Home›ই-কমার্স গাইড›ই-কমার্স ওয়েবসাইট সিকিউরিটি চেকলিস্ট
ই-কমার্স গাইড · সিকিউরিটি

ই-কমার্স ওয়েবসাইট সিকিউরিটি চেকলিস্ট

একটি হ্যাক বা ডাটা চুরি কাস্টমারের আস্থা ও আপনার ব্যবসা — দুটোই নষ্ট করতে পারে। এই চেকলিস্টে টেকনিক্যাল ভাষা ছাড়াই জানবেন একটি অনলাইন শপে কোন কোন সুরক্ষা থাকা উচিত এবং ডেভেলপারের কাছে কী জানতে চাইবেন।

আপডেট: ০৬ অক্টোবর ২০২৬ লিখেছে: EOMS BD টিম পড়তে ~7 মিনিট
সংক্ষেপে উত্তর

একটি নিরাপদ ই-কমার্স সাইটে পুরো সাইট HTTPS-এ চলে, অ্যাডমিন লগইন শক্তিশালী পাসওয়ার্ড, login throttling ও সম্ভব হলে 2FA দিয়ে সুরক্ষিত থাকে, কোড SQL injection-XSS-CSRF থেকে সুরক্ষিত থাকে, আর সফটওয়্যার নিয়মিত আপডেট হয়। কার্ডের তথ্য আপনার সার্ভারে নয়, পেমেন্ট গেটওয়েতে নেওয়া হয়। আর কোনো সুরক্ষাই শতভাগ নয় বলে নিয়মিত off-site ব্যাকআপ থাকা জরুরি।

  • SSL ফ্রি পাওয়া যায় — শুধু চেকআউট নয়, পুরো সাইট HTTPS-এ রাখুন।
  • প্রত্যেক স্টাফের আলাদা অ্যাকাউন্ট ও সীমিত পারমিশন; লঞ্চের পর সব পাসওয়ার্ড নিজে বদলান।
  • পুরনো ফ্রেমওয়ার্ক, প্লাগইন ও PHP সবচেয়ে বড় ঝুঁকি — security update মেইনটেন্যান্সে রাখুন।
  • পেমেন্ট সার্ভার-সাইডে ভেরিফাই হওয়া উচিত; API key কোডে বা ব্রাউজারে দেখা যাবে না।
  • ডেভেলপারের কাছ থেকে সিকিউরিটি ও হ্যাক হলে করণীয় লিখিত নিন।

HTTPS ও SSL — নিরাপত্তার প্রথম ধাপ

পুরো সাইট HTTPS-এ চলতে হবে, শুধু চেকআউট পেজ নয়। SSL সার্টিফিকেট কাস্টমারের ব্রাউজার আর আপনার সার্ভারের মধ্যে আদান-প্রদান হওয়া তথ্য (পাসওয়ার্ড, ফোন নম্বর, ঠিকানা) এনক্রিপ্ট করে, যাতে মাঝপথে কেউ পড়তে না পারে।

  • ব্রাউজারের অ্যাড্রেস বারে তালার চিহ্ন দেখা যায় এবং http দিয়ে ঢুকলে স্বয়ংক্রিয়ভাবে https-এ চলে যায়।
  • www ও www ছাড়া — দুই ঠিকানাই একই https ঠিকানায় যায়।
  • SSL স্বয়ংক্রিয়ভাবে রিনিউ হয়। মেয়াদ শেষ হলে ব্রাউজার "Not secure" সতর্কতা দেখায়, আর কাস্টমার ভয় পেয়ে চলে যান।
  • পেজের ছবি বা স্ক্রিপ্ট http থেকে লোড হচ্ছে না (mixed content), যা তালার চিহ্ন নষ্ট করে।

এখন বেশিরভাগ হোস্টিং-এ ফ্রি SSL (যেমন Let's Encrypt) পাওয়া যায়, তাই SSL-এর জন্য আলাদা বড় খরচের দরকার সাধারণত পড়ে না।

