OWASP Top 10 je seznam desetih najnevarnejših varnostnih ranljivosti spletnih aplikacij, ki jih je ustvaril projekt Open Worldwide Application Security Project . Prvotno je bilo orodje za razvijalce, a leta 2026 – ko vsaka resna trgovina obravnava podatke o strankah, plačila in občutljive transakcije – bi ga morali razumeti tudi lastniki trgovin. Ne zato, da bi sami krpali luknje, ampak da bi vedeli, kaj zahtevati od svojega razvijalca ali ponudnika gostovanja.
Ta priročnik prevaja OWASP Top 10 2021 (najnovejšo stabilno različico, OWASP načrtuje posodobitev za leto 2025) v jezik, ki ga razume nekdo, ki vodi trgovino in ne piše kode. Poleg tega vsebuje konkretne ukrepe, ki jih lahko izvedete za WordPress/WooCommerce in druge priljubljene sisteme za upravljanje vsebin (CMS).
Zakaj te sploh zanima OWASP?
Trije razlogi:
- Posledica hekerskega napada = ukradeni podatki strank, izgubljeno zaupanje, kazni zaradi GDPR, izgubljeni prihodek zaradi izpadov
- Skladnost – PCI DSS (za kartice), GDPR (za osebne podatke), NIS2 (za določene sektorje) – vse se nanašajo na najboljše prakse OWASP
- Tržna prednost – resni kupci B2B postavljajo varnostna vprašanja. »Ali upoštevate smernice OWASP?« je standardno vprašanje.
OWASP Top 10 – kaj je vsak element in kako se manifestira
1. Prekinjen nadzor dostopa
Kaj je to: Sistem uporabniku omogoča dostop do nečesa, česar ne bi smel videti. Klasični primer – kot gost lahko dostopate do URL-ja /order/12345 in si ogledate naročilo nekoga drugega tako, da preprosto povečate številko.
Kako to vpliva na vas: Uporabnik A vidi naročila uporabnika B. Skrbniške funkcije so na voljo običajnemu uporabniku. Kršitev GDPR.
Kaj storiti: WooCommerce ima vgrajene kontrole, vendar je treba preizkusiti funkcionalnost po meri. Povsod bi morali vsiliti HTTPS , uporabljati standardne knjižnice za preverjanje pristnosti in ne pisati logike za preverjanje pristnosti po meri.
2. Kriptografske napake
Kaj je to: Občutljivi podatki niso pravilno šifrirani – bodisi sploh ne bodisi z zastarelimi algoritmi.
Kako to vpliva na vas: Gesla, ki so shranjena kot navadno besedilo. Kartice v navadni obliki. Stari TLS 1.0, ki omogoča prestrezanje prometa.
Kaj storiti: Vsiliti HTTPS (Let's Encrypt SSL je brezplačen, glejte naš vodnik ). Gesla vedno zgoščena prek bcrypt/argon2 (WordPress to počne privzeto). Številk kartic nikoli ne shranjujte v svoji bazi podatkov – uporabite tokenizacijo prehoda (Stripe, Monri, Wspay).
3. Injiciranje
Kaj je to: Uporabnik pošlje vnos, ki se interpretira kot koda. Najbolj znani: SQL injection (pošiljanje SQL prek obrazca in branje baze podatkov), XSS (pošiljanje JavaScripta, ki se prikaže drugim).
Kako to vpliva na vas: Hekerjeva poizvedba SQL izbriše vašo bazo podatkov. Skript ukrade piškotke drugih uporabnikov. Uničenje.
Kaj storiti: WordPress sam po sebi precej dobro ščiti pred SQL injekcijo, če uporabljate WP API. Težava nastane, ko imate kodo po meri ali nepreverjene vtičnike . Vtičnike omejite na najmanjšo možno mero in jih uporabljajte iz zaupanja vrednih virov. Preverjanje vnosa na strani strežnika v vseh oblikah. WAF (Web Application Firewall) na ravni gostovanja blokira znane napade – naše gostovanje vključuje Imunify.
4. Nevarna zasnova
Kaj je to: Aplikacija je že od samega začetka zasnovana tako, da je nezanesljiva. Primer – »pozabljeno geslo«, ki namesto povezave za ponastavitev takoj pošlje navadno geslo na e-poštno sporočilo.
Kako vas to prizadene: Cela vrsta napadov je mogoča že po zasnovi, ne po izvedbi. Najtežje jih je odpraviti.
