15 نصائح وحيل أمان WordPress لحماية موقع WordPress الخاص بك
أحد الجوانب السلبية القليلة باستخدام WordPress لأن نظام إدارة المحتوى الخاص بك هو أن كل مخترق يريد اختراقه. نظرًا لأن WordPress يدعم ما يصل إلى ربع مواقع الويب في العالم ، فهذه ليست مفاجأة حقًا.
والخبر السار هو أن هناك العديد من الطرق لدعم موقع WordPress الخاص بك لجعل الحياة أكثر صعوبة بالنسبة للجميع باستثناء مجرمي الإنترنت الأكثر تشددًا.
بعض النصائح الواردة أدناه معروفة على نطاق واسع وسهلة التنفيذ. البعض الآخر أكثر تعقيدًا قليلاً وقد يحتاجون منك لكتابة (أو على الأقل نسخ ولصق) بعض مقتطفات من التعليمات البرمجية.
بدون مزيد من اللغط ، دعنا نتحقق من 15 طريقة لتأمين موقع WordPress الخاص بك.
جدول المحتويات
- 15 طريقة لتأمين موقع WordPress الخاص بك
- 1. إخفاء صفحة تسجيل الدخول الخاصة بك
- 2. تطبيق SSL / TLS
- 3. اختر مضيف ويب مختصًا
- 4. تأكد من تحميل التحديثات على الفور
- 5. قم بتنزيل سمات الجودة والإضافات فقط
- 6. ملف تكوين WordPress: أتمتة كافة التحديثات
- 7. ملف تكوين WordPress: إضافة مفاتيح أمان (أملاح)
- 8. ملف تكوين WordPress: تعطيل محرري الواجهة الخلفية وموضوع البرنامج المساعد
- 9. ملف تكوين WordPress: تعطيل تقارير أخطاء PHP
- 10. ملف تكوين الخادم: تقييد الوصول إلى الملفات الأساسية
- 11. حماية أجهزتك
- 12. تغيير بادئات الجدول الخاص بك
- 13. إضافة المصادقة الثنائية (2fa)
- 14. تقييد وصول مسؤول المستخدم
- 15. حافظ على كلمات السر الخاصة بك قوية
15 طريقة لتأمين موقع WordPress الخاص بك
1. إخفاء صفحة تسجيل الدخول الخاصة بك
إذا أراد أحد المتسللين اقتحام موقع WordPress الخاص بك من خلال الباب الأمامي ، فسيستخدمون برنامجًا لاستهداف صفحة تسجيل الدخول الخاصة بك.
سيعرف مستخدمو WordPress المتمرسون أن صفحة تسجيل الدخول موجودة دائمًا في 'yourwebsite.com/WordPress-Admin' أو 'yourwebsite.com/WordPress-Login.php'. تتمثل إحدى طرق إحباط مهاجمك في استخدام مكون إضافي مثل 'Cerber Security، Antispam & Malware Scan' بواسطة Cerber Tech Inc. لإنشاء عنوان URL مخصص لتسجيل الدخول.
2. تنفيذ SSL / TLS
هذا مهم بشكل خاص لمواقع التجارة الإلكترونية ومواقع الويب التي ترسل أو تستقبل بيانات مستخدم أو أعمال حساسة. SSL (طبقة مآخذ التوصيل الآمنة) عبارة عن بروتوكول تشفير يمنع الأطراف الثالثة من قراءة البيانات التي تم اعتراضها. إذا كان لديك أكثر من مجال واحد ، إذن شهادة SAN SSL يمكن أن يكون أفضل طريقة لتأمين جميع المجالات تحت حماية أمنية واحدة.
TLS (أمان طبقة النقل) هو الإصدار المحدث من هذا. يجب أن يكون مضيف الويب الخاص بك قادرًا على مساعدتك في شراء وتفعيل شهادة TLS (غالبًا ما تسمى شهادة SSL). سيعرض موقع WORDPRESS الخاص بك بعد ذلك رمز القفل وبادئة HTTPS (بروتوكول نقل النص التشعبي الآمن).
3. اختر مضيف ويب مختصًا
شنق النار ثانية. قبل التحدث إلى مضيف الويب الخاص بك ، من الجدير التحقق من أنك جيد. تأتي نسبة 41 في المائة من الهجمات الإلكترونية الناجحة من خلال نقاط الضعف في الخوادم المضيفة ، لذلك يجدر التأكد من أن مضيف الويب الخاص بك مُحسَّن لمواقع WordPress (على سبيل المثال ، تشغيل أحدث إصدارات PHP و MySQL) ولديه جدران حماية على مستوى المؤسسات وماسحات ضوئية للبرامج الضارة وبرامج كشف التسلل في مكان.
