Obrońca wrócił do ringu na rundę 2.2.2. A on nadchodzi z trzema zupełnie nowymi funkcjami bezpieczeństwa-wszystkie specjalnie zaprojektowane, aby położyć smackdown na tchórzliwych hakerów i botów.

Bezpieczeństwo Twojej witryny jest zagrożone, więc nie zwlekajmy.

Defender 2.2.2 niedawno wszedł na ring wraz z zupełnie nowym zestawem zabezpieczeń knockout.

W tym artykule skupiamy się na trzech wyróżniających się:

  1. Nagłówki bezpieczeństwa HTTP
  2. Zapobiegaj Wyliczaniu Użytkowników
  3. Zablokuj WordPress Rest API

Pokażę wam również, jak łatwo jest natychmiast uzbroić swoją stronę w te nowe bronie.

Ponieważ prawda jest taka, że jeśli nie aktualizujesz bezpieczeństwa swojej witryny, igrasz z ogniem.

Każdego dnia hakerzy i przestępcy znajdują nowe sposoby na wykorzystanie nawet najbardziej „bezpiecznych” stron internetowych.

A jeśli nie jesteś na bieżąco z najnowszymi środkami bezpieczeństwa witryny, zostawiasz swoją witrynę podatną na ataki.

Tam wchodzi Ten duży zapaśnik.…

 

Defender Pro is all you need for a safer website

Nowy Tutaj?

Poznaj Defendera, naszą premierową wtyczkę bezpieczeństwa i twoją osobistą maszynę do walki z przestępczością (nie jest tak straszny, jak wygląda, chyba że jesteś złym hakerem).

Hakerzy … ataki Brute force … złośliwe boty…

Wszystkie nie pasują do potężnych osłon bezpieczeństwa WordPress i technologii maskowania Defendera.

Tag-team z tą wtyczką do natychmiastowego dostępu do: skanowania zabezpieczeń użytkowników, raportów o lukach, uwierzytelniania dwuskładnikowego, zaleceń dotyczących bezpieczeństwa i wielu innych!

Chodzi o to,…

Obrońca Ma Najstraszniejszych Złoczyńców Internetowych Wijących Się

A w najnowszej aktualizacji Ta solidna wtyczka dodaje jeszcze więcej nacięć do pasa bezpieczeństwa wagi ciężkiej.

Najlepsza część?

Egzekwowanie większości z nich zajmuje tylko jedno kliknięcie.

Ale zanim przejdziemy dalej, PSA:

Wszystkie funkcje opisane w tym artykule są dostępne tylko w Defender Pro (w przeciwieństwie do darmowej wersji Defender).

Członkostwo WPMU DEV daje pełny dostęp do tego i wszystkich naszych innych nagradzanych wtyczek premium WordPress. Istnieje również bezpłatny okres próbny – 100% bez ryzyka) – więc możesz spróbować przed zakupem.

Ale jak powiedziałem wcześniej, bezpieczeństwo Twojej witryny zależy od tego – tak dalej z funkcjami barnstorming!

Hit hakerów tam, gdzie boli: nagłówki zabezpieczeń HTTP

Podobnie jak relacje, komunikacja jest jednym z kluczy do bezpieczniejszej i bezpieczniejszej strony internetowej.

A skuteczna komunikacja jest tym, co nagłówki bezpieczeństwa HTTP robią najlepiej.

Mówiąc prościej, te nagłówki head-butting rozmawiają z przeglądarkami internetowymi i mówią im, jak działać podczas interakcji z witryną. Pomaga podwoić Bezpieczeństwo i zapobiegać złośliwym atakom.

Nagłówki bezpieczeństwa HTTP mają różne kształty i rozmiary (każdy opisuję poniżej) – wszystkie chronią Cię przed różnymi rodzajami ataków.

Są również bardzo łatwe do dodania na swojej stronie. I podobnie jak większość funkcji Defender – są dosłownie o jedno kliknięcie od natychmiastowego uzbrojenia.

