Блог
Ojačavanje WordPress-a bez dodatka: 10 ručnih koraka koje svaki administrator mora znati
Otkrijte 10 bitnih ručnih koraka za ojačavanje kako biste osigurali svoju WordPress stranicu bez oslanjanja na dodatke. Praktično, primenljivo i efikasno.
Sažetak
Mnogi vlasnici WordPress sajtova oslanjaju se na sigurnosne dodatke kao jedinu odbranu, ali to može stvoriti lažni osećaj sigurnosti. Istinski ojačana WordPress instalacija zahteva ručne konfiguracije koje nijedan dodatak ne može zameniti. Ovaj članak pruža 10 konkretnih, korak-po-korak mera za ojačavanje koje možete odmah primeniti bez ikakvog dodatka. Od postavljanja ispravnih dozvola za datoteke do onemogućavanja XML-RPC, svaki korak se bavi specifičnom ranjivošću. Naučićete kako da zaključate svoj wp-config.php, uklonite pregledanje direktorijuma i još mnogo toga. Praćenjem ovih koraka značajno ćete smanjiti površinu napada, čak i ako nastavite da koristite sigurnosne dodatke kao dodatni sloj. Na kraju, imaćete ručno ojačanu WordPress stranicu koja je daleko otpornija na uobičajene napade.
Uvod
Instalirali ste popularan sigurnosni dodatak, podesili firewall i redovno pokrećete skeniranje. Ipak, vaša WordPress stranica i dalje može biti ranjiva. Sigurnosni dodaci su korisni, ali često propuštaju lako dostupne ranjivosti koje ručno ojačavanje hvata. Oslanjanje isključivo na dodatke je poput zaključavanja ulaznih vrata, ali ostavljanja otvorenih prozora. U ovom članku naučićete 10 ručnih koraka za ojačavanje koje svaki WordPress administrator treba da izvrši, bez obzira na to koje dodatke koristi. Ovi koraci ne zahtevaju stručnost u kodiranju i mogu se obaviti za manje od sat vremena. Počnimo da učvršćujemo vaš sajt od temelja.
1. Postavite ispravne dozvole za datoteke
Jedna od najčešćih loših konfiguracija su previše permisivne dozvole za datoteke i direktorijume. Idealno, sve datoteke treba da budu 644, a direktorijumi 755. Datoteka wp-config.php je posebno osetljiva – postavite je na 440 ili 400 nakon instalacije. Koristite FTP klijent ili upravljač datotekama vašeg hosta da biste prilagodili dozvole. Ako niste sigurni u trenutne postavke, izvršite brzu proveru pomoću skripte ili proverite putem komandne linije sa find /path -type f -exec chmod 644 {} \; i find /path -type d -exec chmod 755 {} \;. Ova jednostavna promena sprečava neovlašćene korisnike da čitaju ili menjaju kritične datoteke.
2. Onemogućite uređivanje datoteka sa kontrolne table
Podrazumevano, WordPress omogućava administratorima da uređuju teme i dodatke direktno sa admin panela. Ako napadač dobije pristup administratorskom nalogu, može ubaciti zlonamerni kod. Onemogućite ovu funkciju dodavanjem sledeće linije u vaš wp-config.php fajl:
define('DISALLOW_FILE_EDIT', true);
Ovo ne utiče na vašu mogućnost da otpremate teme ili dodatke – samo uklanja inline uređivač datoteka. Koristite IDE ili FTP za legitimna uređivanja.
3. Onemogućite pregledanje direktorijuma
Ako je pregledanje direktorijuma omogućeno, svako može da vidi listu svih datoteka u vašem wp-content/uploads folderu, potencijalno izlažući privatne podatke. Sprečite ovo dodavanjem ove linije u vaš .htaccess fajl (Apache) ili ekvivalentnu konfiguraciju:
Options -Indexes
Za Nginx, dodajte autoindex off; u blok servera. Testirajte tako što ćete posetiti URL direktorijuma; trebalo bi da vidite grešku 403 Forbidden umesto liste datoteka.
