امنيت وبسايت نگراني بزرگ هر مدير وبسايت و وبلاگنويس است. وبلاگهايي که روي هاست شخصي هستند از وبلاگهاي ميزباني شده در سرويسهايي مانند بلاگر آسيپپذيرترند. براي راه اندازي و مديريت سايت و وبلاگ روي هاست هاي شخصي، معمولا از برنامه هاي مديريت محتوا يا CMS استفاده مي شود. سيستم هاي مديريت محتوا، نرم افزارهاي تحت وبي هستند که همزمان کار اديتور متن، ديتابيس و مديريت مطالب و محتواي يک سايت را بر عهده دارند. وردپرس يکي از پر کاربردترين سيستمهاي مديريت محتوا است. بنابراين اين سيستم مديريت محتوا مبدل به هدف اصلي حملات به وبسايتها شده است. اگر وبسايت شما ترافيک بالايي دارد، هکرها چنين سايتهايي را در نظر ميگيرند تا اطلاعات شخصي حساس را سرقت کنند.
بنابراين به عنوان مدير يا سردبير يک وبلاگ وردپرسي، بسيار ضروري است تا نکات امنيتي لازم را دانسته و با استفاده از آن، دست هکرها را از اطلاعات تان کوتاه کنيد. اينجا نکاتي وجود دارد که شما ميتوانيد با استفاده از آنها از وبلاگتان در برابر هکرها حفاظت کنيد. اين نکات امنيت 100% را براي تان به ارمغان نمي آورند. اما ميتوانند کمک بسياري در دور نگه داشتن يک هکر ايفا نموده و کار آنها را براي نفوذ به حريم خصوصيتان سختتر کنند.
1. وردپرس را به آخرين نسخه آن بهروزرساني نماييد
به محض اينکه نسخه جديدي انتشار يافت، وبلاگتان را ارتقا دهيد. شما ميتوانيد از پلاگين Wordpress Automatic Upgrade براي ارتقا به نسخه آخر استفاده کنيد. معمولا مسائل و باگ هاي امنيتي بزرگ در نسخه هاي ارتقا داده شده، برطرف ميشوند.
2. پلاگينهايتان را پس از بررسي روند تغييرات آن بهروزرساني نماييد
پلاگينهايي که شما استفاده ميکنيد تماما توسط ديگر برنامهنويسها تهيه و توسعه داده ميشوند. بنابراين پلاگينها در برابر هک،ا بيشتر از خود وردپرس آسيپپذيرند. توصيه ميشود که پيش از اينکه از يک پلاگين استفاده کنيد، صفحه مربوط به آن را با دقت بررسي کرده و نظرات و آمارها را بخوانيد. همچنين، پلاگينهايتان را به شکل منظم بهروزرساني نماييد.
3. همانند پشتيبانگيري کامل از وبسايت، به طور کامل و منظم از پايگاهدادهتان (database) پشتيبانگيري کنيد
احتمالا اين مهمترين نکته است. از سايتتان به صورت منظم پشتيبانگيري نموده و آن را در مکاني امن ذخيره نماييد. اين رفتار باعث مي شود که اگر حتي وبسايتتان به خطر بيافتد، بتوانيد سريعا آن را به آخرين نسخه پشتيبان سالم برگردانيد. بدون پشتيبانگيري، شما همه چيز را از دست خواهيد داد.
براي اطلاعات بيشتر در خصوص پشتيبان گيري، در دوره «مباني پشتيبان گيري از اطلاعات» سايت درسنامه شرکت کنيد.
4. نام پيشفرض کاربر مدير (Admin) را حذف کرده يا تغيير دهيد.
به صورت پيشفرض، تمام وردپرس هاي نصب شده، با يک کاربر ادمين همراه است. اين موضوع اولين چيزي است که يک هکر هنگام حمله به سايت شما، دنبال آن خواهد بود. شما بايد اين کاربر را حذف نماييد. ابتدا يک کاربر جديد با نام کاربري منحصر به فرد و سطح دسترسي کامل ايجاد کنيد. سپس با استفاده از کاربر جديد لاگين نموده و آنگاه کاربر مدير را حذف نماييد. هکر اکنون بايستي هر دوي نام کاربري و رمز عبورتان را کشف کند.