Kaj storiti: Uporabljajte preizkušene sisteme za upravljanje vsebin (CMS) in vtičnike (WordPress, WooCommerce, Craft) namesto tistih, izdelanih po meri. Modeliranje groženj pri načrtovanju novih funkcionalnosti.
5. Napačna konfiguracija varnosti
Kaj je to: Sistem je varno zasnovan, vendar slabo konfiguriran. Privzeta gesla, način odpravljanja napak v produkciji, odprti S3 vedri, mapa .git v public_html.
Kako to vpliva na vas: Pogosto je to najlažji način. Avtomatski skenerji nenehno iščejo tovrstne napake in jih najdejo vsak dan.
Kaj storiti:
- WordPress: Odstranite vse privzete administratorske uporabnike, nastavite 2FA (glejte vodnik za 2FA ), posodabljajte vtičnike
- Skrij wp-config.php , blokiraj xmlrpc.php, če ga ne uporabljaš
- Način odpravljanja napak = FALSE v produkciji
- Vsili glave HTTPS + HSTS
- cPanel : uporaba močnega gesla, 2FA, omejitev SSH na avtorizacijo na podlagi ključa
6. Ranljive in zastarele komponente
Kaj je to: Vaše spletno mesto uporablja staro različico programske opreme (CMS, vtičnik, knjižnica) z znanimi varnostnimi luknjami.
Kako to vpliva na vas: Boti nenehno pregledujejo internet za znane ranljivosti. Stari WordPress + stari Elementor = 5-minutni hekerski napad.
Kaj storiti:
- Samodejno posodabljanje jedra WordPressa, vtičnikov in tem. Da, občasno gre kaj narobe – bolje to kot pa vdor v sistem.
- Četrtletna revizija vtičnikov – zavrzite vse neaktivne in vse, kar ni bilo posodobljeno v zadnjem letu
- Naročite se na varnostna glasila – WPSec, Wordfence in Patchstack objavijo kritične ranljivosti takoj, ko jih odkrijejo
- Pri gostovanju: Imunify360 ali podoben WAF samodejno blokira znane izkoriščanja, še preden posodobite.
7. Napake pri identifikaciji in avtentikaciji
Kaj je to: Šibka gesla, napadi z grobo silo, ugrabitev seje, pomanjkanje 2FA.
Kako to vpliva na vas: Boti silijo administratorsko prijavo. Če imate šibko geslo ali "admin / admin123" - to je konec.
Kaj storiti:
- Močna gesla – najmanj 16 znakov, glejte naš vodnik
- 2FA je obvezna za vse administratorske uporabnike
- Omeji poskuse prijave – vtičnik, ki blokira IP po 5 neuspešnih poskusih
- Spremenite skrbniški URL iz
/wp-adminv nekaj po meri – blokira večino avtomatiziranih napadov - Varne seje – varni piškotki, zastavica HttpOnly
8. Napake v programski opremi in integriteti podatkov
Kaj je to: Sistem zaupa posodobitvam ali kodi iz nevarnih virov brez preverjanja. Največji scenarij: napad v dobavni verigi – heker ogrozi vtičnik, ki ima 100.000 namestitev.
Kako vpliva na vas: Drago, občasno, a katastrofalno. Vaše spletno mesto postane distributer zlonamerne programske opreme prek "zakonite" posodobitve.
Kaj storiti:
- Vtičniki samo iz WordPress.org ali zaupanja vrednih komercialnih virov (najbolje prodajani Elegant Themes, StudioPress, ThemeForest)
- NIKOLI ne nameščajte "brezplačne" različice plačljivega vtičnika iz torrentov ali spletnih mest z nulled kodo – to je glavni vektor zlonamerne programske opreme v ekosistemu WordPressa.
- Preverjanje kontrolne vsote – WordPress sam preveri osnovne datoteke
- Varnostne kopije — JetBackup 4x na dan + 30 dni hrambe = če ne uspe, obnovite na različico pred okužbo (glejte vodnik za varnostne kopije )
9. Napake pri varnostnem beleženju in spremljanju
Kaj je: Napad se je zgodil, vendar ga 6 mesecev kasneje sploh niste vedeli. Brez dnevnikov, brez zaznavanja.
Kako to vpliva na vas: Najhuje: ne veste, da imate težavo . Hekerji tiho varujejo dostop, kradejo podatke, gostijo zlonamerno programsko opremo.
