Blog
Zabezpečenie WordPressu bez doplnku: 10 manuálnych krokov, ktoré musí poznať každý správca
Objavte 10 nevyhnutných manuálnych krokov na zabezpečenie vášho WordPress webu bez spoliehania sa na doplnky. Praktické, realizovateľné a účinné.
Zhrnutie
Mnohí majitelia WordPress stránok spoliehajú na bezpečnostné doplnky ako svoju jedinú obranu, ale to môže vytvárať falošný pocit bezpečia. Skutočne zabezpečená WordPress inštalácia vyžaduje manuálne konfigurácie, ktoré žiadny doplnok nenahradí. Tento článok poskytuje 10 konkrétnych, postupných opatrení na zabezpečenie, ktoré môžete okamžite implementovať bez akéhokoľvek doplnku. Od nastavenia správnych oprávnení súborov po vypnutie XML-RPC, každý krok rieši konkrétnu zraniteľnosť. Naučíte sa, ako uzamknúť váš wp-config.php, odstrániť prehliadanie adresárov a ďalšie. Dodržiavanie týchto krokov výrazne zníži vašu útočnú plochu, aj keď naďalej budete používať bezpečnostné doplnky ako dodatočnú vrstvu. Na konci budete mať manuálne zabezpečený WordPress web, ktorý je oveľa odolnejší voči bežným útokom.
Úvod
Nainštalovali ste populárny bezpečnostný doplnok, nakonfigurovali firewall a spúšťate pravidelné skenovanie. Napriek tomu môže byť váš WordPress web stále zraniteľný. Bezpečnostné doplnky sú cenné, ale často prehliadajú nízko visiace ovocie, ktoré manuálne zabezpečenie zachytí. Spoliehať sa výlučne na doplnky je ako zamknúť predné dvere, ale nechať otvorené okná. V tomto článku sa naučíte 10 manuálnych krokov na zabezpečenie, ktoré by mal vykonať každý správca WordPress, bez ohľadu na to, aké doplnky používa. Tieto kroky nevyžadujú žiadne programátorské znalosti a dajú sa vykonať za menej ako hodinu. Začnime posilňovať váš web od základov.
1. Nastavte správne oprávnenia súborov
Jednou z najbežnejších chýb v konfigurácii sú príliš voľné oprávnenia súborov a adresárov. Ideálne by všetky súbory mali mať 644 a adresáre 755. Súbor wp-config.php je obzvlášť citlivý – po inštalácii ho nastavte na 440 alebo 400. Na úpravu oprávnení použite FTP klienta alebo správcu súborov vášho hostingu. Ak si nie ste istí svojimi aktuálnymi nastaveniami, vykonajte rýchly audit pomocou skriptu alebo skontrolujte cez príkazový riadok pomocou find /cesta -type f -exec chmod 644 {} \; a find /cesta -type d -exec chmod 755 {} \;. Táto jednoduchá zmena zabráni neoprávneným používateľom čítať alebo upravovať kritické súbory.
2. Zakážte úpravy súborov z administrácie
V predvolenom nastavení WordPress umožňuje správcom upravovať súbory tém a doplnkov priamo z admin panela. Ak útočník získa prístup k účtu správcu, môže vložiť škodlivý kód. Zakážte túto funkciu pridaním nasledujúceho riadku do súboru wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Toto neovplyvní vašu schopnosť nahrávať témy alebo doplnky – iba odstráni vstavaný editor súborov. Na legitímne úpravy používajte IDE alebo FTP.
3. Zakážte prehliadanie adresárov
Ak je povolené prehliadanie adresárov, ktokoľvek môže zobraziť zoznam všetkých súborov v priečinku wp-content/uploads, čo môže viesť k odhaleniu súkromných údajov. Zabraňte tomu pridaním tohto riadku do súboru .htaccess (Apache) alebo ekvivalentnej konfigurácie:
Options -Indexes
Pre Nginx pridajte autoindex off; do bloku servera. Otestujte návštevou URL adresára; mali by ste vidieť chybu 403 Forbidden namiesto zoznamu súborov.