* Ta funkcja bezpieczeństwa została pierwotnie zamówiona przez naszego członka społeczności programistów WPMU, Gary ’ ego. Jeszcze raz dziękuję za Twój wkład Gary!

Jak aktywować nagłówki zabezpieczeń http Defendera

Z Pulpitu Nawigacyjnego Defender znajdź „Poprawki Bezpieczeństwa” sekcja (nie możesz tego przegapić!). Zobaczysz podgląd listy poprawek zabezpieczeń zalecanych przez Defender dla Twojej witryny.

Albo kliknij jeden z nich, albo kliknij „Zobacz wszystkie.”

Start at the Defender dashboard

Alternatywnie możesz przejść do poprawek zabezpieczeń bezpośrednio z menu bocznego:

Or select security tweaks from the side menu

Gdy przejdziesz do strony poprawek zabezpieczeń, zobaczysz Defender wskazujący aktualne problemy z bezpieczeństwem w Twojej witrynie.

Ponieważ nagłówki zabezpieczeń są nową funkcją, automatycznie pojawią się na tej liście.

Aby aktywować nagłówek bezpieczeństwa, zacznij od kliknięcia na jeden.

Click on a security header to enforce it

Po kliknięciu otrzymasz więcej informacji o każdym nagłówku.

Oto przykład tego, co widzisz po kliknięciu „X-Content-Type-Options” nagłówek:

An example of one of the security headers

Jak powiedziałem wcześniej, wystarczy jedno kliknięcie.

Naciśnij przycisk „egzekwuj” i KAPOW! Właśnie zwiększyłeś poziom ochrony.

Po włączeniu dowolnego nagłówka zostanie on automatycznie przeniesiony do „Rozwiązany” sekcja poprawek bezpieczeństwa.

W razie potrzeby możesz również wyłączyć nagłówek zabezpieczeń.

Once security headers have been activated they become resolved

W porządku, teraz, gdy wiesz, jak egzekwować nagłówki bezpieczeństwa, zagłębimy się głębiej w same nagłówki i to, co robią.

Poznaj nowych „szefów” ochrony Defendera:

1. Nagłówek X-Content-Type-Options

Nagłówek X-Content-Type-Options jest niezłym wojownikiem, broniącym Cię przed paskudnymi atakami MIME sniffing i XSS.

Przykładem tego jest, gdy strona internetowa umożliwia użytkownikom przesyłanie treści, ale następnie, * FABUŁA TWIST, użytkownik maskuje określony typ pliku jako coś innego. Sneaky sneak!

Daje im to niebezpieczną możliwość wykonywania skryptów między witrynami i narażania witryny na szwank. Na pewno chcesz aktywować tego szczeniaka, jeśli Twoja strona pozwala użytkownikom przesyłać treści.

2. Funkcja-Nagłówek Zasad

Nagłówek odpowiedzi Feature-Policy pomaga kontrolować, które funkcje przeglądarki mogą być używane, gdy strony internetowe są osadzone w ramkach iFrame (dokumenty HTML osadzone w innych dokumentach HTML na stronie internetowej).

Przykłady tego obejmują: osadzanie ramki iframe, w której nie chcesz, aby osadzona witryna miała dostęp do kamery odwiedzających lub gdy nieoptymalizowane obrazy są wysyłane do witryny z systemu CMS.

Ten nagłówek zabezpieczeń zapewnia również więcej opcji zapobiegania niechcianym działaniom, gdy strony internetowe są osadzone w innym miejscu:

The feature policy header gives you extra options

3. Referrer-Nagłówek Polityki

Nagłówek HTTP Referrer-Policy mówi przeglądarkom internetowym, jak obsługiwać informacje odsyłające, gdy użytkownik kliknie łącze prowadzące do innej strony.

Nagłówki odsyłające informują właścicieli witryn o tym, skąd pochodzą odwiedzający, ale czasami możesz chcieć kontrolować lub ograniczyć ilość wyświetlanych informacji.

