ওয়েবসাইট সিকিউরিটি – আপনার সাইট নিরাপদ রাখার ১০টি উপায়
বর্তমান ডিজিটাল যুগে একটি ওয়েবসাইট তৈরি করা যতটা সহজ, তার চেয়ে অনেক বেশি চ্যালেঞ্জিং হলো এটিকে সাইবার অ্যাটাক থেকে সুরক্ষিত রাখা। একটি হ্যাক হওয়া ওয়েবসাইট আপনার ব্যবসার সুনাম নষ্ট করার পাশাপাশি গ্রাহকের ডেটা চুরি এবং আর্থিক ক্ষতির কারণ হতে পারে। এই নির্দেশিকায় আমরা ওয়েবসাইট সিকিউরিটির অ্যাডভান্সড বিষয়গুলো নিয়ে আলোচনা করব।
১. SQL Injection, XSS, এবং CSRF প্রতিরোধ
SQL Injection (SQLi): এটি এমন একটি অ্যাটাক যেখানে হ্যাকাররা ডেটাবেস ম্যানিপুলেট করার জন্য ক্ষতিকারক SQL কোড ইনজেক্ট করে। এটি প্রতিরোধ করতে সর্বদা Prepared Statements এবং Parameterized Queries ব্যবহার করুন।
Cross-Site Scripting (XSS): XSS অ্যাটাকের মাধ্যমে হ্যাকাররা ইউজারের ব্রাউজারে ক্ষতিকারক স্ক্রিপ্ট রান করে। ইনপুট ভ্যালিডেশন এবং আউটপুট এনকোডিংয়ের মাধ্যমে এটি রোধ করা সম্ভব।
Cross-Site Request Forgery (CSRF): এই অ্যাটাকে ইউজারকে তার অজান্তে কোনো ক্ষতিকারক কাজ করতে বাধ্য করা হয়। Anti-CSRF টোকেন ব্যবহার করে এটি প্রতিরোধ করুন।
২. WAF (Web Application Firewall) সেটআপ
WAF বা ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল আপনার ওয়েবসাইট এবং ইন্টারনেটের মধ্যে একটি ঢাল হিসেবে কাজ করে। Cloudflare বা Wordfence এর মতো ফায়ারওয়াল ব্যবহার করে আপনি ক্ষতিকারক ট্রাফিক, বট অ্যাটাক এবং DDoS অ্যাটাক ব্লক করতে পারেন। এটি আপনার সাইটের পারফরম্যান্স এবং সিকিউরিটি উভয়ই বৃদ্ধি করে।
৩. SSH Keys এবং 2FA (Two-Factor Authentication) ব্যবহার
সার্ভারে অ্যাক্সেস করার জন্য শুধুমাত্র পাসওয়ার্ড ব্যবহার করা ঝুঁকিপূর্ণ। SSH Keys ব্যবহার করলে আপনার সার্ভার অ্যাক্সেস আরও সুরক্ষিত হয়। এছাড়া, ওয়েবসাইটের অ্যাডমিন প্যানেলে লগইন করার জন্য 2FA (Two-Factor Authentication) চালু করুন। এতে পাসওয়ার্ড চুরি হলেও হ্যাকার লগইন করতে পারবে না।
৪. স্ট্রং পাসওয়ার্ড পলিসি এবং ডিফল্ট লগইন ইউআরএল পরিবর্তন
অ্যাডমিন, এডিটর বা অন্যান্য ইউজারদের জন্য একটি শক্তিশালী পাসওয়ার্ড পলিসি (অন্তত ১২ ক্যারেক্টার, স্পেশাল ক্যারেক্টার সহ) বাধ্যতামূলক করুন। ওয়ার্ডপ্রেসের ক্ষেত্রে ডিফল্ট লগইন URL (যেমন: /wp-admin) পরিবর্তন করে কাস্টম URL ব্যবহার করুন, যাতে ব্রুট-ফোর্স অ্যাটাক থেকে রক্ষা পাওয়া যায়।
