Es gibt kein Bestreben der Popularität von WordPress, die mehr als 74,6 Mio. Websites auf der ganzen Welt betreibt. 48% der 100 besten Blogs von Technorati werden von der Plattform verwaltet. In der Online -Welt ist alles, was beliebt ist, offener für Angriffe und WordPress ist keine Ausnahme. Die Arten von Angriffen, die dazu neigen, WordPress-Sites zu treffen-es sei denn, Sie sind eine große Marke-, werden im Allgemeinen von Menschen ohne große Menge an technischem Know-how durchgeführt. Diese werden häufig auf „Skriptkinder“ bezeichnet, da sie gemeinsame Code, Techniken und Kits verwenden, um Zielseiten zu hacken.
Die gute Nachricht dazu ist, dass dies häufig ein Angriff schnell und einfach erhoben werden kann. Es ist nicht notwendig, zu der Bühne zu gelangen, in der ein Angriff schädigt, da die meisten überhaupt verhindert werden können. Heute werden wir uns also ansehen, wie Sie Ihre Installation sichern und häufige Hacks vermeiden können.
Bevor Sie über die Sicherung Ihrer Website nachdenken, sollten Sie von Grund auf starten. Das bedeutet, dass Ihr Hosting -Server überhaupt sicher ist. Beginnend mit den Grundlagen sollten Sie einen Host basierend auf Sicherheit und Ruf und nicht auf dem Preis auswählen. Ich bin mir zwar sicher, dass es da draußen einige anständige billige Hosts gibt, zum größten Teil das Hosting, das Sie 2 US -Dollar pro Monat kostet, wird den Senf nicht reduzieren.
Die meisten verwalteten WordPress -Hosting -Dienste haben den Ruf eines sicheren Hosting. Sie lassen jedoch nicht alle einige leistungsbezogene Plugins zu.
Die meisten von ihnen bieten:Wie auch immer Sie sich entscheiden, dass Sie mit Ihnen gehen sollten, dass sie Folgendes anbieten:
verwaltete Hosts (z. B. beispielsweise WPengine) verwenden Caching, das durch ein CDN weitergeleitet wird. Wenn Sie also wirklich keinen verwalteten WordPress -Host verwenden möchten, sollten Sie ein CDN neben einem Caching -Plugin wie W3 Total implementieren. Cache. Dies ist eine einfache Möglichkeit, Ihre Website so einzurichten, dass der gesamte Datenverkehr, der durch die CDN -Caches geleitet wird, auch durch eine sichere Socket -Ebene (SSL/TLS) führt. Wenn Sie eine Hand benötigen, um diese Technologien um den Kopf zu bringen, empfehlen ich die folgenden visuellen Leitfäden von MaxCDN. Im Interesse der vollständigen Offenlegung arbeite ich für MaxCDN, aber ich bin sicher, dass Sie sie als nützliche Ressourcen finden:
Leider sind WordPress -Installationen auf gemeinsam genutzten Servern und nicht diejenigen auf einem VPS oder einem dedizierten Server so installiert und konfiguriert, was für den Host am einfachsten ist, aber nicht unbedingt die sicherste.
Beachten Sie, dass die folgenden Konfigurationen für erweiterte Benutzer bestimmt sind, die mit Codierung oder grundlegenden Sysadmin -Aufgaben vertraut sind. Wenn dies nicht der Fall ist, bitten Sie Ihren Webentwickler, dies für Sie einzurichten.
Nur ein kurzes Wort zu diesem, das sich wiederholt, da mehr als 70% der WordPress -Installationen anfällig für Angriffe sind. Stellen Sie immer sicher, dass Sie, wenn Sie WordPress installiert haben, die neueste Version aktualisiert, sobald sie verfügbar ist. Gleiches gilt für Ihr Thema und für alle von Ihnen verwendeten Plugins. Gleiches gilt für Ihre Serversoftware. Für viele von Ihnen mag es offensichtlich klingen, aber die Statistiken sprechen für sich, es gibt viele, viele ältere Versionen der Plattform.