5. از رمزعبور امن استفاده کنيد
اين يک نکته امنيتي اساسي است: از نام يا تاريخ تولدتان به عنوان رمزعبور استفاده نکنيد. اين باعث آسان شدن کشف رمز ميشود. از ترکيبي از حروف بزرگ، حروف کوچک، اعداد و نشانهها در رمزعبور استفاده کنيد و اطمينان حاصل نماييد که آن رمزعبور منحصر به فرد است.
6. پلاگينهاي امنيتي نصب نماييد
پلاگينهاي امنيتي بسياري وجود دارد که شما ميتوانيد با نصب آنها سايتتان را امن نگاه داريد. مانند WP Security Scan و WP Exploit Scanner. همچنين ميتوانيد از WP Firewall يا WP Antivirus استفاده کنيد.
7. پوستههايتان (theme) را بررسي و بهروزرساني نماييد
اگر خودتان پوسته را ساختهايد، پيش از استفاده از قالب، ايرادهاي امنيتي معمول و حفرههاي امنيتي PHP آن را بررسي کنيد. براي اين منظور ميتوانيد از پلاگين WP Theme Scanner استفاده کنيد. پوستههايتان را بهروزرساني نماييد، مخصوصا براي پوستههاي مجاني به محض اينکه بهروزرساني توسط توسعهدهنده در دسترس قرار گرفت اين کار را انجام دهيد.
8. از پوشه WP Admin حفاظت کنيد
شايد بهتر باشد که فايل .htaccess را به پوشه WP admin تان بيافزاييد؛ با اين کار با مسدودسازي تمام آدرسهاي IP به جز آيپي خودتان، دسترسي به اين پوشه و بخش مديريت سايت را محدود خواهيد ساخت. در زير، کد .htaccess براي اين کار وجود دارد. اطمينان حاصل نماييد که فايل .htaccess را در پوشه وردپرستان ميافزاييد. اگر اين فايل را در پوشه ريشه وبلاگ وردپرستان قرار دهيد در اين صورت تنها شما قادر به دسترسي به سايت هستيد. بنابراين در سر و کار داشتن با دستورات htaccess مراقب باشيد.
اجازه دهيد پوشه WP Admin تنها توسط يک آيپي خاص قابل دسترس باشد
Order deny,allow
deny from all
allow from 1.1.1.1
آدرس آيپي 1.1.1.1 را به آدرس آيپي کامپيوتر خودتان تغيير دهيد. اگر وبلاگتان گروهي است، يا چندين مالک دارد، در اين صورت دستور allow ديگر با آيپي وبلاگنويس ميهمان يا همکارتان اضافه نماييد. من ميدانم بسياري از کاربران آيپي ديناميک و متغيري دارند. بنابراين اگر شما اجازه دسترسي به آيپي ثابت فعليتان را دهيد، پس از اينکه دوباره متصل شده و سعي به دسترسي به وبلاگتان داشته باشيد، دسترسي شما قطع خواهد شد.
براي اجتناب از چنين موقعيتي لازم است به آيپيهاي ديناميک هم اجازه دسترسي دهيد. اما اين ميتواند بدين معنا باشد که برخي افراد همراه با شما ميتوانند به پوشه WP Admin دسترسي داشته باشند.
اجازه دسترسي به يک مجموعه آيپي پويا يا ديناميک
Order deny,allow
deny from all
allow from 1.1.1.*
ما در اينجا از کاراکتر * استفاده کرديم. اين بدين معنا است که هرشخصي با آيپي 1.1.1.0 تا 1.1.1.225 ميتواند به پوشه WP Admin دسترسي يابد.
ديگر راه براي محافظت از پوشه WP Admin رمزدار کردن خود پوشه است. اغلب سرويس هاي هاستينگ يا ميزباني، امکان Password Protect Directories را دورن سيپنل براي تان فراهم مينمايند.
منبع:http://www.negahbaan.com ارسال توسط کاربر محترم سايت :hasantaleb