4. Onemogućite XML-RPC
XML-RPC je stari protokol koji se koristi za daljinsko objavljivanje i povratne veze. To je uobičajeni vektor za brute force napade i DDoS amplifikaciju. Osim ako vam apsolutno nije potreban (npr. za Jetpack dodatak ili mobilnu aplikaciju), potpuno ga onemogućite. Dodajte ovo u vaš .htaccess:
# Blokiraj WordPress xmlrpc.php zahteve
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternativno, koristite dodatak ili firewall vašeg hosta da blokirate pristup. Nakon onemogućavanja, testirajte da li vaša stranica i dalje radi – većina modernih dodataka više ne zavisi od XML-RPC.
5. Uklonite neiskorišćene teme i dodatke
Svaka dodatna tema ili dodatak povećava površinu napada. Čak i ako su deaktivirani, zastareli kod i dalje može biti iskorišćen. Obrišite sve teme koje aktivno ne koristite i uklonite dodatke koji više nisu potrebni. Ovo je posebno važno za napuštene dodatke koji više ne primaju ažuriranja. Za vodič korak po korak za čišćenje, pogledajte naš članak o skrivenoj opasnosti napuštenih WordPress dodataka.
6. Promenite prefiks tabela u bazi podataka
Podrazumevano, WordPress koristi wp_ kao prefiks tabela u bazi podataka. Ovo je široko poznato i olakšava SQL injection napade. Promenite prefiks u nešto jedinstveno tokom instalacije. Ako je vaša stranica već aktivna, i dalje je možete promeniti – iako zahteva više truda. Koristite dodatak poput "Change Table Prefix" ili uradite to ručno putem phpMyAdmin:
- Izvezite bazu podataka.
- Preimenujte sve tabele koristeći novi prefiks (npr.
mysec_). - Ažurirajte
wp-config.phpsa novim prefiksom. - Ažurirajte tabele
optionsiusermetagde se koristi stari prefiks.
Uvek napravite rezervnu kopiju pre pokušaja.
7. Ograničite pokušaje prijave
Brute force napadi su najčešći način na koji napadači dobijaju pristup. WordPress nema ugrađeno ograničenje pokušaja prijave. Implementirajte ovo ručno dodavanjem koda u functions.php vaše teme ili, bolje, koristite must-use dodatak. Alternativno, vaš hosting provajder može ponuditi ovo putem kontrolne table. Ako više volite dodatak, izaberite onaj koji je lagan i dobro kodiran. Za širu strategiju odgovora na proboje, pogledajte naš WordPress radni tok za sanaciju sigurnosti.
8. Promenite administratorsko korisničko ime
Nikada ne koristite "admin" kao korisničko ime – to je prvi pokušaj u svakom brute force napadu. Ako već imate nalog sa tim korisničkim imenom, kreirajte novi administratorski nalog sa jedinstvenim imenom, a zatim obrišite stari. Takođe, razmislite o korišćenju e‑mail adrese za prijavu umesto korisničkog imena.
9. Ojačajte soli i ključeve baze podataka
WordPress koristi soli i ključeve za šifrovanje korisničkih sesija i kolačića. Ako su ovi kompromitovani, napadači mogu falsifikovati sesije. Generišite nove, jake soli koristeći WordPress Salt Generator. Kopirajte izlaz i zamenite odgovarajuće linije u vašem wp-config.php. Radite ovo povremeno, posebno nakon sigurnosnog incidenta.
10. Omogućite automatska ažuriranja jezgra
Održavanje WordPress jezgra ažuriranim je kritično. Omogućite automatska ažuriranja za manje i veće verzije dodavanjem ovoga u wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
Za veća izdanja, možda želite prvo testirati na staging sajtu, ali ne odlažite sigurnosna ažuriranja. Kombinujte ovo sa redovnim ručnim proverama ažuriranja dodataka i tema.
Zaključak
Ručno ojačavanje je temelj sigurne WordPress stranice. Ovih 10 koraka se bavi uobičajenim ranjivostima koje skeneri i dodaci često previde. Njihovom primenom smanjujete površinu napada i dobijate mir. Zapamtite da je sigurnost kontinuiran proces – povremeno se vraćajte ovim konfiguracijama. Za sveobuhvatan pristup, pogledajte naš vodič za proaktivnu reviziju WordPress sigurnosti. Počnite danas sa jednim korakom i gradite dalje. Sigurnost vaše stranice zavisi od akcija koje preduzmete sada.
