Как создать сайт или блог в 2020 году - бесплатное и простое руководство по созданию сайта

Как подготовиться к ним (2020)

Нет такой вещи, как расслабиться, когда дело доходит до управления сайтом WordPress. Даже после того, как была проделана вся эта тяжелая работа по ее созданию, еще многое предстоит сделать, чтобы сохранить ее. Правила SEO всегда меняются, поэтому эти элементы необходимо регулярно переконфигурировать. Производительность – это то, что всегда может потерпеть неудачу, поэтому вам нужно внимательно следить за ней.

Есть также патч безопасности WordPress.

По словам WordPress:

Безопасность … выходит за рамки приложения WordPress. Речь идет как о защите и укреплении вашей локальной среды, поведения в сети и внутренних процессов, так и о физической настройке и настройке вашей установки. Безопасность состоит из трех областей: люди, процессы и технологии.

Это то, что вы не можете забыть. Потому что, когда все сказано и сделано, укрепления системы управления контентом WordPress недостаточно. Также недостаточно сосредоточиться исключительно на аспекте укрепления безопасности. Например, исправления безопасности WordPress – это то, к чему каждый разработчик должен быть готов, но они могут быстро стать запоздалой мыслью в суматохе всего, что происходит вокруг безопасности.

Чтобы защитить свой сайт WordPress и контролировать обзоры безопасности WordPress, вам нужно смотреть на него со всех сторон. Итак, в следующем руководстве мы рассмотрим следующее:

Это руководство поможет вам подготовить сайты ваших клиентов ко всему: от общих проблем безопасности WordPress до полных уязвимостей и проблем с пониманием исправлений безопасности WordPress.

Обновление контента

Бесплатная электронная книга по безопасности

(4 страницы) 21-ступенчатый контрольный список для
Защищайте сайт WordPress на 99,9%

скачать

Каждый тип угрозы безопасности вы должны быть готовы к

Иногда веб-сайты содержат очень ценные данные, которые хакеры хотят получить в свои руки. В других случаях веб-сайты просто привлекательны, поскольку их можно использовать в качестве контейнера, через который хакеры могут нанести вред другим веб-сайтам и пользователям.

Вот почему вы и ваши клиенты никогда не должны чувствовать, что меньший или более новый веб-сайт с меньшей вероятностью станет жертвой атаки, чем Equifaxes в мире. Это может случиться с кем угодно и когда угодно. И знание того, что на самом деле делают патчи безопасности WordPress, пригодится здесь. Но об этом позже.

Кто несет ответственность за ваши проблемы безопасности WordPress?

Как я пишу это в 7:52 вечера. Во вторник Internet Live Stats сообщает, что сегодня было атаковано следующее количество сайтов:

взломанные сайты

Но кто осуществляет эти атаки? Не то, чтобы десятки тысяч хакеров могли совершать эти атаки на десятки или даже тысячи веб-сайтов, которые посещают каждый день. Верно?

В некоторых случаях за этими угрозами стоят настоящие люди, И, если это так, у них, вероятно, есть определенная миссия, на которой они находятся. Чтобы украсть информацию ваших клиентов. Чтобы получить доступ к финансам вашей компании. Для запуска вымогателей и активно добиваться от вас оплаты в обмен на украденный сайт.

Но, как и веб-разработчики, они могут автоматизировать многие из своих задач, чтобы выполнить больше за меньшее время. и С меньшими усилиями, хакеры также могут это сделать.

Таким образом, хакеры активируют ботов, чтобы троллить в Интернете. Ваша задача – искать уязвимости, чтобы прорваться или запустить, казалось бы, бесконечное количество повторяющихся атак, пока они наконец не войдут в силу силы. В любом случае, это Автоматизированные программы, которые хакеры рассылают, чтобы делать ставки и максимизировать отдачу от своих усилий,

К сожалению, на самом деле это не «кто» в этом вопросе. Проблемы безопасности WordPress возникают в результате неправильного кода, который разрешает кому угодно: хакерам или боты – для входа на сайт. И именно поэтому патчи безопасности WordPress так важны.

Тем не менее, сейчас вам нужно беспокоиться о том, «как».

Как хакеры могут получить доступ к вашему сайту WordPress?