Kaj storiti:
- Vtičnik za dnevnik revizije (dnevnik aktivnosti WP, Stream) – beleži vsa skrbniška dejanja
- Spremljanje integritete datotek – Imunify360 ali Wordfence zazna spremembe v osnovnih datotekah
- E-poštna opozorila za registracije novih uporabnikov, namestitve vtičnikov, preklapljanje med temami
- Periodični varnostni pregled – vsaj enkrat na mesec
10. Ponarejanje zahtev na strani strežnika (SSRF)
Kaj je to: Zlonamerna zahteva hekerja prisili strežnik, da pošlje zahtevo notranjemu viru. Specifično, a resno.
Kako to vpliva na vas: Najpogosteje pri integraciji po meri z zunanjimi API-ji, ki sprejemajo URL kot parameter.
Kaj storiti: Dodajte domene na belo listo, do katerih ima strežnik dovoljenje za dostop. WAF na ravni gostovanja.
Praktični kontrolni seznam za trgovino WP/WooCommerce
Konkretni ukrepi, ki jih je treba sprejeti danes, po vrstnem redu prioritet:
- SSL/HTTPS – vse prek HTTPS (Let's Encrypt je brezplačen)
- 2FA na vseh skrbniških računih
- Močna edinstvena gesla (upravitelj gesel)
- Samodejno posodabljanje WP jedra + vtičnikov + tem
- Revizija vtičnikov – odstranite vse neaktivne in nezanesljive
- Omeji poskuse prijave (vtičnik Limit Login Attempts Reloaded)
- Spremeni skrbniški URL (skri prijavo prek WPS)
- Onemogočite XML-RPC , če ga ne uporabljate
- Hramba varnostnih kopij – najmanj 14 dni, idealno 30+ dni (JetBackup)
- Gostovani WAF — Imunify360 ali podobno
- Vtičnik za dnevnik dejavnosti za revizijsko sled
- Spremljanje integritete datotek
- Onemogoči urejanje datotek iz wp-admin —
define('DISALLOW_FILE_EDIT', true); - Skrij različico WP v glavah in metaoznakah
- Zaščitite datoteko wp-config.php – če je le mogoče, jo premaknite izven datoteke public_html
Kaj WMD ponuja za varnost
Naše gostovanje privzeto vključuje varnostni paket:
- Imunify360 WAF — samodejno zaznavanje in blokiranje 10 najpogostejših napadov OWASP
- Dnevno skeniranje vseh datotek z zlonamerno programsko opremo
- Izolacija CloudLinux LVE – druga spletna mesta vas ne morejo ogroziti
- Brezplačen SSL certifikat Let's Encrypt z avtomatskim obnavljanjem
- Podpora za 2FA za cPanel in uporabniške strani
- JetBackup 4x dnevno + 30 dni hrambe
- Zaščita DDoS na ravni omrežja
- Zaščita pred surovo silo za cPanel, WordPress in druge administratorske dostope
Če ste že imeli incident – preverite, kaj storiti, če je vaše spletno mesto vdrto, ali pa se obrnite neposredno na nas.
Kdaj potrebujete strokovnjaka za varnostni pregled?
- Pred resnim B2B partnerjem, ki išče dokazila PCI DSS
- Po znatni rasti prometa (več kot 10.000 uporabnikov na dan)
- Če manipulirate z občutljivimi podatki (zdravje, finance, otroci)
- Po resnem incidentu – pred in po sanaciji
Za večino malih in srednje velikih trgovin zgornji kontrolni seznam + varnostni paket za orožje za množično uničevanje pokriva 95 % tveganj OWASP.
Zaključek
OWASP Top 10 se sliši strašljivo, vendar velika večina napadov uporablja iste 3-4 ranljivosti : zastarelo programsko opremo, šibka gesla, manjkajočo 2FA, nezanesljive vtičnike. Če to pokrijete, ste že med 10 % najboljših spletnih mest glede na varnost.
Varnost ni enkratno opravilo. Gre za navado : mesečni pregled vtičnikov, četrtletni test varnostne kopije (obnovitev stare različice in preverjanje delovanja), letni varnostni pregled. 30 minut na mesec vas loči od popolne katastrofe.
Potrebujete pomoč pri varnostnem pregledu? Stopite v stik z nami – izvajamo brezplačne varnostne preglede za na novo preseljena spletna mesta. Za obstoječe stranke varnostne zahteve obravnava 24/7 podpora.