Możesz także wybrać, jakie informacje odsyłające są wysyłane wraz z żądaniami:

Choose different options with this security header

4. Nagłówek Strict-Transport-Security

Nagłówek HTTP Strict-Transport-Security (HSTS) pozwala witrynie informować przeglądarki, że dostęp do nich powinien mieć tylko HTTPS (a nie HTTP).

Jest to szczególnie ważne w przypadku witryn, które przechowują i przetwarzają poufne informacje (np. sklepy eCommerce) i pomaga zapobiegać atakom typu „downgrade protokołu” i „clickjacking”.

Możesz także ustawić wymagania nagłówka Transport-Security (patrz poniżej). Spowoduje to konwersję wszystkich łączy innych niż HTTPS i zablokuje niezabezpieczone połączenia przychodzące do twojej witryny.

A look at the strict transport header in action

5. X-Frame-Options Header

Nagłówek HTTP X-Frame-Options kontroluje, czy przeglądarka może renderować stronę internetową wewnątrz tagu <frame>, <iframe> lub <object>.

Może to pomóc uniknąć ataków typu clickjacking, zapewniając, że Twoje treści nie są osadzone w innych witrynach.

Avoid clickjacking attacks with this security header

6. X-XSS-nagłówek ochronny

Nagłówek X-XSS-Protection zatrzymuje ładowanie stron, gdy wykrywa ataki typu cross-site scripting (XSS) w przeglądarkach Chrome, Safari i innych.

W większości przypadków nie potrzebujesz tych nagłówków w nowoczesnych przeglądarkach, ponieważ większość witryn ma silną „politykę bezpieczeństwa treści”, która wyłącza wbudowany JavaScript.

Ale ten nagłówek nadal chroni użytkowników starszych przeglądarek internetowych, które nie obsługują CSP.

Możesz wybrać poziom ochrony X-XSS, który chcesz zastosować w przypadku wykrycia ataków XSS. Niezależnie od tego, czy chodzi o dezynfekcję strony (usuwanie niebezpiecznych części), czy o całkowite zablokowanie ataku.

Adjust your XSSX header settings

 

Jeszcze nie skończyliśmy.…

Oto dwa kolejne zabójcze ruchy ochroniarzy, które Defender doskonalił:

1.Złap boty za pomocą „Zablokuj WordPress Rest API”

API Rest WordPress pozwala Twojej witrynie komunikować się z wewnętrznymi i zewnętrznymi usługami i aplikacjami.

Pozwala to programistom tworzyć jednostronicowe aplikacje na platformie WordPress. Otwiera również cały świat możliwości (zwłaszcza z Gutenbergiem).

Jeśli jednak nie korzystasz z żadnych zewnętrznych usług, które wymagają publicznego dostępu do interfejsu API, jest to potencjalnie kolejny punkt dostępu dla botów i hakerów.

To dostosowanie zabezpieczeń pozwala zezwalać tylko na autoryzowane żądania. Co jest zalecane, jeśli nie potrzebujesz dostępu do API z aplikacji i oprogramowania innych firm.

Alternatywnie, jeśli masz usługi zewnętrzne, które wymagają dostępu do API, możesz zignorować tę zmianę zabezpieczeń.

To ulepszenie jest również dostarczane z ostrzeżeniem sliiight (dun dun duuun…).

Może to uniemożliwić prawidłowe działanie witryny-więc aktywuj tę zmianę tylko wtedy, gdy wiesz, co robisz.

Podobnie jak nagłówki zabezpieczeń, Blokuj funkcję WordPress Rest API można znaleźć w” poprawkach bezpieczeństwa ” i egzekwować za pomocą jednego kliknięcia:

You can choose to block WordPress Rest API

 

2.Zapobiegaj wyliczaniu użytkowników i próbom logowania” KO ” Brute Force

Powszechną metodą dla botów i hakerów, aby uzyskać dostęp do twojej witryny, jest ustalenie nazw użytkowników logowania i brutalne wymuszenie obszaru logowania za pomocą kilku fałszywych haseł.

