Blog
WordPress'i Eklentisiz Sertleştirme: Her Yöneticinin Bilmesi Gereken 10 Manuel Adım
WordPress sitenizi eklentilere güvenmeden güvence altına almak için 10 temel manuel sertleştirme adımını keşfedin. Pratik, uygulanabilir ve etkili.
Özet
Birçok WordPress site sahibi, tek savunma olarak güvenlik eklentilerine güvenir, ancak bu yanlış bir güvenlik hissi yaratabilir. Gerçekten sertleştirilmiş bir WordPress kurulumu, hiçbir eklentinin yerini alamayacağı manuel yapılandırmalar gerektirir. Bu makale, herhangi bir eklenti olmadan hemen uygulayabileceğiniz 10 somut, adım adım sertleştirme önlemi sunmaktadır. Doğru dosya izinlerini ayarlamaktan XML-RPC'yi devre dışı bırakmaya kadar, her adım belirli bir güvenlik açığını ele alır. wp-config.php dosyanızı kilitlemeyi, dizin gezintisini kaldırmayı ve daha fazlasını öğreneceksiniz. Bu adımları takip etmek, ek bir katman olarak güvenlik eklentileri kullanmaya devam etseniz bile saldırı yüzeyinizi önemli ölçüde azaltacaktır. Sonunda, yaygın saldırılara karşı çok daha dayanıklı, manuel olarak sertleştirilmiş bir WordPress siteniz olacak.
Giriş
Popüler bir güvenlik eklentisi kurdunuz, güvenlik duvarını yapılandırdınız ve düzenli taramalar yaptınız. Yine de WordPress siteniz savunmasız kalabilir. Güvenlik eklentileri değerlidir, ancak genellikle manuel sertleştirmenin yakaladığı kolay hedefleri kaçırırlar. Yalnızca eklentilere güvenmek, ön kapıyı kilitleyip pencereleri açık bırakmak gibidir. Bu makalede, hangi eklentileri kullandıklarına bakılmaksızın her WordPress yöneticisinin gerçekleştirmesi gereken 10 manuel sertleştirme adımını öğreneceksiniz. Bu adımlar kodlama uzmanlığı gerektirmez ve bir saatten kısa sürede yapılabilir. Sitenizi temelden güçlendirmeye başlayalım.
1. Doğru Dosya İzinlerini Ayarlayın
En yaygın yanlış yapılandırmalardan biri, aşırı izin verilen dosya ve dizin izinleridir. İdeal olarak, tüm dosyalar 644 ve dizinler 755 olmalıdır. wp-config.php dosyası özellikle hassastır—kurulumdan sonra 440 veya 400 olarak ayarlayın. İzinleri ayarlamak için bir FTP istemcisi veya barındırma sağlayıcınızın dosya yöneticisini kullanın. Mevcut ayarlarınızdan emin değilseniz, bir betik kullanarak hızlı bir denetim yapın veya komut satırından find /path -type f -exec chmod 644 {} \\; ve find /path -type d -exec chmod 755 {} \\; ile kontrol edin. Bu basit değişiklik, yetkisiz kullanıcıların kritik dosyaları okumasını veya değiştirmesini engeller.
2. Dosya Düzenlemeyi Panodan Devre Dışı Bırakın
Varsayılan olarak WordPress, yöneticilerin tema ve eklenti dosyalarını doğrudan yönetim panelinden düzenlemesine izin verir. Bir saldırgan yönetici hesabına erişirse, kötü amaçlı kod enjekte edebilir. Bu özelliği devre dışı bırakmak için wp-config.php dosyanıza aşağıdaki satırı ekleyin:
define('DISALLOW_FILE_EDIT', true);
Bu, tema veya eklenti yükleme yeteneğinizi etkilemez—yalnızca satır içi dosya düzenleyiciyi kaldırır. Meşru düzenlemeler için bir IDE veya FTP kullanın.
3. Dizin Gezintisini Devre Dışı Bırakın
Dizin gezintisi etkinse, herkes wp-content/uploads klasörünüzdeki tüm dosyaları listeleyebilir ve potansiyel olarak özel verileri ifşa edebilir. Bunu önlemek için .htaccess dosyanıza (Apache) veya eşdeğer yapılandırmaya aşağıdaki satırı ekleyin:
Options -Indexes
Nginx için sunucu bloğuna autoindex off; ekleyin. Bir dizin URL'sini ziyaret ederek test edin; dosya listesi yerine 403 Yasak hatası görmelisiniz.
4. XML-RPC'yi Devre Dışı Bırakın
XML-RPC, uzaktan yayınlama ve trackback'ler için kullanılan eski bir protokoldür. Brute force saldırıları ve DDoS amplifikasyonu için yaygın bir vektördür. Kesinlikle ihtiyacınız olmadıkça (örneğin, Jetpack eklentisi veya mobil uygulama için), tamamen devre dışı bırakın. .htaccess dosyanıza şunu ekleyin:
# WordPress xmlrpc.php isteklerini engelle
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternatif olarak, erişimi engellemek için bir eklenti veya barındırma sağlayıcınızın güvenlik duvarını kullanın. Devre dışı bıraktıktan sonra sitenizin hala çalıştığını test edin—çoğu modern eklenti artık XML-RPC'ye güvenmez.
