Az online kereskedelemben a biztonság nem csupán technikai kérdés, hanem a megbízható működés egyik legfontosabb alapja. Egy webáruház nap mint nap érzékeny vásárlói és üzleti adatokat kezel, ezért kiemelt feladatunknak tekintjük ezek védelmét, valamint az Unas rendszer stabil és folyamatos működésének biztosítását.
Ennek jegyében az Unas rendszer sikeresen teljesítette a NIS2 követelményei alapján végzett biztonsági auditot. Az auditot megelőző felkészülés során számos új technikai és szervezeti intézkedést vezettünk be, illetve továbbfejlesztettük már meglévő biztonsági folyamatainkat. Mindezek célja, hogy időben felismerjük és kezeljük a lehetséges kockázatokat, valamint webáruházaink és az azokban tárolt adatok a lehető legmagasabb szintű védelemben részesüljenek. Sajnos a tapasztalataink alapján a legtöbb ügyfelünk nem veszi kellően komolyan a saját adatainak biztonságát, nem használ erős jelszót, közösen használnak egy felhasználót, illetve nem alkalmaznak kétfaktoros hitelesítést sem. API kulcsok segítségével pedig sokszor külső rendszerek kapnak korlátlan jogosultságot vásárló adatok felett, az AI őrület nyomán sok webáruház adatbázisában kontrollálatlanul járnak mesterséges intelligencia ügynökök.
Cikkünkben bemutatjuk, mit tehetnek az Unas webáruházak üzemeltetői és milyen intézkedésekkel tesszük még biztonságosabbá rendszerünk használatát. Fontos megérteni, hogy ezek a biztonság érdekében történtek, nem az ügyfelek munkájának megnehezítésére. Mindenképpen olvasd végig a cikket, hogy később ne érjen meglepetés!
Adminisztrációs jelszó
Az Unas rendszerben korlátlan számban hozhatóak létre felhasználók egy ügyfél fiókja alatt. Ez fontos lehet a megfelelő jogkörök kialakításában, valamint a tevékenységek naplókban való nyomon követése érdekében, emiatt mindenképp érdemes minden munkatársnak külön felhasználót létrehozni kellően erős jelszóval. Ezentúl egy felhasználó jelszava maximum 1 évig használható, lejáratkor kötelező azt megváltoztatni. Korábban használt legutóbbi 5 jelszó nem használható újra. Természetesen továbbra is él a védelmi rendszer, sorozatos hibás jelszóval történő próbálkozás esetén tiltja a rendszer az IP címet.
Kétfaktoros hitelesítés
Már 2023-ban bevezettük a kétfaktoros hitelesítés lehetőséget az Unas szolgáltatások adminisztrátorai számára, mégis kevesen élnek ezzel, pedig a legtöbb rendszernél ez már rég kötelező. Google Hitelesítő (Google Authenticator) segítségével a jelszó megadását követően egy kódot is kell generálnia a felhasználónak a belépéshez. Az Ügyfélfiókban a Felhasználók menüben elő lehet írni a fiókhoz tartozó felhasználóknak a kétfaktoros hitelesítést. Az ezt követő első belépéskor egy QR kódot kap, amivel összekapcsolhatja a Google Hitelesítő alkalmazását. Az ezt követő belépésekor már generálható a hitelesítő kód az alkalmazás segítségével. További egyszerűsítő funkció, hogy egy bizonyos eszközt, számítógépet megbízhatónak lehet jelölni, így ha innen egyszer megtörténik a hitelesítés, folyamatos használat mellett nem kell kétfaktoros hitelesítést alkalmazni.
IP szűrés a belépéshez
Biztonság szempontjából fontos tényező, hogy a szolgáltatások adminisztrációs felületére honnan, milyen IP címről lehet belépni. Felhasználónként megadhatók azok az IP címek, amelyekről a belépés elfogadott lesz. Dönthetsz úgy, hogy a vállalkozás tulajdonosaként te bárhonnan beléphetsz pl. a webshopod admin felületére, de az alkalmazottak csak az irodai IP címekről (több IP cím is megadható).
Ügyelned kell az IP szűréseknél arra, hogy ne olyan dinamikus IP címeket adj meg, amelyeket másnap már más felhasználónak oszt ki az internetszolgáltató, mivel így magadat is könnyen kizárhatod a rendszerből.
