10 këshilla për të përmirësuar sigurinë e një faqeje WordPress
Team Host.it 5 min lexim
Përmbajtja
Çaktivizo korrigjimin Tipari i korrigjimit nuk duhet të aktivizohet në mjediset e prodhimit, pasi mund të sigurojë informacion të dobishëm për hakerat e mundshëm.
define( 'WP_DEBUG', false ); #nëse WP_DEBUG_LOG është i aktivizuar, duhet të aktivizoni WP_DEBUG si edhe define( 'WP_DEBUG_LOG', e vërtetë ); define( 'WP_DEBUG_DISPLAY', false ); Informacioni i korrigjimit të gabimeve është shumë i dobishëm gjatë zhvillimit të një aplikacioni WordPress. Megjithatë, është e rëndësishme që ky parametër të vendoset përsëri në "false" përpara se të ngarkoni sistemin në një server në internet. Gabimet duhet të gjurmohen, por kurrë të mos ekspozohen ndaj përdoruesve të paautorizuar.
Përdorni kredenciale të forta të bazës së të dhënave Çdo instalim i WordPress duhet të ketë bazën e tij të të dhënave me një përdorues të dedikuar dhe një fjalëkalim të sigurt dhe unik.
define( 'DB_NAME', 'unike_baza e të dhënave'); define( 'DB_USER', 'unik_përdorues i bazës së të dhënave' ); define( 'DB_PASSWORD', 'fjalëkalim_i fortë_dhe_unique' ); Kur instaloni WordPress, mund të specifikohet një parashtesë e tabelës. Kjo do të lejonte instalime të shumta të WordPress të ekzekutohen në të njëjtën bazë të dhënash. Megjithatë, ndarja e një baze të dhënash midis instalimeve të ndryshme është e rrezikshme sepse, nëse një shembull sulmohet, instalimet e tjera janë gjithashtu në rrezik. Gjithashtu, duhet të shmangni përdorimin e një llogarie rrënjësore në bazën e të dhënave, pasi ajo ka akses të plotë në të gjitha bazat e të dhënave në server.
Përdorni çelësa dhe çelësa unikë Çelësat dhe çelësat tuaj duhet të jenë unikë për çdo instalim të WordPress, pasi kjo është mënyra e vetme për të siguruar menaxhim të sigurt të përdoruesit.
#Këto vlera janë lënë qëllimisht bosh për të shmangur copy-pastes define( 'AUTH_KEY', '' ); define( 'SECURE_AUTH_KEY', '' ); define( 'LOGGED_IN_KEY', ' ); define( 'NONCE_KEY', ' ); define( 'AUTH_SALT', '' ); define( 'SECURE_AUTH_SALT', ''); define( 'LOGGED_IN_SALT', ' ); define( 'NONCE_SALT', '' ); Kripërat dhe çelësat janë të rëndësishëm për një sërë veçorish në WordPress. Ndër të tjera, ato mundësojnë menaxhim të sigurt të seancave dhe hyrjeve. Vlerat zgjidhen automatikisht në mënyrë të rastësishme gjatë instalimit. Sidoqoftë, një instalim i WordPress mund të dyfishohet. Gjatë vendosjes, rekomandohet shumë të krijohen vlera të reja për këto konstante. Këto vlera mund të gjenerohen përmes API-së të aksesueshme nga lidhja e mëposhtme:
https://api.wordpress.org/secret-key/1.1/salt/
Përdorni enkriptimin SSL Askush nuk duhet të ketë aftësinë për të përgjuar dhe nuhatur trafikun midis përdoruesit dhe serverit. Përdorni kriptimin SSL dhe detyrojeni WordPress të përdorë vetëm këtë lloj lidhjeje.
define( 'WP_SITEURL', 'https://www.mydomain.com'); define( 'WP_HOME', 'https://www.mydomain.com'); define( 'FORCE_SSL_ADMIN', e vërtetë ); define('FORCE_SSL_LOGIN',true ); Tani është praktikë e zakonshme të kriptohet trafiku. Pothuajse të gjithë shfletuesit i shënojnë lidhjet e pakriptuara si të rrezikshme dhe të pasigurta. Shumë shpesh ofruesit e hosting u ofrojnë klientëve të tyre certifikata SSL falas për të mundësuar enkriptimin SSL, si ato të ofruara nga Let's Encrypt.