5. Kullanılmayan Temaları ve Eklentileri Kaldırın
Her ekstra tema veya eklenti, saldırı yüzeyinizi artırır. Devre dışı bırakılmış olsa bile, güncel olmayan kod hala istismar edilebilir. Aktif olarak kullanmadığınız temaları silin ve artık gerekli olmayan eklentileri kaldırın. Bu, özellikle güncelleme almayan terk edilmiş eklentiler için önemlidir. Adım adım temizlik kılavuzu için, terk edilmiş WordPress eklentilerinin gizli tehlikesi hakkındaki makalemize bakın.
6. Veritabanı Tablo Önekini Değiştirin
Varsayılan olarak WordPress, veritabanında tablo öneki olarak wp_ kullanır. Bu yaygın olarak bilinir ve SQL enjeksiyon saldırılarını kolaylaştırır. Kurulum sırasında öneki benzersiz bir şeyle değiştirin. Siteniz zaten yayındaysa, yine de değiştirebilirsiniz—ancak daha fazla çaba gerektirir. "Change Table Prefix" gibi bir eklenti kullanın veya phpMyAdmin ile manuel olarak yapın:
- Veritabanınızı dışa aktarın.
- Tüm tabloları yeni bir önekle (örneğin
mysec_) yeniden adlandırın. wp-config.phpdosyasını yeni önekle güncelleyin.- Eski önekin kullanıldığı
optionsveusermetatablolarını güncelleyin.
Bunu denemeden önce her zaman yedek alın.
7. Giriş Denemelerini Sınırlayın
Brute force saldırıları, saldırganların erişim kazanmasının en yaygın yoludur. WordPress'te yerleşik giriş denemesi sınırlama yoktur. Bunu manuel olarak temanızın functions.php dosyasına kod ekleyerek veya daha iyisi, bir zorunlu kullanım (must-use) eklentisi kullanarak uygulayın. Alternatif olarak, barındırma sağlayıcınız bunu kontrol paneli üzerinden sunabilir. Bir eklentiyi tercih ederseniz, hafif ve iyi kodlanmış birini seçin. İhlallere yanıt verme konusunda daha geniş bir strateji için, WordPress güvenlik düzeltme iş akışı sayfamıza göz atın.
8. Yönetici Kullanıcı Adını Değiştirin
Kullanıcı adı olarak asla "admin" kullanmayın—bu, her brute force saldırısında ilk tahmin edilen addır. Zaten bu kullanıcı adına sahip bir hesabınız varsa, benzersiz bir adla yeni bir yönetici hesabı oluşturun ve ardından eskisini silin. Ayrıca, kullanıcı adı yerine giriş yapmak için bir e-posta adresi kullanmayı düşünün.
9. Veritabanı Tuzlarını ve Anahtarlarını Güçlendirin
WordPress, kullanıcı oturumlarını ve çerezleri şifrelemek için tuzlar ve anahtarlar kullanır. Bunlar tehlikeye girerse, saldırganlar oturumları taklit edebilir. WordPress Tuz Oluşturucu kullanarak yeni, güçlü tuzlar oluşturun. Çıktıyı kopyalayın ve wp-config.php dosyanızdaki ilgili satırları değiştirin. Bunu periyodik olarak, özellikle bir güvenlik olayından sonra yapın.
10. Çekirdek için Otomatik Güncellemeleri Etkinleştirin
WordPress çekirdeğini güncel tutmak çok önemlidir. Küçük ve büyük sürümler için otomatik güncellemeleri etkinleştirmek üzere wp-config.php dosyanıza şunu ekleyin:
define('WP_AUTO_UPDATE_CORE', true);
Büyük sürümler için önce bir hazırlık sitesinde test etmek isteyebilirsiniz, ancak güvenlik güncellemelerini geciktirmeyin. Bunu, eklenti ve tema güncellemeleri için düzenli manuel kontrollerle birleştirin.
Sonuç
Manuel sertleştirme, güvenli bir WordPress sitesinin temelidir. Bu 10 adım, tarayıcılar ve eklentiler tarafından sıklıkla gözden kaçırılan yaygın güvenlik açıklarını ele alır. Bunları uygulayarak saldırı yüzeyinizi azaltır ve içiniz rahat eder. Güvenliğin sürekli bir süreç olduğunu unutmayın—bu yapılandırmaları periyodik olarak tekrar gözden geçirin. Kapsamlı bir yaklaşım için, proaktif WordPress güvenlik denetim kılavuzumuzu inceleyin. Bugün bir adımla başlayın ve oradan devam edin. Sitenizin güvenliği, şimdi yaptığınız eylemlere bağlıdır.
