پرش به محتوای اصلی
امنیت وردپرس

۱۰ اقدام ضروری برای امنیت سایت وردپرسی

بیشتر سایت‌های وردپرسی به خاطر چند اشتباه ساده هک می‌شوند. در این مقاله ۱۰ اقدام عملی را مرور می‌کنیم که بدون دانش فنی عمیق، امنیت سایت شما را چند برابر می‌کند.

نویسنده: پویا شریفی۲ دقیقه مطالعه
لپ‌تاپ باریک و نیمه‌باز روی زمینه‌ای سفید

وردپرس به‌خودی‌خود سیستم امنی است؛ مشکل معمولاً از افزونه‌های قدیمی، رمزهای ضعیف و تنظیمات پیش‌فرض شروع می‌شود. خبر خوب این است که با چند اقدام ساده و منظم، بخش بزرگی از حمله‌ها پیش از رسیدن به سایت شما متوقف می‌شوند.

چرا سایت‌های وردپرسی هدف حمله قرار می‌گیرند؟

وردپرس بیش از ۴۰ درصد سایت‌های جهان را اجرا می‌کند و همین محبوبیت، آن را به هدفی جذاب برای ربات‌های مهاجم تبدیل کرده است. این ربات‌ها سایت شما را شخصاً انتخاب نمی‌کنند؛ آن‌ها هزاران سایت را خودکار بررسی می‌کنند و دنبال یک حفره شناخته‌شده می‌گردند.

۱۰ اقدامی که همین امروز می‌توانید انجام دهید

  1. هسته، قالب و افزونه‌ها را به‌روز نگه دارید. بیشتر نفوذها از نسخه‌های قدیمی افزونه‌ها انجام می‌شود.
  2. افزونه‌های غیرضروری را حذف کنید. افزونه غیرفعال هم اگر روی سرور بماند، می‌تواند راه نفوذ باشد.
  3. از رمزهای طولانی و یکتا استفاده کنید. یک مدیر رمز عبور این کار را ساده می‌کند.
  4. ورود دومرحله‌ای را برای همه مدیران فعال کنید.
  5. تعداد تلاش‌های ورود را محدود کنید تا حمله‌های حدس رمز بی‌اثر شوند.
  6. نام کاربری admin را کنار بگذارید و برای هر نفر حساب جداگانه با کمترین سطح دسترسی بسازید.
  7. گواهی SSL را فعال کنید تا اطلاعات فرم‌ها و ورود رمزنگاری شود.
  8. بکاپ روزانه خارج از سرور بگیرید و هر چند ماه یک بار بازگردانی آن را تست کنید.
  9. یک فایروال وب نصب کنید تا ترافیک مخرب پیش از رسیدن به وردپرس مسدود شود.
  10. ویرایشگر فایل پیشخوان را غیرفعال کنید.

غیرفعال کردن ویرایشگر فایل‌ها

اگر کسی به حساب مدیر دسترسی پیدا کند، ویرایشگر داخلی وردپرس به او اجازه می‌دهد کد قالب و افزونه‌ها را تغییر دهد. با افزودن خط زیر به فایل wp-config.php این در بسته می‌شود:

define( 'DISALLOW_FILE_EDIT', true );

از کجا بفهمیم سایت هک شده است؟

تغییر مسیر ناگهانی به سایت‌های ناشناس، ظاهر شدن کاربران مدیر تازه، هشدار گوگل در نتایج جست‌وجو و کندی بی‌دلیل سایت از نشانه‌های رایج نفوذ هستند. در این شرایط سراغ حذف دستی فایل‌ها نروید؛ ابتدا یک نسخه از وضعیت فعلی بگیرید و با متخصص امنیت تماس بگیرید.

امنیت یک کار یک‌باره نیست؛ یک عادت است. سایتی که هر هفته مراقبت می‌شود، تقریباً هرگز به پاک‌سازی اضطراری نیاز پیدا نمی‌کند.

جمع‌بندی

اگر وقت یا حوصله انجام منظم این کارها را ندارید، آن‌ها را به یک تیم پشتیبانی بسپارید. هزینه پشتیبانی ماهانه همیشه کمتر از هزینه بازگرداندن یک سایت هک‌شده و اعتماد ازدست‌رفته مشتریان است.

پویا شریفی

عضو تیم استودیو فیروزه

سایت وردپرسی خود را به متخصص بسپارید

از طراحی تا امنیت و سئو، تیم استودیو فیروزه کنار شماست. یک جلسه مشاوره رایگان رزرو کنید.

Made with Modulify