৫. সঠিক ফাইল পারমিশন (755/644) সেট করা
ওয়েবসাইটের ফাইল এবং ডিরেক্টরি পারমিশন সঠিকভাবে কনফিগার করা অত্যন্ত জরুরি। ডিরেক্টরিগুলোর জন্য 755 এবং সাধারণ ফাইলগুলোর জন্য 644 পারমিশন সেট করুন। কোনোভাবেই 777 পারমিশন ব্যবহার করবেন না, কারণ এটি যে কাউকে ফাইল মডিফাই করার অনুমতি দেয়।
৬. হ্যাক হওয়া সাইটের জন্য ইনসিডেন্ট রেসপন্স প্ল্যান
সবচেয়ে ভালো সিকিউরিটি থাকার পরও সাইট হ্যাক হতে পারে। তাই একটি ইনসিডেন্ট রেসপন্স প্ল্যান থাকা উচিত:
- অবিলম্বে সাইট অফলাইনে নিন বা মেইনটেন্যান্স মোড চালু করুন।
- ম্যালওয়্যার স্ক্যান করুন এবং ক্লিনআপ করুন।
- সব ইউজারের পাসওয়ার্ড রিসেট করুন।
- ব্যাকআপ থেকে সাইট রিস্টোর করুন (যদি ব্যাকআপ পরিষ্কার থাকে)।
- হ্যাক হওয়ার মূল কারণ (vulnerability) খুঁজে বের করে ফিক্স করুন।
ফ্রীলিপি (freelipi.com) যেমন সেরা বাংলা ফন্ট এবং ওয়েব ডিজাইন সার্ভিস প্রদান করে, তেমনি আমরা সিকিউরিটির বিষয়েও সর্বোচ্চ গুরুত্ব দিই। আপনার সাইটকে সুরক্ষিত রাখতে আজই এই পদক্ষেপগুলো গ্রহণ করুন।
৭. অ্যাডভান্সড ওয়ার্ডপ্রেস হার্ডেনিং (Advanced WordPress Hardening)
আপনার ওয়ার্ডপ্রেস ওয়েবসাইটকে হ্যাকারদের হাত থেকে রক্ষা করার জন্য শুধুমাত্র বেসিক সিকিউরিটি যথেষ্ট নয়। আপনাকে অ্যাডভান্সড ওয়ার্ডপ্রেস হার্ডেনিং বা শক্তিশালী নিরাপত্তা ব্যবস্থা গ্রহণ করতে হবে। এই পর্যায়ে আমরা তিনটি অত্যন্ত গুরুত্বপূর্ণ বিষয় নিয়ে বিস্তারিত আলোচনা করব: XML-RPC ডিজেবল করা, wp-config.php ফাইল সুরক্ষিত করা এবং ওয়ার্ডপ্রেস ভার্সন নাম্বার লুকিয়ে রাখা।
XML-RPC ডিজেবল করা
ওয়ার্ডপ্রেসের একটি পুরনো ফিচার হলো XML-RPC, যা থার্ড-পার্টি অ্যাপ্লিকেশনের সাথে ওয়েবসাইটের যোগাযোগের জন্য তৈরি করা হয়েছিল। তবে বর্তমানে এটি ব্রুট ফোর্স অ্যাটাক (Brute Force Attack) এবং ডিডস অ্যাটাক (DDoS Attack) এর একটি অন্যতম প্রধান মাধ্যম হয়ে দাঁড়িয়েছে। হ্যাকাররা xmlrpc.php ফাইলটি ব্যবহার করে একই সাথে হাজার হাজার পাসওয়ার্ড চেক করতে পারে।
কীভাবে ডিজেবল করবেন?