Wenn es um Passwörter geht, stoße ich täglich auf Personen, die immer noch so etwas wie „CompanyName123“ als Passwort verwenden. Für sich und jeden anderen Benutzer generieren Sie komplexe Passwörter und speichern Sie in einem Passwort -Manager wie LastPass. Auf diese Weise ist es sicherer.
Um sicherzustellen, dass kleinere und wichtige Updates automatisch in WordPress stattfinden, können Sie eine kleine Änderung des Codes vornehmen, der sie anwendet. Dies beseitigt die Notwendigkeit, dass Sie es manuell tun müssen (nur geringfügige Aktualisierungen werden automatisch auf WordPress v.3.7 und später angewendet). Sie sollten jedoch sicherstellen, dass Sie automatische, häufige Backups für den Fall aktivieren, dass etwas schief geht und Ihre Website herausnimmt.
Um Aktualisierungen zu aktivieren, wenden Sie den folgenden Code auf Ihre WP-config.php-Datei an:
<span>#Enable all core updates, including minor and major: </span><span>define ( 'WP_AUTO_UPDATE_CORE', true );</span>
Es ist häufiger, dass Sie ein Problem mit automatischen Updates haben, wenn Sie Plugins verwenden, die nicht angemessen häufig aktualisiert werden. Versuchen Sie daher sicherzustellen, dass die von Ihnen installierten Plugins und Unterstützung nach Möglichkeit verfügbar sind.
PHP -Fehlerberichterstattung
<span>error_reporting (0); </span>@<span>ini_set ('display_errors', 0);</span>
Stop Brute Force Angriffe
hinzufügen.
, um dies zu tun, müssen Sie zunächst ein Passwort schützen, indem Ihr Verzeichnis eingerichtet wird. Sobald Sie dies getan haben, müssen Sie Ihrer .htaccess -Datei den folgenden Code hinzufügen:
<span>#Protect wp-login </span><span><files wp-login.php=""> </span>AuthUserFile <span>~/.htpasswd </span>AuthName <span>"Private access" </span>AuthType Basic <span>require user mysecretuser </span><span></files></span>
Auf diese Weise werden das Authentifizierungsfeld angezeigt, in dem Sie aufgefordert werden, Ihren Benutzernamen und Ihr Passwort einzugeben, und Sie müssen dann auf dem normalen WordPress -Anmeldebildschirm anmelden. Sie sollten natürlich verschiedene Passwörter für beide verwenden.
Sie können auch Brute -Force -Angriffe verhindern, indem Sie IP -Adressen überwachen, die versuchen, sich anzumelden und sie dann auszuschließen. Sie können einfach den Administratorbenutzern von "Admin" in Ihren eigenen Namen oder etwas anderes ändern und dann das Standard -Administrator -Benutzerprofil löschen. Sie und Ihr Webmaster/Entwickler sollten wirklich die einzigen Personen mit Verwaltungsrechten auf der gesamten Website sein.
Dies sind wirklich ein Stich im Dunkeln für Hacker, die versuchen, Schwachstellen auf der Website zu finden, indem sie URL -Anfragen stellen, die einen Fehler zurückgeben sollten, aber manchmal abgeschlossen sind.
Die URL könnte ungefähr so aussehen: http://yourwebsite.com/your/files/%3g/config
In der Regel verwendet ein Hacker eine Eröffnungsklasse in der URL so zuerst, um dies zu überwinden. Es ist erforderlich, eine 403 -verbotene Seite zu generieren, um eine Anforderung zu stoppen, die die Klammer enthält. Fügen Sie dazu einfach die folgende Zeile in Ihre .htaccess -Datei ein:
<span>#Enable all core updates, including minor and major: </span><span>define ( 'WP_AUTO_UPDATE_CORE', true );</span>
Um einen komplexeren Regeln zu erstellen, müssen Sie nicht den gesamten Code selbst schreiben. Wenn Sie mit der Arbeit mit .htaccess vertraut sind und Ihre Website auf einem Apache -Server ist, können Sie die 5G -Firewall verwenden, die eine schwarze Liste für gemeinsame Exploits ist. Sie müssen auch nicht alle Zeilen verwenden, da es modular ist, und wenn es zu Fehlern führt, können Sie Linien für Linien löschen, bis Sie das Problem feststellen.
