W artykule:
- Dlaczego złe Hacki zdarzają się dobrym stronom internetowym?
- Krok 1: Zaktualizuj Wszystko
- Krok 2: Użyj unikalnej nazwy użytkownika i bezpiecznego hasła
- Krok 3: Wyłącz Trackbacks i Pingbacks
- Krok 4: Ukryj błędy PHP
- Krok 5: Użyj unikalnego prefiksu tabeli bazy danych
- Krok 6: uniemożliwić wykonanie PHP
- Krok 7: Zapobieganie Ujawnianiu Informacji
- Krok 8: regularnie Skanuj swoją witrynę w poszukiwaniu nowych luk w zabezpieczeniach
- Utwardz WordPress i zabezpiecz swoją witrynę za pomocą Defender
- Użyj Defender, lub użyć innych facetów, po prostu zachować swoją stronę bezpieczną
- Wrapping Up
Wyobraź sobie przez chwilę, że jesteś hakerem szukającym sposobów na przejęcie renomowanych stron internetowych i wykorzystanie ich do przekierowania niczego nie podejrzewającego ruchu do nikczemnego oszustwa phishingowego.
Jak by ty docelowe strony internetowe dla maksymalnego efektu? Jedną z opcji byłoby zlokalizowanie i wycelowanie w pojedynczą lukę, która dotyka setek lub tysięcy witryn. Gdyby coś takiego udało się znaleźć i wykorzystać, można by stworzyć cyfrową rzeź w bardzo krótkim czasie.
Zaczynasz rozumieć, dlaczego hartowanie WordPressa jest tak ważne?
Jako najpopularniejszy system zarządzania treścią w Internecie, WordPress jest głównym celem dla hakerów na całym świecie. Ale możesz coś z tym zrobić.
Dlaczego złe Hacki zdarzają się dobrym stronom internetowym?
Na szczęście podstawowe oprogramowanie WordPress jest dość bezpieczne. Hacki rzadko są w stanie dostać się pod skórę Twojej witryny, idąc prosto za rdzeniem. Po zidentyfikowaniu exploitów w rdzeniu są one natychmiast łatane.
Zamiast ścigać rdzeń – który wiedzą, że jest trudny do złamania – hakerzy zazwyczaj celują w takie rzeczy, jak leniwie wybrane hasła, źle zakodowane wtyczki, luźne uprawnienia do plików i witryny, które nie zostały zaktualizowane zbyt długo, a zatem są podatne na załatane exploity.
Ponieważ hakerzy mają tendencję do sięgania po nisko wiszące owoce, utwardzanie WordPressa i utrzymywanie go w bezpiecznym miejscu nie jest takie skomplikowane. W rzeczywistości możesz utrzymać swoją witrynę na znacznie wyższym końcu krzywej dzwonka bezpieczeństwa, wykonując osiem prostych kroków.
Pozwól, że cię przez nie przeprowadzę.
Krok 1: Zaktualizuj Wszystko

Co jakiś czas zostanie wydana aktualizacja WordPress, której towarzyszy złowieszcze zastrzeżenie: „jest to krytyczne wydanie bezpieczeństwa.”Podczas gdy takie zastrzeżenie wyjaśnia wszystko, ważne jest, aby zainstalować każdą aktualizację WordPress tak szybko, jak to możliwe – nawet te, które nie mają własnego znaczenia.
To nie dotyczy tylko rdzenia albo. Szybkie instalowanie aktualizacji wtyczek i motywów jest tak samo ważne, jak jak najszybsze instalowanie aktualizacji podstawowych.
Wiele aktualizacji motywów, wtyczek i rdzenia WordPress zostało wydanych w celu usunięcia istotnych luk w zabezpieczeniach. Więc najważniejszą rzeczą, którą musisz zrobić, aby zapewnić bezpieczeństwo WordPress, jest aktualizowanie wszystkiego.
Krok 2: Użyj unikalnej nazwy użytkownika i bezpiecznego hasła

