Blog
WordPress erősítése bővítmény nélkül: 10 kézi lépés, amit minden adminisztrátornak ismernie kell
Fedezzen fel 10 alapvető kézi erősítési lépést WordPress oldala védelmére, bővítmények nélkül. Gyakorlatias, alkalmazható és hatékony.
Összefoglalás
Sok WordPress oldaltulajdonos a biztonsági bővítményekre támaszkodik egyetlen védelmi vonalként, de ez hamis biztonságérzetet kelthet. Egy igazán megerősített WordPress telepítés olyan kézi konfigurációkat igényel, amelyeket egyetlen bővítmény sem helyettesíthet. Ez a cikk 10 konkrét, lépésről lépésre történő erősítési intézkedést mutat be, amelyeket azonnal végrehajthat bármilyen bővítmény nélkül. A helyes fájljogosultságok beállításától az XML-RPC letiltásáig minden lépés egy adott biztonsági rést kezel. Megtanulja, hogyan zárhatja le a wp-config.php fájlt, távolíthatja el a könyvtárböngészést és még sok mást. Ezen lépések követése jelentősen csökkenti a támadási felületet, még akkor is, ha további rétegként biztonsági bővítményeket használ. Végére egy kézzel megerősített WordPress oldala lesz, amely sokkal ellenállóbb a gyakori támadásokkal szemben.
Bevezetés
Telepített egy népszerű biztonsági bővítményt, bekonfigurálta a tűzfalat, és rendszeres vizsgálatokat futtat. Mégis, a WordPress oldala továbbra is sebezhető lehet. A biztonsági bővítmények értékesek, de gyakran elmulasztják azokat a könnyű célpontokat, amelyeket a kézi erősítés megfog. A bővítményekre való kizárólagos hagyatkozás olyan, mintha az ajtót bezárná, de az ablakokat nyitva hagyná. Ebben a cikkben 10 olyan kézi erősítési lépést ismerhet meg, amelyet minden WordPress adminisztrátornak el kell végeznie, függetlenül attól, hogy mely bővítményeket használja. Ezek a lépések nem igényelnek kódolási szakértelmet, és kevesebb mint egy óra alatt elvégezhetők. Kezdjük el az oldal megerősítését az alapoktól.
1. Helyes fájljogosultságok beállítása
Az egyik leggyakoribb hibás beállítás a túlzottan engedékeny fájl- és könyvtárjogosultság. Ideális esetben minden fájl 644-es, a könyvtárak pedig 755-ös jogosultsággal rendelkezzenek. A wp-config.php fájl különösen érzékeny – állítsa 440-re vagy 400-ra a telepítés után. Használjon FTP klienst vagy a tárhely kezelőfelületét a jogosultságok beállításához. Ha nem biztos a jelenlegi beállításokban, végezzen gyors ellenőrzést egy szkript segítségével, vagy parancssorból a find /path -type f -exec chmod 644 {} \; és find /path -type d -exec chmod 755 {} \; parancsokkal. Ez az egyszerű változtatás megakadályozza, hogy illetéktelenek olvassák vagy módosítsák a kritikus fájlokat.
2. Fájlszerkesztés letiltása az irányítópulton
Alapértelmezés szerint a WordPress lehetővé teszi adminisztrátorok számára, hogy közvetlenül a felügyeleti panelen szerkesszék a témák és bővítmények fájljait. Ha egy támadó hozzáfér egy adminisztrátori fiókhoz, rosszindulatú kódot injektálhat. Kapcsolja ki ezt a funkciót a következő sor hozzáadásával a wp-config.php fájlhoz:
define('DISALLOW_FILE_EDIT', true);
Ez nem befolyásolja a témák vagy bővítmények feltöltésének lehetőségét – csak a beépített fájlszerkesztőt távolítja el. Használjon IDE-t vagy FTP-t a jogos szerkesztésekhez.
3. Könyvtárböngészés letiltása
Ha a könyvtárböngészés engedélyezett, bárki listázhatja a wp-content/uploads mappában lévő összes fájlt, ezzel esetleg privát adatokat téve közzé. Ennek megakadályozásához adja hozzá ezt a sort a .htaccess fájlhoz (Apache) vagy a megfelelő konfigurációhoz:
Options -Indexes
Nginx esetén adja hozzá az autoindex off; direktívát a szerverblokkban. Tesztelje egy könyvtár URL meglátogatásával; 403 Tiltott hibát kell kapnia fájllista helyett.
