Tinklaraštis

„WordPress“ stiprinimas be papildinių: 10 rankinių žingsnių, kuriuos turi žinoti kiekvienas administratorius

Atraskite 10 esminių rankinio stiprinimo žingsnių, kaip apsaugoti „WordPress“ svetainę nenaudojant papildinių. Praktiška, įgyvendinama ir veiksminga.

Santrauka

Daugelis „WordPress“ svetainių savininkų pasitiki saugumo papildiniais kaip vienintele gynybos priemone, tačiau tai gali sukurti klaidingą saugumo jausmą. Tikrai sustiprintai „WordPress“ diegimui reikalingi rankiniai nustatymai, kurių joks papildinys negali pakeisti. Šiame straipsnyje pateikiama 10 konkrečių, nuoseklių stiprinimo priemonių, kurias galite įgyvendinti iš karto be jokio papildinio. Nuo teisingų failų leidimų nustatymo iki XML-RPC išjungimo – kiekvienas žingsnis sprendžia konkrečią pažeidžiamumo problemą. Sužinosite, kaip užrakinti savo wp-config.php, pašalinti katalogų naršymą ir dar daugiau. Atlikę šiuos žingsnius žymiai sumažinsite atakos paviršių, net jei ir toliau naudosite saugumo papildinius kaip papildomą sluoksnį. Galų gale turėsite rankiniu būdu sustiprintą „WordPress“ svetainę, kuri yra daug atsparesnė įprastoms atakoms.

Įvadas

Įdiegėte populiarų saugumo papildinį, sukonfigūravote užkardą ir reguliariai atliekate nuskaitymus. Vis dėlto jūsų „WordPress“ svetainė vis tiek gali būti pažeidžiama. Saugumo papildiniai yra vertingi, tačiau jie dažnai praleidžia lengvai pasiekiamas spragas, kurias sugriebia rankinis stiprinimas. Pasitikėjimas vien papildiniais yra tarsi užrakinti priekines duris, bet palikti atvirus langus. Šiame straipsnyje sužinosite 10 rankinio stiprinimo žingsnių, kuriuos turėtų atlikti kiekvienas „WordPress“ administratorius, nepriklausomai nuo to, kokius papildinius jie naudoja. Šiems žingsniams nereikia programavimo įgūdžių ir juos galima atlikti per valandą. Pradėkime stiprinti savo svetainę nuo pagrindų.

1. Nustatykite teisingus failų leidimus

Viena dažniausių klaidų – pernelyg laisvi failų ir katalogų leidimai. Idealiu atveju visi failai turėtų būti 644, o katalogai – 755. Ypač jautrus yra failas wp-config.php – po įdiegimo nustatykite jį į 440 arba 400. Naudokite FTP klientą arba savo prieglobos failų tvarkytuvę, kad pakeistumėte leidimus. Jei nesate tikri dėl dabartinių nustatymų, atlikite greitą auditą naudodami scenarijų arba patikrinkite per komandinę eilutę: find /path -type f -exec chmod 644 {} \; ir find /path -type d -exec chmod 755 {} \;. Šis paprastas pakeitimas neleidžia neautorizuotiems vartotojams skaityti ar keisti kritinių failų.

2. Išjunkite failų redagavimą iš valdymo skydelio

Pagal numatytuosius nustatymus „WordPress“ leidžia administratoriams redaguoti temas ir papildinių failus tiesiai iš administravimo skydelio. Jei užpuolikas įgyja prieigą prie administratoriaus paskyros, jis gali įterpti kenkėjišką kodą. Išjunkite šią funkciją pridėdami šią eilutę į savo wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Tai neturi įtakos galimybei įkelti temas ar papildinius – tik pašalina integruotą failų redaktorių. Teisėtiems pakeitimams naudokite IDE arba FTP.

3. Išjunkite katalogų naršymą

Jei katalogų naršymas įjungtas, bet kas gali peržiūrėti visus failus jūsų wp-content/uploads aplanke, potencialiai atskleisdamas privačius duomenis. Užkirsti kelią galima pridėjus šią eilutę į .htaccess failą (Apache) arba atitinkamą konfigūraciją:

Options -Indexes

„Nginx“ serveryje pridėkite autoindex off; serverio bloke. Patikrinkite apsilankę katalogo URL – turėtumėte gauti 403 uždrausta klaidą, o ne failų sąrašą.

4. Išjunkite XML-RPC

XML-RPC yra senas protokolas, naudojamas nuotoliniam publikavimui ir atsekamiesiems ryšiams. Tai dažnas brutalių atakų ir DDoS stiprinimo vektorius. Jei jums to tikrai nereikia (pvz., „Jetpack“ papildiniui ar mobiliajai programėlei), visiškai jį išjunkite. Pridėkite tai į .htaccess:

# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>

Arba naudokite papildinį arba savo prieglobos užkardą, kad blokuotumėte prieigą. Išjungę patikrinkite, ar jūsų svetainė vis dar veikia – dauguma šiuolaikinių papildinių nebepasikliauja XML-RPC.

