搜尋 WordPress 安全性,映入眼簾的會(huì)是一堆 X 個(gè)方法提昇 WordPress 網(wǎng)路安全性、WordPress 弱點(diǎn)等結(jié)果,佔(zhàn)據(jù)世界網(wǎng)站 30% 的網(wǎng)站架構(gòu),究竟是「安全」的,還是「不安全」的這點(diǎn)還是有待爭論。
即便從 WordPress.com 中也不難找到官方推薦指南中,對(duì)於安全性的建議要點(diǎn),大致上可以分為幾個(gè)方向:
- 從網(wǎng)站架構(gòu)、備份著手
- 密碼與兩階段驗(yàn)證
- 密碼的選用原則
密碼與資安意識(shí)的重要性在網(wǎng)站中更須注重
上述要點(diǎn)〈2〉密碼與兩階段驗(yàn)證、〈3〉密碼的選用原則,其實(shí)很容易做到,簡單來說記得密碼在設(shè)定時(shí),要使用高強(qiáng)度密碼(或以工具輔助產(chǎn)生複雜密碼),幫網(wǎng)站建立兩階段驗(yàn)證機(jī)制(尤其是 admin 權(quán)限之使用者),使用完畢記得登出(尤其電腦不是隨身攜帶時(shí))。
確切落實(shí)以上步驟,某種程度上就可以杜絕取得最高使用者權(quán)限後的侵?jǐn)_,當(dāng)你的管理者權(quán)限流落在外時(shí),外部駭客可以任意更改網(wǎng)站中所有資訊、資料庫、程式,最終即便要修復(fù)、復(fù)元,處理起來難度也大幅提高。故除上述密碼使用原則外,不明連結(jié)、不明信件之附件等等都需要特別注意。
網(wǎng)站架構(gòu)中,一般使用者,就可以調(diào)整來安全性的操作
- 核心定期升級(jí)至最新版
- 謹(jǐn)慎使用外掛,並且升級(jí)至最新版本
- 養(yǎng)成備份的好習(xí)慣
- 安全性外掛安裝
- 電腦中的防毒軟體
核心與外掛升級(jí)至最新版本:
WordPress 由 Automatics 維護(hù),其實(shí)也是業(yè)界頂尖工程師,但因?yàn)槭褂玫娜藬?shù)實(shí)在太多了,不同版本中,勢(shì)必存在著一些安全性的更新(就像是你的 Windows、手機(jī) iOS 作業(yè)系統(tǒng)也需要定期更新一樣),才能補(bǔ)上之前的一些漏洞。
- 外掛的使用還要比核心升級(jí)更為謹(jǐn)慎,因?yàn)椋?/li>
- 外掛開發(fā)者的意圖是怎樣?
- 外掛是否有維護(hù)
- 外掛是使用什麼系統(tǒng)建置而成
- 外掛是否具有不當(dāng)/過高的系統(tǒng)權(quán)限
若是選用了不當(dāng)?shù)耐鈷?,系統(tǒng)可能的漏洞就在外掛身上,進(jìn)而竄改整個(gè)資料庫等的情況也不是沒有。遵循以下幾個(gè)選用外掛原則,大致上可以避免掉 90% 以上的問題:
選用知名/有信任度之外掛開發(fā)商
找有維護(hù)(最好是有支援最新版本或三個(gè)月內(nèi)有更新)之外掛
不裝設(shè)來路不明之外掛(尤其只有檔案)
網(wǎng)站因應(yīng)功能需求,裝設(shè)大量外掛是常見的事情(當(dāng)然能避免是最好),如何去升級(jí)這些外掛保持最新版本、又不相衝突、確保功能都可以正常運(yùn)作就是相對(duì)困難的事情,若不具備 debug 的能力,建議作法是一次僅升級(jí)一個(gè)外掛,然後做好下一個(gè)步驟的注意事項(xiàng):『備份』。
備份你的網(wǎng)站:
電腦備份在以往非常重要,Mac 中使用時(shí)光機(jī)(Time Machine)備份也相當(dāng)簡單(甚至你感覺不到他存在,重點(diǎn)就是在發(fā)生問題時(shí),可以達(dá)到(1)快速還原、(2)具有重要資料保存的功能。
備份保存盡可能與主機(jī)位置錯(cuò)開,做異地備份,才不會(huì)有狀況時(shí)備份資料也被污染。另外要注意的是備份頻率(通常會(huì)關(guān)係到空間或是備份之價(jià)格),若你的網(wǎng)站是純資料網(wǎng)站,就看文章更新的頻率去設(shè)定;若網(wǎng)站是隨時(shí)會(huì)有訂單或更新資料的電商、平臺(tái)等,每小時(shí)或一天數(shù)次的備份就顯得相當(dāng)必要。