অ্যাডমিন লগইন সুরক্ষিত রাখুন

হ্যাকারদের সবচেয়ে সহজ পথ হলো দুর্বল অ্যাডমিন পাসওয়ার্ড। অ্যাডমিন প্যানেলে ঢুকতে পারলে অর্ডার, কাস্টমারের তথ্য, দাম — সবকিছু বদলানো যায়। তাই লগইন অংশে কয়েক স্তরের সুরক্ষা থাকা উচিত।

  • শক্তিশালী পাসওয়ার্ড: অন্তত ১২ অক্ষর, অক্ষর-সংখ্যা-চিহ্ন মিশিয়ে। দোকানের নাম বা মোবাইল নম্বর নয়। একই পাসওয়ার্ড ইমেইল বা ফেসবুকে ব্যবহার করবেন না।
  • 2FA (two-factor authentication): সম্ভব হলে পাসওয়ার্ডের পাশাপাশি মোবাইল অ্যাপ বা OTP কোড চালু রাখুন।
  • Login throttling: কয়েকবার ভুল পাসওয়ার্ড দিলে কিছুক্ষণের জন্য লগইন আটকে যাবে — এতে বারবার পাসওয়ার্ড অনুমান করার (brute force) আক্রমণ থামে।
  • অ্যাডমিন URL: /admin বা /wp-admin-এর মতো সবার জানা ঠিকানা বদলে রাখা একটি বাড়তি বাধা — তবে এটা একমাত্র সুরক্ষা নয়।
  • প্রত্যেকের আলাদা অ্যাকাউন্ট: স্টাফদের একটি পাসওয়ার্ড শেয়ার না করে আলাদা ইউজার ও সীমিত পারমিশন দিন। কেউ চাকরি ছাড়লে তার অ্যাকাউন্ট সাথে সাথে বন্ধ করুন।

স্টাফ ও ফিশিং সম্পর্কে সতর্কতা

অনেক সময় সাইটের কোড নয়, মানুষকে ঠকিয়ে পাসওয়ার্ড নেওয়া হয়। "আপনার হোস্টিং বন্ধ হয়ে যাবে, এখনই লগইন করুন" বা "ডোমেইন রিনিউ করুন" ধরনের ভুয়া ইমেইল ও মেসেজ আসে, যার লিংক দেখতে আসল সাইটের মতো। নিয়ম সহজ: ইমেইলের লিংকে ক্লিক করে লগইন না করে, সবসময় নিজে ঠিকানা টাইপ করে বা বুকমার্ক থেকে হোস্টিং ও অ্যাডমিন প্যানেলে ঢুকুন। কেউ ফোন বা WhatsApp-এ OTP বা পাসওয়ার্ড চাইলে দেবেন না — আপনার ডেভেলপার বা হোস্টিং কোম্পানির এগুলো জানার দরকার পড়ে না। স্টাফদেরও এই নিয়ম জানিয়ে রাখুন, আর অফিসের যে কম্পিউটার থেকে অ্যাডমিনে ঢোকা হয় সেখানে অ্যান্টিভাইরাস ও আপডেটেড ব্রাউজার রাখুন।

লঞ্চের পর ডেভেলপারের দেওয়া অ্যাডমিন, হোস্টিং ও ডোমেইন পাসওয়ার্ড নিজে বদলে নিন, এবং ডেভেলপারকে প্রয়োজন হলে আলাদা অ্যাকাউন্ট দিন। ধাপে ধাপে কীভাবে করবেন, তা আছে ওয়েবসাইট হস্তান্তর চেকলিস্ট-এ।

সাধারণ আক্রমণগুলো সহজ ভাষায়

বেশিরভাগ হ্যাকিং ঘটে কয়েকটি পরিচিত দুর্বলতার কারণে, আর ভালো ডেভেলপার কোড লেখার সময়ই এগুলো ঠেকিয়ে রাখেন। আপনাকে কোড বুঝতে হবে না — শুধু নামগুলো জানুন এবং ডেভেলপারকে জিজ্ঞেস করুন এগুলো কীভাবে ঠেকানো হয়েছে।

