15 porad i wskazówek dotyczących bezpieczeństwa WordPress, aby chronić swoją witrynę WordPress

Jedna z niewielu wad używając WordPress Twój system zarządzania treścią polega na tym, że każdy haker chce się do niego włamać. Ponieważ WordPress obsługuje jedną czwartą witryn internetowych na świecie, nie jest to żadna niespodzianka.



Dobrą wiadomością jest to, że istnieje wiele sposobów, aby wzmocnić swoją witrynę WordPress, aby nieco utrudnić życie wszystkim oprócz najbardziej zatwardziałych cyberprzestępców.

Niektóre z poniższych wskazówek są powszechnie znane i łatwe do wdrożenia. Inne są nieco bardziej wyrafinowane i mogą wymagać napisania (lub przynajmniej skopiowania i wklejenia) niektórych fragmentów kodu.

Bez zbędnych ceregieli zobaczmy 15 sposobów na zabezpieczenie Twojej witryny WordPress.

Spis treści

15 sposobów na zabezpieczenie witryny WordPress

1. Ukryj swoją stronę logowania

Gdyby haker chciał włamać się do Twojej witryny WordPress przez frontowe drzwi, użyłby oprogramowania do namierzenia Twojej strony logowania.

Doświadczeni użytkownicy WordPressa wiedzą, że strona logowania prawie zawsze znajduje się pod adresem „twoja_witryna.com/WordPress-Admin” lub „twoja_witryna.com/WordPress-Login.php”. Jednym ze sposobów udaremnienia napastnika byłoby użycie wtyczki, takiej jak „Cerber Security, Antispam & Malware Scan” firmy Cerber Tech Inc., w celu utworzenia niestandardowego adresu URL logowania.

2. Wdrożenie SSL / TLS

zwiększyć bezpieczeństwo WordPressa

Jest to szczególnie ważne w przypadku witryn e-commerce i witryn wysyłających lub odbierających poufne dane użytkowników lub dane biznesowe. SSL (Secure Sockets Layer) był protokołem szyfrowania, który uniemożliwiał stronom trzecim odczyt przechwyconych danych. Jeśli masz więcej niż jedną domenę, to Certyfikat SAN SSL może być najlepszym sposobem zabezpieczenia wszystkich domen w ramach jednej ochrony.

TLS (Transport Layer Security) to zaktualizowana wersja tego. Twój hosting powinien być w stanie pomóc Ci w zakupie i aktywowaniu certyfikatu TLS (często myląco nazywanego certyfikatem SSL). Twoja witryna WORDPRESS wyświetli ikonę kłódki i prefiks HTTPS (Hypertext Transfer Protocol Secure).

3. Wybierz właściwego hosta internetowego

Zawieś ogień na sekundę. Przed rozmową ze swoim hostingiem warto sprawdzić, czy masz dobrego. 41 procent udanych cyberataków pochodzi z luk w zabezpieczeniach serwerów hosta, dlatego warto upewnić się, że Twój hosting jest zoptymalizowany pod kątem witryn WordPress (np. Z najnowszymi wersjami PHP i MySQL) i ma zapory sieciowe klasy korporacyjnej, skanery złośliwego oprogramowania i oprogramowanie do wykrywania włamań w miejsce.

gry, w które dzieci mogą grać w środku

4. Upewnij się, że aktualizacje są przesyłane bezzwłocznie

Chociaż niewielkie, ukierunkowane na bezpieczeństwo aktualizacje są teraz automatycznie aktualizowane przez WordPress, główne aktualizacje nadal wymagają ręcznej akceptacji. Zwykle otrzymasz powiadomienie e-mailem. Jeśli go przegapisz, na pulpicie nawigacyjnym pojawi się wyraźne przypomnienie, a także kropka w menu paska bocznego. Zalecamy utworzenie kopii zapasowej witryny WordPress przed aktualizacją, ponieważ duże aktualizacje mogą czasami prowadzić do konfliktów.

