Abbandonare wordpress e fare da soli

di il
7 risposte

Abbandonare wordpress e fare da soli

Buongiorno,

da alcuni anni gestisco un sito di un'associazione sportiva; inizialmente sono partito usando solo wordpress con una trentina di plugin gratuiti di terze parti. Mi sono reso conto però che i plugin erano limitati e dovevo sempre trovarne di nuovi e tenerli sempre aggiornati. QUando aggiornavo il template o i plugin, alcune volte, mi compromettevano il funzionamento del sito. Diciamo che ho deciso di scrivere pezzi di codice PHP, Jquery e javascript che iniettavo nelle pagine. Così facendo oggi ho il 70% del sito con codice scritto da me, però negli ultimi 3 anni sono stato attaccato 4 volte da malware o altri sistemi di penetrazione. Avevo l'hosting su Register e mi dicevano che il problema erano i mancati aggiornamenti dei plugin, che non facevo più perchè non mi servivano più; sono passato all'hosting si Supporthost e anche li sono stato attaccato per gli apperenti stessi motivi.

Sono stufo di questa situazione e vorrei fare l'ultimo sforzo per abbandonare wordpress ed usare interamente il mio codice; il problema è capire se facendo così, dal giorno dopo mi ammazzano il sito con ancora più possibilità di penetrazione oppure no.

Ovviamente io nel codice uso le tecniche base per evitare le penetrazioni, come ad esempio quelle per evitare sql injection e altre tecniche di base (post anzichè parametri in url); certo non sono un esperto ed è per questo che chiedo un consiglio.

Faccio bene ad abbandonare wordpress ?

Cosa mi consigliate per evitare gli attacchi esterni ?

Vi ringrazio in anticipo per i consigli che mi darete.

Un saluto

7 Risposte

  • Re: Abbandonare wordpress e fare da soli

    12/11/2023 - Orfeo63 ha scritto:


    Faccio bene ad abbandonare wordpress ?

    Se non riesci a tenerlo aggiornato e non riesci a proteggerlo, sì.

    12/11/2023 - Orfeo63 ha scritto:


    Cosa mi consigliate per evitare gli attacchi esterni ?

    Non puoi evitare gli attacchi esterni ma puoi mettere in atto una serie di misure di sicurezza difensive. Bisogna fare prima una valutazione della tua applicazione e dell'infrastruttura che la ospita. Così su due piedi in un forum non ti si può dare aiuto. Dovresti ingaggiare un professionista che ti dedichi i giorni necessari.

  • Re: Abbandonare wordpress e fare da soli

    Grazie, ma non posso permettermi di far pagare una consulenza costosa all'Associazione no-profit per cui manutengo il sito.

    In teoria sono io “il professionista” per l'associazione; purtroppo però non si può conoscere tutto.

    Mi servivano dei consigli o dei link a pagine che possano aiutare ad inserire le misure minime di sicurezza a cui facevi riferimento.

    Credevo che nel forum potevo avere delle dritte.

    Saluti

  • Re: Abbandonare wordpress e fare da soli

    12/11/2023 - Orfeo63 ha scritto:


    Faccio bene ad abbandonare wordpress ?

    Dipende dalle finalità e dalle tue possibilità di ricorrere a mezzi alternativi, in quanto è vero che WordPress ti da una serie di strumenti molto validi e “chiavi in mano”, ma è senz'altro più vulnerabile di altre soluzioni, causa la sua capillare diffusione anche tra persone meno tecniche.

    12/11/2023 - Orfeo63 ha scritto:


    Cosa mi consigliate per evitare gli attacchi esterni ?

    E' una domanda che risuona un po' come chiedere l'iter per fare un trapianto al cuore: ci sono migliaia di cose, alcune di queste da calare necessariamente nel contesto di utilizzo (WP, plugin, tue customizzazioni, tecniche, configurazioni, ecc.), impossibili da elencare nel forum.

    Unico consiglio che potrei dare è quello di utilizzare uno dei tanti nuovi framework basati su generazione dei siti client-side, ad esempio Hugo oppure Astro, ovvero che prevedono la pubblicazione del sito basato solo su file statici (HTML, CSS e JavaScript) eseguendo il codice e assemblando il template tutto in locale (o sul server remoto che ospita i sorgenti per fare la build automatizzata).

  • Re: Abbandonare wordpress e fare da soli

    @alka, starei attento con termini quali ‘piu’ vulnerabile'.

    Bisogna tenere presente questo: se ci sono 1000 siti word press, 100 di questi vengono attaccati e 2 risultano violati, e' meglio o peggio si 10 siti fatti a mano e solo 1 di questi risulta violato?

    ci sono tanti siti basati su WP. c'è  tantissima  gente che ci lavora e che tiene aggiornato l'infrastruttura così come i plugin. una quantità di lavoro immane che un singolo sviluppatore non potrà mai fare. Dato il volume, e ovvio che come hacker cerco le vulnerabilità nelle infrastrutture che presentano la maggior diffusione.

