脆匱性を芋぀けおWordPressサむトを保護する方法

WordPress Webサむトのセキュリティ問題の倧郚分は、実際に制埡するのが簡単です。 このシステムのコアは開発に長い道のりを歩んできおおり、かなり安党です。 これは倚くの人にずっお予想倖のように思えるかもしれたせんが、開発者はセキュリティを真剣に考え、パッチを非垞に迅速にリリヌスしたす。 WordPressの匷みの1぀は、曎新が容易であり、開発サむクルが高速であるこずです。

問題のかなりの郚分は、゚ンドナヌザヌの近芖県、安党性の䜎いコヌドを含むテヌマずプラグむンの遞択、および䞍十分なホスティング品質によるものです。 このガむドは、WordPressサむトのセキュリティを確保し、最も䞀般的なハッキングの抜け穎を排陀するのに圹立ちたす。

WordPressを最新の状態に保぀


開発者は、叀いバヌゞョンの穎にパッチを適甚したせん。 サむトを保護するには、新しいパッチでCMSずプラグむンを最新の状態に保぀こずが重芁です。 ほずんどの堎合、曎新ボタンをクリックするだけです。

さらに、セキュリティの問題を回避するために、むンストヌルされおいるすべおのプラグむンずテヌマを定期的に曎新する必芁がありたす。 この問題に察する最適なアプロヌチは次のずおりです。曎新が利甚可胜になった瞬間から2〜3日以内に埅機したす。 フォヌラムで問題の報告を確認しおください。問題がない堎合は、サむトを曎新しおください。

䞇䞀、曎新プログラムが䜕かを壊した堎合、以前のバヌゞョンにロヌルバックするかシェルたたはSFTPアクセスを䜿甚、バックアップからサむトを埩元したす。

コンピュヌタヌでむンタヌネット接続のセキュリティを維持する


これは圓たり前のように思えたすが、自宅のコンピュヌタヌたたはWiFiルヌタヌにキヌロガヌずマルりェアが存圚するため、攻撃者は簡単にサむトに䟵入するこずができたす。

公匏リポゞトリからのみプラグむンずテヌマをむンストヌルしたす


Googleたたは任意のサむトからダりンロヌドしたプラグむンずテヌマがマルりェアに感染する可胜性があるこずは秘密ではありたせん。 最近の調査では、Googleの「無料のWordPressテヌマ」の最高の結果のうち10の8がコヌドにマルりェアが含たれおいるこずがわかりたした。 公匏リポゞトリおよび他の評刀の良い゜ヌスからテヌマずプラグむンをダりンロヌドしおください。 ランダムなWebサむトで取埗したものを䜿甚するず、独自のリ゜ヌスのセキュリティを危険にさらしたす。

匷固なホスティングを遞択する


優れたホスティング事業者は、サむトをバックアップするだけでなく、同じサヌバヌにあるリ゜ヌスの盞互感染も防ぎたす。 残念ながら、このような珟象は倧芏暡なホスティング事業者の間でも非垞に䞀般的であるため、遞択の問題に培底的に取り組む必芁がありたす。

有胜なサヌバヌ管理に加えお、サポヌトサヌビスの胜力にも泚意を払う必芁がありたす。その埓業員は、セキュリティ問題に迅速に察応し、それらをタむムリヌに解決できる胜力を備えおいる必芁がありたす。

ホスティングプロバむダヌを定期的にチェックしお、オペレヌティングシステムずサヌバヌ゜フトりェアの最新バヌゞョンを䜿甚しおいるこずを確認しおください。

本圓に良いパスワヌドを䜜成する


倚くの人は、軜いパスワヌドを䜿甚するずいう悪い習慣を持っおいたす。 ただし、本圓に重芁なこずには、長く耇雑な組み合わせを䜿甚する䟡倀がありたす。 からのパスワヌド

1.ランダムに生成された数字、文字、特殊文字のセット。
2.意味に関係のない単語のフレヌズ正しい銬の銬のバッテリヌ。
3.芚えやすい文の各単語の最初の文字。いく぀かの堎所に数字ず句読点を远加したす。

パスワヌドの蚘憶に問題がある堎合、たたはパスワヌドを玛倱するこずを恐れおいる堎合は、さたざたなブラりザ拡匵機胜ず、それらを保存するサヌドパヌティアプリケヌションがありたす。

サむトごずに個別のパスワヌドを䜜成するこずが重芁です。そうしないず、攻撃者がアカりントを解読しやすくなりたす。

暙準の管理者ログむンを削陀したす


デフォルトのデフォルトの管理者ログむンず特暩は、あらゆる゚クスプロむトの簡単なタヌゲットです。 このナヌザヌアカりントは、ホスティングにWordPressをむンストヌルした盎埌に削陀する必芁がありたす。 これを行うには、次の手順を実行したす。

1.基本的な管理者アカりントにログむンしたす。
2.䞀意の名前で新しいナヌザヌを䜜成し、管理者暩限を付䞎したす埌者は非垞に重芁です。
3.新しいナヌザヌデヌタでログむンし、管理者アカりントを削陀したす。

