۱۰ اقدام ضروری برای امنیت سایت وردپرسی
بیشتر سایتهای وردپرسی به خاطر چند اشتباه ساده هک میشوند. در این مقاله ۱۰ اقدام عملی را مرور میکنیم که بدون دانش فنی عمیق، امنیت سایت شما را چند برابر میکند.

وردپرس بهخودیخود سیستم امنی است؛ مشکل معمولاً از افزونههای قدیمی، رمزهای ضعیف و تنظیمات پیشفرض شروع میشود. خبر خوب این است که با چند اقدام ساده و منظم، بخش بزرگی از حملهها پیش از رسیدن به سایت شما متوقف میشوند.
چرا سایتهای وردپرسی هدف حمله قرار میگیرند؟
وردپرس بیش از ۴۰ درصد سایتهای جهان را اجرا میکند و همین محبوبیت، آن را به هدفی جذاب برای رباتهای مهاجم تبدیل کرده است. این رباتها سایت شما را شخصاً انتخاب نمیکنند؛ آنها هزاران سایت را خودکار بررسی میکنند و دنبال یک حفره شناختهشده میگردند.
۱۰ اقدامی که همین امروز میتوانید انجام دهید
- هسته، قالب و افزونهها را بهروز نگه دارید. بیشتر نفوذها از نسخههای قدیمی افزونهها انجام میشود.
- افزونههای غیرضروری را حذف کنید. افزونه غیرفعال هم اگر روی سرور بماند، میتواند راه نفوذ باشد.
- از رمزهای طولانی و یکتا استفاده کنید. یک مدیر رمز عبور این کار را ساده میکند.
- ورود دومرحلهای را برای همه مدیران فعال کنید.
- تعداد تلاشهای ورود را محدود کنید تا حملههای حدس رمز بیاثر شوند.
- نام کاربری admin را کنار بگذارید و برای هر نفر حساب جداگانه با کمترین سطح دسترسی بسازید.
- گواهی SSL را فعال کنید تا اطلاعات فرمها و ورود رمزنگاری شود.
- بکاپ روزانه خارج از سرور بگیرید و هر چند ماه یک بار بازگردانی آن را تست کنید.
- یک فایروال وب نصب کنید تا ترافیک مخرب پیش از رسیدن به وردپرس مسدود شود.
- ویرایشگر فایل پیشخوان را غیرفعال کنید.
غیرفعال کردن ویرایشگر فایلها
اگر کسی به حساب مدیر دسترسی پیدا کند، ویرایشگر داخلی وردپرس به او اجازه میدهد کد قالب و افزونهها را تغییر دهد. با افزودن خط زیر به فایل wp-config.php این در بسته میشود:
define( 'DISALLOW_FILE_EDIT', true );از کجا بفهمیم سایت هک شده است؟
تغییر مسیر ناگهانی به سایتهای ناشناس، ظاهر شدن کاربران مدیر تازه، هشدار گوگل در نتایج جستوجو و کندی بیدلیل سایت از نشانههای رایج نفوذ هستند. در این شرایط سراغ حذف دستی فایلها نروید؛ ابتدا یک نسخه از وضعیت فعلی بگیرید و با متخصص امنیت تماس بگیرید.
امنیت یک کار یکباره نیست؛ یک عادت است. سایتی که هر هفته مراقبت میشود، تقریباً هرگز به پاکسازی اضطراری نیاز پیدا نمیکند.
جمعبندی
اگر وقت یا حوصله انجام منظم این کارها را ندارید، آنها را به یک تیم پشتیبانی بسپارید. هزینه پشتیبانی ماهانه همیشه کمتر از هزینه بازگرداندن یک سایت هکشده و اعتماد ازدسترفته مشتریان است.
این مقاله را با دیگران به اشتراک بگذارید:
پویا شریفی
عضو تیم استودیو فیروزه


