15 WordPress sigurnosnih savjeta i trikova za zaštitu vaše web stranice WordPress
Jedan od rijetkih nedostataka oko koristeći WordPress jer je vaš sustav upravljanja sadržajem svaki haker koji želi provaliti u njega. Budući da WordPress pokreće čak četvrtinu svjetskih web stranica, ovo zapravo nije iznenađenje.
Dobra vijest je da postoji mnogo načina da se vaša WordPress web stranica učvrsti i učini život malo težim, ali ne i najokornijim cyber kriminalcima.
Neki od savjeta u nastavku široko su poznati i jednostavni za implementaciju. Drugi su malo sofisticiraniji i možda će vam trebati da napišete (ili barem kopirate i zalijepite) neke isječke koda.
Bez daljnjega, provjerimo 15 načina kako zaštititi svoju WordPress stranicu.
Sadržaj
- 15 načina da osigurate svoju WordPress stranicu
- 1. Sakrijte svoju stranicu za prijavu
- 2. Primijenite SSL / TLS
- 3. Odaberite nadležnog webhosta
- 4. Osigurajte brzi prijenos ažuriranja
- 5. Preuzmite samo kvalitetne teme i dodatke
- 6. WordPress konfiguracijska datoteka: Automatizirajte sva ažuriranja
- 7. WordPress konfiguracijska datoteka: dodajte sigurnosne ključeve (soli)
- 8. WordPress konfiguracijska datoteka: onemogućite uređivače pozadinskih tema i dodataka
- 9. WordPress konfiguracijska datoteka: onemogućite PHP izvješća o pogreškama
- 10. Datoteka za konfiguraciju poslužitelja: Ograničite pristup osnovnim datotekama
- 11. Zaštitite svoje uređaje
- 12. Promijenite prefikse tablice
- 13. Dodaj dvofaktorsku provjeru autentičnosti (2fa)
- 14. Ograničite pristup administratora korisnika
- 15. Neka vaše lozinke budu čvrste
15 načina da osigurate svoju WordPress stranicu
1. Sakrijte svoju stranicu za prijavu
Ako bi haker želio provaliti na vašu WordPress web stranicu kroz ulazna vrata, koristio bi softver za ciljanje vaše stranice za prijavu.
Iskusni korisnici WordPressa znat će da se stranica za prijavu gotovo uvijek nalazi na adresi „yourwebsite.com/WordPress-Admin“ ili „yourwebsite.com/WordPress-Login.php“. Jedan od načina onemogućavanja napadača bio bi korištenje dodatka kao što je 'Cerber Security, Antispam & Malware Scan' tvrtke Cerber Tech Inc. za izradu prilagođenog URL-a za prijavu.
2. Provesti SSL / TLS
To je osobito važno za web stranice e-trgovine i web mjesta koja šalju ili primaju osjetljive korisničke ili poslovne podatke. SSL (Secure Sockets Layer) bio je protokol šifriranja koji je spriječio treće strane u čitanju presretnutih podataka. Ako imate više od jedne domene, onda SAN SSL certifikat mogao biti najbolji način za zaštitu svih domena pod jedinstvenom sigurnosnom zaštitom.
TLS (Transport Layer Security) je ažurirana verzija ovog. Vaš webhost trebao bi vam moći pomoći u kupnji i aktiviranju TLS certifikata (koji se često zbunjujuće naziva SSL certifikat). Vaša WORDPRESS stranica tada će prikazati ikonu lokota i HTTPS (Hypertext Transfer Protocol Secure) prefiks.
pustolovne knjige za srednju školu
3. Odaberite nadležnog webhosta
Pričekajte sekundu. Prije nego što razgovarate sa svojim webhostom, vrijedi provjeriti jeste li dobrog. 41 posto uspješnih kibernetičkih napada dolazi kroz ranjivosti na host poslužiteljima pa vrijedi osigurati da je vaš webhost optimiziran za WordPress web stranice (npr. Pokretanje najnovijih verzija PHP-a i MySQL-a) i da u njemu imaju vatrozidi poslovnog razreda, skeneri zlonamjernog softvera i softver za otkrivanje upada. mjesto.