সবচেয়ে সহজ উপায় হলো .htaccess ফাইলে কিছু কোড যোগ করা। আপনার ওয়েবসাইটের রুট ডিরেক্টরিতে থাকা .htaccess ফাইলটি ওপেন করুন এবং নিচের কোডটি যুক্ত করুন:
# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
allow from 123.123.123.123
</Files>
এখানে 123.123.123.123 এর জায়গায় আপনি আপনার নিজের আইপি এড্রেস দিতে পারেন, অথবা পুরোপুরি ব্লক করতে allow from লাইনটি মুছে ফেলতে পারেন। এছাড়া আপনি “Disable XML-RPC” এর মতো প্লাগিন ব্যবহার করেও এক ক্লিকে এটি বন্ধ করতে পারেন।
wp-config.php ফাইলের নিরাপত্তা নিশ্চিত করা
ওয়ার্ডপ্রেসের সবচেয়ে গুরুত্বপূর্ণ ফাইল হলো wp-config.php। এই ফাইলে আপনার ডাটাবেসের নাম, ইউজারনেম, পাসওয়ার্ড এবং সিকিউরিটি কিস (Security Keys) সেভ করা থাকে। যদি কোনো হ্যাকার এই ফাইলের অ্যাক্সেস পেয়ে যায়, তবে সে আপনার পুরো ওয়েবসাইটের নিয়ন্ত্রণ নিয়ে নিতে পারবে।
- ফাইল পারমিশন পরিবর্তন:
wp-config.phpফাইলের পারমিশন সর্বদা440বা400করে রাখা উচিত। এর ফলে সার্ভারের অন্য কোনো ইউজার এটি পড়তে বা মডিফাই করতে পারবে না। - ফাইলটি অন্য ডিরেক্টরিতে সরিয়ে নেওয়া: ওয়ার্ডপ্রেস আপনাকে
wp-config.phpফাইলটি পাবলিক ডিরেক্টরি (public_html) থেকে এক ধাপ উপরে (root folder) সরিয়ে নেওয়ার অনুমতি দেয়। এতে ফাইলটি সরাসরি ওয়েব ব্রাউজার থেকে অ্যাক্সেস করা অসম্ভব হয়ে যায়। - .htaccess এর মাধ্যমে ব্লক করা: আপনি .htaccess ফাইলে নিচের কোডটি যুক্ত করে wp-config.php ফাইলের বাইরের অ্যাক্সেস সম্পূর্ণ বন্ধ করতে পারেন:
# Protect wp-config.php
<Files wp-config.php>
order allow,deny
deny from all
</Files>
ওয়ার্ডপ্রেস ভার্সন নাম্বার লুকিয়ে রাখা
ওয়ার্ডপ্রেস বাই ডিফল্ট ওয়েবসাইটের হেডারে এর ভার্সন নাম্বার প্রদর্শন করে। হ্যাকাররা সহজেই এই ভার্সন নাম্বার দেখে বুঝতে পারে আপনার সাইটে ওয়ার্ডপ্রেসের কোন ভার্সন চলছে। যদি আপনি পুরনো কোনো ভার্সন ব্যবহার করেন, তবে তারা সেই ভার্সনের দুর্বলতা ব্যবহার করে সাইট হ্যাক করতে পারে।
কীভাবে ভার্সন নাম্বার সরাবেন?
আপনার ব্যবহৃত থিমের functions.php ফাইলে নিচের কোডটি যুক্ত করুন:
// Remove WordPress version number
function remove_wp_version() {
return "";
}
add_filter("the_generator", "remove_wp_version");
এছাড়াও, স্টাইলশিট (CSS) এবং জাভাস্ক্রিপ্ট (JS) ফাইলের শেষে থাকা ভার্সন নাম্বার সরানোর জন্য নিচের কোডটি ব্যবহার করতে পারেন:
// Remove version from scripts and styles
function remove_version_from_style_js( $src ) {
if ( strpos( $src, "ver=" ) )
$src = remove_query_arg( "ver", $src );
return $src;
}
add_filter( "style_loader_src", "remove_version_from_style_js", 9999 );
add_filter( "script_loader_src", "remove_version_from_style_js", 9999 );
এই ছোট ছোট পরিবর্তনগুলো আপনার সাইটের নিরাপত্তাকে অনেক গুণ বাড়িয়ে দেবে এবং হ্যাকারদের কাজকে কঠিন করে তুলবে।