Co jest gorsze niż używanie „admin” jako nazwy użytkownika administratora? Jak o parowanie go z boneheaded hasło jak ” hasło.”
Strona logowania WordPress jest wspólnym celem dla zautomatyzowanych, brutalnych, próbujących logowania botów. Będą tylko spędzać czas w / wp-login.php próba kombinacji za kombinacją popularnych nazw użytkowników i haseł, mając nadzieję, że byłeś na tyle leniwy, aby pozostawić otwarte drzwi.
Rozwiązaniem jest użycie unikalnej nazwy użytkownika i hasła. Podczas gdy ja osobiście wybieram nonsensowne nazwy użytkowników, takie jak „s3r7as”, każda unikalna nazwa użytkownika będzie znaczną poprawą w stosunku do ” admin.”Z drugiej strony Twoje hasło powinno być przypadkowym nonsensem.
Biorąc pod uwagę, że WordPress ma wbudowany losowy Bezpieczny generator haseł, naprawdę nie ma wymówki za pomocą łatwego do odgadnięcia hasła. Więc jeśli Twoje hasło nie jest bezpieczne przejdź do Użytkownicy > Twój Profil a teraz zamknij lukę w zabezpieczeniach.

Krok 3: Wyłącz Trackbacks i Pingbacks
Jeśli nie używasz trackbacków i pingbacków w swojej witrynie WordPress, wyłącz je. Możesz to zrobić za pomocą wtyczki, jak zobaczymy za chwilę, lub możesz przejść do Ustawienia > Dyskusja i odznacz pola obok Spróbuj powiadomić wszelkie blogi związane z artykułem oraz Zezwalaj na powiadomienia o linkach z innych blogów (pingbacks i trackbacks) na nowe artykuły.
Zmiana tych ustawień pozwoli na włączenie trackbacków i pingbacków dla poszczególnych postów i stron. Więc lepszą opcją jest użycie wtyczki, która całkowicie zablokuje pingbacks i trackbacks raz na zawsze. Zaraz ci pokażę.
Istnieją co najmniej dwa dobre powody, dla których powinieneś rozważyć wyłączenie trackbacków i pingbacków: mogą one prowadzić do komentowania spamu i mogą być używane w skoordynowanym ataku DDoS i brute force. Jeśli ich używasz, to przynajmniej poświęć czas, aby zrobić, co możesz, aby chronić swoją witrynę przed spamem trackback i atakami brute force. Jednak większość z nas lepiej po prostu wyłączyć je całkowicie.
Krok 4: Ukryj błędy PHP
PHP ma wbudowane funkcje debugowania i możesz wyświetlać komunikaty o błędach generowane przez PHP na interfejsie witryny, dodając define ('WP_DEBUG', true); do twojej witryny wp-config.php plik. Jest to bardzo przydatne narzędzie dla twórców motywów i wtyczek. Należy jednak nigdy wyświetlanie błędów PHP na publicznej stronie.
W niektórych przypadkach wyświetlanie błędów PHP może dostarczyć informacji, których wyrafinowany haker może użyć, aby skompromitować Twoją witrynę. Prostym rozwiązaniem jest ustawienie WP_DEBUG za fałsz. Możesz dodać ten kod bitowy do swojej witryny wp-config.php plik ręcznie lub użyj wtyczki, aby wykonać zadanie.
Krok 5: Użyj unikalnego prefiksu tabeli bazy danych
Jeśli haker wykryje lukę w zabezpieczeniach, która pozwala mu na zapisanie informacji do bazy danych witryny, ostatnią informacją, której potrzebuje do przeprowadzenia exploitu, jest prefiks bazy danych. Domyślnie WordPress używa wp_ prefiks wszystkich tabel bazy danych. Tak więc łatwym sposobem na ścisłe zablokowanie bazy danych WordPress jest zmiana prefiksu na coś, co hakerzy są mniej skłonni odgadnąć.
Chociaż możesz ręcznie zmienić prefiks bazy danych, jest to nieco skomplikowane, a jeśli się pomylisz, będziesz miał bałagan do posprzątania. Zamiast tego, po prostu zmień prefiks bazy danych za pomocą wtyczki w ciągu kilku sekund.
Krok 6: uniemożliwić wykonanie PHP
Niektóre motywy i wtyczki zawierają funkcje, które umożliwiają użytkownikom przesyłanie plików na serwer WWW. Pliki te są następnie używane na różne sposoby, na przykład do wyświetlania zdjęcia profilowego użytkownika. Jednak ta funkcja może być wykorzystana do przesyłania plików PHP zawierających przechwytywanie lub niszczenie ładunku. Następnie, gdy WordPress uzyskuje dostęp do tych plików, kod jest wykonywany, a witryna jest uszkodzona lub naruszona.
Więc jakie jest rozwiązanie? Czy powinieneś przestać pozwalać użytkownikom na przesyłanie zdjęć lub plików? Oczywiście, że nie. Po prostu zapobiegaj wykonywaniu kodu PHP w każdym katalogu, który nie wymaga tego uprawnienia.
Możesz zapobiec wykonaniu PHP na zasadzie Katalog po katalogu. Jeśli Twoja witryna jest hostowana na serwerze Apache, tak jak w przypadku większości witryn WordPress, możesz dodać .htaccess plik do każdego katalogu z instrukcjami < Pliki *.php > odmów ze wszystkich < / plików> aby zablokować wykonywanie PHP w danym katalogu.
Z drugiej strony, jeśli nie jesteś pewien, które katalogi zablokować lub po prostu nie chcesz ręcznie blokować każdego katalogu, możesz zablokować je wszystkie za jednym zamachem za pomocą wtyczki.
Krok 7: Zapobieganie Ujawnianiu Informacji