Для непрофессионала "спам" и "вредоносное ПО" могут быть простейшими способами описать нарушение безопасности WordPress. Как разработчик, вы понимаете, что хакеры становятся намного более креативными.

Из-за разнообразия способов атаки или заражения веб-сайта и местоположения, через которое они могут войти, существует более десятка типов угроз WordPress, о которых вам следует знать.

SQL-инъекция

Его база данных MySQL является одной из серверных технологий, которая позволяет сайту WordPress эффективно обрабатывать данные. Однако, если определенные элементы ввода (например, в форме контакта или поиска) неправильно закодированы или защищены, хакер может легко ввести вредоносный запрос SQL и извлечь, отредактировать или удалить данные, хранящиеся в базе данных.

Скриптинг между сайтами

Подобно SQL-инъекции, межсайтовый скриптинг возникает, когда хакер вводит вредоносный код в интерфейс сайта WordPress. Вместо этого цель здесь – запустить команду, которая заставляет входящих посетителей находить вредоносный контент. Это может быть испорченная веб-страница, перенаправление на фишинговую страницу и т. Д.

подлог

Хакеры могут удаленно контролировать целые веб-сайты (известные как подделка межсайтовых запросов), а также веб-серверы (известные как подделка запросов на стороне сервера). Когда это происходит, посетители, которые вступают в контакт с «подделкой» обманом обменивались частной информацией через законный сайт, но со злонамеренным лицом.

Кража личных данных

Назовите это имитацией инфекции, если хотите. В фишинге хакеры используют в своих интересах доверие потребителей к веб-сайту или другой известной компании, чтобы украсть у них информацию. По сути, они внедряют страницу на сайте (или полностью заменяют сайт) чем-то, что выглядит знакомо и уважаемо, Он также содержит какие-то данные для сбора информации для входа в систему, данных кредитной карты и т. Д.

Удаленное включение файла

Каждый веб-сайт WordPress, с которым вы общаетесь, будет иметь как минимум одну тему и подключенный плагин. И шансы других внешних сценариев, запущенных на сайте, также довольно хороши (например, источники в социальных сетях, сценарии Google Analytics и т. Д.). Все, что нужно хакерам, – это получить доступ к уязвимому сценарию, чтобы получить доступ назад и загрузить вредоносную программу на сайт.

Загрузить файл

В случае уязвимости при загрузке файлов это может быть так же просто, как попросить посетителей загрузить ваш контент (например, фотографии, статьи и т. Д.) Через контактную форму на вашем сайте. Пожалуйста, позвольте этой форме и вашим отправлениям быть непроверенными, и вы можете непреднамеренно разрешить файлу, содержащему вредоносный код, заразить ваш сервер.

Путь дороги

За кулисами веб-сайта WordPress хранится много информации, поэтому хакерам нравится попадать в каталог сайта.

вредоносные программы

Вредоносное ПО – это общий термин, используемый для описания ряда инфекций. Спам SEO уродства. Задняя дверь. Угон данных. Цель здесь проста: внедрить вредоносный скрипт и подождать, пока он не повредит репутации сайта.

Атака грубой силы

Это именно то, на что это похоже. Хакеры или, более вероятно, боты пытаются зайти на сайт, используя различные комбинации имени пользователя и пароля. Попытки повторяются до тех пор, пока выигрышная комбинация не будет разблокирована или пока мера безопасности не заблокирует повторные попытки входа с неверными учетными данными.

Распределенный отказ в обслуживании

Цель DDoS-атаки – отключить сайт. Боты будут делать это через скоординированную «атаку». Как правило, боты будут использовать ранее захваченные компьютеры для отправки чрезмерных объемов трафика на целевой веб-сайт. Таким образом, цель состоит не в том, чтобы заразить веб-сайт или перенаправить трафик на фишинговую страницу. Это предотвращает вход и выход всего трафика с этого сайта.

Достаточно ли безопасен WordPress для использования? Факты

Как видите, конечная цель не всегда состоит в том, чтобы украсть миллионы долларов в данных транзакций или в большом количестве учетных данных для входа. Иногда хакеры (и боты, которых они используют для выполнения атак) просто хотят нанести ущерб просто ради этого. Так что не подведи свою охрану.

