אתר Joomla יכול להפסיק לפתע לעבוד עקב פרצת אבטחה. או שאתם עומדים להשיק פרויקט ורוצים לוודא שהוא מוגן מפני פריצה. Joomla היא אחת ממערכות ניהול התוכן הפופולריות ביותר, אך ההרחבות והרכיבים המותאמים אישית שלה מכילים לעתים קרובות פרצות. לפי OWASP, כ-70% מהפרצות מגיעות מהרחבות של צד שלישי. לאחרונה פנה אלינו לקוח עם תלונה על ביצועים איטיים של האתר — התברר שרכיב מותאם אישית הכיל הזרקת SQL שדרכה תוקפים חילצו את מסד הנתונים. לאחר הבדיקה, סגרנו 12 פרצות, והאתר הפך למהיר פי שלושה. בדיקת האבטחה שלנו מזהה בעיות לפני שתוקפים מנצלים אותן. במהלך השנים, בדקנו יותר מ-50 פרויקטים, ובעיות אופייניות חוזרות: הזרקות SQL בשאילתות מותאמות אישית, XSS בטפסים, גרסאות PHP מיושנות (לדוגמה, 5.x), הרשאות מוגדרות ל-777, והיעדר כותרות אבטחה. אנו משלבים סורקים אוטומטיים ובדיקת קוד ידנית כדי לא לפספס אף פרצה. בממוצע, כל פרויקט מכיל 5–10 פרצות, שמחציתן קריטיות. מניעת דליפת נתונים אחת יכולה לחסוך מיליונים בשיקום מוניטין וקנסות.
פרצות אופייניות
אנו מוצאים לרוב הזרקות SQL ברכיבים מותאמים אישית, XSS בהרחבות, גרסאות ליבה מיושנות, הרשאות שגויות, תצורת שרת חלשה, וחוסר באימות דו-שלבי. כל אחת מהבעיות הללו יכולה להוביל לפגיעה מלאה באתר. לדוגמה, בפרויקט אחד גילינו פרצה שאפשרה לתוקפים לגשת למסד הנתונים של המשתמשים תוך שעתיים בלבד. לאחר סגירת הסיכון, הלקוח נמנע מפריצת נתונים אישיים.
כיצד אנו מבצעים את הבדיקה
אנו משלבים סריקה אוטומטית וניתוח מומחה. סורקים אוטומטיים מספקים קו בסיס, בעוד שבדיקת קוד ידנית מוצאת שגיאות לוגיות ששום סורק לא תופס.
סריקה אוטומטית
# Joomscan — специализированный сканер perl joomscan.pl -u https://target.example
# OWASP ZAP пассивное сканирование zap-cli quick-scan --self-contained --spider https://target.exampleכלים אלה בודקים פרצות ידועות בליבה ובהרחבות פופולריות, בודקים כותרות אבטחה, ומזהים נקודות תורפה בתצורה.
בדיקת תצורה
// configuration.php — обязательные параметры
public $debug = '0';
public $error_reporting = 'none';
public $force_ssl = '2';
public $cookie_httponly = '1';
public $cookie_secure = '1';
public $lifetime = '15';
public $session_handler = 'database';אנו גם בודקים הרשאות:
find /var/www/html -type f -name "*.php" -perm /o+w find /var/www/html/images -name "*.php" נוכחות קבצי PHP בתיקיית ההעלאות היא סימן ברור לפריצה.
ניתוח כותרות HTTP
add_header X-Content-Type-Options "nosniff";
add_header X-Frame-Options "SAMEORIGIN";
add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'";
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains";כותרות אלה הן חובה כדי להגן מפני XSS, חטיפת קליקים ויירוט תעבורה.
בדיקת קוד מותאם אישית
# SQL Injection в кастомных компонентах
grep -r "\$_GET\|\$_POST\|\$_REQUEST" administrator/components/com_custom/
grep -r "->query\|->loadResult" administrator/components/com_custom/ | grep -v "quoteName\|quote("
מדוע בדיקת קוד ידנית חשובה
סורקים אוטומטיים מצוינים במציאת פרצות ידועות אך לעתים קרובות מפספסים פגמים בלוגיקה עסקית — לדוגמה, בקרת גישה לא מספקת ברכיבים מותאמים אישית או טיפול שגוי בסשנים. בדיקת קוד ידנית חושפת פי 2–3 יותר בעיות, מה שהופך את הבדיקה שלנו לעמוקה משמעותית מסריקה סטנדרטית. רק גישה זו יכולה להבטיח שהאתר שלכם מוגן מפני כל האיומים המודרניים.
באיזו תדירות כדאי לבצע בדיקת אבטחה?
אנו ממליצים על בדיקה מלאה לפחות פעם בחצי שנה, וכן לאחר כל עדכון ליבה משמעותי או התקנת הרחבה חדשה. אם האתר מעבד נתונים רגישים (לדוגמה, פרטי תשלום), ניתן להגדיל את התדירות לבדיקות רבעוניות. בדיקה סדירה תופסת פרצות בשלב מוקדם ומונעת תקלות יקרות.
מה לעשות לאחר קבלת הדוח?
לאחר הבדיקה, תקבלו מסמך מפורט המתאר כל פרצה, חומרתה, והוראות תיקון שלב אחר שלב. אנו מציעים גם שירות סוהר — המהנדסים שלנו מתקנים את כל הבעיות תוך 1–3 ימים. לאחר התיקון, אנו מבצעים סריקה חוזרת כדי לאשר את האבטחה.
תהליך העבודה שלנו
- ניתוח — איסוף מידע על האתר, גרסאות והרחבות.
- סריקה — כלים אוטומטיים ובדיקות ידניות.
- בדיקת קוד — מציאת פרצות ברכיבים ובתבניות מותאמות אישית.
- תצורת שרת — בדיקת PHP, שרת אינטרנט ומסד נתונים.
- דוח — תיאור פרצות והמלצות.
- תיקון — אנו יכולים לתקן את הבעיות שנמצאו במתכונת סוהר.
סיכום הבדיקה
| שלב | פעולות | תוצאה |
|---|---|---|
| סריקה | Joomscan, ZAP, Nikto | רשימת פרצות ידועות |
| תצורה | בדיקת PHP, Nginx, הרשאות | המלצות לחיזוק |
| קוד | ניתוח רכיבים מותאמים אישית | הזרקות SQL, XSS |
| הרחבות | בדיקה מול Joomla VEL | תוספים מיושנים או פגיעים |
| רשת | כותרות HTTP, SSL | דוח הגנת נתונים |
השוואת שיטות
| שיטה | זמן | עומק כיסוי |
|---|---|---|
| סריקה אוטומטית | 1–2 שעות | 30% |
| בדיקת קוד ידנית | 4–8 שעות | 90% |
לוח זמנים ומחירים
הבדיקה אורכת 1 עד 3 ימים בהתאם למורכבות הפרויקט. המחיר מחושב באופן אישי. תקבלו דוח מפורט עם הוראות שלב אחר שלב לתיקון כל פרצה.
מה אתם מקבלים
- הבטחת איכות: אנו בטוחים בשיטות שלנו, ולכן אנו מבטיחים תיקון נכון של כל הפרצות הקריטיות.
- תמיכה מהירה לאחר הבדיקה.
- המלצות לניטור אבטחה שוטף.
צרו קשר כדי להזמין בדיקה ולהגן על הפרויקט שלכם. קבלו ייעוץ מומחה עוד היום.







