WordPress安全性問題對於每個網站主來說都是非常重要的一個話題。Google每周都會將20000多個惡意軟體網站和50000多個釣魚網站加入黑名單。如果你真的關心網站的安全性,那你需要花一些精力去真正去實踐WordPress安全防護的措施。在本指南中,我們將分享所有最有效的WordPress安全防護措施,以幫助你保護網站免受黑客和惡意軟體的侵害。
雖然WordPress軟體核心的部分是非常安全可靠的,而且還有上百名開發者定期審核,但是仍然可以從許多方面來加強你的網站安全性。
我們認為安全不僅僅是指消除危險,也是指減少危險。作為一個網站主,你可以做很多事情來提高你的網站安全性(即使你不懂技術)。
我們有許多可操作的步驟,您可以採取這些步驟來提高WordPress的安全性。為方便起見,我們創建了一個目錄,以幫助您輕鬆瀏覽我們的終極WordPress安全指南。
目錄
WordPress安全基礎知識
- 為什麼WordPress的安全性這麼重要?
- 讓WordPress保持最新版
- 複雜密碼和用戶許可權
- 網路主機的角色
提高WordPress安全性的簡單方式 (無需代碼)
- 安裝WordPress備份方案
- 最好的WordPress安全插件
- 啟用網路應用防火牆 (WAF)
DIY用戶的WordPress安全性
- 修改默認的用戶名「admin」
- 禁用文件編輯
- 禁用PHP文件執行
- 限制登錄嘗試
- 修改WordPress數據表前綴
- 用密碼保護WordPress管理員和登錄頁面
- 禁用目錄索引和瀏覽
- 禁用WordPress的XML-RPC
- 自動註銷空閑用戶
- 為WordPress登錄添加安全問題
- 修復被黑的WordPress網站
準備好了嗎?我們開始吧!
為什麼WordPress的安全性這麼重要?
被黑客入侵的WordPress網站可能會嚴重損害您的業務收入和聲譽。 黑客可以竊取用戶信息,密碼,安裝惡意軟體,甚至可以向用戶分發惡意軟體。最糟糕的是,你可能會為了重新獲得網站的許可權而不得不向黑客支付贖金。
在2016年3月,Google曾發布報告稱,大約有5千萬網站用戶在訪問可能包含惡意軟體或者會竊取信息的網站時收到過警告。此外,谷歌每周都會將大約20,000個惡意軟體網站和大約50,000個網路釣魚網站列入黑名單。
如果你的網站是企業網站,那你更需要對網站的安全性額外關注。
與企業所有者保護其實體店鋪的責任類似,作為在線企業所有者,你有責任保護你的企業網站。
讓WordPress保持最新版
WordPress是一款開源的軟體,也是會定期維護和升級。默認情況下,WordPress會自動安裝一些小的更新。對於大版本更新,你需要手動啟動更新。
WordPress還有成千上萬的插件和主題可以安裝,這些插件和主題是由第三方開發者維護的,也是會定期進行更新。
這些WordPress更新對你網站的安全性和穩定性起到關鍵的作用。你需要確保WordPress核心文件,插件和主題都升級到了最新版。
複雜密碼和用戶許可權
最常見的黑客攻擊是使用被盜的密碼,你可以通過專門為網站創建一個複雜的密碼來提高這種攻擊的難度。不僅你的WordPress管理員後台密碼要提高強度,同時還有FTP賬戶、資料庫、WordPress主機賬戶以及你的郵箱密碼。
小白不喜歡使用複雜密碼最主要的原因是因為它們太難記了,為了解決這個問題,我們推薦你使用密碼管理器。
另一個降低風險的方法是不要將你的管理員賬戶交給其他人使用,除非這非常有必要。如果你的團隊人數較多或者有很多兼職作者,在你添加新用戶和作者前,請確保你已經了解了WordPress中用戶角色和許可權相關的內容。
網路主機的角色
你的網路主機服務商在網站安全性方面扮演著非常重要的角色。一個合格的共享主機提供商,例如BlueHost或者Siteground會採取一定的措施來保護他們的伺服器免受一般的威脅。
但是,在共享主機上,你與許多其他客戶共享伺服器資源。 這可能會導致跨站點污染,黑客可以利用鄰近站點攻擊你的網站。
使用WordPress託管服務可為你的網站提供更安全的平台。 WordPress託管公司會提供自動備份,自動WordPress更新和更高級的安全配置來保護你的網站。
我們推薦使用WPEngine作為首選WordPress託管商,他們也是業內最受歡迎的產品之一。
提高WordPress安全性的簡單方式 (無需代碼)
我們知道提升WordPress安全性對於小白來說無疑是一個大難題,尤其是你還不懂技術的情況下。不過不用擔心,不懂技術的人不止你一個。
我們將為你展示如何僅用滑鼠點幾下就可以提升網站的安全性(無需代碼)。只要你會使用滑鼠,你就可以做到!
安裝WordPress備份方案
備份是你面對WordPress攻擊時的第一道屏障。記住,沒有什麼是100%安全的,如果連政府的網站都能被攻破,又何況是你的呢?
備份可以讓你在遇到突然狀況時快速回復你的網站,WordPress有許多免費和付費的備份插件。在備份時,你需要知道的最重要的事情是你必須定期將全站備份保存到一個遠程位置(而不是你網站所在的主機)。
我們推薦將備份內容保存在像Amazon,Dropbox這樣的雲盤中,或者像Stash的私有雲。
基於你網站的更新頻率,理想的備份頻率是每天備份或者實時備份。
幸好,備份這個枯燥的工作可以使用VaultPress或者BackupBuddy這樣的插件自動完成。他們都非常可靠,最重要的是使用簡單(不需要代碼)。
最好的WordPress安全插件
備份之後,我們需要做的下一件事是建立一個審計和監控系統,跟蹤網站上發生的一切。這包括文件完整性監控,登錄嘗試失敗,惡意軟體掃描等。
值得慶幸的是,這可以通過最好的免費WordPress安全插件Sucuri Scanner來完成。你需要安裝並啟用Sucuri Security插件,安裝的具體步驟,請參考如何安裝WordPress插件。
啟用後,從管理員後台進入Sucuri的菜單。