4. تأكد من تحميل التحديثات على الفور
على الرغم من أن التحديثات الثانوية التي تركز على الأمان يتم تحديثها تلقائيًا بواسطة WordPress ، إلا أن التحديثات الرئيسية لا تزال تتطلب قبولًا يدويًا. عادة سوف يتم إخطارك عن طريق البريد الإلكتروني. إذا فاتتك ، فسيكون هناك تذكير بارز على لوحة القيادة الخاصة بك بالإضافة إلى blob على قائمة الشريط الجانبي. نوصي بعمل نسخة احتياطية من موقع WordPress الخاص بك قبل التحديث لأن التحديثات الرئيسية قد تؤدي أحيانًا إلى حدوث تعارضات.
5. قم بتنزيل سمات الجودة والإضافات فقط
لعبة قلم رصاص وورقة بسيطة
لقد ذكرنا بالفعل بعض المكونات الإضافية الموثوقة التي يمكن أن تساعدك في تأمين موقع الويب الخاص بك. الآن هو الوقت المناسب لحثك على تنزيل المكونات الإضافية دائمًا من دليل WordPress أو بائع موثوق به.
الشيء نفسه ينطبق على الموضوعات. سواء كنت تبحث عن سمة WordPress محددة أو متعددة الأغراض ، فلا تخاطر بالتنزيل من مصدر غير معروف. على الرغم من أن سمة WordPress المتميزة يمكن أن تحمل برامج ضارة ، فمن المرجح أن يكون موضوع WordPress المجاني مصابًا ، لذا كن حذرًا. لذلك ، قم دائمًا بتنزيل ملفك المجاني والمتميز موضوع ووردبريس متعدد الأغراض س من بائع موثوق به فقط.
6. ملف تكوين WordPress: أتمتة كافة التحديثات
يعد ملف تكوين WordPress مستندًا صغيرًا قويًا ستجده في ملفات WordPress الخاصة بك على مدير ملفات مضيفك. إنه يسمى 'WordPress-config.php' ويمكنك إحباط العديد من تحركات المهاجمين عن طريق إضافة أو تعديل التعليمات البرمجية في هذه الصفحة.
على الرغم من أنه من الأفضل عادةً تطبيق التحديثات الرئيسية يدويًا ، فقد ترغب في تمكين التحديثات التلقائية إذا كان لديك موقع ويب بسيط نسبيًا أو تعتني بالكثير من البيانات الحساسة أو كنت بطيئًا في تطبيق التحديثات.
هذا هو الكود الخاص بذلك:
تعريف ('WORDPRESS_AUTO_UPDATE_CORE' ، صحيح) ؛
add_filter ('auto_update_plugin'، '__return_true') ؛
add_filter ('auto_update_theme'، '__return_true') ؛
7. ملف تكوين WordPress: إضافة مفاتيح أمان (أملاح)
لمزيد من الأمان ، يمكنك تشفير المعلومات الموجودة في ملفات تعريف الارتباط بالمتصفح باستخدام مفاتيح أمان WordPress (المعروفة باسم SALTs). استخدم منشئ المفاتيح لإضافة المفاتيح المطلوبة إلى هذا الرمز (مفتاح مختلف لكل سطر):
حدد ('AUTH_KEY' ، 'ضع مفتاحك الفريد هنا') ؛
حدد ('SECURE_AUTH_KEY' ، 'ضع مفتاحك الفريد هنا') ؛
حدد ('LOGGED_IN_KEY' ، 'ضع مفتاحك الفريد هنا') ؛
حدد ('NONCE_KEY' ، 'ضع مفتاحك الفريد هنا') ؛
حدد ('AUTH_SALT' ، 'ضع مفتاحك الفريد هنا') ؛
حدد ('SECURE_AUTH_SALT' ، 'ضع مفتاحك الفريد هنا') ؛
حدد ('LOGGED_IN_SALT' ، 'ضع مفتاحك الفريد هنا') ؛
حدد ('NONCE_SALT' ، 'ضع مفتاحك الفريد هنا') ؛
8. ملف تكوين WordPress: تعطيل محرري الواجهة الخلفية وموضوع البرنامج المساعد
تتضمن لوحة معلومات WordPress برامج تحرير التعليمات البرمجية الأولية لتمكين المطورين من تخصيص السمات والإضافات. لسوء الحظ ، هذا يعني أيضًا أن المتسلل يمكنه العبث بموقعك على الويب دون الوصول إلى الخادم الخاص بك.