API kulcsok biztonsága
Talán a legkevesebb figyelmet az API kulcsok biztonsága kapja, pedig ez az, amivel gyakorlatilag másnak adsz jogosultságot, hogy hozzáférjen az adataidhoz. Sokan meggondolatlanul, nem megfelelő jogosultsággal hoznak létre API kulcsokat, amelyet aztán idegen szoftverekben, külső platformokon állítanak be vagy épp saját - nem mindig megfelelő biztonsági szintű - AI megoldásokat használnak velük. Láttunk már chatbotot, ami megmondta a beszerzési árakat is vagy tájékoztatott a szomszéd megrendeléséről. Természetesen ez a normál működés része is lehet, hiszen API kulcs segítségével tudod leszámlázni a megrendeléseidet, azzal kapcsolódhatsz szállítókhoz, nagyker adatbázisokhoz vagy marketing felületekhez.
Sokan nem tudják, de érdemes tisztázni a GDPR szempontokat is: ha megadod a ChatGPT-nek vagy épp a Claude-nak a getOrder jogosultsággal rendelkező API kulcsodat és azt mondod neki, hogy kérje le a megrendeléseket, akkor harmadik fél részére, ráadásul EU-n kívülre továbbítottad minden vásárlód személyes adatát a hozzájárulásuk nélkül.
Töröld a nem használt API kulcsokat!
Legfontosabb, hogy ha egy API kulcsot már nem használsz, azokat töröld a webshopodból, főleg ha már nem emlékszel hova másoltad be vagy kinek adtad oda korábban. Az admin felületen a Beállítások / Külső kapcsolatok / API kapcsolat menüben látod, hogy mikor volt utoljára aktivitás azzal a kulccsal, egy hétre visszamenőleg azt is, hogy milyen IP címről, milyen országból. Így könnyebb beazonosítani a nem használatos vagy már nem jogosult kulcsokat.
Bevezettük az API kulcsok kikapcsolásának lehetőségét is, így törlés nélkül is megvonhatod a korábban kiosztott jogosultságot az adott kulcstól. Az új biztonsági protokolloknak megfelelően a rendszer automatikusan ki is kapcsolja azokat a kulcsokat, amelyeket egy hónapja nem használtak. Természetesen ismételt használathoz egyszerűen visszakapcsolhatod, viszont ha további egy hónapig nem kapcsolod vissza, automatikusan törlődni fog.
Ezentúl az API kulcsokra is érvényes, hogy maximum 1 évig használható. Az egyes kulcsok lejárati dátumát a kulcslistában a megfelelő oszlopban találod. Ugyanitt bármikor megújíthatod a kulcsot, így egy új kulcs jön létre a korábbinak megfelelő beállításokkal és újabb egy évre lesz érvényes. Természetesen megújítás után a külső rendszerben is le kell cserélned a beállított kulcsot az újra.
Ha a kulcs lejár, utána már nem lehet vele adatkapcsolatot létrehozni, csak megújítás után. Lejárat előtt 2 héttel az admin felületen felül a figyelmeztetéseket jelző "felkiáltójeles háromszög" ikon alatt is tájékoztatunk erről, valamint időben emailt is kapsz róla. A korábban létrehozott kulcsok maximum fél éven belül lejárnak.
Állíts be IP szűrést az API kulcshoz!
Nagyban fokozhatod a biztonságodat, hogy ha az API kulcshoz IP szűrést állítasz be, mivel így csak a beállított IP címekről fog működni az adatcsere. A legtöbb integráció, külső szolgáltatás esetén publikusak a fix IP címek, amiről kapcsolódik az API-hoz, érdemes ezekre szűrni. Így ha valami oknál fogva a külső rendszerben kompromittálódik az API kulcsod, azt máshonnan nem fogják tudni használni.
Zárszó
A fentiekből látod, hogy lehetnek pontok, ahol nem ügyeltél kellőképpen a biztonságra. El tudod képzelni, hogy dolgozott nálad egy festő, akinek adtál kulcsot a házadhoz, de elfelejtetted visszakérni amikor végzett? Sajnos látunk olyan API kulcsokat a webshopokban, amelyek évekkel ezelőtt lettek létrehozva valamilyen azóta már nem is létező startup szolgáltatáshoz. Vajon mi lett az átadott kulccsal, amivel most is hozzáférnek az adataidhoz?
Amikor a ChatGPT feltöri a Claude-ot, a Claude pedig feltöri a ChatGPT-t, nem lehet elégszer hangsúlyozni ezeket az alap biztonsági tényezőket, amelyekkel te is sokat tehetsz a saját biztonságod érdekében.