৮. ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল (WAF) এর গভীরে: Cloudflare বনাম Sucuri বনাম Wordfence
যেকোনো ওয়েবসাইট হ্যাক হওয়া থেকে রক্ষা করার প্রথম এবং সবচেয়ে শক্তিশালী বাধা হলো ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল বা WAF। এটি আপনার ওয়েবসাইট এবং ইন্টারনেটের মাঝে একটি অদৃশ্য দেয়াল হিসেবে কাজ করে যা ক্ষতিকারক ট্রাফিক, ম্যালওয়ার এবং হ্যাকিং অ্যাটাক আটকে দেয়। বাজারে অনেক ধরণের WAF থাকলেও Cloudflare, Sucuri এবং Wordfence সবচেয়ে বেশি জনপ্রিয়। চলুন এগুলোর তুলনামূলক আলোচনা দেখা যাক:
Cloudflare WAF
ক্লাউডফ্লেয়ার (Cloudflare) মূলত একটি কন্টেন্ট ডেলিভারি নেটওয়ার্ক (CDN) হিসেবে পরিচিত হলেও, এদের প্রো (Pro) প্ল্যানে থাকা WAF অত্যন্ত শক্তিশালী। এটি ক্লাউড-ভিত্তিক একটি ফায়ারওয়াল।
- কীভাবে কাজ করে: ক্লাউডফ্লেয়ার আপনার সাইটের ট্রাফিককে নিজেদের গ্লোবাল নেটওয়ার্কের মাধ্যমে রাউট করে। ফলে কোনো ক্ষতিকারক রিকোয়েস্ট আপনার সার্ভার পর্যন্ত পৌঁছানোর আগেই তারা আটকে দেয়।
- সুবিধা: ডিডস (DDoS) অ্যাটাক প্রতিহত করার ক্ষেত্রে এটি অপ্রতিদ্বন্দ্বী। এর পাশাপাশি এটি আপনার সাইটের স্পিড অনেক গুণ বাড়িয়ে দেয়।
- অসুবিধা: এর ফ্রি প্ল্যানে কোনো শক্তিশালী ফায়ারওয়াল নেই। ফায়ারওয়াল সুবিধা পেতে আপনাকে প্রতি মাসে ২০ ডলার খরচ করে প্রো প্ল্যান কিনতে হবে।
Sucuri WAF
সুকুরি (Sucuri) ওয়েবসাইট সিকিউরিটি এবং ম্যালওয়্যার রিমুভালের জন্য একটি বিশ্বস্ত নাম। তাদের ক্লাউড-ভিত্তিক WAF আপনার সাইটকে সব ধরনের সাইবার থ্রেট থেকে রক্ষা করে।
- কীভাবে কাজ করে: সুকুরি আপনার সাইটের ডিএনএস (DNS) লেভেলে কাজ করে। এটি আপনার সার্ভারে ঢোকার আগেই সমস্ত ট্রাফিক স্ক্যান করে এবং খারাপ ট্রাফিক ব্লক করে দেয়।
- সুবিধা: সুকুরি ম্যালওয়্যার স্ক্যানিং এবং হ্যাক হওয়া সাইট রিকভারির ক্ষেত্রে সেরা। এদের জিরো-ডে এক্সপ্লয়েট (Zero-day exploit) প্রটেকশন অনেক ফাস্ট।
- অসুবিধা: সুকুরির প্ল্যানগুলো বেশ ব্যয়বহুল। এদের বেসিক প্ল্যান শুরু হয় বছরে প্রায় ২০০ ডলার থেকে।
Wordfence Security
ওয়ার্ডফেন্স (Wordfence) হলো ওয়ার্ডপ্রেসের জন্য বিশেষভাবে তৈরি একটি প্লাগিন-ভিত্তিক বা এন্ডপয়েন্ট ফায়ারওয়াল। এটি বিশ্বব্যাপী প্রায় ৪০ লাখের বেশি ওয়েবসাইটে ব্যবহৃত হয়।
- কীভাবে কাজ করে: ক্লাউডফ্লেয়ার বা সুকুরির মতো এটি ক্লাউডে কাজ করে না। বরং এটি আপনার ওয়ার্ডপ্রেস সার্ভারের ভেতরেই ইন্সটল থাকে এবং সেখান থেকে সাইটকে মনিটর করে।
- সুবিধা: এটি ওয়ার্ডপ্রেসের সাথে শতভাগ সামঞ্জস্যপূর্ণ। এর ফ্রি ভার্সনটিও যথেষ্ট শক্তিশালী, যা ম্যালওয়্যার স্ক্যানিং, ব্রুট-ফোর্স প্রটেকশন এবং টু-ফ্যাক্টর অথেনটিকেশন (2FA) সুবিধা দেয়।
- অসুবিধা: যেহেতু এটি আপনার সার্ভারে রান করে, তাই এটি সার্ভারের কিছু রিসোর্স (CPU/RAM) ব্যবহার করে। ফলে খুব সস্তা হোস্টিংয়ে এর কারণে সাইট কিছুটা ধীর গতির হতে পারে। এছাড়া বিশাল ডিডস অ্যাটাক আটকাতে এটি ক্লাউড ফায়ারওয়ালের মতো কার্যকর নয়।
কোনটি বেছে নেবেন?