দুর্বলতাসহজ ভাষায় কী হয়কীভাবে ঠেকানো হয়
SQL injectionসার্চ বক্স বা ফর্মে বিশেষ লেখা ঢুকিয়ে database থেকে কাস্টমারের তথ্য চুরি বা মুছে ফেলাপ্রতিটি ইনপুট যাচাই করা এবং parameterized query/ORM ব্যবহার
XSSরিভিউ বা নামের ঘরে ক্ষতিকর স্ক্রিপ্ট রেখে দেওয়া, যা অন্যের ব্রাউজারে চলে — অ্যাডমিনের লগইন সেশনও চুরি হতে পারেদেখানোর আগে সব লেখা escape করা, ইনপুট ফিল্টার করা
CSRFঅ্যাডমিন লগইন থাকা অবস্থায় অন্য কোনো লিংকে ক্লিক করালে তার অজান্তে সাইটে কোনো কাজ (যেমন দাম বদল) করিয়ে নেওয়াপ্রতিটি ফর্মে CSRF token, যা ভালো ফ্রেমওয়ার্কে বিল্ট-ইন থাকে
ফাইল আপলোডছবির নামে ক্ষতিকর কোড ফাইল আপলোড করে সার্ভারের নিয়ন্ত্রণ নেওয়াশুধু নির্দিষ্ট ধরনের ফাইল (jpg, png, webp) ও সাইজ অনুমতি, আপলোড ফোল্ডারে কোড চলতে না দেওয়া

Laravel-এর মতো আধুনিক ফ্রেমওয়ার্কে এগুলোর বেশিরভাগ সুরক্ষা আগে থেকেই থাকে, কিন্তু ডেভেলপার ভুলভাবে কোড লিখলে সেই সুরক্ষা কাজ করে না। তাই "ফ্রেমওয়ার্ক আছে, তাই নিরাপদ" — এটা যথেষ্ট উত্তর নয়।

Database ও কাস্টমারের তথ্যের সুরক্ষা

Database-এ আপনার কাস্টমারদের নাম, ফোন, ঠিকানা থাকে — এটি বাইরে থেকে সরাসরি অ্যাক্সেসযোগ্য হওয়া উচিত নয়।

  • Database শুধু ওয়েবসাইটের সার্ভার থেকে অ্যাক্সেস হয়; ইন্টারনেট থেকে সরাসরি এর পোর্ট খোলা থাকে না।
  • Database-এর ইউজার ও পাসওয়ার্ড শক্তিশালী, এবং সাইটের জন্য আলাদা ইউজার — root বা মূল অ্যাকাউন্ট দিয়ে নয়।
  • কাস্টমার ও অ্যাডমিনের পাসওয়ার্ড hash করে রাখা হয় — সাধারণ লেখায় (plain text) কখনোই নয়।
  • config বা .env ফাইল, যেখানে database পাসওয়ার্ড ও API key থাকে, ব্রাউজার থেকে খোলা যায় না।
  • phpMyAdmin বা এ ধরনের টুল ব্যবহার হলে তা পাসওয়ার্ড বা IP দিয়ে সুরক্ষিত।

নিয়মিত আপডেট — পুরনো সফটওয়্যারই বড় ঝুঁকি

পুরনো ভার্সনের ফ্রেমওয়ার্ক, প্লাগইন বা PHP-তে জানা দুর্বলতা থাকে, যা হ্যাকাররা স্বয়ংক্রিয় টুল দিয়ে খুঁজে বেড়ায়। তাই লঞ্চের পরও নিয়মিত security update দরকার।

  • ফ্রেমওয়ার্ক/CMS এবং প্যাকেজ বা প্লাগইনের security update।
  • সার্ভারের PHP ও অপারেটিং সিস্টেম সমর্থিত (supported) ভার্সনে রাখা।
  • অব্যবহৃত প্লাগইন, থিম বা পুরনো টেস্ট ফাইল সরিয়ে ফেলা।
  • প্রতিটি আপডেটের আগে ব্যাকআপ, আর আপডেটের পর সাইট ঠিকমতো চলছে কিনা যাচাই।

এই কাজগুলো সাধারণত বার্ষিক মেইনটেন্যান্সের অংশ। কী কী পাওয়া উচিত ও খরচ কেমন, দেখুন ওয়েবসাইট মেইনটেন্যান্স ও সাপোর্ট খরচ গাইডে।

