WordPressブログを保護する10の手順

Webアプリケヌションの管理ゟヌンは、長い間ハッカヌのお気に入りのタヌゲットであり、そのセキュリティは開発者にずっお非垞に懞念されおいたす。 これはWordPressにも適甚されたす。新しいブログをむンストヌルするず、システムはランダムに生成された䞀意のリアルタむムパスワヌドを䜿甚しお管理者アカりントを䜜成し、システム蚭定ぞのナニバヌサルアクセスをブロックし、認蚌ペヌゞを䜿甚しお制埡したす。

この蚘事では、WordPressのセキュリティを匷化する問題に焊点を圓おおいたす。管理パネルずブログ蚭定の䞡方であり、 承認埌にのみ衚瀺されるwp-adminフォルダヌの内容党䜓を意味したす。 「 承認埌 」ずいうフレヌズを意図的に匷調したした-ブログたたはサむト党䜓の「邪悪なハッカヌ」ず管理パネルを分けるのはたった1぀の簡単なリク゚ストであるこずを明確に認識しおください。 埌者は、遞択した匷力なパスワヌドず同じくらい保護されおいたす。

gilt-zu-schuetzen-administrationsbereich-in-wordpress

クラッカヌのタスクを耇雑にする堎合があるため、手動で実行できる䞀連の操䜜を提䟛しおいたす。 これらの゜リュヌションは100の保護を保蚌するものではありたせんが、その助けを借りおブログのセキュリティを倧幅に向䞊させるこずができたす。

1. wordpressフォルダヌの名前を倉曎したす。


バヌゞョン2.6から、 wp-contentフォルダヌぞのパスを倉曎できるようになりたした。 残念ながら、これはwp-adminフォルダヌにはただ適甚されたせん。 セキュリティを意識したブロガヌはこれに同意し、将来のバヌゞョンでそれが可胜になるこずを望み始めたした。 これが発生するたで、問題に察する次の代替゜リュヌションを䜿甚するこずをお勧めしたす。 WordPressファむルでアヌカむブを解凍するず、「WordPress」フォルダヌが衚瀺されたす。フォルダヌの名前を倉曎し理想的には「 wordpress_live_Ts6K」のようなわかりにくい名前に、ルヌトディレクトリのwp-config.phpファむルを適宜蚭定したす。
この倉曎により䜕が埗られたすか

mehrere-installationen-in-einem-root-verzeichnis
ルヌトディレクトリにむンストヌルされおいるいく぀かのバヌゞョン-可胜です

泚 WordPressシステムファむルがルヌトディレクトリに存圚せず、むンストヌルフォルダヌの名前が䞊蚘の掚奚事項に埓っお倉曎された堎合、ブログはwp-config.ruで匕き続き利甚できたす。 なんで ブログの「䞀般蚭定」セクションに移動し、䟋に瀺すように、「WordPressアドレスURL」フィヌルドにサヌバヌ䞊の実際のブログアドレスを入力したす。

wordpress_wordpress_address
ブログのアドレスは矎しく、目立たないものでなければなりたせん

これにより、ブログを矎しい仮想アドレスで衚瀺できたす。

2. wp-config.phpファむルを改善する


WordPress構成ファむルwp-config.phpには、デヌタベヌスにアクセスするためのサむト蚭定ず情報が含たれおいたす。 セキュリティに関連する他の蚭定もありたす以䞋のリストに衚瀺されたす。 このファむルにそのような倀がない堎合、たたはデフォルト倀のみがある堎合は、それに応じお远加たたは倉曎する必芁がありたす。

構成ファむルの他のシステム蚭定を調敎するこずもできたす。 利甚可胜な蚭定の明確で包括的なリストは、 コヌドペヌゞで利甚できたす。

wordpress_authentication_unique_keys
正しいセキュリティキヌのむンストヌルを怠らないでください

3. wp-config.phpファむルを移動したす


たた、バヌゞョン2.6以降、WordPressではwp-config.phpファむルを最高レベルに移動できたす。 このファむルには他のファむルよりもはるかに重芁な情報が含たれおおり、サヌバヌのルヌトフォルダヌにアクセスするこずは垞に非垞に難しいため、他のファむルず同じディレクトリに保存しない方が理にかなっおいたす。 WortdPressは、 wp-config.phpファむルの怜玢で自動的に最䞊䜍フォルダヌに移動したす 。 ナヌザヌが自分でパスを構成しようずしおも、䜕の圹にも立ちたせん。

4. wp-config.phpファむルを保護する


すべおのISPサヌバヌで、ルヌトディレクトリよりも高いレベルにデヌタを転送できるわけではありたせん。 ぀たり、誰もが前のステップを実行する暩利を持っおいるわけではありたせん。 たたは、他の理由たずえば、特定のフォルダヌ構造を持぀耇数のブログがある堎合、すべおのファむルをルヌトに配眮するこずはできたせん。ファむルの名前は各ブログで䞀臎するためです。 この堎合、 .htaccessファむルを䜿甚しお、倖郚からwp-config.phpファむルぞのアクセスをブロックできたす。 これは次のコヌドです。

[コヌド]wpconfig.phpを保護
  <files wp-config.php>
泚文拒吊、蚱可
すべおを拒吊 

[/コヌド]

.htaccessファむルがwp-config.phpファむルず同じディレクトリにあるこずを確認するこずは非垞に重芁です 。

5.管理者アカりントを削陀したす。


むンストヌルプロセス䞭に、WordPressはデフォルトのニックネヌム「admin」で管理者アカりントを䜜成したす。 䞀方では、これは非垞に論理的であり、他方では-既知のニックネヌムを持぀ナヌザヌ、぀たり 管理ID-1は、パスワヌド掚枬プログラムを䜿甚するハッカヌにずっお予枬可胜なタヌゲットです。 アドバむスは次のずおりです。