Это особенно важно, когда речь идет о WordPress. Не то чтобы система управления контентом была очень уязвимой для проникновения. Просто он получает основную тяжесть от злоупотреблений, потому что, пропорционально, у него больше веб-сайтов, чем любой другой CMS.

CMS заражен Сукури

Стоит ли беспокоиться об этом и начать изучать другие варианты создания сайтов ваших клиентов? Абсолютно нет. Изучение типов угроз, с которыми могут столкнуться сайты ваших клиентов, является хорошей отправной точкой. Понимание того, как уязвимости безопасности влияют на WordPress, – ваш следующий шаг. тоВы можете принять меры.

Но сначала, прежде чем мы углубимся в патчи безопасности WordPress, давайте поговорим о безопасности WordPress.

Как хакеры входят в WordPress?

База данных уязвимостей WPScan отслеживает текущие проблемы безопасности с ядром WordPress, а также плагинами и темами. В результате WPScan имеет довольно хорошее представление о наиболее распространенных причинах атаки или заражения на веб-сайте WordPress.

Уязвимости в WPscan по компонентам

Как видите, есть три компонента, которые особенно восприимчивы к хакерам.

Когда я пишу это, WPScan обнаружил 11 631 уязвимость в программном обеспечении WordPress, Неудивительно, что существует так много исправлений безопасности WordPress, верно? Вот разбивка того, где они произошли:

  • ядро: 8,639
  • комплементов: 2,639
  • темы: 353

Это количество уязвимостей, обнаруженных в последних основных обновлениях:

Основные уязвимости в WPscan

И эти плагины, которые часто подвержены уязвимостям безопасности:

Уязвимости в плагине WPscan

WooCommerce, Wordfence, Ninja Forms … Это известные и надежные имена в соответствии с хранилищем WordPress. И тем не менее, они обнаружили достаточно уязвимостей в своем коде, чтобы убедиться, что они находятся на вершине списка уязвимых плагинов.

Что хакеры делают с сайтами WordPress?

Жаль, что программное обеспечение, на которое мы опираемся для обеспечения работы сайтов наших клиентов, также может привести к их падению (хотя, надеюсь, только временно). При этом все, что содержит код и несколько точек входа, привлечет внимание хакеров. WordPress ни в коем случае не является единственным программным обеспечением, подверженным атакам.

Конечно, важно помнить об этих общих областях входа при подготовке стратегии безопасности для ваших клиентов WordPress, которая должна включать установку исправлений безопасности WordPress по мере их появления. Если вы знаете, куда хакеры направят вашу атаку, вы можете активно работать, чтобы этого не произошло.

Также полезно знать, какие формы атак наиболее распространены. В приведенном выше списке я объяснил, что многие из них. Но можете ли вы угадать, какие формы атак наиболее популярны, когда речь заходит о WordPress?

WPScan также имеет данные об этом:

WPscan уязвимости по типу

Межсайтовый скриптинг (XSS) значительно выше, чем у всех других типов, хотя SQL-инъекции (SQLi) и загрузка файлов также являются хорошей составляющей.

Поймите, что делают эти атаки, чтобы убедиться, что вы полностью укрепили свой сайт на каждом слабом месте. Это, конечно, не значит, что с остальными это может быть легко. Но если есть что-то, что вы должны расставить по приоритетам и придать больше веса, следуйте той тактике, которую, как вы знаете, любят использовать хакеры.

Что WordPress делает для безопасности?

Если это кажется непосильной обязанностью, и вы не знаете, с чего начать, не волнуйтесь. WordPress также помогает защитить систему управления контентом. Ничто не должно вызывать у вас сонливость, но важно понимать, что WordPress вносит свой вклад в создание более безопасного веб-сайта с такими вещами, как:

Команда безопасности

В состав службы безопасности WordPress входят около 50 экспертов по безопасности. Когда возникают серьезные проблемы безопасности WordPress, они также консультируются с внешними экспертами по безопасности.

Команда обзора темы

Существует специальная группа по обзору тем, которая тщательно проверяет каждую отправку новой темы и советует разработчикам модифицировать свой код, если он не соответствует стандартам WordPress (безопасность или нет).

Автоматические обновления безопасности

В дополнение к регулярному обновлению основного кода WordPress автоматизировал второстепенные выпуски, содержащие патчи безопасности WordPress. Это позволило им гарантировать, что были сделаны самые важные обновления безопасности.