    E' un po' come la scemenza che Windows era piu' vulnerabile di MacOs solo perché W aveva il 90% della diffusione, e come tale era la piattaforma privilegiata dagli hacker. Ora che gli hacker si sono accorti che  i proprietari di Apple sono ‘piu’ ricchi' (visto i prezzi di Apple) e meno attenti alla sicurezza (MacOs e' piu' sicuro) anche Apple comincia a mostrare il fianco. 

    Se usare un framework o no è solo questione di quanti servizi utili questo framework mi mette a disposizione e che altrimenti dovrei implementare da me.

    e' ovvio che uno ‘sviluppatore della domenica’ avra' delle difficilta' a implementare tutto e con la dovuta diligenza e tecniche, da cui la necessita' di appoggiarsi a dei framework e a dei professionisti, almeno o'er alcuni aspetti. 

    Poi, se uno non vuole spendere, si deve anche accontentare. 

  • Re: Abbandonare wordpress e fare da soli

    13/11/2023 - migliorabile ha scritto:


    @alka, starei attento con termini quali ‘piu’ vulnerabile'.

    La questione è la seguente:

    Wordpress, è un software Open Source e tanto di cappello a tutti gli sviluppatatori che danno il loro contributo per svilupparlo.
    Come per tutti i software OpenSource, è accessibile a chiunque, l'elenco delle vulnerabilità trovate e riferite alle versioni:
    https://github.com/WordPress/wordpress-develop/security/advisories

    Succede che con dei BOT, si fa la scansione dei siti sviluppati in Wordpress e si crea l'elenco degli obiettivi da attaccare, spesso riconoscendo dal solo codice html della home page, versione di Wordpress e versione dei plugin presenti (ogni plugin è a sua volta un possibile obiettivo).
    Successivamente si eseguono gli attacchi basati sulle vulnerabilità a cui sono soggetti la versione del sito wordpress e i suoi plugin.

    Da qui il mio consiglio che se non si riesce a tenere aggiornato il sistema di wordpress, meglio non utilizzarlo.

    Aggiungo: 
    Spesso ci si contentra sul solo sviluppo dell'applicazione e quindi su quello che viene chiamato “codice sicuro”.
    Bene, ma l'ambiente in cui è installata l'applicazione lo vogliamo considerare?
    C'è un web application firewall (WAF) che screma buona parte degli attacchi standard prima di arrivare all'applicazione?

    E poi:
    Come viene protetto il form di autenticazione? c'è una restrizione sugli indirizzi ip autorizzati? un meccanismo anti brute force? un doppio fattore di autenticazione?

    Qui una tra le risorse più utile in tema di sicurezza delle applicazioni e disponibile pubblicamente:
    https://owasp.org/

  • Re: Abbandonare wordpress e fare da soli

    13/11/2023 - migliorabile ha scritto:


    @alka, starei attento con termini quali ‘piu’ vulnerabile'.

    La frase completa è “senz'altro più vulnerabile di altre soluzioni”, sono stato specifico.

    Ad esempio, a differenza di WP, i tool che ho citato generano siti basati su file statici, senza una implementazione lato server, pertanto possono essere pubblicati su CDN che hanno senza dubbio una superficie d'attacco minore (mancando appunto una parte server o una implementazione backend da poter sfruttare).

    Il mio suggerimento partiva dal fatto che, a prescindere da tutte le precauzioni che si possono mettere in atto con WP, se una persona non è in grado di mettere la cura necessaria e prevista per blindare il proprio sito, sarà senz'altro più esposto ad attacchi.

    Poi è chiaro che potrebbe accadere che questa condizione non si verifichi mai: ho avuto un blog WP per 15 anni e più, e non mi è successo mai nulla, senza fare nulla di particolare. Ma al nostro autore della discussione è capitato già svariate volte.

    Il suggerimento voleva essere l'indicazione di una possibile soluzione che tolga il più possibile a chi gestisce il sito l'onere di preoccuparsi di problema di sicurezza specifici riducendoli al minimo e potendo quindi pubblicare il sito in questione senza dover imbastire un discorso sulla sicurezza che, a parole sue, non ha e non può permettersi.

  • Re: Abbandonare wordpress e fare da soli

    Grazie a tutti per i consigli.

    Come dicevo WP è diventato per l'80% un contenitore di pagine fatte da me e i plugin esistono per quelle poche pagine ancora non convertite.

    Nelle pagine fatte da me ho già inserito alcuni rudimentali accorgimenti con delle tecniche base per evitare le penetrazioni, come ad esempio:

    • usare modalità di scrittura del codice per evitare sql injection 
    • tecniche di base come post anzichè parametri in url
    • uso dei token di passaggio tra una pagina e l'altra
    • controllo sempre all'interno di una pagina che l'url chiamante di quella pagina sia tra quelli ammessi

    Ho usato anche un tool per fare le prove di penetration test.

    Purtroppo non so se queste banali tecniche possano essere sufficienti.

    L'hosting del sito è su Supporthost.it che ha i soliti firewall e anti malware attivi e altri sistemi di protezione standard.

    Comprendo che l'argomento sia complesso e quindi vi ringrazio e non mi resta che provare.

    Un saluto a tutti

Devi accedere o registrarti per scrivere nel forum
7 risposte