4. Osigurajte brzi prijenos ažuriranja
Iako se WordPress sada automatski ažurira manjim sigurnosno usmjerenim ažuriranjima, glavna ažuriranja i dalje zahtijevaju ručno prihvaćanje. Obično ćete biti obaviješteni e-poštom. Ako ga propustite, na vašoj će se nadzornoj ploči nalaziti istaknuti podsjetnik, kao i mrlja na izborniku bočne trake. Preporučujemo da napravite sigurnosnu kopiju svoje web stranice WordPress prije ažuriranja jer glavna ažuriranja ponekad mogu dovesti do sukoba.
5. Preuzmite samo kvalitetne teme i dodatke
Već smo spomenuli nekoliko pouzdanih dodataka koji vam mogu pomoći u zaštiti web mjesta. Sada je pravo vrijeme da vas potaknemo da uvijek preuzimate dodatke iz WordPress direktorija ili pouzdanog dobavljača.
Isto vrijedi i za teme. Bez obzira tražite li određenu ili Višenamjensku WordPress temu, nemojte riskirati preuzimanje iz nepoznatog izvora. Iako premium WordPress tema može sadržavati zlonamjerni softver, još je vjerojatnije da će besplatna WordPress tema biti zaražena pa budite oprezni. Stoga uvijek preuzmite svoje besplatno i premium Višenamjenska WordPress tema s samo od pouzdanog dobavljača.
6. WordPress konfiguracijska datoteka: Automatizirajte sva ažuriranja
WordPress konfiguracijska datoteka moćan je mali dokument koji ćete pronaći u svojim WordPress datotekama na upravitelju datoteka vašeg hosta. Označen je kao 'WordPress-config.php', a mnoge poteze napadača možete spriječiti dodavanjem ili izmjenom koda na ovoj stranici.
Iako je obično najbolje ručno primijeniti glavna ažuriranja, možda ćete htjeti omogućiti automatsko ažuriranje ako imate relativno jednostavno web mjesto, brinete se o puno osjetljivih podataka ili ako sporo primjenjujete ažuriranja.
Evo koda za to:
define (‘WORDPRESS_AUTO_UPDATE_CORE’, točno);
dodaj_filter ('auto_update_plugin', '__return_true');
dodaj_filter ('auto_update_theme', '__return_true');
7. WordPress konfiguracijska datoteka: dodajte sigurnosne ključeve (soli)
Za dodatnu sigurnost možete šifrirati podatke u kolačićima preglednika pomoću WordPress sigurnosnih ključeva (poznatih kao SALT). Upotrijebite generator ključeva za dodavanje potrebnih ključeva ovom kodu (drugačiji ključ po retku):
define (‘AUTH_KEY’, ‘ovdje stavite svoj jedinstveni ključ’);
define (‘SECURE_AUTH_KEY’, ‘ovdje stavite svoj jedinstveni ključ’);
define (‘LOGGED_IN_KEY’, ‘ovdje stavite svoj jedinstveni ključ’);
define ('NONCE_KEY', 'ovdje stavite svoj jedinstveni ključ');
define (‘AUTH_SALT’, ‘ovdje stavite svoj jedinstveni ključ’);
define (‘SECURE_AUTH_SALT’, ‘ovdje stavite svoj jedinstveni ključ’);
define (‘LOGGED_IN_SALT’, ‘ovdje stavite svoj jedinstveni ključ’);
define (‘NONCE_SALT’, ‘ovdje stavite svoj jedinstveni ključ’);
8. WordPress konfiguracijska datoteka: onemogućite uređivače pozadinskih tema i dodataka
Nadzorna ploča WordPressa uključuje uređivače sirovog koda koji programerima omogućuju prilagodbu tema i dodataka. Nažalost, to također znači da se haker može petljati s vašom web lokacijom bez pristupa vašem poslužitelju.