Руководство по кодированию

Кодекс включает в себя рекомендации по разработке тем и плагинов. Это помогает разработчикам ориентироваться в правильном направлении, кодируя продукты, которые окажутся в репозитории.

Советы по безопасности темы и плагина

WordPress также имеет серию руководств, посвященных безопасности тем и плагинов, которые учат разработчиков, как дезинфицировать, проверять и вообще защищать свой код от уязвимостей.

Что касается первоначального вопроса о том, достаточно ли безопасен WordPress, ответ на этот вопрос – «Да, но … вы также должны хорошо заботиться о своем сайте».

Защитите свой сайт WordPress с помощью предотвращения, обнаружения, проверки и действий

Хакеры будут использовать слабые стороны вашего сайта, как только они будут найдены. Если вы хотите уменьшить шансы на это, ваша стратегия безопасности должна охватывать веб-сайт со всех сторон. Это потребует комплексного подхода к профилактике, обнаружению, анализу и действиям.

Теперь, когда вы понимаете, что представляют собой угрозы безопасности WordPress и откуда они берутся, вы можете сделать это эффективно.

Теперь в блоге безопасности WP Buffs и в 21-шаговом контрольном списке уже будет освещена большая часть этого. Однако, чтобы представить вам исчерпывающее руководство по уязвимостям безопасности WordPress, нам нужно еще раз рассмотреть эти моменты.

Также важно понимать контекст, в котором вы находитесь, когда появляются патчи безопасности WordPress. Если ваш веб-сайт не совсем уверен, когда это произойдет, у вас будет гораздо больше работы на планшете, чем краткий список действий, которые мы дадим вам в конце этого поста. Итак, прежде чем идти дальше, давайте еще раз рассмотрим, как защитить ваш сайт WordPress с помощью следующего:

1. Веб-хостинг

Тип веб-хостинга, который использует ваш клиент, будь то облачный, VPS или управляемый, не имеет значения, если вы используете один с правильными требованиями. Это означает, что ресурсов достаточно для удовлетворения требований вашего веб-сайта и что поставщик услуг веб-хостинга уделяет большое внимание безопасности.

Хотя хост не может защитить сайт WordPress своего клиента, он, безусловно, может создать безопасную серверную среду с:

  • Протоколы безопасности на месте в дата-центре
  • Защита на стороне сервера, такая как брандмауэры и антивирусные программы
  • Включая SSL сертификаты с каждым планом

2. SSH и SFTP

Панель управления должна быть оснащена инструментами, которые позволяют вам безопасно загружать и изменять файлы на серверной части сайта WordPress вашего клиента. Доступ по SSH и SFTP – это две вещи, которые вам действительно нужны, и они важны до того, как в игру вступят патчи безопасности WordPress.

3. SSL-сертификат

Если ваш веб-хостинг не предоставил вашему клиенту сертификат SSL и у него не было предвидения, чтобы получить его самостоятельно, вы можете получить бесплатный и действующий сертификат HTTPS для своего веб-сайта.

4. CDN

Хотя основная цель сети доставки контента (CDN) – значительно улучшить доставку контента посетителям даже в самых удаленных местах, они также предназначены для обеспечения большей безопасности вашего веб-сайта и сети. При изучении вариантов CDN (если он не входит в хостинговый план вашего клиента), имейте в виду, что это может быть не просто CDN, который вам нужен. Вы также можете использовать плагин WordPress CDN.

5. Обновления серверной технологии

Хотя вы сами не будете контролировать серверные технологии, вы можете по крайней мере убедиться, что на веб-сайте вашего клиента используются последние и самые лучшие версии PHP и MySQL. Точно так же, как вы будете обновлять программное обеспечение, устанавливая исправления безопасности WordPress, вы также должны делать это для своей базы данных и языка программирования.

6. Защита файлов

В отчете Sucuri Hacked 2017 говорится, что существует три файла, наиболее часто взламываемых вредоносными программами:

Модифицированные файлы Sucuri

Таким образом, вы хотите сделать все возможное, чтобы заблокировать не только эти файлы, но и все, что существует в ядре веб-сайта.