安全性外掛與防毒軟體:
防毒軟體的重要性,太多文章說明,這裡就不多提,但要注意選用的防毒軟體不要是「假防毒,真駭客」的雞肋程式。
WordPress 安全性外掛存在的目的其實(shí)是整合一些安全性設(shè)置,讓不熟悉程式的人也能某種程度管控網(wǎng)站的權(quán)限,市面上有名的像是 Wordfence、iTheme Security 都可以安裝,通常裝完之後,會(huì)有幾個(gè)重點(diǎn)功能:
- 網(wǎng)站掃描,檢查是否有問題或風(fēng)險(xiǎn)的檔案
- 啟用網(wǎng)站層級(jí)之防火牆或相關(guān)阻擋設(shè)定,一般來說用次數(shù)限制,最後讓同 IP 或帳號(hào)被阻擋、進(jìn)到黑名單是基礎(chǔ)層級(jí)的防護(hù)
- 提供兩階段驗(yàn)證功能
- 觀看網(wǎng)站 404 或其他安全性的紀(jì)錄
- 進(jìn)階細(xì)分使用者群組(限制管理階層的權(quán)限等)
- 黑/白名單設(shè)置
上面的項(xiàng)目都完成了,然後呢?
複習(xí)一下管控 WordPress 資安風(fēng)險(xiǎn),一般 User 可以做到的事情:
- 升級(jí)核心,但不一定要最即時(shí)
- 外掛的慎選以及升級(jí)
- 安全防護(hù)外掛及其設(shè)定
- 帳號(hào)密碼意識(shí)與管控
- 資安意識(shí):釣魚信件、連結(jié)、防毒軟體、電腦帳號(hào)安全
進(jìn)階問題交給專業(yè)程式/服務(wù)商,讓網(wǎng)站有強(qiáng)力後盾
根據(jù)專業(yè)防護(hù)公司 Sucuri 報(bào)告指出,超過一半的 CMS (內(nèi)容管理後臺(tái)),沒有將系統(tǒng)升級(jí)至最新版,其中舊版本潛在的安全性漏洞,就是駭客著手的目標(biāo)。
每次更新核心、更新外掛總是忐忑不安?或是不確定更新的時(shí)機(jī)、備份應(yīng)如何進(jìn)行嗎?CTK Pro 也維護(hù)多個(gè)客戶的網(wǎng)站,包含電商網(wǎng)站的為運(yùn)、更新,除了低風(fēng)險(xiǎn)的更新外,我們也會(huì)協(xié)助將更新後的問題修正。當(dāng)有相衝或更新 bug 時(shí),若僅需幾行 code 可以解決的問題,我們會(huì)盡量協(xié)助客戶的外掛版本更新到最新。
除此之外 CTK 還會(huì)在主機(jī)端幫客戶多上一層保險(xiǎn),例如用上 WAF、Sucuri 等主機(jī)層級(jí)的安全防護(hù),雖然在費(fèi)用上可能會(huì)多一些,但防護(hù)的效力絕對(duì)不是等到 Hack 進(jìn)到主機(jī)後才能保護(hù)的外掛能夠比擬。有網(wǎng)站安全相關(guān)需求,歡迎聯(lián)絡(luò)我們。
下面列出部分我們協(xié)助客戶執(zhí)行的項(xiàng)目,希望能夠幫助到所有使用 WordPress 架站的 user:
- 調(diào)整使用者權(quán)限、關(guān)閉部分user的編輯權(quán)限
- 表單類別增加 reCaptcha
- 關(guān)閉自動(dòng)更新(避免更新後的網(wǎng)站功能失效,由 CTK Pro 協(xié)助測(cè)試後手動(dòng)更新)
- 密碼建議與管理建議
- 將部分機(jī)敏檔案調(diào)換位置
- 確認(rèn)資料夾、檔案權(quán)限
- 若不需要留言或相關(guān)欄位,關(guān)閉之
- 從主機(jī)端有快照之備份+第三方備份
- 關(guān)閉 XML-PRC
- 弱點(diǎn)掃描及相關(guān)修正
數(shù)位行銷工具應(yīng)用者。從企劃、網(wǎng)站規(guī)劃、文案、社群、網(wǎng)路行銷工具無所不包。 大腦如果和網(wǎng)路資料庫連結(jié),多少可以緩解資訊焦慮癥狀。