ်းစိတ်ဖြာခြင်း

သင့်ဝက်ဘ်ဆိုက်၏ လုံခြုံရေးခေါင်းစဉ်များကို အခမဲ့ ခွဲခြမ်းစိတ်ဖြာမှု ရယူလိုက်ပါ။ HSTS၊ CSP၊ X-Frame-Options နှင့် အခြားအရာများကို စစ်ဆေးခြင်းဖြင့် A-F အဆင့်ကို ရယူလိုက်ပါ။

လုံခြုံရေးခေါင်းစဉ်များကို ခွဲခြမ်းစိတ်ဖြာပါ
အချက်အလက်

လုံခြုံရေးခေါင်းစဉ်များကို အခမဲ့ခွဲခြမ်းစိတ်ဖြာခြင်း

လုံခြုံရေးခေါင်းစဉ်များဆိုသည်မှာ သင့်ဝဘ်ဆာဗာမှ သင့်ဘရောက်ဆာသို့ ပေးပို့သော HTTP တုံ့ပြန်မှုခေါင်းစဉ်များဖြစ်ပြီး သင့်ဆိုက်ကို တိုက်ခိုက်မှုအမျိုးမျိုးမှ ကာကွယ်ပေးပါသည်။ ဤအခမဲ့ကိရိယာသည် သင်ရိုက်ထည့်သော URL တွင် အရေးကြီးသော လုံခြုံရေးခေါင်းစဉ်ခြောက်ခုကို ဆာဗာထံ မေးမြန်းပါသည်။ ၎င်းသည် ရှိနေခြင်း၊ တန်ဖိုးနှင့် တစ်ခုချင်းစီအတွက် အကြံပြုချက်တိုများကို စာရင်းပြုစုပြီးနောက် A+ မှ F အထိ အလုံးစုံလုံခြုံရေးအဆင့်သတ်မှတ်ချက်ကို ပေးသည်။

ခွဲခြမ်းစိတ်ဖြာထားသော အကြောင်းအရာများမှာ အောက်ပါအတိုင်းဖြစ်သည်- တင်းကျပ်သော သယ်ယူပို့ဆောင်ရေး-လုံခြုံရေး (HSTS) ၎င်းသည် ဆိုက်ကို HTTPS မှတစ်ဆင့်သာ ဝင်ရောက်ကြည့်ရှုနိုင်စေပါသည်။ အကြောင်းအရာ-လုံခြုံရေး-မူဝါဒ (CSP) မည်သည့်အရင်းအမြစ်များကို load လုပ်နိုင်သည်ကို သတ်မှတ်ခြင်းဖြင့် XSS တိုက်ခိုက်မှုများကို ကာကွယ်ပေးသည်။ X-Frame-ရွေးချယ်စရာများ ၎င်းသည် သင့်ဆိုက်ကို အခြားဆိုက်များ၏ iframe များတွင် မပြသခြင်းဖြင့် clickjacking မှ ကာကွယ်ပေးသည်။ X-အကြောင်းအရာ-အမျိုးအစား-ရွေးချယ်စရာများ ၎င်းသည် MIME အမျိုးအစား ခန့်မှန်းချက်ကို ပိတ်ပေးသည်။ ရည်ညွှန်းသူမူဝါဒ ၎င်းသည် မည်သည့်လာရောက်လည်ပတ်သူရည်ညွှန်းသူအချက်အလက်များကို ပြင်ပအဖွဲ့အစည်းများနှင့် မျှဝေမည်ကို ထိန်းချုပ်သည်။ ခွင့်ပြုချက်မူဝါဒ ၎င်းသည် ကင်မရာ၊ မိုက်ခရိုဖုန်းနှင့် တည်နေရာကဲ့သို့သော ဘရောက်ဆာအင်္ဂါရပ်များကို ဝင်ရောက်ခွင့်ကန့်သတ်ထားသည်။

ဤ headers များထည့်သွင်းခြင်းဖြင့် XSS၊ clickjacking၊ MIME sniffing၊ data leakage နှင့် ခွင့်ပြုချက်မရှိသော API access ကဲ့သို့သော အဖြစ်များသော ဝဘ်လုံခြုံရေးအားနည်းချက်များကို သင့်ဆိုက်က ပိုမိုခံနိုင်ရည်ရှိစေပါသည်။ ရလဒ်များကို ကျွန်ုပ်တို့၏ server မှတစ်ဆင့် အချိန်နှင့်တပြေးညီ မေးမြန်းပါသည်။ လုံခြုံရေးအကြောင်းပြချက်များကြောင့် ဒေသတွင်းနှင့် သီးသန့်ကွန်ရက်လိပ်စာများကို ပိတ်ဆို့ထားပါသည်။