Вот несколько советов, как это сделать:

Переместить wp-config.php

Файл wp-config.php содержит много ценной информации о сайте. Первый способ защитить его от повреждений – вытащить файл из ядра и загрузить его на дополнительный уровень, где его сложнее достичь.

Запретить доступ к wp-config.php

Вы также можете полностью запретить доступ к wp-config.php.

Для этого вам нужно добавить следующее в ваш файл .htaccess:

заказ разрешить, отказать
Отрицать все

Запретить доступ к .htaccess

Вероятно, это хорошая идея, чтобы запретить доступ ко всем вашим файлам .htaccess. Вы можете сделать это, вставив следующий код в .htaccess:

заказ разрешить, отказать
Отрицать все
удовлетворить всех

Отключить просмотр каталогов

Чтобы хакеры не могли прослушать каталог вашего файла, вы можете отключить сканирование, вставив в файл .htaccess следующее:

# Отключить просмотр каталогов
Все индексы

Отключить XML-RPC

Интерфейс XML-RPC автоматически устанавливается при каждой новой установке WordPress. Однако, если у вас были проблемы со слишком большим количеством тем и плагинов, представляющих уязвимости безопасности на веб-сайте вашего клиента, вы можете полностью их отключить.

Сделайте это, добавив следующее в .htaccess:

приказ отказать, разрешить
Отрицать все

Просто учтите, что это может повредить производительности ваших тем и плагинов, если они используют XML-RPC. Если это происходит, и вы не хотите самостоятельно кодировать эту функциональность на сайте, вам нужно оставить это включенным.

Предотвращение вторжения в заднюю дверь

Если хакеры найдут способ доступа к вашей базе данных, вы можете предотвратить серьезное повреждение этих вторжений в бэкдор, предотвращая выполнение PHP в каталогах, к которым он не принадлежит.

Добавьте этот код в каталоги, которые вы хотите защитить:

Отрицать все

Удалить отчеты об ошибках PHP

Как разработчик WordPress, отчет об ошибках PHP полезен для устранения проблем с веб-сайтом клиента. Тем не менее, если при перемещении пользователей по сайту происходит ошибка, вы не хотите, чтобы они сталкивались с этой ошибкой в ​​интерфейсе, особенно если они являются хакерами, ищу щепотку информации о своей структуре каталогов.

Чтобы отключить этот отчет внешнего интерфейса, добавьте его в файл wp-config.php:

error_reporting (0);
@ini_set ("display_errors", 0);

Отключить редактирование файлов

Последняя защита, которую вы можете реализовать, касается редактирования файлов в WordPress. Если вы не хотите, чтобы ваши пользователи (и, следовательно, хакеры) даже видели Редакторы файлов в WordPress, отключите его через их wp-config.php с помощью следующего:

define ('DISALLOW_FILE_EDIT', true);

Должен быть размещен с другими директивами DISALLOW.

7. Защитные ключи и соли

При создании сайта необходимо настроить ключи и соли безопасности WordPress. Они помогают в борьбе с атаками методом "грубой силы", скрывая регистрационную информацию от своих пользователей. Если вы можете, получите плагин безопасности WordPress, который включает в себя ключи безопасности и элементы управления соли, чтобы вы могли легко сбросить их, когда патчи безопасности WordPress требуют быстрых действий.

8. Плагин безопасности WordPress

Существует множество плагинов безопасности WordPress, которые обещают защитить веб-сайты с множеством отзывов пользователей для их поддержки. Тем не менее, то, что WP Buffs использует в своей собственной службе безопасности и которое я лично рекомендую, это iThemes Security.

IThemes Security Plugin

Премиум плагин поставляется с надежным набором мер безопасности, которые необходимы для обеспечения безопасности сайтов ваших клиентов.

IThemes модули

Эти модули защищают от уязвимостей безопасности WordPress с помощью:

  • Принудительный вход в систему с адресами электронной почты, а не с именами пользователей
  • Более строгие требования к паролю
  • Ограниченные попытки входа
  • Секретные ключи WordPress
  • Редактор файлов отключен
  • Отключить XML-RPC
  • Отключить просмотр каталогов
  • Отключить сообщения об ошибках входа
  • Уменьшение спама
  • Запретить подозрительные строки запроса
  • Отключите PHP там, где это не должно происходить (как в Loads)
  • Блокировать запрещенные IP-адреса

Как видите, многие из Защита файлов, которую вы бы осуществили вручную, также может быть осуществлена ​​через этот плагин.,

iThemes также поставляется с системами мониторинга файлов и входа в систему, так что вы можете быть в курсе изменений или проблем, связанных с безопасностью, в режиме реального времени.