সার্ভার সিকিউরিটি, firewall ও malware monitoring

কোড নিরাপদ হলেও সার্ভার অরক্ষিত থাকলে সাইট ঝুঁকিতে থাকে। শেয়ার্ড হোস্টিং-এ এর বড় অংশ হোস্টিং কোম্পানি দেখে; VPS নিলে দায়িত্ব আপনার বা আপনার ডেভেলপারের।

বিষয়শেয়ার্ড হোস্টিংVPS
সার্ভার আপডেট ও firewallসাধারণত হোস্টিং কোম্পানিআপনি বা আপনার ডেভেলপার
ওয়েবসাইটের কোড ও প্লাগইন আপডেটআপনি বা ডেভেলপারআপনি বা ডেভেলপার
Malware scanঅনেক প্ল্যানে থাকে, জেনে নিনআলাদাভাবে সেটআপ করতে হয়
নিয়ন্ত্রণ ও নমনীয়তাকমবেশি, তবে দায়িত্বও বেশি

VPS নিলে কে সার্ভার দেখাশোনা করবে, তা আগেই ঠিক করে লিখে নিন — না হলে সার্ভার বছরের পর বছর আপডেট ছাড়া পড়ে থাকতে পারে।

  • Firewall: শুধু দরকারি পোর্ট (যেমন 80, 443 ও সুরক্ষিত SSH) খোলা।
  • SSH সুরক্ষা: পাসওয়ার্ডের বদলে SSH key, root দিয়ে সরাসরি লগইন বন্ধ।
  • Bot ও আক্রমণ ঠেকানো: Cloudflare-এর মতো সার্ভিস বা সার্ভার-লেভেল সুরক্ষা দিয়ে সন্দেহজনক ট্রাফিক ও অতিরিক্ত অনুরোধ আটকানো।
  • Malware monitoring: ফাইলে অচেনা পরিবর্তন বা ক্ষতিকর কোড আছে কিনা নিয়মিত স্ক্যান।
  • Uptime ও লগ: সাইট বন্ধ হলে সতর্কবার্তা আসা, আর অ্যাডমিন লগইন ও গুরুত্বপূর্ণ কাজের লগ রাখা।
  • Google Search Console: সাইট হ্যাক হলে বা ক্ষতিকর কনটেন্ট ধরা পড়লে Google অনেক সময় এখানে সতর্ক করে — তাই এটি নিজের অ্যাকাউন্টে যুক্ত রাখুন।

সার্ভার ও হোস্টিং অ্যাকাউন্ট নিজের নামে থাকলে এগুলো যাচাই করা ও প্রয়োজনে অন্য কাউকে দিয়ে অডিট করানো সহজ হয়। বিস্তারিত: ডোমেইন ও হোস্টিং নিজের নামে কীভাবে নেবেন।

পেমেন্ট ডাটা — কার্ডের তথ্য আপনার সার্ভারে নয়

সঠিকভাবে ইন্টিগ্রেট করা পেমেন্ট গেটওয়েতে কাস্টমারের কার্ড নম্বর বা bKash/Nagad PIN আপনার ওয়েবসাইটে আসেই না — সেগুলো গেটওয়ের নিজস্ব সুরক্ষিত পেজে নেওয়া হয়। এতে আপনার সার্ভার হ্যাক হলেও কার্ডের তথ্য চুরির ঝুঁকি থাকে না।

  • কাস্টমার পেমেন্টের সময় SSLCommerz, bKash বা অন্য গেটওয়ের পেজে যান, অথবা গেটওয়ের নিরাপদ পপআপে পেমেন্ট করেন।
  • পেমেন্ট সফল হয়েছে কিনা তা সার্ভার থেকে গেটওয়ের API দিয়ে যাচাই (validation) করা হয় — শুধু ব্রাউজারের "success" পেজ দেখে অর্ডার কনফার্ম করা হয় না।
  • গেটওয়ের API key ও secret শুধু সার্ভারের config-এ থাকে, ওয়েবসাইটের কোডে বা ব্রাউজারে দেখা যায় না।
  • লাইভে যাওয়ার আগে sandbox-এ সফল, ব্যর্থ ও বাতিল — তিন ধরনের পেমেন্টই টেস্ট করা হয়।