5. Pobieraj tylko wysokiej jakości motywy i wtyczki

zwiększyć bezpieczeństwo WordPressa

Wspomnieliśmy już o kilku zaufanych wtyczkach, które mogą pomóc w zabezpieczeniu witryny. Teraz jest dobry moment, aby zachęcić Cię do pobierania wtyczek z katalogu WordPress lub zaufanego dostawcy.

To samo dotyczy motywów. Niezależnie od tego, czy szukasz konkretnego, czy wielofunkcyjnego motywu WordPress, nie ryzykuj pobierania z nieznanego źródła. Chociaż premium motyw WordPress może przenosić złośliwe oprogramowanie, jest jeszcze bardziej prawdopodobne, że darmowy motyw WordPress zostanie zainfekowany, więc bądź ostrożny. Dlatego zawsze pobieraj darmowe i premium Uniwersalny motyw WordPress s tylko od zaufanego dostawcy.

6. Plik konfiguracyjny WordPress: zautomatyzuj wszystkie aktualizacje

Plik konfiguracyjny WordPress to potężny mały dokument, który znajdziesz w swoich plikach WordPress w menedżerze plików hosta. Jest oznaczony jako „WordPress-config.php” i możesz udaremnić wiele posunięć napastników, dodając lub zmieniając kod na tej stronie.

Chociaż zwykle najlepiej jest ręcznie wprowadzać większe aktualizacje, możesz chcieć włączyć aktualizacje automatyczne, jeśli masz stosunkowo prostą witrynę internetową, dbasz o wiele poufnych danych lub wolno instalujesz aktualizacje.

Oto kod:

define („WORDPRESS_AUTO_UPDATE_CORE”, true);

add_filter („auto_update_plugin”, „__return_true”);

add_filter („auto_update_theme”, „__return_true”);

7. Plik konfiguracyjny WordPress: Dodaj klucze bezpieczeństwa (sole)

Aby zwiększyć bezpieczeństwo, możesz zaszyfrować informacje w plikach cookie przeglądarki za pomocą kluczy bezpieczeństwa WordPress (znanych jako SALT). Użyj generatora kluczy, aby dodać wymagane klucze do tego kodu (inny klucz w wierszu):

define („AUTH_KEY”, „umieść tutaj swój unikalny klucz”);

define („SECURE_AUTH_KEY”, „umieść tutaj swój unikalny klucz”);

define („LOGGED_IN_KEY”, „umieść tutaj swój unikalny klucz”);

define („NONCE_KEY”, „umieść tutaj swój unikalny klucz”);

define („AUTH_SALT”, „umieść tutaj swój unikalny klucz”);

define (‘SECURE_AUTH_SALT’, ‘umieść tutaj swój unikalny klucz’);

lista gier wewnętrznych dla dzieci

define („LOGGED_IN_SALT”, „umieść tutaj swój unikalny klucz”);

define („NONCE_SALT”, „umieść tutaj swój unikalny klucz”);

8. Plik konfiguracyjny WordPress: Wyłącz motyw zaplecza i edytory wtyczek

wskazówki dotyczące bezpieczeństwa WordPress

Pulpit nawigacyjny WordPress zawiera edytory nieprzetworzonego kodu, które umożliwiają programistom dostosowywanie motywów i wtyczek. Niestety oznacza to również, że haker może zepsuć Twoją witrynę bez dostępu do serwera.

Dodaj tę jedną linię kodu, aby wyłączyć edytory zaplecza:

define („DISALLOW_FILE_EDIT”, true);

9. Plik konfiguracyjny WordPress: Wyłącz raporty błędów PHP

Nawet pozornie nieszkodliwy raport o błędach PHP zwiększa niepotrzebne ryzyko, ujawniając strukturę plików serwera. Możesz wyłączyć raporty za pomocą następującego fragmentu kodu:

error_reporting (0);

@ini_set (‘display_errors’, 0);

10. Plik konfiguracji serwera: Ogranicz dostęp do podstawowych plików

Plik .htaccess to kolejny ważny plik, który kontroluje dostęp do całej witryny. Jest to domyślnie niewidoczne, więc zawsze wybieraj ujawnianie ukrytych plików podczas korzystania z funkcji wyszukiwania menedżera plików.