Обновив премиум-версию, вы можете разблокировать доступ к другим обязательным функциям безопасности, таким как двухфакторная проверка подлинности, скрытие страницы входа wp и сканирование на наличие вредоносных программ.

9. WordPress Spam Плагин

Akismet – это антиспам плагин для WordPress.

Акисмет плагин

Его очень просто настроить, и после настройки он позаботится о блокировке спама на вашем сайте, без необходимости видеть или слышать его.

10. Брандмауэр WordPress

Хотя хостинг вашего клиента будет иметь серверный брандмауэр (если этого не произойдет, пора переключаться!), Вашему сайту WordPress он тоже нужен. С помощью брандмауэра WordPress вы можете фильтровать и блокировать любой плохой трафик, прежде чем он попадет на сайт.

Чтобы поставить его на место, у вас есть несколько вариантов. Вы можете найти плагин безопасности, который включает в себя брандмауэр WordPress. Вы можете приобрести стороннее решение брандмауэра. Или вы можете узнать у своего поставщика услуг поддержки WordPress или веб-хостинга, чтобы узнать, предлагают ли они его. В любом случае, брандмауэр служит отличным сопровождением для патчей безопасности WordPress.

11. Обновления

Существует причина, по которой разработчики ядра WordPress, плагинов и тем рассылают регулярные обновления и исправления безопасности WordPress. Поскольку производительность и безопасность так важны для успеха веб-сайта, а программное обеспечение часто является причиной компрометации, требуется постоянное обслуживание.

И хотя WordPress автоматизировал незначительные обновления, а также критические обновления для системы безопасности, вероятно, разумнее будет отключить автоматические обновления и управлять ими самостоятельно. Таким образом, если что-то пойдет не так, когда вы обновите свой сайт WordPress, у вас будет лучшее представление о том, кто был преступником (что облегчит очистку и восстановление).

12. Дополнение и лучшие тематические практики

Вы уже видели количество проблем, которые могут иметь плохо закодированные плагины и темы для сайтов WordPress. Если вы хотите, чтобы они не являлись источником ваших уязвимостей в безопасности WordPress, вы должны придерживаться передового опыта при их использовании:

  • Тщательно изучите каждую тему и плагин, прежде чем устанавливать его на свой сайт. Это означает, что они хорошо рассмотрены, лучше оценены и получены от известных и проверенных разработчиков в сообществе.
  • При выпуске обновлений обязательно обновляйте их в безопасной промежуточной среде, чтобы не создавать уязвимости или конфликты для живого сайта, если они существуют.
  • Удалите плагины и темы, когда вы перестанете их использовать.
  • Регулярно проверяйте ваши плагины и темы. Убедитесь, что разработчик все еще поддерживает их, что о проблемах безопасности не сообщалось и что они не были оставлены.

13. Аппаратное, программное обеспечение и сетевая безопасность

Это не просто WordPress, который должен быть защищен от вредоносных угроз с помощью текущих патчей безопасности WordPress. Аппаратное, программное обеспечение и сеть, через которую вы получаете доступ к веб-сайту, также должны быть защищены.

Вот несколько советов:

  • Используйте антивирусное и антивирусное программное обеспечение на своем компьютере, мобильном устройстве и маршрутизаторе.
  • Постоянно обновляйте все программное обеспечение на вашем компьютере.
  • Установите обновления на ваше мобильное устройство, как только они станут доступны.
  • Всегда работайте через VPN, когда у вас нет доступа к защищенному Wi-Fi соединению.

14. Мониторинг

Многие из этих шагов по обеспечению безопасности сайта WordPress вращаются вокруг предотвращения нарушений безопасности, обеспечивая наличие на вашем сайте последних исправлений и обновлений безопасности WordPress. Но как насчет обнаружения и аудита? Не менее важно следить за тем, что происходит.

