צ׳קליסט אבטחת WordPress — 18 בדיקות שאפשר לעבור עליהן בשעה
שמונה עשרה בדיקות, מחולקות לשלוש קבוצות: מה שאתם עושים בעצמכם בדקות, מה שדורש שינוי הרגלים, ומה שתלוי לגמרי בספק האחסון שלכם.
רוב המדריכים לאבטחת WordPress מערבבים דברים קריטיים עם דברים חסרי משמעות, וזה מה שגורם לאנשים לוותר. הרשימה כאן מסודרת לפי מי צריך לעשות מה, וכמה זה באמת שווה.
קבוצה א׳ — דקה לכל אחת
- אין משתמש בשם admin. אם יש, צרו מנהל חדש בשם אחר, העבירו אליו את התוכן ומחקו את הישן.
- כל משתמשי המנהל מוכרים לכם בשם. משתמש מנהל שלא הכרתם הוא אירוע, לא תקלה.
- אימות דו-שלבי פעיל לכל מנהל.
- גרסת PHP היא 8.1 ומעלה. גרסאות ישנות מזה כבר לא מקבלות תיקוני אבטחה.
- אין תוספים או תבניות מושבתים שיושבים על השרת בלי שימוש — מחקו אותם.
- עריכת קבצים מתוך לוח הבקרה מנוטרלת (DISALLOW_FILE_EDIT), כדי שפריצה לחשבון מנהל לא תהפוך מיד להרצת קוד.
define('DISALLOW_FILE_EDIT', true);קבוצה ב׳ — הרגלים, לא לחיצות
- עדכונים מותקנים תוך ימים מרגע שיצאו, לא כשמישהו נזכר.
- לפני כל עדכון יש גיבוי, ואחריו יש בדיקה שהאתר ולוח הבקרה עדיין עולים.
- סיסמה ייחודית לכל שירות, במנהל סיסמאות.
- לכל אדם יש משתמש משלו בדרגה המינימלית הנדרשת — כותב הוא לא מנהל.
- משתמשים של ספקים ומפתחים לשעבר נמחקים כשהעבודה נגמרת.
- תוספים מותקנים רק ממאגר רשמי או מהספק עצמו — לא מגרסאות «פרימיום חינם», שהן הדרך הקלה ביותר להדביק אתר מרצון.
הסעיף האחרון חשוב יותר משהוא נשמע. תבנית או תוסף שהורדו מאתר הפצה לא רשמי מגיעים לעיתים קרובות עם קוד מושתל מראש — והאתר נפרץ כבר ביום ההתקנה, בלי שאף אחד תקף אותו.
קבוצה ג׳ — תלוי בספק האחסון
את הסעיפים האלה אי אפשר לפתור בתוסף. אם הספק לא נותן אותם, אין מה לעשות מלבד להחליף ספק.
- בידוד: כל אתר רץ תחת משתמש מערכת נפרד, כך שפריצה לאתר אחד לא מגיעה לשכנים.
- תעודת SSL תקפה עם שרשרת אמון מלאה, שמתחדשת אוטומטית.
- גיבוי יומי שנשמר מחוץ לשרת, ולא רק על אותה מכונה.
- אימות שחזור — מישהו בודק בפועל שאפשר להקים את הגיבוי, ולא רק שהקובץ נוצר.
- ניטור זמינות עם התראה, כדי שלא תגלו נפילה מלקוח.
- הגבלת קצב לניסיונות התחברות ברמת השרת.
מה לא צריך לעשות
כמה המלצות פופולריות שווה לדלג עליהן, כי הן עולות בנוחות ומחזירות כמעט אפס:
| המלצה | למה לא |
|---|---|
| הסתרת מספר גרסת WordPress | התוקף מזהה גרסה מקבצי CSS, מ-README ומעוד עשר דרכים |
| שינוי קידומת טבלאות באתר קיים | מסוכן, שובר תוספים, ולא מונע שום התקפה מודרנית |
| העברת עמוד ההתחברות לכתובת סודית | מוריד רעש ביומנים, לא מוסיף הגנה אמיתית מול סיסמה דלופה |
| חסימת xmlrpc באופן גורף | שובר אפליקציות ושירותים לגיטימיים; עדיף להגביל קצב |
איך לוודא שזה נשאר ככה
צ׳קליסט הוא תצלום רגע. מה ששומר על אתר לאורך זמן הוא בדיקה חוזרת אוטומטית: סריקה יומית שמשווה את קבצי הליבה למקור, בודקת גרסאות, תעודה, כותרות והרשאות — ומייצרת ציון שאפשר לעקוב אחריו לאורך זמן. זה בדיוק מה שמסך האבטחה במערכת שלנו מציג, ובלי שתצטרכו להריץ שום דבר ידנית.
אבטחת WordPress ב-Siteyvo
כל מה שתואר כאן קורה במערכת אוטומטית, על כל אתר, בלי שתצטרכו לזכור.
תקנו עם Siteyvo