আপনার বাজেট যদি কম থাকে এবং ওয়ার্ডপ্রেসের জন্য একটি অল-ইন-ওয়ান সমাধান চান, তবে Wordfence (Free) সবচেয়ে ভালো পছন্দ। যদি আপনার বাজেট ভালো থাকে এবং ডিডস অ্যাটাক ও স্পিড নিয়ে বেশি চিন্তিত থাকেন, তবে Cloudflare Pro নিতে পারেন। আর যদি আপনার সাইটটি একটি বড় ই-কমার্স সাইট হয় এবং আপনি সর্বোচ্চ নিরাপত্তা চান, তবে Sucuri হবে সবচেয়ে সেরা পছন্দ। সর্বোত্তম ফলাফলের জন্য আপনি Cloudflare (ফ্রি/প্রো) এর সাথে Wordfence (ফ্রি) একত্রে ব্যবহার করতে পারেন।
৯. সাইবার অ্যাটাক বোঝা এবং প্রতিরোধ: DDoS, Brute Force এবং XSS
হ্যাকাররা বিভিন্ন ধরনের পদ্ধতি ব্যবহার করে ওয়েবসাইটের ক্ষতি করার চেষ্টা করে। আপনি যদি এই অ্যাটাকগুলো কীভাবে কাজ করে তা বুঝতে পারেন, তবে এগুলো প্রতিরোধ করা অনেক সহজ হবে। নিচে তিন ধরণের প্রচলিত সাইবার অ্যাটাক এবং তার প্রতিরোধ ব্যবস্থা নিয়ে বিস্তারিত আলোচনা করা হলো:
১. ডিস্ট্রিবিউটেড ডিনায়াল অফ সার্ভিস বা ডিডস অ্যাটাক (DDoS Attack)
কীভাবে কাজ করে: DDoS অ্যাটাকের মূল লক্ষ্য হলো আপনার ওয়েবসাইটের সার্ভারকে এত বেশি ভুয়া ট্রাফিক বা রিকোয়েস্ট পাঠানো, যেন আসল ব্যবহারকারীরা সাইটে ঢুকতে না পারে। হ্যাকাররা বটনেট (Botnet) ব্যবহার করে পৃথিবীর বিভিন্ন প্রান্তের হাজার হাজার কম্পিউটার থেকে একযোগে আপনার সাইটে রিকোয়েস্ট পাঠায়। সার্ভার এতো বেশি লোড সামলাতে না পেরে ক্র্যাশ করে বা ডাউন হয়ে যায়।
প্রতিরোধ ব্যবস্থা:
- CDN ব্যবহার করা: আগেই বলেছি, Cloudflare এর মতো একটি ক্লাউডফ্লেয়ার বা CDN ব্যবহার করা হলো DDoS প্রতিরোধের সবচেয়ে কার্যকর উপায়। তারা স্বয়ংক্রিয়ভাবে অস্বাভাবিক ট্রাফিক শনাক্ত করে এবং তা ব্লক করে দেয়।
- রেট লিমিটিং (Rate Limiting): সার্ভারে বা ফায়ারওয়ালে রেট লিমিট সেট করুন। এর ফলে একই আইপি এড্রেস থেকে নির্দিষ্ট সময়ের মধ্যে অতিরিক্ত রিকোয়েস্ট আসলে তা স্বয়ংক্রিয়ভাবে ব্লক হয়ে যাবে।
- সার্ভার মনিটরিং: নিয়মিত সার্ভারের ব্যান্ডউইথ এবং ট্রাফিক স্পাইক মনিটর করুন। অস্বাভাবিক কিছু দেখলে দ্রুত হোস্টিং প্রোভাইডারকে জানান।
২. ব্রুট ফোর্স অ্যাটাক (Brute Force Attack)
