
1. Використовуйте надійне програмне забезпечення.
Завантажуйте дистрибутиви веб-додатків та розширення/плагіни для CMS із перевірених джерел.
Регулярно оновлюйте CMS та серверне ПЗ, стежте за новинами про вразливість використовуваної CMS.
Регулярно проводьте аудит безпеки серверів.
Після інсталяції CMS видаляйте настановні та налагоджувальні скрипти.
2. Використовуйте складні паролі від веб-серверного програмного забезпечення (FTP, SSH, адміністративні панелі хостингу та CMS).
Складний пароль містить не менше 11 символів і включає літери в різних регістрах, цифри, і спеціальні символи.
Не використовуйте однакові паролі для доступу до різних сервісів.
Навіть найнадійніші паролі рекомендується змінювати раз на три місяці, щоб убезпечитися від випадкового витоку.
Не зберігайте важливі паролі у веб-браузерах, файлових менеджерах, а також FTP-, SSH- та інших клієнтах.
3. Слідкуйте за безпекою робочих комп'ютерів.
На всіх комп'ютерах, з яких ведеться робота з сервером (машини вебмайстра, адміністратора, контент-менеджера, менеджера з продажу тощо) мають бути встановлені антивіруси за допомогою регулярних оновлень. Також необхідно своєчасно оновлювати операційну систему та прикладні програми.
4. Контролюйте дані, що вводяться користувачами.
Фільтруйте HTML-розмітку у даних, що вводяться користувачами, які можуть вбудовуватися в код сторінок сайту.
Отримуючи дані від користувача, перевіряйте на сервері, чи допустимо їх розмір, чи входять передані значення в допустимі списки та інтервали.
Ніколи не вставляйте отримані від користувачів дані безпосередньо у дзвінки eval(), SQL-запити або перетворення типів. Завжди перевіряйте та очищуйте отриману інформацію від потенційно небезпечних елементів.
Не залишайте в робочій версії коду параметри, введені для налагодження, експерименти з новою або вимкненою функціональністю.
Використовуйте WAF (Web Application Firewall).
5. Контролюйте права доступу користувачів, зокрема, передбачте захист від міжсайтової підробки запитів (CSRF).
Обмежте доступ до панелей адміністрування CMS та БД (наприклад, phpMyAdmin), а також:
до резервних копій коду;
до конфігураційних файлів;
до метаданих систем контролю версій (наприклад, до каталогів .svn або .git).
6. По можливості приховуйте версії серверного програмного забезпечення (CMS, веб-сервера, інтерпретатора сценаріїв, СУБД).
7. Налаштовуйте файрволи та мережну інфраструктуру так, щоб дозволили лише з'єднання, необхідні для роботи.
8. Намагайтеся уникнути клікджекінгу.