Sie können die .htaccess -Datei selbst schützen, indem Sie der Datei die folgende Zeile hinzufügen:
<span>error_reporting (0); </span>@<span>ini_set ('display_errors', 0);</span>
Sie können natürlich auch eines der Sicherheits -Plugins verwenden, die auch für WordPress verfügbar sind. Vor der Installation sollten Sie überprüfen, ob jedes von Ihnen verwendete Plugin häufig unterstützt und aktualisiert wird. Wenn ja, dann sollten Sie auch die Bewertungen und Bewertungen überprüfen, um festzustellen, welche von der WordPress -Community als die besten angesehen werden.
Denken Sie auch daran, dass Sie, wenn Sie viele Plugins für Ihre Installation haben, regelmäßig etwas entfernen, was Sie nicht verwenden. Fragen Sie sich, ob die Funktionalität, die ein bestimmtes Plugin Ihnen ermöglicht, wirklich notwendig ist, und schneiden Sie diejenigen aus, auf die Sie verzichten können. Bei den Deaktivierten für die Plugins sollten Sie sie auch löschen, da sie für einen Hacker einen potenziellen Weg bieten. Wenn Plugins nicht mehr unterstützt werden, sollten Sie nach einer Alternative suchen, da sie verpflichtet ist, irgendwann eine Sicherheitsanfälligkeit zu erzeugen, wenn sie es noch nicht getan hat.
Ingeht es zum größten Teil darum, den gesunden Menschenverstand zu verwenden und zu verstehen, dass viel Zeit, Hacks und Malware vom Endbenutzer auf Fehler gesetzt werden können. Zum größten Teil treten Hacker über Exploits in Software ein. Wenn Sie also sicherstellen, dass Sie immer über die neuesten Versionen verfügen, leisten Sie einen guten Job, um sich selbst zu schützen. Hacker suchen nach der einfachsten Route, es sei denn, sie zielen speziell auf Sie ab. Ziehen Sie also Ihre Website fest und machen Sie es ihnen nicht einfach.
Wenn Sie interessant sind, mehr zu lesen
Wie oft sollte ich meine WordPress -Site sichern? Website. Wenn Sie regelmäßig Inhalte hinzufügen oder aktualisieren, sollten Sie tägliche Sicherungen in Betracht ziehen. Wenn sich Ihre Website nicht häufig ändert, sind wöchentliche oder monatliche Backups möglicherweise ausreichend. Unabhängig von der Frequenz stellen Sie sicher, dass Sie Ihre Sicherungen an einem sicheren Ort speichern und in Betracht ziehen, einen Sicherungsdienst zu verwenden, der automatische Sicherungen bietet. Renommierte Sicherheits -Plugins für WordPress, einschließlich Wordfence, Sucuri und Ithemes Security. Diese Plugins bieten eine Reihe von Funktionen wie Malware -Scan, Firewall -Schutz und Anmeldung. Sie können Ihnen auch Benachrichtigungen senden, wenn sie verdächtige Aktivitäten auf Ihrer Website erkennen.
Was soll ich tun, wenn meine WordPress-Site gehackt wird? Identifizieren und entfernen Sie die Malware. Dies kann mit einem Sicherheits -Plugin oder einem professionellen Malwareentfernungsdienst erfolgen. Sobald die Malware entfernt ist, aktualisieren Sie alle Ihre WordPress -Kern, Themen und Plugins auf die neuesten Versionen. Ändern Sie alle Passwörter und überprüfen Sie die Benutzerkonten, um sicherzustellen, dass keine nicht autorisierten Konten erstellt wurden. Stellen Sie schließlich Ihre Website von einer sauberen Sicherung wieder her und überwachen Sie Ihre Website genau auf weitere verdächtige Aktivitäten.
Das obige ist der detaillierte Inhalt vonWordPress gegen Hacker und DDOs -Angriffe sichern. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!