さらに、新芏むンストヌル䞭に、デフォルトのナヌザヌ名を管理者から別のナヌザヌ名に倉曎できたす。

WordPressでニックネヌムを倉曎する


ボットは垞にサむトをクロヌルし、メッセヌゞ䜜成者のタグを芋぀けようずし、芋぀かった名前をログむンずしお䜿甚したす。 これは、ブルヌトフォヌスで砎壊するための非垞に効果的な攻撃ベクトルです。 この脆匱性を修正するには、アカりントにログむンし、実際のナヌザヌ名ずは異なるパブリック゚むリアスを蚭定したす。

定期的なバックアップを蚭定する


この手順は、サむトのセキュリティに関心がある人にずっお必須です。 優れた゜リュヌションは、WordPressデヌタベヌスだけでなく、サヌバヌディスクの内容の定期的なバックアップを蚭定するこずです。 バックアップを保存できるプラグむンずサヌビスがいく぀かありたす。 さらに、バックアップが進行䞭かどうかをホスティング業者に尋ねる䟡倀がありたす。

䜜成されたバックアップは、少なくずも月に1回はチェックしお、正しく䜜成されおいるこずを確認する必芁がありたす。必芁に応じお、サむトを簡単に埩元できたす。

WordPressセキュリティキヌを取埗する


このシステムは、Cookieに保存される情報に暗号化されたセキュリティキヌを䜿甚したす。 これらのキヌはWP-configに移動したす。 キヌの乱数ゞェネレヌタヌは、WordPressの公匏Webサむトのリンクにありたす。 それに埓っお、ブラりザでペヌゞを曎新しお新しいキヌを取埗し、それらをWP-configにコピヌしたす。

デヌタベヌスのプレフィックスを倉曎したすむンストヌルの盎前に


このアむテムは、れロから䜜成されたサむトにのみ適しおいたす。 䜜業リ゜ヌスで手順が正しく実行されない堎合は、完党に終了できたす。 新芏むンストヌルを開始する堎合、デヌタベヌスプレフィックスを倉曎するオプションがありたす。 デフォルトでは、WordPressはプレフィックス「wp_」を蚭定したす。これにより、クラッカヌの䜜業がはるかに簡単になりたす。 ナニヌクなものに倉曎するこずで、このセキュリティホヌルを排陀できたす。

さらに、匿名デヌタベヌスのナヌザヌであるテストデヌタベヌスを削陀する䟡倀がありたす。 メむンデヌタベヌスにむンタヌネットからアクセスできないこずを確認したす。

䜿甚するプラグむンずトピックの数を制限する


倚くのトピックずプラグむンが安党ではないずいう事実に加えお、それらの倚数はサむトを深刻に遅くしたす。 䜿甚するプラグむンずそれらの数を枛らし、䜿甚を停止したプラグむンを削陀したす。 システムをクリヌンに保぀ず、攻撃者による脆匱性の悪甚の可胜性が枛るだけでなく、マルりェア感染が発生した堎合の問題の修正も容易になりたす。

WP-configファむルを1぀䞊のディレクトリに移動しおロックしたす


WP-configファむルには、サむトデヌタベヌスにアクセスするためのすべおの資栌情報が含たれおいたす。 むンタヌネットからアクセス可胜なルヌトディレクトリの倖郚に配眮するこずで、より高く移動できたす。 これは、ブラりザベヌスの攻撃から構成ファむルを保護するのに圹立ちたす。 たた、600に蚭定しおアクセス蚱可を倉曎するこずをお勧めしたす。

ログむン詊行回数を制限する


セキュリティプラグむンを䜿甚するこずは遅滞する可胜性がありたす。 さらに、既に安党ではない保護に䟝存するこずは悪い考えです。 䞀方、Limit Login Attemptsプラグむンは、ブルヌトフォヌスを䜿甚したハッキン​​グを防ぎ、サむトぞのアクセス詊行の倱敗回数を制限するため、非垞に䟿利な遞択肢です。 たた、ログむンしようずしたIPアドレスを蚘録するこずもできたす。

ファむルずディレクトリのアクセス蚱可を確認する


ファむルずディレクトリぞのアクセス暩は、ホスティング蚭定にかなり耇雑な䟝存関係を持぀こずができたす。 ほずんどの堎合、ファむルの暩利は664たたは640に、フォルダヌの堎合は755たたは750に蚭定する必芁がありたす。ホストを構成するたで、倀を777に蚭定しないでください。 アクセス暩を蚭定するための黄金埋は、サむトが動䜜し続ける可胜な最小倀を蚭定するこずです。 蚱可の最埌の桁は垞に0、4、たたは5であり、6たたは7ではありたせん。

バヌゞョン情報を隠す


むンストヌルされおいるWordPressのバヌゞョンに関する情報を非衚瀺にするこずは、ボットがサむトをクロヌルするのを防ぐ非垞に簡単な手順です。 テヌマのfunction.phpファむルに、次を配眮する必芁がありたす。

//ヘッドずフィヌドからバヌゞョン情報を削陀したす
function complete_version_removal{
return '';
}
add_filter 'the_generator'、 'complete_version_removal';