Ndaloni riparimin e bazës së të dhënave WordPress mbështet riparimin automatik të bazës së të dhënave. Kjo nuk duhet të jetë e mundur pa një kopje rezervë paraprake të bazës së të dhënave.
define( 'WP_ALLOW_REPAIR', false ); Rruga wp-admin/maint/repair.php, e aksesueshme edhe për përdoruesit e paautentikuar, fillon këtë proces automatik. Kjo mund të jetë shumë e dobishme në rast të keqfunksionimeve ose korrupsionit të bazës së të dhënave. Sidoqoftë, procesi nuk duhet të nisë kurrë pa marrë më parë një kopje rezervë të bazës së të dhënave.
Çaktivizimi i përmbajtjes së pafiltruar Administratorët dhe redaktuesit mund të postojnë HTML ose skedarë të pafiltruar. Nëse kjo nuk është rreptësisht e nevojshme, rekomandohet të aktivizoni filtrat e mëposhtëm:
define( 'DISALLOW_UNFILTERED_HTML', e vërtetë ); define( 'ALLOW_UNFILTERED_UPLOADS', false ); Si parazgjedhje, administratorët dhe redaktorët mund të shkruajnë HTML të pafiltruar në titujt e postimeve, përmbajtjen dhe komentet. Filtrimi i llojit të skedarit gjithashtu mund të çaktivizohet. Këto filtra duhet të mbeten të aktivizuar.
Aktivizimi i përditësimeve automatike të sigurisë Një instalim i WordPress duhet të jetë gjithmonë i përditësuar për t'u marrë me sulmet më të fundit. Aktivizo përditësimet automatike për publikimet e sigurisë.
define( 'AUTOMATIC_UPDATER_DISABLED', false ); define( 'WP_AUTO_UPDATE_CORE', 'i vogël'); Meqenëse WordPress është një nga CMS-të më të përdorura në botë, shumë hakerë përpiqen të shfrytëzojnë dobësitë e njohura në instalimet e vjetruara. Rekomandohet të kryeni një kopje rezervë të plotë përpara çdo përmirësimi bazë, prandaj vetëm përditësimet "të vogla" që përmbajnë arna sigurie duhet të instalohen automatikisht.
https://codex.wordpress.org/Configuring_Automatic_Background_Updates
Blloko kërkesat e jashtme Qasja nga instalimi juaj i WordPress në burime të jashtme duhet të kufizohet. Rekomandohet të pranoni vetëm burime të besueshme.
define( 'WP_HTTP_BLOCK_EXTERNAL', e vërtetë); define( 'WP_ACCESSIBLE_HOSTS', 'api.wordpress.org, *.github.com, www.trusteddomain.com'); Ju nuk duhet të kontrolloni vetëm aksesin në WordPress nga jashtë, por edhe aksesin nga sistemi në burime të jashtme. Prandaj zbatoni parimin e listave të bardha në vend të listave të zeza.
Çaktivizoni modifikimet e skedarëve Ndaloni modifikimin e rreshtave të kodit në shtojcat dhe temat nga administratorët dhe redaktorët. Çaktivizo redaktuesin e skedarëve për të gjitha shtesat.
define( 'DISALLOW_FILE_EDIT', e vërtetë ); Duke manipuluar kodin, një shtesë e besuar mund të bëhet një mjet për sulme.
Çaktivizimi i modifikimit të sistemit Për të forcuar më tej një instalim të WordPress, mund të parandaloni çdo modifikim të sistemit duke ndaluar instalimin e shtojcave dhe temave.
define( 'DISALLOW_FILE_MODS', e vërtetë ); Temat dhe shtojcat nuk sjellin vetëm avantazhe dhe përfitime për një instalim të WordPress. Duhet të jeni në gjendje t'u besoni zhvilluesve të këtyre shtesave. Duke aktivizuar këtë "pengesë" do të jetë e mundur të parandalohen administratorët dhe redaktorët nga ngarkimi dhe instalimi i shtesave jo të besueshme
Përkthimi i studimit të kryer nga RipsTech: "Fleta e mashtrimit të konfigurimit të WordPress".
Hosting e optimizuar për WordPress Në Host ne i kemi dhënë gjithmonë një rëndësi të madhe përputhshmërisë dhe optimizimit të profileve tona të hosting-ut me CMS-në më të njohur. Hosting jonë përfshin aksesin SSH dhe WP_CLI në mënyrë që të mund të menaxhoni të gjitha aspektet e faqes suaj të WordPress. Përfshihen gjithashtu certifikatat SSL dhe HTTP/2 për të garantuar sigurinë dhe performancën.
HOSTING WORDPRESS NGA 59 €/VIT
Hosting WordPress
Hosting i optimizuar për WordPress
SSD, backup, SSL dhe Application Manager: publikoni dhe përditësoni sajtin me mbështetje në italisht.
Artikuj të lidhur
Nga blogu
Nga arkivin