কীভাবে কাজ করে: এটি সবচেয়ে সাধারণ একটি হ্যাকিং পদ্ধতি। এই পদ্ধতিতে হ্যাকাররা বিশেষ সফটওয়্যার বা বট ব্যবহার করে আপনার ওয়েবসাইটের লগইন পেজে বিভিন্ন ইউজারনেম এবং পাসওয়ার্ডের কম্বিনেশন বারবার চেষ্টা করতে থাকে, যতক্ষণ না সঠিক পাসওয়ার্ডটি মিলে যায়। ওয়ার্ডপ্রেসের ডিফল্ট /wp-admin লগইন পেজটি ব্রুট ফোর্স অ্যাটাকের সবচেয়ে বড় লক্ষ্য।
প্রতিরোধ ব্যবস্থা:
- লগইন এটেম্পট সীমিত করা (Limit Login Attempts): “Limit Login Attempts Reloaded” বা “Wordfence” এর মতো প্লাগিন ব্যবহার করে নির্দিষ্ট সংখ্যক ভুল লগইন চেষ্টার পর উক্ত আইপি এড্রেসটি ব্লক করে দিন।
- স্ট্রং পাসওয়ার্ড এবং ২এফএ (2FA): এডমিন ইউজারদের জন্য জটিল পাসওয়ার্ড এবং Two-Factor Authentication (2FA) বাধ্যতামূলক করুন। এতে পাসওয়ার্ড চুরি হলেও হ্যাকার লগইন করতে পারবে না।
- ক্যাপচা (CAPTCHA) যুক্ত করা: লগইন পেজে Google reCAPTCHA বা hCaptcha যুক্ত করুন, যা বটগুলোকে লগইন করা থেকে বিরত রাখবে।
- অ্যাডমিন ইউজারনেম পরিবর্তন: কখনো “admin” বা ওয়েবসাইটের নামের সাথে মিল রেখে ইউজারনেম রাখবেন না। এটি ব্রুট ফোর্স অ্যাটাককে সহজ করে দেয়।
৩. ক্রস-সাইট স্ক্রিপ্টিং (Cross-Site Scripting বা XSS)
কীভাবে কাজ করে: XSS অ্যাটাক মূলত আপনার ওয়েবসাইটের ব্যবহারকারীদের টার্গেট করে করা হয়। এই অ্যাটাকে হ্যাকাররা ওয়েবসাইটের কমেন্ট বক্স, কন্টাক্ট ফর্ম বা সার্চ বক্সে ক্ষতিকারক জাভাস্ক্রিপ্ট কোড (Malicious Scripts) ইনজেক্ট করে। যখন সাধারণ ব্যবহারকারী সেই পেজটি লোড করে, তখন ওই ক্ষতিকারক স্ক্রিপ্ট তার ব্রাউজারে রান হয় এবং তার কুকিজ, সেশন আইডি বা পার্সোনাল ডাটা চুরি করে নেয়।
প্রতিরোধ ব্যবস্থা:
- ডেটা স্যানিটাইজেশন (Data Sanitization): ব্যবহারকারীর কাছ থেকে পাওয়া যেকোনো ইনপুট (কমেন্ট, ফর্ম সাবমিশন) গ্রহণ করার আগে তা স্যানিটাইজ বা ফিল্টার করতে হবে। ওয়ার্ডপ্রেসে এটি করার জন্য ইনবিল্ট ফাংশন রয়েছে (যেমন:
sanitize_text_field())। - আউটপুট এনকোডিং (Output Encoding): ডেটাবেস থেকে কোনো তথ্য স্ক্রিনে দেখানোর আগে তা এনকোড করতে হবে (যেমন:
esc_html()বাesc_attr()ফাংশন ব্যবহার করে)। এর ফলে ক্ষতিকারক কোড স্ক্রিপ্ট হিসেবে রান না করে সাধারণ টেক্সট হিসেবে প্রদর্শিত হবে। - কন্টেন্ট সিকিউরিটি পলিসি (Content Security Policy – CSP): সাইটের হেডারে একটি শক্তিশালী CSP হেডার যুক্ত করুন। এটি ব্রাউজারকে বলে দেবে কোন কোন সোর্স থেকে স্ক্রিপ্ট রান করার অনুমতি আছে এবং কোনগুলো ব্লক করতে হবে।