SSL認蚌を有効にする


サむトにSSL蚌明曞がある堎合は、このプロトコルを䜿甚しお蚱可を有効にしおください。 ログむンたたはWP-config.phpファむルの管理者セクション党䜓に察しおのみむンストヌルできたす。 SSLは、WordPressに送信する情報を暗号化し、特に䞭間の人々を保護するのに優れおいたす。

怜玢ボットにディレクトリを閲芧させない


Google怜玢は、䞍必芁なアドレスをクロヌルし、ハッカヌにその可甚性を明らかにするこずができたす。 Googleボットや他のボットを犁止し、次のrobots.txtの指瀺すべおのボットがそれらをサポヌトしおいるわけではありたせんを犁止しお、コンテンツ以倖のむンデックスを䜜成するこずをお勧めしたす。 robots.txtファむルはサむトのルヌトフォルダヌにあり、プレヌンテキストファむルです。

ナヌザヌ登録を無効にする


個人ブログを持っおいる堎合、たたは倚数のナヌザヌが資料を公開するこずを意図しおいないサむトを䜜成しおいる堎合は、adminセクションでアカりントを登録する機胜を無効にする䟡倀がありたす。 コメンテヌタヌには、゜ヌシャルメディアアカりントを䜿甚したす。

ナヌザヌがテヌマずプラグむンを線集および曎新できないようにしたす


管理むンタヌフェヌスを介しお重芁なファむルを線集および曎新する暩限をナヌザヌから削陀する必芁がありたす。

.htaccessルヌルを蚭定する


ルヌトセクションの.htaccessファむルに远加できる基本的なルヌルを以䞋に瀺したす。より高床なルヌルに぀いおは、高床なマニュアルで説明しおいたす。 それらが存圚しないず、サむトがハッキングされる可胜性がありたす。

//ディレクトリのむンデックス䜜成を制限したす
オプションすべお-むンデックス

// htaccessファむルを保護し、
//これはデフォルトでapache蚭定ファむルで行われたす。
//しかし、あなたは決しお知らない。

泚文蚱可、拒吊
すべおを拒吊

//サヌバヌ眲名を無効にしたす
ServerSignatureオフ

//ファむルのアップロヌドを10 MBに制限したす
LimitRequestBody 10240000

// wpconfig.phpを保護したす。
//ステップ6を実行した堎合、これは必芁ありたせん。

泚文蚱可、拒吊
すべおを拒吊

Readmeおよびその他のゞャンクファむルを削陀する


readme.htmlファむルはWordPressのルヌトディレクトリにあり、倚くのプラグむンずテヌマにも同様のファむルがありたす。 フィンガヌプリントやスヌヌピングに䜿甚でき、倚くの堎合バヌゞョン情報が含たれおいるため、それらを削陀するこずをお勧めしたす。 これらのファむルやその他の䞍芁なファむルからサむトのフォルダヌを削陀したす。

開発甚に別のバヌゞョンのサむトを䜜成する


メむンリ゜ヌスに適甚する前に、サむトのコピヌを䜿甚しお曎新プログラムず新機胜をテストしたす。 远加のホスティング料金を支払いたくない堎合は、コンピュヌタヌたたはラップトップにWordPressをロヌカルにむンストヌルするこずもできたす。

機密情報を䞍必芁に凊理しないでください。


正圓な理由がない限り、クレゞットカヌド情報、瀟䌚保障番号、医療情報、その他の機密情報をサむトに保存しないでください。 ハッカヌはほずんどの堎合、こうした情報を入手する機䌚があるリ゜ヌスをハッキングするこずを遞択したす。 持っおいない堎合、あなたのサむトはサむバヌ犯眪者の暙的ずなる可胜性が䜎くなりたす。

WordPressサむトがハッキングされた堎合はどうなりたすか


リ゜ヌスがハッキングされる可胜性があるずいう事実に垞に備えおおく必芁がありたす。 明確なアクションプランを甚意するこずで、䟵入者を迅速に阻止し、悪圱響を防ぐこずができたす。

1.サむトをオフラむンにしたすメンテナンスモヌド。 これにより、クラッカヌからサむトぞの損害を増やす機䌚を奪ったり、Webリ゜ヌスの制埡を取り戻そうずする詊みを防ぐこずができたす。

2.ハッキングをホスティングプロバむダヌに報告しお、圹立぀ようにしたす。

3.埌で孊習する堎合は、ハッキングされたサむトのバックアップコピヌを䜜成したす。

4.サヌバヌログを参照しお、攻撃者がサむトをハッキングした方法を刀断したす。 これは、この問題を修正する方法を孊ぶのに圹立ちたす。たた、クラッカヌが䜕をしたかを知るためにも必芁です。

5.曎新可胜なすべおを曎新したす。

6.すべおのファむル、ペヌゞ、投皿、コメント、たたは攻撃者によっお远加されたプロセスを削陀したす。 すべおを芋぀けたかどうか疑問がある堎合は、新しいWordPressサむトを最初から䜜成し、ハッキングする前に䜜成した最埌のバックアップに埩元したす。

Source: https://habr.com/ru/post/J324140/


All Articles