Llançar el vostre propi lloc de WordPress en aquests dies és bastant fàcil. Malauradament, els pirates informàtics no trigaran gaire a començar a orientar el vostre lloc.
La millor manera de fer que un lloc de WordPress sigui segur és entendre tots els punts de vulnerabilitat que es deriven de l'execució d'un lloc de WordPress. A continuació, instal·leu la seguretat adequada per bloquejar els pirates informàtics en cadascun d'aquests punts.
En aquest article aprendràs a protegir millor el teu domini, el teu inici de sessió de WordPress i les eines i connectors disponibles per protegir el teu lloc de WordPress.
Crea un domini privat
Actualment és massa fàcil trobar un domini disponible i comprar-lo a un preu molt barat. La majoria de la gent mai compra cap complement de domini per al seu domini. Tanmateix, un complement que sempre hauríeu de tenir en compte és la protecció de privadesa.
Hi ha tres nivells bàsics de protecció de la privadesa amb GoDaddy, però aquests també coincideixen amb les ofertes de la majoria de proveïdors de dominis.
- Bàsic : amaga el teu nom i informació de contacte al directori WHOIS. Això només està disponible si el vostre govern us permet amagar la informació de contacte del domini.
- Complet : substitueix la teva pròpia informació per una adreça electrònica alternativa i informació de contacte per ocultar la teva identitat real.
- Últim : seguretat addicional que bloqueja l'exploració de dominis maliciós i inclou la supervisió de la seguretat del lloc web per al vostre lloc real.
Normalment, per actualitzar el vostre domini a un d'aquests nivells de seguretat només cal triar l'actualització des d'un menú desplegable a la pàgina de llista del vostre domini.
La protecció bàsica del domini és bastant barata (normalment al voltant de 9,99 dòlars anuals) i els nivells de seguretat més alts no són molt més cars.
Aquesta és una manera excel·lent d'evitar que els spammers esborrin la vostra informació de contacte de la base de dades WHOIS o altres persones amb intenció maliciosa que vulguin accedir a la vostra informació de contacte.
Amaga els fitxers wp-config.php i .htaccess
Quan instal·leu WordPress per primera vegada , haureu d'incloure l'identificador administratiu i la contrasenya de la vostra base de dades SQL de WordPress al fitxer wp-config.php.
Aquestes dades es xifren després de la instal·lació, però també voleu impedir que els pirates informàtics puguin editar aquest fitxer i trencar el vostre lloc web. Per fer-ho, cerqueu i editeu el fitxer .htaccess a la carpeta arrel del vostre lloc i afegiu el codi següent a la part inferior del fitxer.
# protegir wpconfig.php
ordre permetre, negar
negar de tots
Per evitar canvis al mateix .htaccess, afegiu també el següent a la part inferior del fitxer.
# Protegiu el fitxer .htaccess
ordre permetre, negar
negar de tots
Deseu el fitxer i sortiu de l'editor de fitxers.
També podeu considerar fer clic amb el botó dret a cada fitxer i canviar els permisos per eliminar completament l'accés d'escriptura per a tothom.
Si bé fer-ho al fitxer wp-config.php no hauria de causar cap problema, fer-ho a .htaccess podria causar problemes. Sobretot si esteu executant connectors de WordPress de seguretat que puguin necessitar editar el fitxer .htaccess.
Si rebeu algun error de WordPress, sempre podeu actualitzar els permisos per permetre l'accés d'escriptura al fitxer .htaccess de nou.
Canvieu l'URL d'inici de sessió de WordPress
Com que la pàgina d'inici de sessió predeterminada per a cada lloc de WordPress és yourdomain/wp-admin.php, els pirates informàtics utilitzaran aquest URL per intentar piratejar el vostre lloc.
Ho faran mitjançant el que es coneix com a atacs de "força bruta" on enviaran variacions dels noms d'usuari i contrasenyes típics que moltes persones utilitzen habitualment. Els pirates informàtics esperen tenir sort i aconseguir la combinació adequada.
Podeu aturar aquests atacs completament canviant l' URL d'inici de sessió de WordPress per una cosa no estàndard.
Hi ha molts complements de WordPress per ajudar-vos a fer-ho. Un dels més comuns és WPS Hide Login .
Aquest connector afegeix una secció a la pestanya General a Configuració de WordPress.
Allà, podeu escriure qualsevol URL d'inici de sessió que vulgueu i seleccionar Desa els canvis per activar-lo. La propera vegada que vulgueu iniciar sessió al vostre lloc de WordPress, utilitzeu aquest nou URL.
Si algú prova d'accedir al vostre antic URL de wp-admin, es redirigirà a la pàgina 404 del vostre lloc.
Nota : si utilitzeu un connector de memòria cau, assegureu-vos d'afegir el vostre nou URL d'inici de sessió a la llista de llocs que no heu d'emmagatzemar a la memòria cau. A continuació, assegureu-vos de purgar la memòria cau abans de tornar a iniciar sessió al vostre lloc de WordPress.