Dodajte ovaj jedan redak koda da biste onemogućili pozadinske urednike:
define (‘DISALLOW_FILE_EDIT’, točno);
9. WordPress konfiguracijska datoteka: onemogućite PHP izvješća o pogreškama
Čak i naizgled bezopasno PHP izvješće o pogrešci dodaje nepotreban rizik otkrivanjem strukture datoteka vašeg poslužitelja. Izvješća možete onemogućiti pomoću sljedećeg isječka koda:
izvještavanje o pogrešci (0);
@ini_set ('pogreške_pokaza', 0);
10. Datoteka za konfiguraciju poslužitelja: Ograničite pristup osnovnim datotekama
Datoteka .htaccess je još jedna važna datoteka koja kontrolira pristup cijelom vašem web mjestu. To je prema zadanim postavkama nevidljivo, pa uvijek odaberite otkrivanje skrivenih datoteka kada koristite funkciju pretraživanja vašeg upravitelja datoteka.
Ako želite blokirati pristup nizu važnih datoteka, uključujući vašu WordPress-config.php datoteku, unesite sljedeći kod u svoju .htaccess datoteku:
Narudžba uskraćena, dopuštena
Zanijekati od svih
Napomena: Možda ćete trebati zamijeniti php.ini s php5.ini ili php7.ini ako koristite ove verzije.
11. Zaštitite svoje uređaje
Uređaji koje upotrebljavate za pristup WordPressovom administrativnom području također trebaju biti u potpunosti zaštićeni kako bi izbjegli hakerima lak pristup vašem WordPress web mjestu. Obavezno instalirajte skener za viruse i zlonamjerni softver te postavite i aktivirajte vatrozid (onaj s vašim operativnim sustavom obično će biti u redu).
knjige s poglavljima za čitanje naglas djeci u vrtiću
Redovito primjenjujte ažuriranja, koristite FTPS za pristup poslužitelju i nikada se ne prijavljujte putem javne WiFi veze.
12. Promijenite prefikse tablice
Podignete ruke tko zna što je prefiks WordPress tablice? Iskusni korisnici (i hakeri) vjerojatno će znati da je to jednostavno 'WordPress_'
To možete promijeniti u svojoj WordPress konfiguracijskoj datoteci izmjenom retka:
$ table_prefix = ‘WordPress_’;
na slučajni niz poput:
$ table_prefix = 'hfu4y7fhuur_';
Zatim možete koristiti dodatak poput iThemes Security za ažuriranje baza podataka kako bi se podudarale.
13. Dodaj dvofaktorsku provjeru autentičnosti (2fa)
Uobičajeno je da samo s bilo kojeg uređaja trebate unijeti svoje korisničko ime i lozinku za pristup administracijskom području svoje web stranice WordPress. Ako želite dodati dodatni korak (nešto što imate povrh nečega što znate), dodatak za provjeru autentičnosti s dva faktora poput Google Authenticator - WordPress dvofaktorska provjera autentičnosti MiniOrange ili OpenID DiSo razvojnog tima to može učiniti za vas.
14. Ograničite pristup administratora korisnika
Kao što će iskusni korisnici WordPressa već biti svjesni, administratorima vašeg web mjesta možete postaviti različite uloge i mogućnosti. Uvijek je dobra praksa ograničiti prava korisnika na ono što je nužno potrebno za posao koji obavlja.
15. Neka vaše lozinke budu čvrste
Dok razgovaramo o dobroj praksi, vrijedi naglasiti koliko je važna jaka lozinka. WordPress će automatski generirati jaku lozinku za vas pomoću slučajnih slova, brojeva i znakova. Ako odlučite promijeniti ovo za nešto manje apstraktno, pripazite na indikator snage lozinke.
I tu su vam na raspolaganju: savjeti za zaštitu vaše WordPress stranice i frustriranje onih dosadnih (i opasnih) hakera. Postoji više metoda koje biste mogli koristiti (npr. Ograničavanje broja pokušaja prijave, onemogućavanje ubrizgavanja skripti i sprječavanje izvršavanja PHP datoteka), ali 15 koraka gore dobar je način za početak.
Podijelite Sa Svojim Prijateljima: