Poziom
bezpieczeństwa
Jeśli często pracujesz przy projektach opartych na platformie WordPress, poniższa lista pomoże ci usprawnić pracę. Jest to lista kontrolna zawierająca elementy zwiększające bezpieczeństwo stron WordPressowych. Moim celem było przygotowanie uniwersalnej listy, która przydatna będzie także w mojej codziennej pracy.
Postaraj się, aby Twój projekt był na 100% bezpieczny - im więcej punktów z tej listy kontrolnej wykonasz, tym bezpieczniejszy będzie Twój blog.
Oczywiście oprócz punktów z tej listy, zachęcam do stosowania własnych zabezpieczeń. Jeśli uważasz, że na poniższej liście brakuje kluczowych pozycji, podziel się tym w komentarzu. Poniższy spis zapewne z czasem będzie aktualizowany.
wp-config 1
-
Zmiana kluczy w wp-config (zobacz: Generator WordPress.org )
Strona logowania 10
-
-
Włączona autoryzacja dwuetapowa (zobacz: Google Authenticator )
-
Adresu e-mail jako login zamiast nazwy użytkownika (zobacz: Force Email Login )
-
Zmiana adresu URL do panelu logowania (zobacz: iThemes Security )
-
Brak widocznych linków do panelu logowaniaSilne hasła dla wszystkich profili (małe i duże litery, cyfry, znaki specjalne)Regularna zmiana hasłaWyłączone WP REST API, jeśli nie jest używane (zobacz: Disable REST API )Wyłączona możliwość rejestrowania się nowych użytkownikówWyłączona strona rejestrowania użytkowników (przez boty) (zobacz: Disable WP Registration Page )Panel administracyjny 8
-
Zabezpieczony hasłem folder wp-adminZaktualizowany WordPressBrak konta o loginie "admin"Brak konta użytkownika o domyślnym identyfikatorze user_id = 1Używanie konta redaktora przy publikacji treściZaimplementowane szyfrowanie SSL w sekcji administracyjnejWtyczka sprawdzająca zmodyfikowane pliki (zobacz: Acunetix WP Security Wordfence Security iThemes Security )Skanowanie strony na występowanie wirusów, malware, czy luk bezpieczeństwaMotywy 4
-
Aktualizowany motywUsunięte nieużywane motywyZainstalowane motywy pochodzące z zaufanych źródełUsunięty numer wersji WordPressa z motywuWtyczki 4
-
Zaktualizowane wtyczkiWtyczki pochodzące z zaufanych źródełUsunięte nieużywane wtyczkiPrzestarzałe, nieaktualizowane wtyczki zastąpione alternatywnymi nowszymiBaza danych 3
-
Niestandardowy prefiks dla tabelSystematyczne kopie bezpieczeństwa bazy danych (zobacz: UpdraftPlus WordPress Backup Plugin )Silne hasła dla użytkownika bazy danych (małe i duże litery, cyfry, znaki specjalne)Hosting 7
-
Wiarygodny dostawca usług hostingowychŁączenie się z serwerem przez SFTP lub SSHUprawnienia dla wszystkich folderów na 755 oraz plików na 644 (zobacz: WordPress Codex )Plik wp-config.php niedostępny dla innychUsunięcie lub blokowanie przez .htaccess plików license.txt, wp-config-sample.php, readme.htmlBlokowanie edycji plików edytorem WordPressa poprzez dodanie kodu: define('DISALLOW_FILE_EDIT', true); (zobacz: WordPress Codex )Blokowanie listowania zawartości folderów wpisem w .htaccess: Options All -Indexes
Komentarze
Subskrybuj0 komentarzy