Instal·leu un connector de seguretat de WordPress
Hi ha molts complements de seguretat de WordPress per triar. De tots ells, Wordfence és el més descarregat, per una bona raó.
La versió gratuïta de Wordfence inclou un potent motor d'escaneig que cerca amenaces de porta posterior, codi maliciós als vostres connectors o al vostre lloc, amenaces d'injecció de MySQL i molt més. També inclou un tallafoc per bloquejar amenaces actives com els atacs DDOS.
També us permetrà aturar els atacs de força bruta limitant els intents d'inici de sessió i bloquejant els usuaris que fan massa intents d'inici de sessió incorrectes.
Hi ha bastants configuracions disponibles a la versió gratuïta. Més que suficient per protegir els llocs web petits i mitjans de la majoria dels atacs.
També hi ha una pàgina de tauler útil que podeu revisar per controlar les amenaces i els atacs recents que s'han bloquejat.
Utilitzeu el generador de contrasenyes de WordPress i 2FA
L'últim que voleu és que els pirates informàtics endevinin fàcilment la vostra contrasenya. Malauradament, massa gent utilitza contrasenyes molt senzilles que són fàcils d'endevinar. Alguns exemples inclouen l'ús del nom del lloc web o del propi nom de l'usuari com a part de la contrasenya, o no utilitzar cap caràcter especial.
Si heu actualitzat a la darrera versió de WordPress, teniu accés a potents eines de seguretat de contrasenya per protegir el vostre lloc de WordPress.
El primer pas per millorar la seguretat de la contrasenya és anar a cada usuari del vostre lloc, desplaçar-vos cap avall fins a la secció Gestió del compte i seleccionar el botó Genera contrasenya .
Això generarà una contrasenya llarga i molt segura que inclou lletres, números i caràcters especials. Deseu aquesta contrasenya en un lloc segur, preferiblement en un document d'una unitat externa que podeu desconnectar de l'ordinador mentre esteu en línia.
Seleccioneu Tanca sessió a qualsevol altre lloc per assegurar-vos que totes les sessions actives estiguin tancades.
Finalment, si heu instal·lat el connector de seguretat de Wordfence, veureu un botó Activa 2FA . Seleccioneu-ho per habilitar l'autenticació de dos factors per als vostres inicis de sessió d'usuari.
Si no feu servir Wordfence, haureu d'instal·lar algun d'aquests connectors 2FA populars.
Altres consideracions de seguretat importants
Hi ha algunes coses més que podeu fer per protegir completament el vostre lloc de WordPress.
Tant els connectors de WordPress com la pròpia versió de WordPress s'han d'actualitzar en tot moment. Els pirates informàtics sovint intenten explotar les vulnerabilitats de les versions anteriors del codi del vostre lloc. Si no actualitzeu tots dos, esteu deixant el vostre lloc en perill.
1. Seleccioneu regularment Connectors i Plugins instal·lats al vostre tauler d'administració de WordPress. Reviseu tots els connectors per trobar un estat que indica que hi ha una versió nova disponible.
Quan en veieu un que no està actualitzat, seleccioneu Actualitza ara . També podeu considerar seleccionar Habilita les actualitzacions automàtiques per als vostres connectors.
Tanmateix, algunes persones desconfien de fer-ho, ja que les actualitzacions de connectors de vegades poden trencar el vostre lloc o tema. Per tant, sempre és una bona idea provar les actualitzacions dels connectors en un lloc de prova local de WordPress abans d'habilitar-les al vostre lloc en directe.
2. Quan inicieu sessió al vostre tauler de control de WordPress, veureu una notificació que WordPress no està actualitzat si teniu una versió anterior.
De nou, feu una còpia de seguretat del lloc i carregueu-lo a un lloc de prova local al vostre propi ordinador per comprovar que l'actualització de WordPress no trenca el vostre lloc abans d'actualitzar-lo al vostre lloc web en directe.
3. Aprofiteu les funcions de seguretat gratuïtes del vostre amfitrió web. La majoria dels amfitrions web ofereixen una varietat de serveis de seguretat gratuïts per als llocs que allotgeu allà. Ho fan perquè no només protegeix el vostre lloc, sinó que manté tot el servidor segur. Això és especialment important quan esteu en un compte d'allotjament compartit on altres clients tenen llocs web al mateix servidor.
Sovint inclouen instal·lacions de seguretat SSL gratuïtes per al vostre lloc, còpies de seguretat gratuïtes , la possibilitat de bloquejar adreces IP malicioses i fins i tot un escàner de llocs gratuït que escanejarà regularment el vostre lloc per detectar codis maliciosos o vulnerabilitats.
Fer funcionar un lloc web mai és tan senzill com instal·lar WordPress i només publicar contingut. És important que el vostre lloc web de WordPress sigui el més segur possible. Tots els consells anteriors us poden ajudar a fer-ho sense massa esforç.