本文是與Siteground合作創建的系列的一部分。感謝您支持使SitietPoint成為可能的合作夥伴。 黑客。漏洞。蠻力。惡意軟件。拒絕服務。中間人。網絡釣魚。所有可怕的話。我們生活在一個危險的在線世界中!
>您的網站已被黑客入侵嗎?我有,我們並不孤單。 2012年,有70%的WordPress站點容易受到攻擊,此後並沒有發生太大變化。您做了什麼以保護您擁有安全的WordPress網站?
在本文中,我們從以前的SitePoint文章,我們自己的經驗以及網絡周圍的安全提示中匯總了安全提示,並以某種方式組織了它們,希望您發現有用且可以理解。最重要的是,易於採取行動。>多一對WordPress安全插件很有用(我們將在下一篇文章中介紹它們),但是安全性不僅需要安裝插件並走開。它需要仔細的策略和持續的警惕。積極主動,不要反應。換句話說,不要以為您的網站是安全的 - 在
之前製定安全計劃
您被黑客入侵!> 話雖如此,沒有100%的安全性。您可以實現的是降低風險,並在安全性和便利性之間找到平衡。 安全性與絕對安全的系統無關。這樣的事情可能是不切實際的,或者無法找到和/或維護。但是,安全是降低風險的,而不是消除風險。這是關於使用所有適當的控制措施,使您可以改善整體姿勢,從而減少使自己成為目標的機率,隨後被黑客入侵。 ” - codex.wordpress.org
您應該在哪裡集中註意力?在去年的一篇文章中,WP White Security報告了以下有關黑客網站的統計數據:
好。考慮到所有這些,您可以通過以下40種方法確保WordPress網站安全。選擇對您和您的網站有意義的那些。
>>安全WordPress
>如果您不想手動更新WordPress,請考慮像我們的合作夥伴Siteground這樣的託管提供商,該提供商在所有計劃中都可以使用特殊的自動更高工具。
>
2。定期備份您的網站#Enable all core updates, including minor and major: define ( 'WP_AUTO_UPDATE_CORE', true );
確保您定期對WordPress網站進行備份。 WordPress數據和文件的備份在緊急情況下可以發揮關鍵作用。如果所有其他方法都失敗了,則不必從頭開始!
進一步閱讀:
5個用於備份和遷移的WordPress插件
最好的WordPress備份插件
進一步閱讀:
>用SSL
安全的WordPress
#Enable all core updates, including minor and major: define ( 'WP_AUTO_UPDATE_CORE', true );
>將wp-config.php文件移至WordPress安裝上方的文件夾中。這將使使用瀏覽器的任何人都無法訪問它,這意味著餅乾的找到它的機會較小。
進一步閱讀:
一些版本的WordPress具有已知漏洞。熟悉這些漏洞的人可以發現您正在使用的版本,因為它顯示在每個頁面的HTML頭部。
>通過將以下行添加到主題的函數。
<files wp-config.php> order allow,deny deny from all </files>>您還應刪除readme.html文件,該文件還包含WordPress版本號。
7。從您的主題中刪除WordPress引用
有人只有在他們知道您正在使用它的情況下才會嘗試破解WordPress。因此,請保密!從您的主題文件中刪除對WordPress的所有引用。>
8。禁用PHP錯誤報告
remove_action('wp_head', 'wp_generator');>
9。更改默認的秘密鍵
>安裝WordPress時,將四個秘密密鑰寫入您的wp-config.php文件。他們改善了存儲在用戶cookie中的信息的加密,並使您更難破解密碼。
<meta name="generator" content="WordPress" />>使用WordPress的秘密代碼生成器獲取一些新鍵,然後將其複製到您的wp-config.php文件中。
> 51%的黑客站點是由於主題和插件的安全問題。對本節進行特殊考慮!
10。保持主題和插件的最新
11。選擇主題和插件,這些主題和插件被積極維護並定期更新
>如果在主題或插件中發現了安全漏洞,則您希望它盡快解決。不再維護的主題或插件不會發生這種情況。只要有可能,請確保您使用的主題和插件將被積極維護。
12。刪除您不使用
的主題和插件如果每個主題和插件都是潛在的後門,請盡可能降低風險。如果您不使用它,請刪除它。停用插件還不夠 - 單擊“刪除”!
