← กลับไปยังบทความทั้งหมด
การพัฒนา

ความปลอดภัยเว็บไซต์: 7 สิ่งที่ทำให้เว็บคุณไม่ถูกแฮ็ก

อนุชา วังราช··8 นาที
#Security#เว็บไซต์#การพัฒนา

เว็บไซต์ถูกแฮ็กทุกวัน ข้อมูลลูกค้ารั่วไหว ธุรกิจเสียหาย บทความนี้คือ 7 สิ่งพื้นฐานที่ทำให้เว็บคุณปลอดภัยขึ้นมาก

1. ใช้ HTTPS (SSL/TLS)

สิ่งแรกสุดและสำคัญที่สุด ปัจจุบัน SSL ฟรีจาก Let's Encrypt ไม่มีเหตุผลที่จะไม่ใช้

  • เข้ารหัสข้อมูลระหว่าง browser กับ server
  • Google ให้ความสำคัญ ไม่มี HTTPS อันดับตก
  • Chrome เตือน "Not Secure" ถ้าไม่มี

2. รหัสผ่านแข็งแรง

80% ของการแฮ็กมาจากรหัสผ่านอ่อน:

  • บังคับอย่างน้อย 12 ตัว มีตัวอักษร ตัวเลข สัญลักษณ์
  • ใช้ bcrypt หรือ argon2 เก็บรหัสผ่าน ไม่ใช่ plain text
  • รองรับ 2FA (Two-Factor Authentication)
  • ไม่ให้ใช้รหัสผ่านที่ซ้ำกับที่รั่วไหว

3. ป้องกัน SQL Injection

แฮ็กเกอร์ใส่ SQL code ในช่องกรอกข้อมูล เช่น login form:

  • ใช้ parameterized queries เสมอ ไม่ต่อ string
  • ใช้ ORM เช่น Prisma ที่ป้องกันให้อัตโนมัติ
  • ตรวจสอบ input ทุกตัว ไม่เชื่อใจผู้ใช้

4. ป้องกัน XSS (Cross-Site Scripting)

แฮ็กเกอร์ใส่ JavaScript ในเว็บของคุณ:

  • Escape HTML ทุกครั้งที่แสดงข้อมูลผู้ใช้
  • ใช้ Content Security Policy (CSP) header
  • ไม่ใช้ dangerouslySetInnerHTML กับข้อมูลที่ไม่น่าเชื่อถือ
  • ใช้ HttpOnly cookie ป้องกัน JavaScript อ่าน

5. ป้องกัน CSRF (Cross-Site Request Forgery)

แฮ็กเกอร์หลอกให้ผู้ใช้ส่ง request ไปยังเว็บของคุณ:

  • ใช้ CSRF token ในทุก form
  • ตรวจสอบ Origin และ Referer header
  • ใช้ SameSite cookie attribute

6. Rate Limiting และ Brute Force Protection

ป้องกันการเดารหัสผ่าน:

  • จำกัดการ login ไม่เกิน 5 ครั้งต่อ 15 นาที
  • ล็อคบัญชีชั่วคราวเมื่อพยายามเยอะเกินไป
  • ใช้ CAPTCHA ในหน้า login
  • แจ้งเตือนเมื่อมีการ login จาก device ใหม่

7. อัปเดตและตรวจสอบสม่ำเสมอ

  • อัปเดต dependencies ทุกเดือน — ใช้ npm audit
  • ตรวจสอบ log หากิจกรรมผิดปกติ
  • สำรองข้อมูลทุกวัน
  • ใช้ security scanner เช่น Snyk, Dependabot

Security Headers ที่ควรตั้งค่า

Content-Security-Policy: default-src 'self'
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000
Referrer-Policy: strict-origin-when-cross-origin
สรุป: ความปลอดภัยไม่ใช่ feature ที่เพิ่มทีหลัง แต่ต้องคิดตั้งแต่ตอนออกแบบ ทำครบ 7 ข้อนี้ เว็บคุณปลอดภัยกว่า 90% ของเว็บทั่วไป

📌 อยากให้เว็บปลอดภัยและทำงานได้จริง? ดู บริการพัฒนาเว็บ ของผม หรือ ปรึกษาฟรี ได้เลย