5. Pašalinkite nenaudojamas temas ir papildinius

Kiekviena papildoma tema ar papildinys padidina atakos paviršių. Net jei jie deaktyvuoti, pasenęs kodas vis tiek gali būti išnaudojamas. Ištrinkite visas temas, kurių aktyviai nenaudojate, ir pašalinkite papildinius, kurių nebereikia. Tai ypač svarbu apleistiems papildiniams, kurie nebegauja atnaujinimų. Žingsnis po žingsnio valymo vadovą rasite mūsų straipsnyje apie paslėptą apleistų „WordPress“ papildinių pavojų.

6. Pakeiskite duomenų bazės lentelių priešdėlį

Pagal numatytuosius nustatymus „WordPress“ naudoja wp_ kaip lentelių priešdėlį duomenų bazėje. Tai plačiai žinoma ir palengvina SQL injekcijos atakas. Pakeiskite priešdėlį į unikalų diegimo metu. Jei jūsų svetainė jau veikia, vis tiek galite jį pakeisti – nors tam reikia daugiau pastangų. Naudokite papildinį, pvz., „Change Table Prefix“, arba atlikite rankiniu būdu per phpMyAdmin:

  1. Eksportuokite savo duomenų bazę.
  2. Pervadinkite visas lenteles naudodami naują priešdėlį (pvz., mysec_).
  3. Atnaujinkite wp-config.php su nauju priešdėliu.
  4. Atnaujinkite lenteles options ir usermeta, kuriose naudojamas senasis priešdėlis.

Prieš tai visada pasidarykite atsarginę kopiją.

7. Apribokite prisijungimo bandymus

Brutalios atakos yra dažniausias būdas užpuolikams įgyti prieigą. „WordPress“ neturi įtaisyto prisijungimo bandymų ribojimo. Įgyvendinkite tai rankiniu būdu pridėdami kodą prie savo temos functions.php arba, geriau, naudokite privalomąjį papildinį. Arba jūsų prieglobos teikėjas gali pasiūlyti tai per valdymo skydelį. Jei renkatės papildinį, rinkitės lengvą ir gerai parašytą. Išsamesnę strategiją, kaip reaguoti į pažeidimus, rasite mūsų „WordPress“ saugumo atkūrimo darbo eigoje.

8. Pakeiskite administratoriaus vartotojo vardą

Niekada nenaudokite „admin“ kaip vartotojo vardo – tai pirmas spėjimas bet kurioje brutalių atakų metu. Jei jau turite paskyrą su tokiu vardu, sukurkite naują administratoriaus paskyrą su unikaliu vardu, tada ištrinkite senąją. Taip pat apsvarstykite galimybę prisijungti naudojant el. pašto adresą vietoj vartotojo vardo.

9. Sustiprinkite duomenų bazės druskas ir raktus

„WordPress“ naudoja druskas ir raktus vartotojų sesijoms ir slapukams šifruoti. Jei jie kompromituojami, užpuolikai gali suklastoti sesijas. Sugeneruokite naujus, stiprius raktus naudodami WordPress Salt Generator. Nukopijuokite išvestį ir pakeiskite atitinkamas eilutes savo wp-config.php faile. Atlikite tai periodiškai, ypač po saugumo incidento.

10. Įjunkite automatinius branduolio atnaujinimus

Labai svarbu, kad „WordPress“ branduolys būtų atnaujintas. Įjunkite automatinius atnaujinimus mažiems ir dideliems leidimams pridėdami tai į wp-config.php:

define('WP_AUTO_UPDATE_CORE', true);

Didelių leidimų atveju galite pirmiausia išbandyti testinėje svetainėje, tačiau neatidėliokite saugumo atnaujinimų. Derinkite tai su reguliariais rankiniais papildinių ir temų atnaujinimų patikrinimais.

Išvada

Rankinis stiprinimas yra saugios „WordPress“ svetainės pagrindas. Šie 10 žingsnių sprendžia dažniausiai pasitaikančias pažeidžiamumo problemas, kurias skeneriai ir papildiniai dažnai nepastebi. Juos įgyvendinę sumažinsite atakos paviršių ir įgysite ramybę. Atminkite, kad saugumas yra nuolatinis procesas – periodiškai peržiūrėkite šiuos nustatymus. Išsamų požiūrį rasite mūsų iniciatyvaus „WordPress“ saugumo audito vadove. Pradėkite šiandien nuo vieno žingsnio ir toliau kurkite. Jūsų svetainės saugumas priklauso nuo veiksmų, kurių imatės dabar.