Czy kiedykolwiek natknąłeś się na stronę internetową, która wyglądała jak lista katalogów? To, co widzisz, to coś, co nazywa się lista katalogów i przeglądanie tych plików jest określane jako Przeglądanie katalogów. Przeglądanie katalogów jest problematyczne, ponieważ pozwala komuś zebrać wiele informacji o Twojej witrynie, w tym niektóre bardzo poufne informacje, takie jak twoje witryny wp-config.php plik.
WordPress został zaprojektowany, aby zapobiec tego rodzaju rzeczy zaraz po wyjęciu z pudełka. Jednak odpoczniesz łatwiej, jeśli zrobisz wszystko, co w twojej mocy, aby uniknąć tego rodzaju ujawnienia. To, co musisz zrobić, aby zapobiec tego rodzaju rzeczy, to wyłączyć przeglądanie katalogów, a następnie konkretnie odmówić dostępu do krytycznych plików, takich jak .htaccess, wp-config.php i poufnych plików w Twojej witrynie wp-content katalog.
Po raz kolejny, jest to coś, co można zrobić ręcznie. Jest to jednak dość złożone zadanie do rozwiązania i nie ma powodu, aby robić to ręcznie, ponieważ możesz to zrobić dość łatwo za pomocą wtyczki.
Krok 8: regularnie Skanuj swoją witrynę w poszukiwaniu nowych luk w zabezpieczeniach
Zanim wykonasz kroki od 1 do 7, będziesz dość skutecznie utwardzał WordPressa. Jednak kluczem jest utrzymanie bezpieczeństwa witryny w czasie, a jedynym sposobem na to jest okresowe skanowanie witryny w poszukiwaniu nowych luk w zabezpieczeniach.
Procedura skanowania zabezpieczeń musi zwracać uwagę na każdy z czynników opisanych w krokach od 1 do 7: niezabezpieczone poświadczenia, składniki witryny, które wymagają aktualizacji, i typowe luki w zabezpieczeniach WordPress. Chociaż z pewnością możesz mieć oko na swoją witrynę ręcznie, idealnym rozwiązaniem jest skonfigurowanie zautomatyzowanych skanów, które ostrzegą cię, gdy coś jest nie tak.
Jeśli jesteś podobny do mnie i wolałbyś ustawić ten krok na autopilocie, jest do tego wtyczka.
Utwardz WordPress i zabezpiecz swoją witrynę za pomocą Defender