أضف هذا السطر من التعليمات البرمجية لتعطيل محرري الواجهة الخلفية:
تعريف ('DISALLOW_FILE_EDIT' ، صحيح) ؛
9. ملف تكوين WordPress: تعطيل تقارير أخطاء PHP
حتى تقرير أخطاء PHP الذي يبدو غير ضار يضيف مخاطر غير ضرورية من خلال الكشف عن بنية ملف الخادم الخاص بك. يمكنك تعطيل التقارير باستخدام مقتطف الشفرة التالي:
error_reporting (0) ،
ini_set ('display_errors'، 0) ؛
10. ملف تكوين الخادم: تقييد الوصول إلى الملفات الأساسية
يعد ملف .htaccess ملفًا مهمًا آخر يتحكم في الوصول إلى موقع الويب الخاص بك بالكامل. هذا غير مرئي افتراضيًا ، لذلك اختر دائمًا الكشف عن الملفات المخفية عند استخدام وظيفة البحث في مدير الملفات.
إذا كنت تريد حظر الوصول إلى سلسلة من الملفات المهمة ، بما في ذلك ملف WordPress-config.php ، فأدخل الكود التالي في ملف htaccess الخاص بك:
أمر رفض ، اسمح
رفض من الجميع
ملاحظة: قد تحتاج إلى استبدال php.ini بـ php5.ini أو php7.ini إذا كنت تستخدم هذين الإصدارين.
11. حماية أجهزتك
يجب أيضًا أن تكون الأجهزة التي تستخدمها للوصول إلى منطقة إدارة WordPress الخاصة بك مؤمنة بالكامل لتجنب دخول المتسللين بسهولة إلى موقع WordPress الخاص بك. تأكد من تثبيت ماسح ضوئي للفيروسات والبرامج الضارة وجدار ناري في مكانه وتفعيله (عادةً ما يكون الجهاز الذي يحتوي على نظام التشغيل الخاص بك على ما يرام).
قم بتطبيق التحديثات بانتظام ، واستخدم FTPS للوصول إلى الخادم الخاص بك ولا تسجل الدخول أبدًا عبر اتصال WiFi عام.
12. تغيير بادئات الجدول الخاص بك
ارفع يدك من يعرف ما هي بادئة جدول WordPress؟ من المحتمل أن يعرف المستخدمون المتمرسون (والمتسللون) أنه مجرد 'WordPress_'
يمكنك تغيير هذا في ملف تكوين WordPress الخاص بك عن طريق تعديل السطر:
سلسلة كتب الأطفال من الثمانينيات
$ table_prefix = 'WordPress_'؛
إلى سلسلة عشوائية مثل:
table_prefix $ = 'hfu4y7fhuur_'؛
يمكنك بعد ذلك استخدام مكون إضافي مثل iThemes Security لتحديث قواعد البيانات الخاصة بك لتتطابق.
13. إضافة المصادقة الثنائية (2fa)
عادة ، ما عليك سوى إدخال اسم المستخدم وكلمة المرور للوصول إلى منطقة إدارة موقع WordPress الخاص بك من أي جهاز. إذا كنت ترغب في إضافة خطوة إضافية (شيء لديك فوق شيء تعرفه) ، يمكن لمكوِّن إضافي للمصادقة الثنائية مثل Google Authenticator - WordPress Two Factor Authentication بواسطة MiniOrange أو OpenID بواسطة DiSo Development Team القيام بذلك نيابة عنك.
14. تقييد وصول مسؤول المستخدم
كما يعلم مستخدمو WordPress المتمرسون بالفعل ، يمكنك تعيين أدوار وإمكانيات مختلفة لمسؤولي موقع الويب الخاص بك. من الممارسات الجيدة دائمًا تقييد حقوق وصول المستخدم إلى ما هو مطلوب بشدة للوظيفة التي يقوم بها.
15. حافظ على كلمات السر الخاصة بك قوية
أثناء الحديث عن الممارسات الجيدة ، يجدر التأكيد على مدى أهمية كلمة المرور القوية. سيقوم WordPress تلقائيًا بإنشاء كلمة مرور قوية لك باستخدام أحرف وأرقام وأحرف عشوائية. إذا قررت تغيير هذا لشيء أقل تجريدًا ، فراقب مؤشر قوة كلمة المرور.
وإليك الأمر: نصائح لتأمين موقع WordPress الخاص بك وإحباط هؤلاء المتسللين المزعجين (والخطرين). هناك المزيد من الطرق التي يمكنك استخدامها (على سبيل المثال ، الحد من عدد محاولات تسجيل الدخول ، وتعطيل حقن البرنامج النصي ومنع تنفيذ ملفات PHP) ولكن الخطوات الـ 15 المذكورة أعلاه هي طريقة جيدة للبدء.
شارك الموضوع مع أصدقائك: