- टर्मिनल को सिर्फ़ HTTPS पर सर्व करें, बेहतर हो तो HSTS के साथ।
- आधिकारिक ब्रांडेड डोमेन क्लाइंट्स को नकली टर्मिनल पहचानने में मदद करता है।
- डोमेन को भी सुरक्षित रखें: रजिस्ट्रार लॉक और मज़बूत अकाउंट सुरक्षा।
- टू-फ़ैक्टर ऑथेंटिकेशन को बढ़ावा दें, जिसे MT5 वेब टर्मिनल सपोर्ट करता है।
1. सब कुछ एन्क्रिप्ट करें
- टर्मिनल को सिर्फ़ HTTPS पर सर्व करें और HTTP को HTTPS पर रीडायरेक्ट करें।
- HTTPS स्थिर हो जाने पर HSTS चालू करें।
- कम से कम TLS वर्ज़न 1.2 इस्तेमाल करें।
Cloudflare अपने द्वारा मैनेज किए जाने वाले डोमेन के लिए सर्टिफ़िकेट अपने आप जारी और रिन्यू करता है।
2. एक आधिकारिक, ब्रांडेड डोमेन इस्तेमाल करें
धोखेबाज़ क्रेडेंशियल्स चुराने के लिए मिलते-जुलते डोमेन पर ब्रोकर टर्मिनल की नकल करते हैं। trade.yourbrand.com जैसा एक साफ़ तौर पर ब्रांडेड पता, जिसका लिंक आपकी वेबसाइट और ईमेल्स में हो, क्लाइंट्स के लिए असली टर्मिनल पहचानना आसान बनाता है। क्लाइंट्स को बताएँ कि कौन-सा पता आधिकारिक है।
3. DNS और रजिस्ट्रार अकाउंट सुरक्षित रखें
- अपने रजिस्ट्रार और Cloudflare अकाउंट्स पर रजिस्ट्रार लॉक और टू-फ़ैक्टर ऑथेंटिकेशन चालू करें।
- सीमित करें कि DNS रिकॉर्ड कौन बदल सकता है।
- कौन-सी अथॉरिटी सर्टिफ़िकेट जारी कर सकती है, इसे सीमित करने के लिए CAA रिकॉर्ड पर विचार करें।
4. हमलों को एज पर ही रोकें
उतार-चढ़ाव वाले बाज़ार में वेब टर्मिनल निशाना बन सकते हैं। Cloudflare के ज़रिए टर्मिनल सर्व करने से उसके आगे नेटवर्क-लेवल DDoS सुरक्षा आ जाती है।
5. क्लाइंट अकाउंट्स सुरक्षित रखें
- टू-फ़ैक्टर ऑथेंटिकेशन को बढ़ावा दें; MetaQuotes का वेब टर्मिनल इसे सपोर्ट करता है।
- लॉगिन रेंज कंट्रोल से सीमित करें कि हर ब्रांडेड टर्मिनल का उपयोग कौन-से अकाउंट कर सकते हैं।
- क्लाइंट्स से कभी भी ईमेल या चैट पर पासवर्ड न माँगें।
6. क्लोन पर नज़र रखें
समय-समय पर आपके ब्रांड का उपयोग करने वाले मिलते-जुलते डोमेन खोजें और फ़िशिंग साइट्स की रिपोर्ट रजिस्ट्रार और होस्टिंग प्रोवाइडर्स को करें।