গেটওয়ে ইন্টিগ্রেশনের পুরো প্রক্রিয়া জানতে পড়ুন পেমেন্ট গেটওয়ে ইন্টিগ্রেশন গাইড।

ব্যাকআপ ও রিকভারি

কোনো সিকিউরিটিই শতভাগ নিশ্চয়তা দেয় না — তাই শেষ রক্ষাকবচ হলো নিয়মিত, আলাদা জায়গায় রাখা এবং টেস্ট করা ব্যাকআপ। হ্যাক হলে একটি পরিষ্কার ব্যাকআপ থেকে সাইট ফেরানো যায়, তারপর দুর্বলতা ঠিক করে পাসওয়ার্ড বদলাতে হয়।

সংক্ষেপে: অর্ডার আসে এমন সাইটে database-এর ব্যাকআপ অন্তত daily, অন্তত একটি কপি মূল সার্ভারের বাইরে, আর কয়েক দিনের পুরনো কপিও রাখা। কত ঘন ঘন, কোথায় রাখবেন, ডেভেলপারকে কোন ৭টি প্রশ্ন করবেন — সব বিস্তারিত আছে ওয়েবসাইট ব্যাকআপ গাইড-এ।

ডেভেলপারকে যা জিজ্ঞেস করবেন — সিকিউরিটি চেকলিস্ট

কাজ শুরুর আগে বা লঞ্চের আগে এই প্রশ্নগুলো করুন এবং উত্তর লিখিত রাখুন। নির্দিষ্ট ও পরিষ্কার উত্তর দিতে পারা ভালো ডেভেলপারের লক্ষণ।

  1. পুরো সাইট কি HTTPS-এ চলবে, আর SSL কি স্বয়ংক্রিয়ভাবে রিনিউ হবে?
  2. অ্যাডমিন লগইনে login throttling ও 2FA-এর ব্যবস্থা আছে কি? স্টাফদের জন্য আলাদা রোল ও পারমিশন দেওয়া যাবে কি?
  3. SQL injection, XSS, CSRF ও ক্ষতিকর ফাইল আপলোড কীভাবে ঠেকানো হয়েছে?
  4. পাসওয়ার্ড কি hash করে রাখা হয়? .env/config ফাইল কি বাইরে থেকে অদৃশ্য?
  5. পেমেন্ট কি সার্ভার-সাইডে ভেরিফাই করা হয়? কার্ডের তথ্য কি আমাদের সার্ভারে আসে?
  6. লঞ্চের পর security update কে করবে, কত দিন পরপর, এবং খরচ কত?
  7. সার্ভার firewall ও malware scan-এর দায়িত্ব কার — হোস্টিং কোম্পানির নাকি আপনার?
  8. সাইট হ্যাক হলে কাকে জানাব, কত দ্রুত সাড়া পাব, আর restore-এ খরচ আছে কি?

EOMS BD যেভাবে কাজ করে: আমাদের সব সাইটে ফ্রি SSL দেওয়া হয়। লঞ্চের পর ৬ মাস ফ্রি সাপোর্ট এবং ১ বছর ফ্রি বাগ ফিক্সিং থাকে; এরপর security update সহ বার্ষিক মেইনটেন্যান্স ৳২,০০০। সার্ভার অ্যাক্সেস দিলে সার্ভার-সংক্রান্ত সাপোর্টও দেওয়া হয়। হোস্টিং ও ডোমেইন থাকে আপনার নামে, তাই পাসওয়ার্ড ও অ্যাক্সেসের চূড়ান্ত নিয়ন্ত্রণ আপনার হাতেই।

সিকিউরিটি ছাড়াও ডেভেলপার বাছাইয়ের আগে আর কী কী মিলিয়ে নেবেন, তার পূর্ণ তালিকা পাবেন ই-কমার্স ওয়েবসাইট বানানোর আগে চেকলিস্ট-এ।

সচরাচর জিজ্ঞাসিত প্রশ্ন

ছোট অনলাইন শপও কি হ্যাক হতে পারে?

