Zabezpieczanie WordPressa: co robimy my, a co Państwo

Bezpieczeństwo strony WordPress ma dwie warstwy. Warstwa serwera to nasza odpowiedzialność: sieć, system operacyjny, serwer WWW, PHP, kopie zapasowe i SSL. Warstwa WordPressa to Państwa: rdzeń, motyw, wtyczki, hasła i użytkownicy. Większość zhakowanych stron, które widzimy, nie została przejęta przez serwer, lecz przez wtyczkę nieaktualizowaną od miesięcy albo hasło, które dało się odgadnąć.

Poniżej dokładnie to, co leży po której stronie, a potem pięć kroków, które wykonają Państwo w godzinę i które usuwają większość ryzyka. Na dole przeczytają Państwo, co robić, gdy jednak coś pójdzie nie tak.

Kto co robi

Bezpieczeństwo, które przypisuje się drugiej stronie, nie robi nikt. Dlatego jest tu czarno na białym, co robimy na poziomie platformy, a co pozostaje po Państwa stronie.

Co robi WWW4 na poziomie platformy

To jest w każdym pakiecie hostingowym i nie wymaga od Państwa żadnego ustawienia, wtyczki ani dodatkowego zamówienia.

  • Ochrona DDoS na poziomie sieci, by strona pozostała dostępna podczas ataku przeciążeniowego
  • Codzienna kopia zapasowa plików i bazy danych, przechowywana 14 dni
  • Darmowy certyfikat SSL, odnawiany automatycznie, by ruch i logowanie były szyfrowane
  • Utrzymanie i aktualizacje bezpieczeństwa systemu operacyjnego, serwera WWW i oferowanych przez nas wersji PHP
  • Izolacja między stronami na tym samym serwerze, by problem u sąsiada nie stał się Państwa problemem

Co robią Państwo na poziomie WordPressa

To znajduje się w Państwa instalacji i nie możemy tego zrobić za Państwa bez ingerencji w stronę.

  • Aktualizacja rdzenia WordPressa, motywu i wtyczek, po wykonaniu kopii zapasowej
  • Usuwanie wtyczek i motywów, które nie są już utrzymywane, a nie tylko ich wyłączanie
  • Silne, unikalne hasła i weryfikacja dwuetapowa dla każdego użytkownika, który może się logować
  • Ograniczenie ról: administratorem jest tylko ten, kto zarządza stroną, reszta to redaktorzy lub autorzy
  • Brak konta o nazwie 'admin'; to jest próbowane jako pierwsze
  • Ograniczenie prób logowania, by hasła nie dało się zgadywać bez końca
  • Żadnych złamanych (nulled) motywów ani wtyczek premium z podejrzanych źródeł; często zawierają tylne drzwi
  • Usuwanie starych użytkowników: byłych pracowników, poprzedniego twórcy strony, kont testowych

Czego świadomie nie obiecujemy: że strony nie da się zhakować. Kto tak twierdzi, nie zna WordPressa. Co możemy powiedzieć: strona, która jest zaktualizowana, nie ciągnie za sobą martwych wtyczek i ma porządne logowanie, nie jest już interesującym celem dla automatycznych skanów, które codziennie przeczesują internet.

O ochronie DDoS O kopiach zapasowych i przywracaniu O SSL

Zabezpieczenie WordPressa w godzinę

Pięć kroków, w tej kolejności. Kto zrobi je raz, a potem co miesiąc powtórzy w kwadrans, pokrywa większość ryzyka.

1

Kopia zapasowa i aktualizacja wszystkiego

Najpierw proszę wykonać lub sprawdzić kopię zapasową. Potem zaktualizować rdzeń WordPressa, motyw i wszystkie wtyczki, a po aktualizacji sprawdzić najważniejsze strony i formularze. Jeśli coś się zepsuje, cofają Państwo tę jedną wtyczkę i wiedzą, co czas wymienić. Przestarzałe wtyczki to najczęstsza przyczyna zhakowanej strony.

2

Porządek z tym, czego nie używacie

Proszę całkowicie usunąć wyłączone wtyczki i motywy; wyłączone nie znaczy usunięte, kod nadal leży na serwerze i pozostaje wejściem. Dla każdej pozostałej wtyczki proszę sprawdzić, kiedy była ostatnio aktualizowana. Cisza od ponad roku? Proszę poszukać alternatywy. Proszę też usunąć motywy lub wtyczki, które nie pochodzą od samego autora.

3

Wzmocnienie logowania

Proszę dać każdemu użytkownikowi długie, unikalne hasło i włączyć weryfikację dwuetapową. Jeśli istnieje konto o nazwie 'admin', proszę utworzyć nowego administratora o innej nazwie, zalogować się nim i usunąć stare konto, przypisując jego treści nowemu użytkownikowi.

4

Przegląd użytkowników i ról

Proszę przejrzeć listę użytkowników. Kto tu już nie pracuje, jakie konta testowe lub konta poprzedniego twórcy strony jeszcze są? Proszę je usunąć. Kto nie musi być administratorem, niech będzie redaktorem lub autorem; kto tylko pisze artykuły, nie musi móc instalować wtyczek.