Ваш плагин безопасности WordPress поможет в этом, отслеживая вредоносные программы, просматривая журналы файлов, просматривая запрещенные IP-адреса и т. Д. Тем не менее, у вас также должен быть способ сканирования и очистки базы данных (для этого лучше всего подойдет WP-Optimize) в случае обнаружения необоснованных файлов.

Также важно иметь возможность контролировать время безотказной работы. Сайт, который вышел из строя, не всегда указывает на угрозу безопасности. Может случиться так, что сервер был перегружен трафиком, конфликтом плагинов или чем-то в этом роде. Однако наличие системы, в которой вы будете уведомлены в тот момент, когда сайт закроется, имеет решающее значение для решения проблем безопасности WordPress, когда они возникают.

15. Резервные копии

Наконец, плагин резервного копирования и восстановления является неотъемлемой частью любого плана безопасности WordPress. Перед выполнением каких-либо серьезных изменений необходимо сделать резервную копию. Прежде чем разрешить обновление программного обеспечения, необходимо сделать резервную копию. Черт, требовать от вашего плагина хранения автономной резервной копии каждый день (или неделю), в общем, хорошая идея.

Если кто-то хочет сказать, что ваш сайт поврежден и смог выполнить свои действия, резервный плагин может спасти ваш скин. С его помощью вы можете быстро разместить сайт в сети, даже если он был испорчен, взломан или иным образом нанесен непоправимый ущерб.

Обновление контента

Бесплатная электронная книга по безопасности

(4 страницы) 21-ступенчатый контрольный список для
Защищайте сайт WordPress на 99,9%

скачать

Как обрабатывать исправления безопасности WordPress

И последнее, о чем нам нужно поговорить сегодня – это патчи безопасности WordPress. Вот почему:

Проактивная безопасность является обязательным в WordPress. Слишком много угроз нацелено на слишком много областей сайта WordPress, чтобы оставить его на волю случая.

С учетом сказанного, проблемы безопасности WordPress – это отдельная история.

Согласно Руководству по WordPress, проблема безопасности не имеет ничего общего со взломанным сайтом:

В частности, это отчет об ошибке, которую вы обнаружили в основном коде WordPress, и вы определили, что ее можно использовать для получения некоторого уровня доступа к сайту, работающему на WordPress, которого у вас не должно быть.

Есть несколько сторожевых псов WordPress, которые занимаются такими проблемами, поэтому вам не нужно это делать. Это, как говорится, не означает, что они поймают каждого из них или сделают это своевременно. Предполагая, что хакер их тоже не обнаружил, важно следить за чем-то странным, что он может обнаружить в коде вашего собственного сайта.

В то время как разработчики в конечном итоге будут выпускать свои собственные патчи безопасности WordPress через обновления, которые они получают на панели мониторинга, вам нужно сформулировать свой собственный процесс для обработки патчей безопасности WordPress:

Шаг 1: часто сканируйте свой сайт WordPress

Существует несколько бесплатных инструментов для сканирования безопасности, которые просматривают ваш сайт и обнаруживают потенциальные или фактические уязвимости.

WPScans

WPScans "width =" 800 "height =" 369 "srcset =" https://mk0wpbuffsa0vanw2d3s.kinstacdn.com/wp-content/uploads/2018/10/WPScans.png 800w, https://mk0wpbuffsa0vanw2d3s.kinstacdn.com/ wp-content / uploads / 2018/10 / WPScans-350x161.png 350w, https://mk0wpbuffsa0vanw2d3s.kinstacdn.com/wp-content/uploads/2018/10/WPScans-768x354.png 768w "sizes =" (макс. ширина: 800px) 100vw, 800px "src =" https://mk0wpbuffsa0vanw2d3s.kinstacdn.com/wp-content/uploads/2018/10/WPScans.png "class =" aligncenter size-full wp-image-8894 lazyload "></p>
<p>Во-первых, в отчете об уязвимости WPScans будет указано, безопасен ли ваш сайт. Чтобы получить полный отчет, вам нужно будет создать аккаунт. Затем вы можете сканировать свой сайт WordPress так часто, как вам нравится с панели инструментов. Чтобы использовать это на всех ваших клиентских сайтах, вы можете перейти на премиум.</p>
<p><img alt=

Una vez que reciba su informe, le dirá si está ejecutando un software desactualizado, si alguno de sus complementos o temas tiene problemas conocidos, y también revisará sus archivos y le dirá si hay alguna fuga de información presente.

Sucuri SiteCheck

Sucuri Free Scanner

Sucuri es otro con un escáner de seguridad en línea gratuito. Ejecute el sitio web de su cliente a través de él para ver qué tan en riesgo corre por una violación de seguridad.

Sucuri malware y seguridad

Específicamente, buscará:

  • Malware detectado
  • Estado de lista negra detectado
  • Problemas con sus protocolos de seguridad y monitoreo

Si prefiere administrar este escáner a través de WordPress, hay un complemento de escáner Sucuri que puede usar en su lugar.

Paso 2: notifique al desarrollador que se necesitan parches de seguridad de WordPress

Los desarrolladores que lo respaldan deben modificar el código y emitir parches de seguridad de WordPress a través de actualizaciones. Cuanto antes pueda avisarles, más personas podrán salvar de un posible ataque. De hecho, si lo detecta lo suficientemente temprano, puede ayudar al desarrollador a emitir parches de seguridad de WordPress antes de que los hackers se den cuenta.

Si el error existe en el núcleo de un tema de WordPress, cree un ticket a través del foro de soporte de WordPress.

Si el error existe en un complemento, no lo publique en ningún foro público. WordPress le pide que envíe un correo electrónico al equipo de soporte de complementos directamente a [email protected] para que puedan mantener su trabajo en cualquier parche de seguridad de WordPress necesario en secreto.

Paso 3: Esté atento a la actualización de seguridad en WordPress

Dependiendo del tamaño y la complejidad del error, los desarrolladores deben tener listos los parches de seguridad de WordPress necesarios en un tiempo relativamente corto. Asegúrese de estar atento a la actualización en la instalación de WordPress de su cliente y procure implementarla lo antes posible.

Paso 4: restablecer todas las contraseñas

Incluso si el problema detectado no condujo a una violación (todavía), и recibió parches de seguridad de WordPress, sigue siendo una buena idea seguir el resto de este protocolo. ¡Nunca puedes estar demasiado seguro!

Para obligar a los usuarios a restablecer sus contraseñas al iniciar sesión nuevamente, use el complemento Expire Passwords para hacerlo. Simplemente cambie el campo "Solicitar restablecimiento de contraseña cada __ días" a "0". (No olvide volver a cambiarlo al período de vencimiento normal una vez que haya obligado a todos a realizar la actualización hoy).

Paso 5: actualice las claves de seguridad y las sales

Para proporcionar protección adicional en el inicio de sesión y revocar el acceso injustificado, también debe actualizar sus claves de seguridad y sales. Con el complemento de seguridad iThemes, esto es fácil de hacer.

Cambiar las sales de WordPress

En el módulo de Sales de WordPress, haga clic en la casilla de verificación y guarde su configuración. Esto obligará a generar un nuevo conjunto de claves de seguridad.

Paso 6: Actualice la contraseña de SFTP

Si usted o cualquier otra persona en su equipo usa SFTP para cargar archivos, también deberá cambiar esta contraseña. Puede hacerlo a través del panel de control.

Paso 7: revise su lista de verificación de seguridad

En su mayor parte, los parches de seguridad de WordPress están fuera de sus manos, ya que son los desarrolladores los que tienen que corregir la vulnerabilidad en el software. Sin embargo, al actualizar sus contraseñas y claves secretas, puede hacer su parte para expulsar a cualquiera que haya explotado la vulnerabilidad sin que usted lo sepa.

Una vez que haya manejado eso y se haya publicado e instalado la actualización, vuelva a revisar su lista de verificación de seguridad de WordPress una vez más. Si te perdiste algo en la primera vuelta, ahora es el momento de ponerlo en su lugar. De esa manera, si usted u otra persona detectan un problema de seguridad de WordPress o una amenaza total en el futuro, puede estar un poco más tranquilo sabiendo que los sitios web de sus clientes están completamente fortificados con los parches de seguridad de WordPress pronto.

And, as always, if you want help in this matter (as I do realize how much work is involved in preventing, detecting, and taking action against security threats), don’t forget about WP Buffs white-label outsourced support. Through this partnership, you can still provide clients with all the security measures they need, but without you having to do much to manage or maintain it. And if you want to read more security tips, you can get them over at WPblog.

Table of Contents