Każdy z tych etapów utwardzania można wykonać ręcznie. Lub możesz wybić każdy z nich w ciągu kilku sekund z Defender. To prawie żenująco łatwe do zrobienia:
- Zainstaluj i aktywuj pulpit WPMU DEV i zaloguj się na swoje konto WPMU DEV w ramach wtyczki.
- Przejdź do WPMU DEV > wtyczki a następnie zlokalizuj, zainstaluj i aktywuj Defender.
- Przejdź do Defender > Utwardzacz i przejść przez sugerowane etapy utwardzania. Tak jak robisz, trafisz każdy z kroków zalecanych w tym artykule.
W ciągu kilku minut utwardzisz WordPress i zwiększysz bezpieczeństwo swojej witryny w daleko wyższe zakręty krzywej dzwonka bezpieczeństwa. Następnie sztuką jest zostać tam.
Umieść skanowanie zabezpieczeń WordPress na autopilocie

Kluczem do utrzymania bezpieczeństwa WordPress w czasie jest regularne sprawdzanie bezpieczeństwa. Na szczęście Defender to ułatwia.
Przejdź do Defender > Automatyczne Skanowanie i wybierz Skanowanie dzienne, tygodniowe lub Miesięczne. Ruchliwe witryny powinny zdecydować się na codzienne lub tygodniowe skanowanie. Witryny o niskim natężeniu ruchu i niskim profilu mogą zdecydować się na skanowanie tygodniowe lub Miesięczne.
Podczas konfigurowania automatycznego skanowania zabezpieczeń przejdź do Defender > Ustawienia aby upewnić się, że Defender będzie wysyłać e-maile na odpowiedni adres e-mail i zgodnie z Twoimi preferencjami. Następnie usiąść i patrzeć, jak Obrońca robi swoje. Kiedy znajdzie lukę, którą trzeba rozwiązać, da Ci znać, abyś mógł coś naprawić.
Defender ’ s Got Your Back
Chociaż omówiliśmy już podstawy hartowania WordPress i utrzymywania bezpieczeństwa w czasie, Defender oferuje cztery dodatkowe funkcje, o których będziesz chciał wiedzieć.
Po pierwsze, możesz użyć Defendera, aby okresowo resetować wszystkie klucze bezpieczeństwa. Spowoduje to wylogowanie wszystkich z twojej witryny i zmuszenie ich do ponownego zalogowania. Oznacza to, że wszelkie zapisane poświadczenia nie będą już ważne. Może się to wydawać kłopotliwe, ale zmniejsza ryzyko, że nieautoryzowany użytkownik natknie się na Twoją witrynę za pomocą zalogowanej przeglądarki i siać spustoszenie.
Po drugie, Defender chętnie prowadzi obszerny dziennik aktywności użytkowników w Twojej witrynie.

Aby wszystko się kręciło, przejdź do Defender > Dashboard i wybierz opcję, aby włączyć rejestrowanie audytu. Następnie przejdź do Defender > Logowanie Audytu aby zobaczyć zapis działań, takich jak nieudane próby logowania. Możesz użyć tych informacji, aby dowiedzieć się, w jaki sposób hakerzy i boty atakują twoją witrynę i podjąć kroki, aby zneutralizować ich wysiłki.
Po trzecie, upewnij się, że Twoja witryna pozostaje poza czarną listą Google — i od razu dowiedz się, czy Twoja witryna kiedykolwiek zostanie oflagowana — włączając monitorowanie czarnej listy. Po prostu idź do Defender > Dashboard i kliknij Aktywuj Monitorowanie Czarnej Listy.
Po czwarte, po zainstalowaniu WPMU DEV Dashboard i Defender, Twoja strona zostanie automatycznie dodana do koncentratora. Jeśli zarządzasz wieloma witrynami, logowanie do centrum zapewni migawkę problemów, które musisz rozwiązać. Skonfiguruj Defender, a odpowiednia ikona będzie kolorowana na czerwono, gdy trzeba rozwiązać problem z zabezpieczeniami.