5

Ograniczenie prób logowania i kontrola kopii zapasowej

Proszę ograniczyć liczbę prób logowania, by hasła nie dało się zgadywać bez końca. Na koniec proszę upewnić się, że wiedzą Państwo, jak zamówić przywrócenie, i że codzienna kopia obejmuje całą stronę. Kopia zapasowa, której nie umieją Państwo przywrócić, to założenie, a nie siatka bezpieczeństwa.

Instrukcja: bezpieczna aktualizacja WordPressa

Gdy jednak coś pójdzie nie tak

Zhakowaną stronę rozpoznają Państwo po nieznanych administratorach, stronach lub plikach, których nie tworzyli, przekierowaniach na obce strony, ostrzeżeniu przeglądarki lub Google, albo po poczcie wychodzącej z Państwa domeny, której nie wysyłali. Wtedy proszę nie pracować dalej na stronie i najpierw zmienić hasła: WordPress, panel, FTP i baza danych.

Najszybsza droga powrotu to zwykle przywrócenie z kopii zapasowej sprzed włamania, a zaraz potem aktualizacja tego, co było wejściem. Kopie są przechowywane 14 dni; im szybciej Państwo zgłoszą, tym większa szansa, że jest jeszcze czysta wersja. Potem przychodzi porządkowanie, opisane krok po kroku w bazie wiedzy.

Co nam Państwo zgłaszają: domenę, co widzą i od kiedy, a przede wszystkim, kiedy strona była jeszcze w porządku. To ostatnie decyduje, którą kopię przywracamy. My przywracamy kopię i zaglądamy do logów serwera; czyszczenie i aktualizacja instalacji WordPressa pozostaje po Państwa stronie lub u Państwa twórcy strony.

Instrukcja: naprawa zhakowanej strony Skontaktuj się z pomocą techniczną

Czytaj dalej

Jak zabezpieczamy samą platformę, opisuje nadrzędna strona o bezpieczeństwie. Co konkretnie dla WordPressa zawiera hosting, strona o hostingu.

Bezpieczeństwo w WWW4 Hosting WordPress Jaan Performance Engine

Najczęściej zadawane pytania o bezpieczeństwo WordPressa

Beide partijen, elk voor een laag. WWW4 beveiligt en onderhoudt de server: netwerk, besturingssysteem, webserver, PHP, SSL en back-ups. Uw WordPress-installatie zelf, met thema, plugins, wachtwoorden en gebruikers, blijft uw verantwoordelijkheid. Daar zit ook uw inhoud in, en daar komen de meeste inbraken binnen.
Via een verouderde plugin of een verouderd thema met een bekende kwetsbaarheid, via een zwak of hergebruikt wachtwoord, of via een gekraakt thema dat al een achterdeur bevatte bij installatie. Het zijn geautomatiseerde scans die het hele internet afgaan; ze zoeken geen specifieke site maar een bekende zwakke plek. Een bijgewerkte site met sterke logins is voor die scans geen doelwit.
Dat is uw keuze; wij leveren er geen en schrijven er geen voor. De maatregelen die het meeste opleveren, hebben geen plugin nodig: bijwerken, opruimen, sterke wachtwoorden met tweestapsverificatie, beperkte gebruikersrollen. Kiest u toch voor een plugin, bijvoorbeeld om inlogpogingen te beperken, houd ze dan net zo goed bij als de rest.
Werk niet verder op de site en verander eerst al uw wachtwoorden: WordPress, controlepaneel, FTP en database. Contacteer ons met uw domeinnaam, wat u ziet en wanneer de site nog in orde was. Wij zetten een back-up van vóór de inbraak terug; het bijwerken en opschonen van de installatie daarna doet u of uw webbouwer.
Veertien dagen, van zowel bestanden als database, met een nieuwe back-up elke dag. Een inbraak die u binnen die termijn opmerkt, is dus terug te draaien naar een schone versie. Merkt u het pas later, dan is opschonen de enige weg. Snel melden loont.
Nee. Wij werken de serverkant bij: besturingssysteem, webserver en de PHP-versies die wij aanbieden. Een blinde automatische update van WordPress, thema of plugins kan een site breken, en daar zit uw inhoud in. Dat blijft dus bij u, en het advies is: maandelijks, na een back-up, met een controle van de belangrijkste pagina's achteraf.
Ja. Geautomatiseerde aanvallen maken geen onderscheid tussen een grote webshop en een kleine bedrijfssite; ze proberen overal dezelfde gelekte wachtwoorden. Tweestapsverificatie maakt een geraden of gelekt wachtwoord op zichzelf waardeloos. Het kost elke gebruiker één keer vijf minuten om in te stellen.
Omdat het de eerste gebruikersnaam is die elke geautomatiseerde aanval probeert. Met een andere gebruikersnaam moet een aanvaller twee dingen raden in plaats van één. Maak een nieuwe beheerder aan met een andere naam, meld u daarmee aan en verwijder het oude account, met toewijzing van de inhoud aan de nieuwe gebruiker.
Zadzwoń teraz
Wyślij e-mail