Istnieją dwie strony tej metody hakerskiej. Hasła są przypadkowe domysły i są trudniejsze do zdobycia. Z drugiej strony, Twoja nazwa użytkownika może być łatwo dostępna przez przekierowanie”?author=1 ” to ” / author / username/.”

To ulepszenie zabezpieczeń blokuje Twoją witrynę, zapobiegając przekierowaniu, co znacznie utrudnia botom uzyskanie Twoich nazw użytkowników.

Zapobiegaj wyliczaniu użytkowników w sekcji „poprawki bezpieczeństwa” i można ją aktywować jednym kliknięciem:

defender can help with preventing user numeration

 

* Shoutout do członków WPMU DEV community Richarda i Michaela za prośbę o tę funkcję.

Czasami Atak Jest Najlepszą Obroną [Bezpieczeństwo]

Jest to przerażający świat internetu, a każdego dnia hakerzy i inni nikczemni złoczyńcy internetowi znajdują nowe sposoby na run-a-muck z witrynami niewinnych ludzi.

Dlatego ważne jest, aby Twoja witryna była dobrze uzbrojona w najnowsze funkcje bezpieczeństwa.

Dzięki nowo wprowadzonym nagłówkom zabezpieczeń Defender Pro, a także możliwości zablokowania interfejsu API Rest WordPress i wyliczenia użytkowników – Twoja strona jest w bezpieczniejszych rękach niż kiedykolwiek.

Jeśli masz już zainstalowany Defender Pro i jeszcze nie zaktualizowałeś … przejdź do tego głupota! Od tego zależy bezpieczeństwo Twojej witryny.

Teraz jest czas na obronę

Ponownie, jeśli jesteś tu nowy i chcesz zwiększyć bezpieczeństwo swojej witryny za pomocą tej wtyczki … najlepszym miejscem na rozpoczęcie jest zarejestrowanie się na bezpłatny okres próbny z WPMU DEV.

W ten sposób możesz najpierw wziąć mighty Defender (jak również wszystkie nasze inne wtyczki premium) na jazdę próbną. Jeśli nie jesteś zadowolony z okresu próbnego, po prostu anuluj swoją łódź podwodną, a następnym razem postaramy się zrobić coś lepszego. Nic się nie stało.

(Istnieje również darmowa wersja Defender, jeśli nie jesteś gotowy na tego rodzaju zaangażowanie).

Specjalne podziękowania dla niesamowitej drużyny (sami superbohaterowie), która umożliwiła grę Defender 2.2.2:

Lead Developer: Hoàng Ngô, QA: Devendera Mishrades i Główny Projektant: Andy Crone.

Sprawdź również naszą mapę drogową produktu, aby zobaczyć, co czeka Defendera w przyszłych aktualizacjach.

Jak dbać o bezpieczeństwo swojej witryny? Jakie funkcje bezpieczeństwa chciałbyś zobaczyć w Defender w przyszłości? Zadowolony z tej nowej funkcji nagłówków zabezpieczeń? Daj nam znać w komentarzach poniżej.

Tagi:

You May Also Like

Jak naprawić nieprawidłowy błąd JSON w WordPress (Przewodnik dla początkujących)

W artykule: Co powoduje błąd „nieprawidłowa odpowiedź JSON” w WordPress?1. Sprawdź adresy…

Jak zmienić kolor linku w WordPress (poradnik dla początkujących)

W artykule: Dlaczego Linki Są Ważne?Jak dodawać linki w postach i stronach…

WordPress Pingbacks & Trackbacks: Ultimate A-Z Guide

W artykule: Czym są Pingbacks i Trackbacks? Plus, dlaczego są ważneCzym Są…

Jak naprawić błąd krytyczny w WordPress (krok po kroku)

W artykule: Co To jest błąd krytyczny w WordPress?Co powoduje krytyczny błąd…