ဘယ်လိုသုံးရမလဲ။

တစ်ဆင့်ပြီးတစ်ဆင့်

  1. သင်စစ်ဆေးလိုသော ဝက်ဘ်ဆိုက်၏ လိပ်စာ https://example.com ဒီပုံစံနဲ့ ရိုက်ထည့်ပါ။
  2. ခွဲခြမ်းစိတ်ဖြာပါ ခလုတ်ကို နှိပ်ပါ။ ကျွန်ုပ်တို့၏ဆာဗာသည် သင့်ဆိုက်သို့ တောင်းဆိုချက်တစ်ခု ပေးပို့ပါလိမ့်မည်။
  3. လုံခြုံရေးဦးထုပ်တစ်လုံးချင်းစီအတွက် လက်ရှိ (အစိမ်းရောင်) သို့မဟုတ် ပျောက်ဆုံးနေသည် (အနီရောင်) အခြေအနေနှင့် အတိုချုပ်အကြံပြုချက်ကို ပြသထားသည်။
  4. စာမျက်နှာရဲ့ အပေါ်ဆုံးမှာ အထွေထွေလုံခြုံရေးမှတ်စု (A+ မှ F အထိ အဆင့်များကို ပြသထားသည်။ သင်၏ဆာဗာဖွဲ့စည်းပုံတွင် ပျောက်ဆုံးနေသော ခေါင်းစဉ်များကို ထည့်သွင်းခြင်းဖြင့် သင်၏အဆင့်ကို မြှင့်တင်နိုင်သည်။)
  5. ရှိပြီးသားခေါင်းစဉ်တွေရဲ့တန်ဖိုး မိတ္တူ ခလုတ်ကို အသုံးပြု၍ ၎င်းကို သင်၏ clipboard တွင် ထည့်နိုင်သည်။
SSS

မကြာခဏမေးလေ့ရှိသော မေးခွန်းများ

လုံခြုံရေး header များသည် သင့်ဆိုက်ကို မည်သို့ကိုင်တွယ်ရမည်ကို browser အား ပြောပြသည်။ ကောင်းစွာ configure လုပ်သောအခါ၊ ၎င်းတို့သည် XSS (cross-site scripting)၊ clickjacking၊ MIME sniffing၊ referrer information leakage နှင့် ခွင့်ပြုချက်မရှိဘဲ browser feature access ကဲ့သို့သော အဖြစ်များသော တိုက်ခိုက်မှုများမှ ထိရောက်သော ကာကွယ်ရေးအလွှာတစ်ခုကို ဖန်တီးပေးသည်။

ဤကိရိယာသည် အရေးကြီးသော ခေါင်းစဉ် ၆ ခုကို စစ်ဆေးသည်- Strict-Transport-Security၊ Content-Security-Policy၊ X-Frame-Options၊ X-Content-Type-Options၊ Referrer-Policy နှင့် Permissions-Policy။ အားလုံးရှိနေပြီး တုံ့ပြန်မှုအောင်မြင်ပါက A+ အဆင့်ကို ချီးမြှင့်သည်။

Apache ဆာဗာများတွင် mod_headers များ နှင့်အတူ .htaccess သို့မဟုတ် httpd.conf ဖိုင်သို့ ခေါင်းစီးအစုံ Nginx မှာ directive တွေထည့်လို့ရပါတယ်။ ခေါင်းစီးထည့်ရန် အောက်ပါညွှန်ကြားချက်ကို အသုံးပြုထားသည်။ WordPress သို့မဟုတ် အတွက် လုံခြုံရေးပလပ်အင်များ .htaccess ဒီအစီအစဉ်က လုံလောက်ပါတယ်။

အကြောင်းအရာ-လုံခြုံရေး-မူဝါဒသည် မည်သည့်ဒိုမိန်းများနှင့် ရင်းမြစ်များသည် script များ၊ style များ၊ ရုပ်ပုံများ စသည်တို့ကို upload လုပ်နိုင်သည်ကို သတ်မှတ်ပေးသည်။ မှားယွင်းသော configure လုပ်ခြင်းသည် ဆိုက်ကို ပျက်စီးစေနိုင်သည်။ ထို့ကြောင့်၊ ဦးစွာလုပ်ဆောင်ရန် အရေးကြီးသည်... အကြောင်းအရာ-လုံခြုံရေး-မူဝါဒ-အစီရင်ခံစာ-သာ ခေါင်းစဉ်ဖြင့် အစီရင်ခံသည့်မုဒ်တွင် စမ်းသပ်ရန် အကြံပြုအပ်ပါသည်။

အချို့ဆာဗာများသည် bot တောင်းဆိုမှုများကို ပိတ်ဆို့ခြင်း၊ အလွန်နှေးကွေးစွာ တုံ့ပြန်ခြင်းနှင့် အချိန်ကုန်ခြင်း သို့မဟုတ် မမှန်ကန်သော SSL လက်မှတ်များကို အသုံးပြုခြင်းတို့ ပြုလုပ်နိုင်ပါသည်။ ထို့အပြင်၊ လုံခြုံရေးအကြောင်းပြချက်များကြောင့် ဒေသတွင်းကွန်ရက်နှင့် သီးသန့် IP လိပ်စာများ (localhost၊ 192.168.x စသည်) သို့ မေးမြန်းမှုများကို ပြုလုပ်၍မရပါ။