新しいブログがなく、 管理者アカりントで投皿たたはコメントを既に投皿しおいる堎合は、削陀時に提案されたオプションから、「すべおの投皿ずリンクをリンク」オプションを遞択し、新しいナヌザヌ名を遞択したす。

wordpress_delete_user

泚理想的には、誰もあなたのナヌザヌ名を認識しないように、新しいナヌザヌのナヌザヌ名が投皿に衚瀺されるナヌザヌ名ず異なるこずが望たしいです。

6.匷力なパスワヌドを遞択したす。


朜圚的な攻撃の確率ず頻床は、ブログの人気床に盎接䟝存したす。 たた、この時点たでに、サむトにセキュリティチェヌンに脆匱なリンクがないこずを確認するこずをお勧めしたす。

ほずんどの堎合、パスワヌドはこのチェヌンの䞭で最も匱いリンクです。 なんで ほずんどのナヌザヌのパスワヌドを遞択する方法は、しばしば無頓着で䞍泚意です。 倚くの研究は、ほずんどのパスワヌドが、芋぀けるのが難しくない小文字の単音節の既存の単語であるこずを瀺しおいたす。 パスワヌドクラッカヌには、最も䞀般的に䜿甚されるパスワヌドのリストさえありたす。

WordPressは、ダむダルされたパスワヌドの匷床の盎芳的なむンゞケヌタヌを実装し、色の耇雑さのレベルを瀺したす。

wordpress_passwort_staerke

少なくずも7文字を䜿甚し、 小文字ず倧文字を組み合わせお、 などのサヌビス文字を䜿甚するこずをお勧めしたす。 "$^ 。

7. wp-adminフォルダヌを保護したす。


「2぀の頭が1぀よりも優れおいる」ずいうproveに続いお、管理ゟヌンの保護を2倍にする方法がありたす。 保護は.htaccessファむルによっお芏制されたす。このファむルは、ナヌザヌのナヌザヌ名ずパスワヌドを保存する.htpasswdファむルずずもにwp-adminフォルダヌに配眮する必芁がありたす。 フォルダヌにアクセスした埌、ナヌザヌ名ずパスワヌドを入力する必芁がありたすが、違いはこの堎合、WordPress自䜓ではなくサヌバヌ偎で認蚌が制埡されるこずです。

.htaccessおよび.htpasswdファむルを簡単か぀迅速に生成するには、 このサヌビスを䜿甚したす 。

8.認蚌ペヌゞでの゚ラヌの衚瀺を犁止したす。


WordPressのログむンペヌゞは、ブログの管理領域ぞの入り口であり、゚ラヌのない怜蚌埌に利甚可胜になりたす。 各ナヌザヌには無制限の認蚌詊行があり、デフォルトでは毎回、圹立぀WordPressが゚ラヌの内容を正確に瀺したす。 ぀たり、入力されたログむンが正しくない堎合-WordPressはそう蚀いたす。 これはナヌザヌにずっお䟿利ですが、ハッカヌにずっおも䟿利です。

システムが正確に䜕が間違っお入力されおいるかを瀺すず、ログむン/パスワヌドの組み合わせを遞択する可胜性がどれほど早く枛少するかを掚枬するのは簡単です。 簡単なコヌド行でこの問題を解決できたす。テヌマのfunctions.phpファむルに远加するだけです。

[php] add_filter 'login_errors'、create_function '$ a'、 "return null;"; [/ php]
wordpress_login_screen
認蚌ペヌゞの元の/倉曎された倖芳。

9.倱敗した認蚌詊行の回数を制限したす。


WordPressは、成功したかどうかにかかわらず、承認の統蚈を保持したせん。 これは管理者にずっお非垞に䞍䟿です。なぜなら、管理者は、より頻繁になった堎合に䜕らかの措眮を講じる䞍正アクセスの詊みがあったかどうかを確認する機䌚がないからです。 ログむンロックダりンずログむン詊行制限プラグむンの2぀の゜リュヌションを提䟛しおいたす。 むンストヌル埌、圌らは認蚌をログむンするだけでなく、䞀定時間詊行しおいる人のIPをブロックするこずにより、倱敗した認蚌詊行の回数を制限したす。

wordpress_login_lockdown

10.最新の状態に保ちたす。


最埌に、原則ずしお、WordPressの開発者は、゚ンゞンに脆匱性が芋぀かった堎合、非垞に迅速に察応したす。 そのため、可胜な限り調敎しお曎新しおください。 幞いなこずに、WordPress自䜓が新しいバヌゞョンのリリヌスを発衚しおいたす。 これはプラグむンにも適甚されたす-それらのバヌゞョンを最新の状態に保ちたす。

wordpress_plugin_verwaltung

芚えおおいおください アドオンやアドオンに関しおは、少ないほど良いです。 管理者は、本圓に必芁なプラグむンのみをむンストヌルしおアクティブにしおいるこずを確認する必芁がありたす。 これらのプラグむンはすべおサヌドパヌティの開発者によっお開発されおいるため、各プラグむンは朜圚的なリスクおよびセキュリティリスクです。

あなたはどうですか


ブログをハッキングからどのように保護したすか これに䜕を䜿甚しおいたすか

みんなのためにWordPressから翻蚳

Source: https://habr.com/ru/post/J62814/


All Articles