১০. হ্যাক হওয়ার পর করণীয়: ইনসিডেন্ট রেসপন্স গাইড (Incident Response Guide)
এত সব নিরাপত্তা ব্যবস্থা নেওয়ার পরেও, সাইবার দুনিয়ায় শতভাগ নিরাপদ বলে কিছু নেই। কোনো কারণে যদি আপনার শখের বা ব্যবসার ওয়ার্ডপ্রেস সাইটটি হ্যাক হয়েই যায়, তখন প্যানিক না করে মাথা ঠান্ডা রেখে কাজ করতে হবে। একটি হ্যাক হওয়া সাইট দ্রুত রিকভার করার জন্য নিচের ধাপে ধাপে দেওয়া ইনসিডেন্ট রেসপন্স গাইডটি অনুসরণ করুন:
ধাপ ১: ওয়েবসাইটটিকে অফলাইনে বা মেইনটেন্যান্স মোডে নেওয়া
হ্যাক হওয়ার বিষয়টি বুঝতে পারার সাথে সাথেই আপনার প্রথম কাজ হলো সাইটটিকে অফলাইনে নিয়ে যাওয়া। এর ফলে হ্যাকাররা আর নতুন করে কোনো ক্ষতি করতে পারবে না এবং আপনার সাইটের ভিজিটররা ম্যালওয়্যার দ্বারা আক্রান্ত হবে না। আপনি আপনার হোস্টিং সিপ্যানেল (cPanel) থেকে একটি সাধারণ .html ফাইল তৈরি করে সাইটটিকে মেইনটেন্যান্স মোডে রাখতে পারেন।
ধাপ ২: হোস্টিং প্রোভাইডারের সাথে যোগাযোগ করা
অনেক সময় শেয়ার্ড হোস্টিংয়ের কারণে এক সাইট থেকে অন্য সাইটে ম্যালওয়্যার ছড়িয়ে পড়ে। তাই দ্রুত আপনার হোস্টিং প্রোভাইডারের সাপোর্ট টিমের সাথে যোগাযোগ করুন। তারা তাদের এন্ড থেকে সার্ভার স্ক্যান করে বলতে পারবে হ্যাকটি ঠিক কোথা থেকে হয়েছে এবং তারা অনেক সময় ফ্রিতেই ম্যালওয়্যার ক্লিন করে দেয়।
ধাপ ৩: সম্পূর্ণ সাইটের ব্যাকআপ নেওয়া (এমনকি হ্যাকড অবস্থায়ও)
সাইট রিকভারির কাজ শুরু করার আগে, বর্তমানে সাইটটি যে অবস্থায় আছে তার একটি ফুল ব্যাকআপ (ফাইল এবং ডেটাবেস) নিয়ে রাখুন। এটি এজন্যই প্রয়োজন কারণ ক্লিনআপ করার সময় যদি ভুলবশত কোনো গুরুত্বপূর্ণ ফাইল মুছে যায়, তবে যেন আপনি ব্যাকআপ থেকে তা ফিরিয়ে আনতে পারেন।
ধাপ ৪: ম্যালওয়্যার স্ক্যান এবং ক্লিনআপ
এবার আপনার সাইটকে পরিষ্কার করার পালা। আপনি যদি নিজে এটি করতে না পারেন, তবে কোনো প্রফেশনালের সাহায্য নিতে পারেন। নিজে করতে চাইলে নিচের কাজগুলো করুন:
- কোর ফাইল রিপ্লেস করা: WordPress.org থেকে নতুন ওয়ার্ডপ্রেস কোর ফাইল ডাউনলোড করুন। এরপর আপনার সাইটের