>限制訪問您的WordPress插件目錄:www.your-domain.com/wp-content/plugins/。否則,瀏覽文件夾的人可以查看您正在使用的插件,請探索它們是否有潛在的漏洞。
通過將空白索引。或者,在root文件夾中的.htaccess文件中的開始時,添加以下行:14。消除插件和主題編輯器
#Enable all core updates, including minor and major: define ( 'WP_AUTO_UPDATE_CORE', true );
>保護您的登錄
<files wp-config.php> order allow,deny deny from all </files>8%的黑客站點是由密碼較弱引起的。這是提高您登錄過程安全性的一些技術。
>避免使用默認的管理用戶名,或“管理員”,網站名稱或您自己的名稱之類的明顯名稱。他們太容易猜測了,被黑客攻擊的管理帳戶比作者帳戶更危險。
16。使用安全密碼
選擇一個由字母,數字和字符組成的複雜密碼。這是一些提示:
>
不要選擇與您的網站名稱相似的密碼。>諾頓密碼生成器
您可以通過使用強制密碼(例如強制密碼)來確保每個人都使用強密碼。
您使用相同密碼的時間越長,您給黑客破解它的時間越多。縮短了機會之窗!
每年至少幾次更改密碼。並鼓勵您的其他用戶也這樣做。
>兩因素身份驗證(2FA)通過除了用戶名和密碼之外還需要唯一的代碼來提高安全性。該代碼是通過應用程序為一次性使用的,或通過短信發送到設備/智能手機的代碼。
進一步閱讀:
您可以使用以下插件之一限制登錄嘗試:
wp限制登錄嘗試
進一步閱讀:
沒有驗證碼與WordPress集成
23。自動註銷空閒用戶
24。為用戶分配最低的角色
用戶是任何系統中最弱點。當他們擁有管理員特權時,這個弱點是最危險的。
>編輯:可以發布和管理自己和其他人的帖子的人
作者:可以發布和管理自己的帖子的人
#Enable all core updates, including minor and major: define ( 'WP_AUTO_UPDATE_CORE', true );
>知道WordPress Admin URL是WP-Admin,任何黑客都可以輕鬆地開始使用蠻力攻擊。通過更改URL降低攻擊的風險,以使黑客無法找到它。
wps隱藏登錄是實現此目的的最簡單的插件。28。隱藏作者用戶名
為此,將以下內容複製並粘貼到您的functions.php文件中:
29。密碼保護wp-login.php
<files wp-config.php> order allow,deny deny from all </files>>這是針對高級用戶的。您可以通過在顯示WordPress登錄屏幕之前需要使用服務器端登錄來提供另一層安全性。
防止蠻力攻擊WordPress網站
>
允許訪問多台計算機(Office/Home/筆記本電腦或User1/User2/user3),請在新系列上添加另一個允許的允許。
31。禁用XML-RPCremove_action('wp_head', 'wp_generator');
> XML-RPC允許用戶通過博客客戶端遠程連接到WordPress,並用於反轉和pingbacks。由於WordPress 3.5。
不幸的是,黑客可以將其用於DDOS攻擊,因此,如果您不使用這些功能,請考慮禁用XML-RPC。禁用XML-RPC Pingback
禁用XML-RPC
>安裝WordPress時,表使用默認情況下的表前綴,例如WP_。知道這一點,使用自動化工具的黑客可以解決您的數據庫結構。更改前綴,以使運行SQL注入查詢和其他攻擊變得更加困難。
連接到服務器時,請使用SFTP(安全FTP)連接。這確保了機器和服務器之間的通信受到保護。大多數主機,例如Siteground,都提供SFTP。
進一步閱讀:
>將CHMOD值設置為文件夾的755。只有所有者才能寫入權限,而其他所有者才會閱讀和執行權限。