Jeśli chcesz zablokować dostęp do szeregu ważnych plików, w tym do pliku WordPress-config.php, wprowadź następujący kod do pliku .htaccess:

Porządek odmów, pozwól

Odmowa od wszystkich

Uwaga: jeśli używasz tych wersji, może być konieczna zamiana php.ini na php5.ini lub php7.ini.

11. Chroń swoje urządzenia

wskazówki dotyczące bezpieczeństwa WordPress

Urządzenia używane do uzyskiwania dostępu do obszaru administracyjnego WordPress również muszą być w pełni zabezpieczone, aby hakerzy nie mogli łatwo wejść na Twoją witrynę WordPress. Upewnij się, że masz zainstalowany skaner wirusów i złośliwego oprogramowania oraz zainstalowaną i aktywną zaporę ogniową (ta z systemem operacyjnym zwykle jest w porządku).

Stosuj aktualizacje regularnie, korzystaj z FTPS, aby uzyskać dostęp do serwera i nigdy nie loguj się przez publiczne połączenie Wi-Fi.

12. Zmień prefiksy tabel

Ręce do góry, kto wie, jaki jest prefiks tabeli WordPress? Doświadczeni użytkownicy (i hakerzy) prawdopodobnie wiedzą, że to po prostu „WordPress_”

Możesz to zmienić w swoim pliku konfiguracyjnym WordPress, zmieniając wiersz:

$ table_prefix = „WordPress_”;

do losowego ciągu, takiego jak:

$ table_prefix = „hfu4y7fhuur_”;

3344 numer anioła

Następnie możesz użyć wtyczki, takiej jak iThemes Security, aby zaktualizować swoje bazy danych, aby pasowały.

13. Dodaj uwierzytelnianie dwuskładnikowe (2fa)

Zwykle wystarczy wprowadzić swoją nazwę użytkownika i hasło, aby uzyskać dostęp do obszaru administracyjnego witryny WordPress z dowolnego urządzenia. Jeśli chcesz dodać dodatkowy krok (coś, co masz na szczycie czegoś, co znasz), wtyczka do uwierzytelniania dwuskładnikowego, taka jak Google Authenticator - WordPress Two Factor Authentication firmy MiniOrange lub OpenID firmy DiSo Development Team, może to zrobić za Ciebie.

14. Ogranicz dostęp administracyjny użytkownika

wskazówki dotyczące bezpieczeństwa WordPress

Jak już wiedzą doświadczeni użytkownicy WordPressa, możesz ustawić różne role i możliwości dla administratorów swojej witryny. Dobrą praktyką jest zawsze ograniczenie praw dostępu użytkownika do tego, co jest niezbędne do wykonywanej przez niego pracy.

15. Utrzymuj silne hasła

Mówiąc o dobrych praktykach, warto podkreślić, jak ważne jest silne hasło. WordPress automatycznie wygeneruje dla Ciebie silne hasło, używając losowych liter, cyfr i znaków. Jeśli zdecydujesz się zmienić to na mniej abstrakcyjne, zwróć uwagę na wskaźnik siły hasła.

I gotowe: wskazówki dotyczące zabezpieczania witryny WordPress i frustrowania tych irytujących (i niebezpiecznych) hakerów. Jest więcej metod, których możesz użyć (np. Ograniczenie liczby prób logowania, wyłączenie wstrzykiwania skryptów i zapobieganie wykonywaniu plików PHP), ale 15 kroków powyżej jest dobrym sposobem na rozpoczęcie.

Podziel Się Z Przyjaciółmi: