بیشتر سایتهای وردپرسی که هک میشوند، هدف حملهی خاصی نبودهاند؛ رباتها بهطور خودکار به دنبال سایتهایی با افزونهی قدیمی یا رمز عبور ضعیف میگردند. یعنی با چند عادت ساده، سایت شما از بیشتر حملهها در امان میماند. این چکلیست همان مواردی است که تیم تَکایکس در هر پروژه بررسی میکند.
بهروزرسانی؛ مهمترین گام
- هسته، قالب و افزونهها را بهروز نگه دارید. بیشتر نفوذها از آسیبپذیریهای شناختهشدهای است که مدتها پیش برطرف شدهاند.
- افزونهها و قالبهای بلااستفاده را حذف کنید. افزونهی غیرفعال هم روی سرور وجود دارد و اگر آسیبپذیر باشد، میتواند راه نفوذ باشد.
ورود امن به پیشخوان
- رمز عبور قوی و یکتا برای همهی مدیران تعیین کنید و از یک نرمافزار مدیریت رمز عبور استفاده کنید.
- ورود دومرحلهای (2FA) را برای حسابهای مدیر فعال کنید.
- تعداد تلاشهای ناموفق ورود را محدود کنید تا حملههای حدس رمز عبور بیاثر شوند.
admin نخستین گزینهای است که رباتها امتحان میکنند. اگر هنوز از آن استفاده میکنید، یک مدیر جدید با نام دیگر بسازید و این حساب را حذف کنید.نقشها و سطح دسترسیها
- به هر فرد کمترین سطح دسترسی لازم را بدهید. نویسنده به نقش مدیر نیاز ندارد و کارشناس پشتیبانی هم فقط باید به بخش پشتیبانی دسترسی داشته باشد. به همین دلیل در تیکتچی و چتچی، کارشناسان بدون نیاز به نقش مدیر وردپرس کار میکنند. حساب افرادی را که دیگر با شما همکاری نمیکنند، حذف کنید.
پشتیبانگیری منظم
- پشتیبانگیری خودکار و منظم از فایلها و پایگاه داده انجام دهید و یک نسخه را خارج از همان هاست نگه دارید. قاعدهی سادهی ۳-۲-۱: سه نسخه، روی دو نوع فضای ذخیرهسازی، یکی خارج از سرور.
- بازگردانی را آزمایش کنید. نسخهی پشتیبانی که هرگز بازگردانی آن را آزمایش نکردهاید، فقط یک امید است.
تنظیمات امنیتی wp-config
- ویرایشگر فایل پیشخوان را غیرفعال کنید تا اگر کسی به پیشخوان دسترسی پیدا کرد، نتواند مستقیماً کد قالب و افزونهها را تغییر دهد:
define( 'DISALLOW_FILE_EDIT', true );
سطح دسترسی فایلها را هم بهدرستی تنظیم کنید: پوشهها معمولاً 755، فایلها 644 و خود wp-config.php سختگیرانهتر (مثلاً 600 یا 640، بسته به هاست).
افزونه و قالب نال؛ خطرناکترین صرفهجویی
- هرگز نسخهی نالشده (کرکشده) نصب نکنید. بخش بزرگی از بدافزارهای وردپرس از همین فایلها وارد میشوند و این نسخهها بهروزرسانی امنیتی هم دریافت نمیکنند. محصولات را از منبع رسمی تهیه کنید تا بهروزرسانی و پشتیبانی هم داشته باشید.
HTTPS و هاست امن
- گواهی SSL را فعال کنید و همهی صفحهها را به نسخهی https هدایت کنید. هاستی انتخاب کنید که حسابهای کاربران را از هم جدا نگه دارد و فایروال وب (WAF) داشته باشد.
پایش مداوم
- تغییرات را زیر نظر داشته باشید: گزارش ورودها، تغییر فایلها و در دسترس بودن سایت. یک افزونهی امنیتی معتبر یا یک سرویس پایش کافی است؛ نیازی به نصب همزمان چند افزونهی امنیتی نیست.
اگر سایت هک شد چه کنیم؟
آرامش خود را حفظ کنید و به ترتیب پیش بروید: سایت را موقتاً در حالت تعمیر قرار دهید، رمز همهی حسابها (وردپرس، هاست، پایگاه داده و FTP) را تغییر دهید، از آخرین نسخهی پشتیبان سالم بازگردانی کنید، همهچیز را بهروز کنید و راه نفوذ را بیابید تا دوباره تکرار نشود. پاکسازی ناقص معمولاً به آلودگی دوباره ختم میشود؛ اگر مطمئن نیستید، خدمات امنیت و رفع مشکل تَکایکس این فرایند را کامل انجام میدهد.