> 41%的黑客站點是由於託管平台上的安全漏洞。因此,在選擇或更改託管提供商時要特別注意。
>
38。選擇您負擔得起的最佳託管計劃>至關重要的是,您必須選擇優先安全性的託管提供商。您應該尋找的一些功能是:
>帳戶隔離
> Web應用程序防火牆
39。利用您的託管提供商的安全解決方案
>我們專注於涵蓋一系列安全功能的高評分插件,而不是單件功能。如果您的託管提供商尚無全面的安全解決方案,那麼安裝其中之一將是您的安全策略的重要第一步。
我們是否錯過了您最喜歡的安全插件?在評論中讓我們知道。
Wordfence包含以下安全功能:
防火牆。 WAF具有自動更新的防火牆規則,該規則阻止了常見的WordPress安全威脅。
> Sucuri構成了包括Siteground在內的許多優質託管提供商的安全解決方案的一部分。它是Siteground保護客戶網站免受惡意軟件的寶貴工具,因為它每天都可以從網站主頁訪問每個鏈接。它包括這些安全功能:>清潔和維修被黑客入侵的網站。 “專業安全事件響應團隊24/7/365可用。”
>
攻擊和預防攻擊。 “基於雲的WAF/IPS解決方案旨在阻止黑客攻擊和攻擊。VaultPress是由Automattic設計和建造的實時備份和安全掃描服務,該服務是在WordPress.com上運營(並備份)數百萬個網站的同一家公司。
VaultPress現在由JetPack提供動力,並毫不費力地備份了您網站上的每個帖子,評論,媒體文件,修訂版和儀表板設置到我們的服務器。使用Vaultpress,您可以保護黑客,惡意軟件,意外損壞和主機中斷。VaultPress包含以下安全功能:
備份。 “在我們的異地數字保險庫中存儲的全面每日或實時自動備份,對WordPress進行了優化,並且比主機更好。”
還原。 “即使在最緊張的時刻,我們也有您的支持。快速輕鬆地恢復您的整個在線狀態,而無需您的主機。
>文件掃描。 “自動檢測並消除可能隱藏在您網站中的病毒,惡意軟件和其他可利用的安全問題。”>評分:4.7分中的5星(302個評論)
>PRO版本添加了以下功能:
>費用:免費,1個網站$ 57.60/年,3個網站$ 144/年,10個網站$ 288/年,無限網站$ 479/年/年
活動安裝:5,000防火牆反蠻力登錄
>阻止IPS
安全警報
>評分:5星中的5顆(6個評論)
>您甚至可以使用這些Pro模塊進行更多的保護:
>我如何確保我的WordPress插件安全? >
什麼是SSL證書,為什麼對WordPress安全至關重要? Layer)證書是一個數字證書,可在網站和訪問者的瀏覽器之間提供安全的連接。對於WordPress安全性而言,這很重要,因為它可以加密用戶和站點之間傳輸的數據,從而阻止黑客攔截和濫用它。 Google還將其搜索結果中的SSL證書更高的網站對網站進行排名。 如何限制WordPress網站上的登錄嘗試? >
>限制您的WordPress網站上的登錄嘗試可以通過安裝安全性來完成提供此功能的插件。這有助於防止蠻力攻擊,黑客試圖通過猜測您的密碼來訪問您的網站。
>防火牆是監視器的安全系統並根據預定的安全規則控制傳入和傳出網絡流量。它充當受信任的網絡和不信任網絡之間的障礙。它可以通過阻止惡意流量並防止未經授權訪問您的網站來保護您的WordPress站點。
>從您的WordPress站點中檢測和刪除惡意軟件可以使用提供惡意軟件掃描和刪除的安全插件來完成。如果您的網站感染了惡意軟件,則該插件將通知您,並經常提供刪除它的步驟。
>跡象表明您的WordPress網站已被黑客入侵,包括突然下降網站流量,對您的網站內容的意外更改,您沒有使用的新用戶帳戶' t創建,一個緩慢或反應遲鈍的網站,以及您的網絡主機或Google發出的有關您網站上惡意活動的通知。如果您注意到這些標誌中的任何一個,請立即採取行動以保護您的網站。
以上是創建安全的WordPress網站的48種方法的詳細內容。更多資訊請關注PHP中文網其他相關文章!