Drupal skänner: esimene avalik kontroll enne hooldust või uuendamist
🎧 Kuula kõiki artikleid järjest
Drupal-veebi tegelik seis selgub kõige paremini ligipääsude, koodi, andmebaasi ja logide põhjal. Avalik skänner aitab kiiresti hinnata, kas midagi on juba väljast nähtavalt valesti.
WebPro Drupal skänner on mõeldud kiireks tehniliseks eelkontrolliks. Sisestad veebiaadressi, käivitad kontrolli ja skänner analüüsib avalikult nähtavaid tehnilisi tunnuseid. See ei logi veebilehele sisse, ei tee muudatusi ega vaja ligipääse.
Tulemus ei ole ametlik audit ega kinnita, et veeb on turvaline. Kui skänner näitab madalat riskitaset, tähendab see ainult seda, et avalikult nähtavate andmete põhjal ei tuvastatud kohe suuremaid probleeme. Kui sa ei tea, millal veeb viimati uuendati või hooldati, tasub olukord siiski üle kontrollida.
Mida skänner kontrollib
Skänner vaatab andmeid, mis on sageli nähtavad ka ilma sisse logimata:
- Drupali ja PHP versioonile viitavad avalikud jäljed;
- teadaolevad Drupal Core'i ja PHP toe riskid;
- turvapäised ning TLS-sertifikaadi seis;
- kogemata avalikuks jäänud failid, näiteks varukoopiad, testfailid või
composer.lock; - avalikud lõpp-punktid ja veateated;
- privaatsuse ning küpsistega seotud nähtavad märgid;
- ligipääsetavuse esmased tehnilised näitajad.
Kui avalik composer.lock fail on leitav, saab selle põhjal kontrollida sõltuvuste teadaolevaid haavatavusi näiteks OSV andmebaasi vastu. Drupaliga seotud riskide hindamisel tasub jälgida ka Drupal.org turvateateid ning PHP ametlikku toeinfot.
Miks avalik kontroll on kasulik
Paljud probleemid on tuvastatavad juba ilma serveri või Drupal administraatori ligipääsuta.
Kui veeb:
- kasutab aegunud Drupal versiooni;
- töötab toeta PHP versioonil;
- jätab turvapäised seadistamata;
- avaldab tehnilisi veateateid;
- lekib avalikku veebiruumi faile,
siis on see piisav põhjus teha põhjalikum Drupal audit või tehniline ülevaatus.
Avalikud veateated ja tehnilised detailid võivad anda ründajale vihjeid kasutatava tehnoloogia, moodulite või konfiguratsiooni kohta. Mida rohkem infot süsteem avaldab, seda lihtsam on võimalikke nõrkusi kaardistada.
Mida skänner ei saa hinnata
Avalik skänner ei näe:
- koodi kvaliteeti;
- Drupal administraatori seadistusi;
- kasutajate rolle ja õiguseid;
- varukoopiate kvaliteeti;
- serveri tegelikku konfiguratsiooni;
- CI/CD või juurutusprotsessi;
- testimise taset;
- moodulite sisemist konfiguratsiooni.
Samuti ei saa avalike andmete põhjal anda lõplikku hinnangut GDPR-i või WCAG nõuetele vastavuse kohta.
Näiteks võivad:
- küpsiste nõusolekud;
- andmete säilitamise protsessid;
- logimine;
- vormide töövood;
- ligipääsetavuse probleemid
olla peidetud kohtadesse, mida avalik HTML ei näita.
Ligipääsetavuse puhul leiavad automaatsed kontrollid ainult osa probleemidest. Lõplik hinnang eeldab käsitsi testimist, kasutajateekondade läbimist ja vajadusel ekraanilugejatega kontrolli.
Kuidas tulemust tõlgendada
Madal risk ei tähenda, et veeb on täielikult korras. See tähendab ainult seda, et avalikult nähtavate andmete põhjal ei leitud kohe olulisi probleeme.
Keskmine või kõrge risk ei tähenda automaatselt turvaintsidenti. Tavaliselt viitab see vananenud tehnoloogiale, puuduvatele turvaseadistustele või avalikult nähtavale tehnilisele infole, mis vajab täiendavat kontrolli.
Lõpliku hinnangu saab anda alles pärast Drupal auditi või tehnilise ülevaatuse tegemist.
Miks ei tasu kontrolli edasi lükata
Uuendamata Drupal ei muutu üleöö ebaturvaliseks, kuid risk koguneb ajas.
Vanemad Drupal versioonid, aegunud PHP versioonid ja hooldamata moodulid muudavad iga järgmise uuenduse keerulisemaks. Sageli selgub probleem alles siis, kui on vaja teha turvapaik, versioonitõus või serverivahetus.
Mida varem võimalikud probleemid avastada, seda lihtsam ja odavam on neid lahendada.
Hea järgmine samm
Kui skänner leiab riske, võiks järgmine samm olla tehniline ülevaatus.
Selle käigus hinnatakse vähemalt:
- Drupal Core'i versiooni;
- moodulite seisukorda;
- PHP ja serverikeskkonda;
- varukoopiaid;
- logisid;
- vorme;
- kriitilisi kasutajateekondi;
- automaattestimise vajadust.
Lihtsama probleemi puhul võib piisata Drupal hooldusest ja turvauuendustest.
Vanema Drupal 6, 7 või 8 veebisaidi puhul võib realistlikum lahendus olla Drupal migratsioon.
Keerukama infosüsteemi, e-poe või integratsioonidega platvormi puhul tasub enne töö alustamist teha tehniline audit, et kaardistada sõltuvused, riskid ja uuendamise keerukus.
Skänner on algus, mitte lõpp
Drupal skänner ei asenda auditit ega hooldust.
Selle eesmärk on aidata kiiresti hinnata, kas veeb vajab põhjalikumat ülevaatust, uuendamist või migratsiooni.
Hea tehniline otsus algab tavaliselt õigetest küsimustest. Avalik kontroll aitab need küsimused kiiremini üles leida.

Vajad Drupal abi?
Kui artikkel puudutab sinu olukorda, ei pea kõike lõpuni lugema. Sinuga suhtleb päris inimene ja aitab järgmise sammuni jõuda.