Bỏ qua điều hướng, tới nội dung chính
AIVA TECH CO.,LTD Thiết kế website chuyên nghiệp

Bảo mật website: những việc tối thiểu phải làm ngay

Công nghệ 08/08/2026 30 lượt xem

Chứng chỉ SSL chỉ mã hoá đường truyền, nó không ngăn ai đăng nhập vào khu quản trị của bạn. Tám việc còn lại mới là phần quyết định.

Hỏi về bảo mật website, câu trả lời thường gặp nhất là "đã có SSL rồi". Nhưng SSL chỉ mã hoá đường truyền giữa trình duyệt và máy chủ — nó không ngăn ai đó đoán đúng mật khẩu quản trị, và cũng không vá được lỗ hổng trong mã nguồn.

Tám việc dưới đây xếp theo thứ tự nên làm, từ rẻ và hiệu quả nhất trở xuống.

1. Mật khẩu quản trị riêng, và bật xác thực hai bước

Tài khoản quản trị dùng chung mật khẩu với email hay mạng xã hội là rủi ro lớn nhất và cũng rẻ nhất để xử lý. Một lần rò rỉ ở dịch vụ khác là kẻ tấn công có sẵn mật khẩu để thử.

Bật xác thực hai bước cho mọi tài khoản quản trị. Với hầu hết nền tảng đây là bật một tuỳ chọn và quét một mã QR.

2. Đổi tên tài khoản quản trị mặc định

Tài khoản tên admin nghĩa là kẻ tấn công chỉ còn phải đoán mật khẩu. Đổi sang tên khác làm chúng phải đoán cả hai.

Cách kiểm: vào danh sách người dùng, xem còn tài khoản nào tên admin, administrator hay tên miền của bạn không.

3. Giới hạn số lần đăng nhập sai

Không giới hạn nghĩa là có thể thử hàng nghìn mật khẩu mỗi giờ. Khoá tạm sau 5–10 lần sai là đủ để việc dò mật khẩu trở nên vô nghĩa.

Có một chi tiết kỹ thuật quan trọng ở đây: giới hạn phải tính theo địa chỉ IP thật của người gửi. Website chạy sau lớp trung gian mà cấu hình sai thì mọi người dùng bị gộp vào chung một bộ đếm — khi đó 10 lần đăng nhập sai của một kẻ bất kỳ sẽ khoá đăng nhập của tất cả mọi người, biến chính lớp bảo vệ thành công cụ phá hoại.

Cách kiểm: nhập sai tới khi bị khoá, rồi thử đăng nhập từ một mạng khác (chuyển điện thoại sang mạng di động). Nếu mạng thứ hai cũng bị khoá thì cấu hình đang sai.

4. Cập nhật nền tảng và các thành phần mở rộng

Phần lớn website bị tấn công không phải vì bị nhắm riêng, mà vì chạy một phiên bản có lỗ hổng đã công bố công khai. Lỗ hổng công bố xong thì công cụ quét tự động sẽ tìm mọi website còn dùng bản cũ.

Đặt lịch kiểm cập nhật hằng tháng, và gỡ hẳn những thành phần mở rộng không còn dùng — thành phần đã tắt nhưng vẫn nằm trong mã nguồn vẫn có thể bị khai thác.

5. Sao lưu tự động, và thử khôi phục ít nhất một lần

Sao lưu là thứ cứu bạn khi mọi lớp khác đã thất bại. Ba yêu cầu: chạy tự động, giữ nhiều bản, và lưu ở nơi khác với máy chủ chính.

Yêu cầu thứ hai quan trọng hơn vẻ ngoài: mã độc thường nằm im vài ngày trước khi lộ, nên nếu chỉ giữ một bản gần nhất thì bản đó đã nhiễm. Và một bản sao lưu chưa từng thử khôi phục thì chưa chứng minh được gì.

6. Phân quyền theo đúng việc

Người viết bài không cần quyền cài đặt thành phần mở rộng. Cấp quyền cao nhất cho mọi người vì "cho tiện" nghĩa là mỗi tài khoản bị lộ đều thành một lối vào toàn quyền.

Kèm theo: thu hồi tài khoản của nhân sự đã nghỉ. Đây là việc hay quên nhất.

7. Chặn truy cập vào tệp cấu hình

Tệp cấu hình chứa thông tin kết nối cơ sở dữ liệu. Mở được tệp này từ trình duyệt là mất toàn bộ dữ liệu.

Cách kiểm: gõ thẳng địa chỉ tệp cấu hình của nền tảng bạn dùng vào trình duyệt. Kết quả đúng phải là lỗi từ chối truy cập hoặc không tìm thấy, không phải nội dung tệp.

8. Đặt các thẻ bảo vệ ở tầng trình duyệt

Nhóm thẻ này bảo trình duyệt cư xử an toàn hơn: không cho nhúng website của bạn vào khung của trang khác, không tự đoán kiểu tệp, hạn chế thông tin gửi kèm khi rời trang.

Thiếu thẻ chống nhúng khung là khu quản trị có thể bị nhúng vào một trang khác rồi lừa người quản trị bấm vào đúng những nút nguy hiểm nhất mà không biết mình đang bấm gì.

Dấu hiệu website đã bị chèn mã

  • Kết quả tìm kiếm hiện tiêu đề lạ, thường về cờ bạc hoặc thuốc.
  • Xuất hiện bài viết hoặc tài khoản quản trị không ai tạo.
  • Trang chuyển hướng sang nơi khác, nhưng chỉ khi mở từ điện thoại hoặc từ kết quả tìm kiếm — mở thẳng bằng máy tính thì vẫn bình thường.
  • Có tệp lạ trong thư mục chứa ảnh tải lên.

Dấu hiệu thứ ba là loại khó phát hiện nhất, vì chủ website mở bằng máy quen thì không thấy gì bất thường.

Thứ tự ưu tiên nếu chỉ làm được vài việc

Mục 1, 3 và 5 — mật khẩu cộng xác thực hai bước, giới hạn đăng nhập sai, và sao lưu có thử khôi phục. Ba việc này chi phí gần bằng không và xử lý phần lớn rủi ro thực tế.

Không có người theo dõi định kỳ, xem dịch vụ bảo trì website. Hạ tầng ảnh hưởng thế nào, xem chọn hosting, hoặc liên hệ để được rà soát.

Chia sẻ bài viết: Facebook Zalo

Sẵn sàng nâng tầm doanh nghiệp với website chuyên nghiệp?

AIVATECH tư vấn miễn phí, đồng hành cùng bạn từ dòng code đầu tiên đến khi website vận hành ổn định.

Hotline tư vấn miễn phí

0703270450

T2 – T7: 08:00 – 21:00 hằng ngày