wp-adminএবংwp-includesফোল্ডার দুটি ডিলিট করে নতুন ডাউনলোড করা ফোল্ডারগুলো সেখানে আপলোড করুন।wp-contentফোল্ডারটি সাবধানে ম্যানুয়ালি চেক করুন। - প্লাগিন এবং থিম স্ক্যান: Wordfence বা Sucuri এর মতো সিকিউরিটি প্লাগিন ব্যবহার করে পুরো সাইট স্ক্যান করুন। কোনো সন্দেহজনক কোড বা ফাইল পেলে তা ডিলিট করে দিন। সবচেয়ে ভালো হয় যদি আপনি সমস্ত প্লাগিন এবং থিম ডিলিট করে নতুন করে ফ্রেশ কপি ইন্সটল করেন।
- ডেটাবেস চেক করা: হ্যাকাররা অনেক সময় ডেটাবেসে স্প্যাম লিংক বা নতুন কোনো অ্যাডমিন ইউজার তৈরি করে রাখে।
wp_usersটেবিল চেক করে দেখুন অচেনা কোনো ইউজার আছে কি না। থাকলে সাথে সাথে ডিলিট করুন।
ধাপ ৫: সকল পাসওয়ার্ড এবং সিকিউরিটি কি পরিবর্তন করা
সাইট ক্লিন হওয়ার পর, আপনার ওয়েবসাইটের সাথে যুক্ত সকল পাসওয়ার্ড পরিবর্তন করা বাধ্যতামূলক। এর মধ্যে রয়েছে:
- ওয়ার্ডপ্রেসের সমস্ত ইউজারদের পাসওয়ার্ড (বিশেষ করে অ্যাডমিনদের)।
- হোস্টিং প্যানেল (cPanel/Plesk) এর পাসওয়ার্ড।
- FTP/SFTP এবং SSH এর পাসওয়ার্ড।
- ডেটাবেসের পাসওয়ার্ড (এটি পরিবর্তন করলে
wp-config.phpফাইলে নতুন পাসওয়ার্ড আপডেট করতে ভুলবেন না)। wp-config.phpফাইল থেকে ওয়ার্ডপ্রেসের সিকিউরিটি কিস (Security Keys) পরিবর্তন করুন। এর ফলে লগইন করা সকল ইউজার অটোমেটিক লগআউট হয়ে যাবে।
ধাপ ৬: সার্চ কনসোল এবং ব্ল্যাকলিস্ট থেকে সাইট মুক্ত করা
সাইট হ্যাক হলে অনেক সময় গুগল আপনার সাইটকে ব্ল্যাকলিস্ট করে দেয় এবং ভিজিটরদের “This site ahead contains harmful programs” এরকম একটি লাল সতর্কতা দেখায়। সাইট সম্পূর্ণ ক্লিন করার পর গুগল সার্চ কনসোলে (Google Search Console) গিয়ে “Security Issues” সেকশন থেকে রিভিউ রিকোয়েস্ট (Request a Review) পাঠান। গুগল আপনার সাইট স্ক্যান করে পরিষ্কার পেলে সতর্কতাটি তুলে নেবে।
পরিশেষ
ওয়ার্ডপ্রেস ওয়েবসাইটের নিরাপত্তা কোনো এককালীন কাজ নয়, এটি একটি চলমান প্রক্রিয়া। প্রতিদিন নতুন নতুন হ্যাকিং পদ্ধতি আবিষ্কার হচ্ছে, তাই আপনার সাইটটিকেও সবসময় আপডেটেড রাখতে হবে। উপরের উপায়গুলো সঠিকভাবে অনুসরণ করলে আপনার সাইট হ্যাক হওয়ার সম্ভাবনা ৯৯% কমে যাবে। নিজের সাইটের নিরাপত্তার দায়িত্ব নিজের হাতে নিন, এবং নিশ্চিন্তে আপনার অনলাইন ব্যবসা বা ব্লগ পরিচালনা করুন!
