Blogi

WordPressi turvalisus: 5 sammu, mis hoiavad robotid sinu lehest eemal

Kui ehitad maja, paned uksele luku ja aknale riivi. Keegi ei pea seda paranoiaks, see on lihtsalt terve mõistus. Veebilehega on sama lugu, ainult et vargad on robotid ja nad proovivad kõiki uksi korraga, ööpäev läbi.

Täiesti rünnakukindlat lehte ei ole olemas. Ainus 100% turvaline leht on see, mis on internetist maas. Hea uudis on aga see, et enamik häkkimisi ei ole nutikad. Need kasutavad ära samu põhivigu uuesti ja uuesti. Paranda need ära ja oled juba enamikust lehtedest paremas seisus.

Keskendume WordPressile, sest see jookseb suuremal osal maailma veebilehtedest. Just seepärast on ta ka ründajate lemmiksihtmärk.

1. Uuenda tuuma, pluginaid ja teemat

Turvaaukusid leitakse pidevalt nii WordPressist endast kui ka pluginatest ja teemadest. Parandus tuleb uue versiooniga. Kui sa ei uuenda, jääb auk lahti ja see on juba avalikult teada. Robotid otsivad just neid versioone.

Väiksemad turvaparandused paigaldab WordPress ise, suuremad uuendused vajavad inimest. Tee uuendusi regulaarselt, aga mitte pimesi: kõigepealt varukoopia, siis uuendus, siis kontroll, kas vormid, pood ja kujundus töötavad.

Ja kustuta pluginad, mida ei kasuta. Välja lülitatud plugin on serveris endiselt olemas koos oma turvaaukudega.

2. Tugev parool ja kaheastmeline sisselogimine

Lehe tehnika võib olla viimase peal, aga kui ühel kasutajal on parool Peeter123, on kõik muu mõttetu. Paroolide äraarvamine on odav ja automatiseeritud.

  • Kasuta paroolihaldurit ja lase tal genereerida pikk juhuslik parool.
  • Lülita sisse kaheastmeline autentimine (2FA) vähemalt kõigil administraatoritel.
  • Piira ebaõnnestunud sisselogimiskatseid, et robot ei saaks tuhandeid kombinatsioone proovida.
  • Ära kasuta kasutajanime „admin” ja anna igale inimesele ainult need õigused, mida ta tegelikult vajab.

3. Varukoopia, mis on krüpteeritud ja päriselt taastatav

Varukoopia on sinu viimane kaitseliin. Kui kõik muu ebaõnnestub, taastad lehe eilsesse seisu ja jätkad. Kolm reeglit:

  • Automaatne ja regulaarne. Käsitsi tehtud varukoopia unustatakse ära.
  • Serverist eemal ja krüpteeritult. Kui server on häkitud, on häkitud ka sealsed varukoopiad.
  • Testitud. Varukoopia, mida pole kunagi taastatud, on lootus, mitte plaan.

4. Turvaplugin, mis on valvekoer

Hea turvaplugin lisab rakendustulemüüri, blokeerib kahtlased IP-d, jälgib failide muutusi ja teavitab, kui midagi on valesti. Mõned oskavad ka sisselogimisaadressi peita ja andmebaasi eesliidet muuta, et tüüprünnakud ei töötaks.

Vali hoolega. Viis tärni ja null arvustust ei ole tõend. Vaata, kui palju aktiivseid paigaldusi pluginal on, millal seda viimati uuendati ja kas taga on päris ettevõte. Turvaplugin, mida ei uuendata, on ise turvarisk.

5. Põhitõed: puhas arvuti, hea majutus, terve skepsis

Kõige tugevam kaitse on mõttetu, kui logid lehele sisse nakatunud arvutist või vastad „teie konto on suletud” kirjale. Hoia arvuti ja brauser uuendatud ning ära klõpsa linkidel, mis tekitavad kiirustamise tunde.

Vali majutus, kus on uus PHP versioon, automaatsed varukoopiad ja inimene, kes probleemi korral vastab. Odavaim pakett ei ole odav, kui leht on nädal aega maas.

Kokkuvõte

Turvalisus ei ole ühekordne projekt, vaid harjumus: uuenda, varunda, kontrolli, korda. Kui sul pole aega seda iga kuu teha, tasub see kellelegi üle anda. Kõik minu kodulehe hoolduse paketid sisaldavad uuendusi, varukoopiaid ja turvaseiret. Kui tahad teada, kui lahti su uksed praegu on, kirjuta mulle.

Kui leht on juba häkitud või levitab pahavara, alusta veebilehe puhastusest.

Loe ka: Kodulehe haldus: kellele seda tegelikult vaja on.