4. XML-RPC letiltása
Az XML-RPC egy régi protokoll, amelyet távoli közzétételre és trackbackekre használnak. Ez egy elterjedt vektor a brute force támadásokhoz és DDoS amplifikációhoz. Ha nincs feltétlenül szüksége rá (pl. Jetpack bővítményhez vagy mobilalkalmazáshoz), tiltsa le teljesen. Adja hozzá ezt a .htaccess fájlhoz:
# WordPress xmlrpc.php kérések blokkolása
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternatívaként használjon bővítményt vagy a tárhely tűzfalát a hozzáférés blokkolásához. Letiltás után tesztelje, hogy oldala továbbra is működik-e – a modern bővítmények többsége már nem támaszkodik XML-RPC-re.
5. Nem használt témák és bővítmények eltávolítása
Minden extra téma vagy bővítmény növeli a támadási felületet. Még inaktív állapotban is kihasználható az elavult kód. Töröljön minden olyan témát, amelyet nem használ aktívan, és távolítsa el a már nem szükséges bővítményeket. Ez különösen fontos az elhagyott bővítmények esetében, amelyek már nem kapnak frissítéseket. A lépésenkénti tisztítási útmutatóért tekintse meg cikkünket az elhagyott WordPress bővítmények rejtett veszélye címmel.
6. Adatbázis tábla előtag megváltoztatása
Alapértelmezés szerint a WordPress a wp_ előtagot használja az adatbázis táblákban. Ez széles körben ismert, és megkönnyíti az SQL injection támadásokat. Változtassa meg az előtagot egy egyedire a telepítés során. Ha az oldal már él, továbbra is megváltoztatható – bár ez több erőfeszítést igényel. Használjon egy bővítményt, mint a "Change Table Prefix", vagy végezze el manuálisan a phpMyAdmin segítségével:
- Exportálja az adatbázist.
- Nevezze át az összes táblát egy új előtaggal (pl.
mysec_). - Frissítse a
wp-config.phpfájlt az új előtaggal. - Frissítse az
optionsésusermetatáblákat, ahol a régi előtag szerepel.
Mindig készítsen biztonsági másolatot, mielőtt ebbe belekezd.
7. Bejelentkezési kísérletek korlátozása
A brute force támadások a leggyakoribb módja annak, hogy támadók hozzáférjenek. A WordPress nem rendelkezik beépített bejelentkezési kísérlet korlátozással. Implementálja ezt manuálisan kód hozzáadásával a téma functions.php fájljához, vagy jobb, ha egy must-use bővítményt használ. Alternatívaként a tárhelyszolgáltatója kínálhatja ezt a vezérlőpulton keresztül. Ha bővítményt részesít előnyben, válasszon egy könnyű és jól megírt megoldást. A biztonsági incidensekre adott szélesebb körű stratégiáért tekintse meg WordPress biztonsági javítási munkafolyamat című cikkünket.
8. Adminisztrátori felhasználónév megváltoztatása
Soha ne használja az "admin" felhasználónevet – ez az első tipp bármely brute force támadás során. Ha már van ilyen nevű fiókja, hozzon létre egy új adminisztrátori fiókot egyedi névvel, majd törölje a régit. Fontolja meg azt is, hogy e-mail címet használjon a bejelentkezéshez a felhasználónév helyett.
9. Adatbázis sók és kulcsok erősítése
A WordPress sókat és kulcsokat használ a felhasználói munkamenetek és sütik titkosításához. Ha ezek kompromittálódnak, a támadók hamisíthatnak munkameneteket. Hozzon létre új, erős sókat a WordPress Salt Generator segítségével. Másolja ki a kimenetet, és cserélje le a megfelelő sorokat a wp-config.php fájlban. Ezt időszakosan végezze el, különösen biztonsági incidens után.
10. Automatikus frissítések engedélyezése a maghoz
A WordPress mag naprakészen tartása kritikus. Engedélyezze az automatikus frissítéseket a kisebb és nagyobb kiadásokhoz a következő hozzáadásával a wp-config.php fájlhoz:
define('WP_AUTO_UPDATE_CORE', true);
A nagyobb kiadásoknál érdemes először egy staging oldalon tesztelni, de ne késleltesse a biztonsági frissítéseket. Kombinálja ezt a bővítmények és témák frissítéseinek rendszeres manuális ellenőrzésével.
Következtetés
A kézi erősítés a biztonságos WordPress oldal alapja. Ez a 10 lépés olyan gyakori sebezhetőségeket kezel, amelyeket a szkennerek és bővítmények gyakran figyelmen kívül hagynak. Ezek implementálásával csökkenti a támadási felületet és nyugalmat nyer. Ne feledje, hogy a biztonság folyamatos folyamat – időről időre tekintse át ezeket a konfigurációkat. Az átfogó megközelítéshez tekintse meg proaktív WordPress biztonsági auditálási útmutató című cikkünket. Kezdje még ma egy lépéssel, és építkezzen onnan. Oldala biztonsága az Ön mostani intézkedéseitől függ.