4. Zakážte XML-RPC
XML-RPC je starý protokol používaný na vzdialené publikovanie a trackbacky. Je častým vektorom pre brute force útoky a DDoS amplifikáciu. Pokiaľ ho nevyhnutne nepotrebujete (napr. pre doplnok Jetpack alebo mobilnú aplikáciu), úplne ho zakážte. Pridajte toto do .htaccess:
# Blokovať WordPress xmlrpc.php požiadavky
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Prípadne použite doplnok alebo firewall vášho hostingu na blokovanie prístupu. Po zakázaní otestujte, že váš web stále funguje – väčšina moderných doplnkov sa už na XML-RPC nespolieha.
5. Odstráňte nepoužívané témy a doplnky
Každá ďalšia téma alebo doplnok zvyšuje vašu útočnú plochu. Aj keď sú deaktivované, zastaraný kód môže byť stále zneužitý. Vymažte všetky témy, ktoré aktívne nepoužívate, a odstráňte doplnky, ktoré už nie sú potrebné. Toto je obzvlášť dôležité pre opustené doplnky, ktoré už nedostávajú aktualizácie. Pre podrobný návod na čistenie si pozrite náš článok o skrytom nebezpečenstve opustených WordPress doplnkov.
6. Zmeňte prefix databázových tabuliek
V predvolenom nastavení WordPress používa wp_ ako prefix tabuliek v databáze. Toto je všeobecne známe a uľahčuje SQL injection útoky. Počas inštalácie zmeňte prefix na niečo jedinečné. Ak je váš web už spustený, stále ho môžete zmeniť – aj keď to vyžaduje viac úsilia. Použite doplnok ako "Change Table Prefix" alebo to urobte manuálne cez phpMyAdmin:
- Exportujte svoju databázu.
- Premenujte všetky tabuľky pomocou nového prefixu (napr.
mysec_). - Aktualizujte
wp-config.phps novým prefixom. - Aktualizujte tabuľky
optionsausermeta, kde sa používa starý prefix.
Pred týmto krokom vždy zálohujte.
7. Obmedzte počet pokusov o prihlásenie
Brute force útoky sú najbežnejším spôsobom, akým útočníci získavajú prístup. WordPress nemá vstavané obmedzenie pokusov o prihlásenie. Implementujte to manuálne pridaním kódu do functions.php vašej témy, alebo lepšie, použite must‑use doplnok. Prípadne váš hostingový poskytovateľ môže ponúkať túto možnosť cez ovládací panel. Ak uprednostňujete doplnok, vyberte si taký, ktorý je ľahký a dobre naprogramovaný. Pre širšiu stratégiu reakcie na narušenie si pozrite náš pracovný postup nápravy bezpečnosti WordPress.
8. Zmeňte používateľské meno administrátora
Nikdy nepoužívajte "admin" ako svoje používateľské meno – je to prvý odhad pri akomkoľvek brute force útoku. Ak už máte účet s týmto používateľským menom, vytvorte nový administratorský účet s jedinečným názvom a potom starý vymažte. Taktiež zvážte používanie e‑mailovej adresy na prihlásenie namiesto používateľského mena.
9. Posilnite databázové soli a kľúče
WordPress používa soli a kľúče na šifrovanie používateľských relácií a cookies. Ak sú tieto kompromitované, útočníci môžu falšovať relácie. Vygenerujte nové, silné soli pomocou Generátora solí WordPress. Skopírujte výstup a nahraďte zodpovedajúce riadky vo vašom wp-config.php. Robte to pravidelne, najmä po bezpečnostnom incidente.
10. Povoľte automatické aktualizácie jadra
Udržiavanie jadra WordPress aktuálne je kľúčové. Povoľte automatické aktualizácie pre menšie aj väčšie vydania pridaním tohto do wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
Pri väčších vydaniach možno budete chcieť najprv otestovať na testovacej stránke, ale neodkladajte bezpečnostné aktualizácie. Kombinujte to s pravidelnými manuálnymi kontrolami aktualizácií doplnkov a tém.
Záver
Manuálne zabezpečenie je základom bezpečného WordPress webu. Týchto 10 krokov rieši bežné zraniteľnosti, ktoré skenery a doplnky často prehliadajú. Ich implementáciou znížite svoju útočnú plochu a získate pokoj na duši. Pamätajte, že bezpečnosť je nepretržitý proces – pravidelne sa vracajte k týmto konfiguráciám. Pre komplexný prístup si pozrite náš proaktívny sprievodca auditom bezpečnosti WordPress. Začnite dnes s jedným krokom a postupne pridávajte ďalšie. Bezpečnosť vášho webu závisí od krokov, ktoré podniknete teraz.