Użyj Defender, lub użyć innych facetów, po prostu zachować swoją stronę bezpieczną
Oto umowa, niezależnie od tego, czy korzystasz z naszych produktów,czy z cudzych, chcemy, abyś zabezpieczył swoją witrynę. Internet jest lepszym miejscem dla nas wszystkich, gdy hakerzy i oszuści są trzymani na dystans. Tak więc, jeśli nie jesteś sprzedawany za pomocą Defender do zabezpieczenia witryny, nadal należy skonfigurować i skonfigurować wysokiej jakości wtyczki bezpieczeństwa, takie jak WordFence, Sucuri Security, iThemes Security lub jetpack Premium.
Podczas gdy Wordfence i Sucuri są produktami wysokiej jakości, po prostu nie porównują się dobrze z pakietem produktów i usług, które otrzymujesz po zarejestrowaniu się w WPMU DEV. Jednak zarówno Jetpack Premium, jak i iThemes oferują szeroką gamę produktów i usług, które w pewnym stopniu pokrywają się z tym, co tutaj robimy. Na wypadek, gdybyś rozważał decyzję o wyborze WPMU DEV, Jetpack lub iThemes dla swojej witryny, oto przydatne Porównanie funkcji bezpieczeństwa oferowanych przez każdą z tych opcji.

Jak widać, iThemes Security daje Defenderowi szansę na pieniądze i byłoby zrozumiałe, gdyby wybrać Jetpack lub iThemes, jeśli planujesz użyć całego ich pakietu ofert. Jeśli jednak jesteś otwarty na sugestie, pozwól mi zrobić dwa:
- Nasz plan rozwoju dla Defender jest co najmniej ambitny. Chociaż Itemes Security może mieć przewagę pod względem surowej liczby funkcji, które ma obecnie, planujemy szybko zlikwidować tę lukę.
- Upewnij się, że wybrany dostawca zabezpieczeń może zapewnić wszystko, czego potrzebujesz, aby rozwiązać wszystkie pięć podstawowych czynników, które każdy programista musi uwzględnić: wydajność, monitorowanie, bezpieczeństwo, kopie zapasowe i SEO. Życie jest łatwiejsze, gdy wszystkie podstawowe potrzeby witryny można zaspokoić za pomocą jednego zintegrowanego rozwiązania.
Jesteśmy dumni z produktu, którym Defender jest dzisiaj i podekscytowani planami, które musimy zrobić, aby był jeszcze lepszy. Jednak WPMU DEV to znacznie więcej niż tylko obrońca. Oferujemy również wielokrotnie nagradzane wsparcie 24/7, jedne z najlepszych wtyczek wydajności dostępnych obecnie w Smush i Hummingbird, dziesiątki dodatkowych najlepszych w swojej klasie wtyczek, zasoby edukacyjne, które mogą zmienić cię w programistę WordPress w Akademii i wiele więcej.
Wrapping Up
Jeśli Twoje witryny WordPress nie znaczą dla Ciebie zbyt wiele i nie masz nic przeciwko kłopotom związanym z radzeniem sobie z skutkami zhakowanej strony, nie rób absolutnie nic.
Jeśli jednak cenisz wysiłek, jaki włożyłeś w budowanie swojej witryny WordPress, niezutwardzenie WordPressa i utrzymanie go w bezpiecznym miejscu na dłuższą metę jest niedopuszczalnym niedopatrzeniem.
Hartowanie WordPress za pomocą Defender to dosłownie proces trwający od dwóch do trzech minut, który sprawi, że Twoja witryna będzie bezpieczniejsza niż kiedykolwiek wcześniej. A dzięki zautomatyzowanym skanom bezpieczeństwa, gdy zabezpieczysz swoją witrynę, zapewnienie jej bezpieczeństwa będzie spacerem po parku.
Tagi: