Blog
Ojačavanje WordPressa bez dodatka: 10 ručnih koraka koje svaki administrator mora znati
Otkrijte 10 osnovnih ručnih koraka za ojačavanje kako biste zaštitili svoju WordPress stranicu bez oslanjanja na dodatke. Praktično, djelotvorno i učinkovito.
Sažetak
Mnogi vlasnici WordPress stranica oslanjaju se na sigurnosne dodatke kao jedinu odbranu, ali to može stvoriti lažni osjećaj sigurnosti. Istinski ojačana WordPress instalacija zahtijeva ručne konfiguracije koje nijedan dodatak ne može zamijeniti. Ovaj članak nudi 10 konkretnih, korak-po-korak mjera za ojačanje koje možete odmah provesti bez ikakvog dodatka. Od postavljanja ispravnih dozvola za datoteke do onemogućavanja XML-RPC-a, svaki korak rješava specifičnu ranjivost. Naučit ćete kako zaključati vaš wp-config.php, ukloniti pregled direktorija i još mnogo toga. Slijedeći ove korake značajno ćete smanjiti površinu napada, čak i ako nastavite koristiti sigurnosne dodatke kao dodatni sloj. Na kraju ćete imati ručno ojačanu WordPress stranicu koja je mnogo otpornija na uobičajene napade.
Uvod
Instalirali ste popularni sigurnosni dodatak, konfigurirali firewall i redovno pokrećete skeniranja. Ipak, vaša WordPress stranica i dalje može biti ranjiva. Sigurnosni dodaci su vrijedni, ali često propuštaju nisko viseće voće koje ručno ojačanje hvata. Oslanjanje isključivo na dodatke je poput zaključavanja ulaznih vrata, ali ostavljanja prozora otvorenim. U ovom članku naučit ćete 10 ručnih koraka za ojačanje koje svaki WordPress administrator treba provesti, bez obzira na to koje dodatke koristi. Ovi koraci ne zahtijevaju stručnost u kodiranju i mogu se obaviti za manje od sat vremena. Počnimo s utvrđivanjem vaše stranice od temelja.
1. Postavite ispravne dozvole za datoteke
Jedna od najčešćih pogrešnih konfiguracija su previše permisivne dozvole za datoteke i direktorije. U idealnom slučaju, sve datoteke trebaju biti 644, a direktoriji 755. Datoteka wp-config.php je posebno osjetljiva – postavite je na 440 ili 400 nakon instalacije. Koristite FTP klijent ili upravitelj datotekama vašeg hosta za podešavanje dozvola. Ako niste sigurni u trenutne postavke, izvršite brzu provjeru pomoću skripte ili putem komandne linije s find /path -type f -exec chmod 644 {} \; i find /path -type d -exec chmod 755 {} \;. Ova jednostavna promjena sprječava neovlaštene korisnike da čitaju ili mijenjaju kritične datoteke.
2. Onemogućite uređivanje datoteka iz nadzorne ploče
Prema zadanim postavkama, WordPress omogućava administratorima uređivanje tema i dodatnih datoteka izravno s admin panela. Ako napadač dobije pristup admin računu, može ubaciti zlonamjerni kod. Onemogućite ovu funkciju dodavanjem sljedeće linije u vaš wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Ovo ne utiče na vašu mogućnost učitavanja tema ili dodataka – samo uklanja uređivač ugrađen u stranicu. Koristite IDE ili FTP za legitimne izmjene.
3. Onemogućite pregled direktorija
Ako je omogućen pregled direktorija, bilo ko može popisati sve datoteke u vašoj wp-content/uploads mapi, potencijalno izlažući privatne podatke. Spriječite to dodavanjem ove linije u vaš .htaccess (Apache) ili ekvivalentnu konfiguraciju:
Options -Indexes
Za Nginx, dodajte autoindex off; u server blok. Testirajte posjetom URL-u direktorija; trebali biste vidjeti grešku 403 Forbidden umjesto popisa datoteka.
4. Onemogućite XML-RPC
XML-RPC je stari protokol koji se koristi za daljinsko objavljivanje i trackback-ove. To je čest vektor za brute force napade i DDoS amplifikaciju. Osim ako vam apsolutno ne treba (npr. za Jetpack dodatak ili mobilnu aplikaciju), potpuno ga onemogućite. Dodajte ovo u vaš .htaccess:
# Blokiraj WordPress xmlrpc.php zahtjeve
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternativno, koristite dodatak ili firewall vašeg hosta za blokiranje pristupa. Nakon onemogućavanja, testirajte da li vaša stranica i dalje radi – većina modernih dodataka se više ne oslanja na XML-RPC.
5. Uklonite neiskorištene teme i dodatke
Svaka dodatna tema ili dodatak povećava vašu površinu napada. Čak i ako su deaktivirani, zastarjeli kod i dalje može biti iskorišten. Izbrišite sve teme koje aktivno ne koristite i uklonite dodatke koji više nisu potrebni. Ovo je posebno važno za napuštene dodatke koji više ne primaju ažuriranja. Za vodič korak po korak čišćenja, pogledajte naš članak o skrivenoj opasnosti napuštenih WordPress dodataka.
6. Promijenite prefiks tabela baze podataka
Prema zadanim postavkama, WordPress koristi wp_ kao prefiks tabela u bazi podataka. Ovo je široko poznato i olakšava SQL injection napade. Promijenite prefiks u nešto jedinstveno tokom instalacije. Ako je vaša stranica već aktivna, i dalje ga možete promijeniti – iako zahtijeva više truda. Koristite dodatak poput "Change Table Prefix" ili to uradite ručno putem phpMyAdmin-a:
- Izvozite bazu podataka.
- Preimenujte sve tabele koristeći novi prefiks (npr.
mysec_). - Ažurirajte
wp-config.phps novim prefiksom. - Ažurirajte tabele
optionsiusermetagdje se koristi stari prefiks.
Uvijek napravite sigurnosnu kopiju prije pokušaja ovoga.
7. Ograničite pokušaje prijave
Brute force napadi su najčešći način na koji napadači dobijaju pristup. WordPress nema ugrađeno ograničavanje pokušaja prijave. Implementirajte ovo ručno dodavanjem koda u functions.php vaše teme ili, bolje, koristite must-use dodatak. Alternativno, vaš hosting provajder može nuditi ovo putem kontrolne ploče. Ako preferirate dodatak, odaberite onaj koji je lagan i dobro kodiran. Za širu strategiju reagovanja na proboje, pogledajte naš tijek rada za sigurnosnu sanaciju WordPressa.
8. Promijenite admin korisničko ime
Nikada ne koristite "admin" kao korisničko ime – to je prva pretpostavka u svakom brute force napadu. Ako već imate račun s tim korisničkim imenom, kreirajte novi administratorski račun s jedinstvenim imenom, a zatim obrišite stari. Također, razmislite o korištenju email adrese za prijavu umjesto korisničkog imena.
9. Ojačajte soli i ključeve baze podataka
WordPress koristi soli i ključeve za enkripciju korisničkih sesija i kolačića. Ako su ovi kompromitovani, napadači mogu krivotvoriti sesije. Generirajte nove, jake soli koristeći WordPress Generator Soli. Kopirajte izlaz i zamijenite odgovarajuće linije u vašem wp-config.php. Radite to periodično, posebno nakon sigurnosnog incidenta.
10. Omogućite automatska ažuriranja za jezgro
Održavanje WordPress jezgra ažuriranim je ključno. Omogućite automatska ažuriranja za manja i velika izdanja dodavanjem ovoga u wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
Za velika izdanja, možda želite prvo testirati na staging stranici, ali nemojte odlagati sigurnosna ažuriranja. Kombinirajte ovo s redovnim ručnim provjerama ažuriranja dodataka i tema.
Zaključak
Ručno ojačanje je temelj sigurne WordPress stranice. Ovih 10 koraka rješava uobičajene ranjivosti koje skeneri i dodaci često previde. Njihovom implementacijom smanjujete površinu napada i dobijate mir. Zapamtite da je sigurnost kontinuirani proces – povremeno se vraćajte ovim konfiguracijama. Za sveobuhvatan pristup, pogledajte naš vodič za proaktivni sigurnosni pregled WordPressa. Počnite danas s jednim korakom i gradite dalje. Sigurnost vaše stranice ovisi o radnjama koje poduzmete sada.
