Zabezpieczanie WordPressa: co robimy my, a co Państwo
Bezpieczeństwo strony WordPress ma dwie warstwy. Warstwa serwera to nasza odpowiedzialność: sieć, system operacyjny, serwer WWW, PHP, kopie zapasowe i SSL. Warstwa WordPressa to Państwa: rdzeń, motyw, wtyczki, hasła i użytkownicy. Większość zhakowanych stron, które widzimy, nie została przejęta przez serwer, lecz przez wtyczkę nieaktualizowaną od miesięcy albo hasło, które dało się odgadnąć.
Poniżej dokładnie to, co leży po której stronie, a potem pięć kroków, które wykonają Państwo w godzinę i które usuwają większość ryzyka. Na dole przeczytają Państwo, co robić, gdy jednak coś pójdzie nie tak.
Kto co robi
Bezpieczeństwo, które przypisuje się drugiej stronie, nie robi nikt. Dlatego jest tu czarno na białym, co robimy na poziomie platformy, a co pozostaje po Państwa stronie.
Co robi WWW4 na poziomie platformy
To jest w każdym pakiecie hostingowym i nie wymaga od Państwa żadnego ustawienia, wtyczki ani dodatkowego zamówienia.
- Ochrona DDoS na poziomie sieci, by strona pozostała dostępna podczas ataku przeciążeniowego
- Codzienna kopia zapasowa plików i bazy danych, przechowywana 14 dni
- Darmowy certyfikat SSL, odnawiany automatycznie, by ruch i logowanie były szyfrowane
- Utrzymanie i aktualizacje bezpieczeństwa systemu operacyjnego, serwera WWW i oferowanych przez nas wersji PHP
- Izolacja między stronami na tym samym serwerze, by problem u sąsiada nie stał się Państwa problemem
Co robią Państwo na poziomie WordPressa
To znajduje się w Państwa instalacji i nie możemy tego zrobić za Państwa bez ingerencji w stronę.
- Aktualizacja rdzenia WordPressa, motywu i wtyczek, po wykonaniu kopii zapasowej
- Usuwanie wtyczek i motywów, które nie są już utrzymywane, a nie tylko ich wyłączanie
- Silne, unikalne hasła i weryfikacja dwuetapowa dla każdego użytkownika, który może się logować
- Ograniczenie ról: administratorem jest tylko ten, kto zarządza stroną, reszta to redaktorzy lub autorzy
- Brak konta o nazwie 'admin'; to jest próbowane jako pierwsze
- Ograniczenie prób logowania, by hasła nie dało się zgadywać bez końca
- Żadnych złamanych (nulled) motywów ani wtyczek premium z podejrzanych źródeł; często zawierają tylne drzwi
- Usuwanie starych użytkowników: byłych pracowników, poprzedniego twórcy strony, kont testowych
Czego świadomie nie obiecujemy: że strony nie da się zhakować. Kto tak twierdzi, nie zna WordPressa. Co możemy powiedzieć: strona, która jest zaktualizowana, nie ciągnie za sobą martwych wtyczek i ma porządne logowanie, nie jest już interesującym celem dla automatycznych skanów, które codziennie przeczesują internet.
Zabezpieczenie WordPressa w godzinę
Pięć kroków, w tej kolejności. Kto zrobi je raz, a potem co miesiąc powtórzy w kwadrans, pokrywa większość ryzyka.
Kopia zapasowa i aktualizacja wszystkiego
Najpierw proszę wykonać lub sprawdzić kopię zapasową. Potem zaktualizować rdzeń WordPressa, motyw i wszystkie wtyczki, a po aktualizacji sprawdzić najważniejsze strony i formularze. Jeśli coś się zepsuje, cofają Państwo tę jedną wtyczkę i wiedzą, co czas wymienić. Przestarzałe wtyczki to najczęstsza przyczyna zhakowanej strony.
Porządek z tym, czego nie używacie
Proszę całkowicie usunąć wyłączone wtyczki i motywy; wyłączone nie znaczy usunięte, kod nadal leży na serwerze i pozostaje wejściem. Dla każdej pozostałej wtyczki proszę sprawdzić, kiedy była ostatnio aktualizowana. Cisza od ponad roku? Proszę poszukać alternatywy. Proszę też usunąć motywy lub wtyczki, które nie pochodzą od samego autora.
Wzmocnienie logowania
Proszę dać każdemu użytkownikowi długie, unikalne hasło i włączyć weryfikację dwuetapową. Jeśli istnieje konto o nazwie 'admin', proszę utworzyć nowego administratora o innej nazwie, zalogować się nim i usunąć stare konto, przypisując jego treści nowemu użytkownikowi.
Przegląd użytkowników i ról
Proszę przejrzeć listę użytkowników. Kto tu już nie pracuje, jakie konta testowe lub konta poprzedniego twórcy strony jeszcze są? Proszę je usunąć. Kto nie musi być administratorem, niech będzie redaktorem lub autorem; kto tylko pisze artykuły, nie musi móc instalować wtyczek.
Ograniczenie prób logowania i kontrola kopii zapasowej
Proszę ograniczyć liczbę prób logowania, by hasła nie dało się zgadywać bez końca. Na koniec proszę upewnić się, że wiedzą Państwo, jak zamówić przywrócenie, i że codzienna kopia obejmuje całą stronę. Kopia zapasowa, której nie umieją Państwo przywrócić, to założenie, a nie siatka bezpieczeństwa.
Gdy jednak coś pójdzie nie tak
Zhakowaną stronę rozpoznają Państwo po nieznanych administratorach, stronach lub plikach, których nie tworzyli, przekierowaniach na obce strony, ostrzeżeniu przeglądarki lub Google, albo po poczcie wychodzącej z Państwa domeny, której nie wysyłali. Wtedy proszę nie pracować dalej na stronie i najpierw zmienić hasła: WordPress, panel, FTP i baza danych.
Najszybsza droga powrotu to zwykle przywrócenie z kopii zapasowej sprzed włamania, a zaraz potem aktualizacja tego, co było wejściem. Kopie są przechowywane 14 dni; im szybciej Państwo zgłoszą, tym większa szansa, że jest jeszcze czysta wersja. Potem przychodzi porządkowanie, opisane krok po kroku w bazie wiedzy.
Co nam Państwo zgłaszają: domenę, co widzą i od kiedy, a przede wszystkim, kiedy strona była jeszcze w porządku. To ostatnie decyduje, którą kopię przywracamy. My przywracamy kopię i zaglądamy do logów serwera; czyszczenie i aktualizacja instalacji WordPressa pozostaje po Państwa stronie lub u Państwa twórcy strony.
Czytaj dalej
Jak zabezpieczamy samą platformę, opisuje nadrzędna strona o bezpieczeństwie. Co konkretnie dla WordPressa zawiera hosting, strona o hostingu.