Cài xong source code mới chỉ là một nửa công việc. Nếu không bảo mật ngay, website của bạn dễ trở thành mục tiêu của kẻ xấu. Dưới đây là checklist bảo mật cơ bản nhưng cực kỳ hiệu quả.
1. ĐỔI MẬT KHẨU MẶC ĐỊNH
Rất nhiều source có tài khoản admin mặc định. Việc đầu tiên là đổi ngay mật khẩu này thành một mật khẩu mạnh, dài và khó đoán.
2. BẬT HTTPS
Cài chứng chỉ SSL miễn phí như Let Encrypt và ép website luôn chạy https. Điều này mã hóa dữ liệu và tăng độ tin cậy với người dùng.
3. ẨN CÁC FILE NHẠY CẢM
Không cho phép truy cập trực tiếp vào file cấu hình hay thư mục cài đặt. Dùng file .htaccess để chặn và xóa thư mục install sau khi hoàn tất.
4. CẬP NHẬT THƯỜNG XUYÊN
Nếu source dùng thư viện hoặc mã nguồn mở, hãy cập nhật phiên bản mới để vá lỗ hổng. Mã nguồn cũ là điểm yếu phổ biến nhất.
5. SAO LƯU ĐỊNH KỲ
Thiết lập backup tự động cho cả source và database. Khi có sự cố, bạn có thể khôi phục nhanh chóng mà không mất dữ liệu.
6. PHÂN QUYỀN FILE HỢP LÝ
Đặt quyền thư mục và file ở mức an toàn, thường là 755 cho thư mục và 644 cho file. Tránh để quyền 777 vì rất nguy hiểm.
7. CHỐNG TẤN CÔNG CƠ BẢN
Đảm bảo source dùng câu lệnh có tham số để chống SQL injection, và lọc dữ liệu người dùng nhập vào để chống XSS. Bật thêm giới hạn số lần đăng nhập sai.
8. THEO DÕI VÀ CẢNH BÁO
Kiểm tra log định kỳ để phát hiện truy cập bất thường. Nếu có thể, bật xác thực hai lớp cho tài khoản quản trị.
Thực hiện đầy đủ checklist trên chỉ mất chưa tới một giờ nhưng giúp bạn tránh được phần lớn rủi ro bảo mật. An toàn cho website cũng chính là an toàn cho khách hàng và uy tín của bạn.