হ্যাঁ। বেশিরভাগ আক্রমণ স্বয়ংক্রিয় টুল দিয়ে হয়, যা সাইট বড় না ছোট তা দেখে না — শুধু দুর্বলতা খোঁজে। পুরনো সফটওয়্যার বা দুর্বল পাসওয়ার্ড থাকলে ছোট সাইটও সহজ লক্ষ্য হয়ে যায়।

ফ্রি SSL কি পেইড SSL-এর মতোই নিরাপদ?

এনক্রিপশনের দিক থেকে ফ্রি SSL (যেমন Let's Encrypt) সাধারণ ই-কমার্স সাইটের জন্য যথেষ্ট এবং ব্রাউজারে একই তালার চিহ্ন দেখায়। পেইড সার্টিফিকেটে কোম্পানি যাচাই বা ওয়ারেন্টির মতো বাড়তি সুবিধা থাকতে পারে, কিন্তু বেশিরভাগ ছোট-মাঝারি শপের তা দরকার পড়ে না।

ওয়েবসাইট হ্যাক হয়েছে বুঝব কীভাবে?

সাধারণ লক্ষণ হলো অচেনা পেজ বা লিংক দেখা দেওয়া, সাইট অন্য সাইটে রিডাইরেক্ট হওয়া, অ্যাডমিনে অচেনা ইউজার, হঠাৎ সাইট ধীর হয়ে যাওয়া বা Google Search Console-এ নিরাপত্তা সতর্কতা আসা। এমন কিছু দেখলে সাথে সাথে ডেভেলপারকে জানান এবং পাসওয়ার্ড বদলান।

সাইট হ্যাক হলে প্রথমে কী করব?

প্রথমে ডেভেলপার বা হোস্টিং সাপোর্টকে জানান এবং অ্যাডমিন, হোস্টিং ও ডোমেইনের পাসওয়ার্ড বদলান। এরপর একটি পরিষ্কার ব্যাকআপ থেকে সাইট restore করে, যে দুর্বলতা দিয়ে হ্যাক হয়েছে তা ঠিক করতে হবে — নইলে আবার একই সমস্যা হতে পারে।

Cloudflare কি ব্যবহার করা উচিত?

অনেক সাইটের জন্য Cloudflare-এর মতো সার্ভিস উপকারী, কারণ এটি সন্দেহজনক ট্রাফিক আটকাতে ও সাইট দ্রুত করতে সাহায্য করে এবং এর ফ্রি প্ল্যানও আছে। তবে এটি কোডের দুর্বলতা বা দুর্বল পাসওয়ার্ডের বিকল্প নয় — অন্য সুরক্ষাগুলোর পাশাপাশি বাড়তি স্তর হিসেবে ব্যবহার করুন।

bKash বা কার্ড পেমেন্ট নিলে কি কাস্টমারের তথ্য আমার সাইটে থাকে?

সঠিকভাবে ইন্টিগ্রেট করা গেটওয়েতে কার্ড নম্বর বা bKash PIN আপনার সাইটে আসে না, গেটওয়ের নিজস্ব পেজে নেওয়া হয়। আপনার সাইটে থাকে শুধু অর্ডারের তথ্য ও পেমেন্টের ট্রানজ্যাকশন আইডি বা স্ট্যাটাস।

আপনার ই-কমার্স ওয়েবসাইটের লিখিত কোটেশন নিন

আপনার চাহিদা জানান — প্রথম বছর ও পরের বছরগুলোর সম্পূর্ণ খরচসহ কোটেশন পাঠাব।

  • ডোমেইন ও হোস্টিং আপনার নামে
  • সম্পূর্ণ সোর্স কোড ও ডাটাবেস হস্তান্তর
  • ৬ মাস ফ্রি সাপোর্ট, ১ বছর ফ্রি বাগ ফিক্স
  • +880 1784-222255

ফ্রি কোটেশন / পরামর্শ

সাবমিট করলে WhatsApp-এ সরাসরি কথা বলার অপশন পাবেন।