-
Üyelik
28.02.2018
-
Yaş/Cinsiyet
29 / E
-
Meslek
Freelancer
-
Konum
Diğer
-
Ad Soyad
A** K**
-
Mesajlar
3292
-
Beğeniler
1797 / 1799
-
Ticaret
20, (%100)
Merhabalar,
Başlıktan da anlaşılacağı gibi Wordpress sitenizin güvenliğini hakkında fikir alış-verişinde bulunmak için açtım.
Wordpress yeni gelen güncellemelerle sürekli mevcut açıklarını kapatıyor fakat yeterli bulmayıp kendinizde ayarlamalar yapıyor musunuz? Yapıyorsanız neler bunlar?
-
Üyelik
14.12.2013
-
Yaş/Cinsiyet
31 / E
-
Meslek
Web & Grafik ve iOS
-
Konum
İstanbul Anadolu
-
Ad Soyad
H** Y**
-
Mesajlar
837
-
Beğeniler
441 / 190
-
Ticaret
6, (%100)
Admin paneli adresini değiştir, karmaşık üretilen güvenli şifrelerden kullan ve yaygın kullanıcı adlarını tercih etme hocam admin vb. Bu 3 güvenlik önlemi fazlasıyla yetiyor :)
1 kişi bu mesajı beğendi.
Mrtcn
PrismaCSI
Kullanıcı
-
Üyelik
06.09.2013
-
Yaş/Cinsiyet
32 / E
-
Meslek
Cyber Sec & Project Manager
-
Konum
Ankara
-
Ad Soyad
M** G**
-
Mesajlar
3356
-
Beğeniler
481 / 1987
-
Ticaret
10, (%100)
1- Wallarm + WAF
2- Wordfence
3- NAXSI
4- PHP Hardening
5- Port Filter
6- Request Limit
7- Monitoring
8- Log Management
9- Admin Area IP Filtering
10- Strong Password
3 kişi bu mesajı beğendi.
-
Üyelik
23.01.2016
-
Yaş/Cinsiyet
45 / E
-
Meslek
bilgisayar mühendisi
-
Konum
İstanbul Avrupa
-
Ad Soyad
M** E**
-
Mesajlar
1366
-
Beğeniler
9 / 379
-
Ticaret
0, (%0)
Wordpress hacklenmesinde ençok şu yöntemleri tercih ediyorlar ,
yüklü eklentilerde açıklar , o yüzden saldırgan elindeki yazılım ile öncelikle hangi plugin lere sahip olduğunuzu kontrol edip açıklara göre admin paneline erişiyor dolayısı ile admin yolu ve admin şifresinin ne kadar karışık seçildiği basit saldırgan için koruyucu olabilir ancak bu işi zevk için yapan gelişmiş saldırganda işe yaramıyor
1 kişi bu mesajı beğendi.
Marker
Lead Developer
Kullanıcı
-
Üyelik
25.11.2017
-
Yaş/Cinsiyet
30 / E
-
Meslek
Lead Developer
-
Konum
ABD
-
Ad Soyad
T** Y**
-
Mesajlar
304
-
Beğeniler
74 / 82
-
Ticaret
0, (%0)
Dışarıdan gelebilecek saldırıları engellemek olduça güçlük veriyor hocam. Ancak aşağıda belirttiğim işlemler ile yok denilecek kadar bu açığı kapatabilirsiniz.
1- Wordpress'i güncel tutmak.
2- Güçlü şifreler ve izinler
3- Wp hosting rolü (Bluehost, Siteground ve Mediatemple firmalarını öneririm.)
4- Wp yedekleme eklentileri. (Vaultpress veya BackupBuddy)
5- Sucuri Scanner
6- WAF etkinleştir.
7- Kullanıcı adı değişikliği.
8- Dosya düzenlemeyi pasif hale bırakın ( Çoğu saldırılar bu yol üzerinden başlatılmaktadır. Drag and Drop sistemleri güvenliği bu işte olduça başarılılar. Mümkün olduğu sürece kod yapısına girmemeye çalışın.)
9- wp-content/uploads klasörünü devre dışı bırakın. Aşağıdaki kodu ekleyerek başlatın.
deny from all
10- Giriş limit denemelerini azaltın. (Login Lockdown tavsiye ediyorum.)
11- wp_ önekini değiştirmek.
12- Normalde, hackerlar wp-admin klasörünüzü ve giriş sayfanızı herhangi bir kısıtlama olmaksızın talep edebilirler. Bu, bilgisayar korsanlarının hack hilelerini denemelerine veya DDoS saldırılarını çalıştırmasına izin verir.
Bu istekleri etkili bir şekilde engelleyecek bir sunucu tarafında ek şifre koruması ekleyebilirsiniz.
13- XML-RPC devre dışı bırakmak.
14- Kritik işlemlerden biri ek kullanıcılara otomatik giriş izni sağlayın.
Başlıca yaptığımız işlemler bu şekilde ancak kaynağın nereden geldiğini öğrenmek bazı durumlarda güçlük veriyor. Kendi yapınızı kurmak en iyi çözüm yolu diyebilirim.
2 kişi bu mesajı beğendi.
Marker
Lead Developer
Kullanıcı
-
Üyelik
25.11.2017
-
Yaş/Cinsiyet
30 / E
-
Meslek
Lead Developer
-
Konum
ABD
-
Ad Soyad
T** Y**
-
Mesajlar
304
-
Beğeniler
74 / 82
-
Ticaret
0, (%0)
Yapiyi gormeden islemi uygulamak dogru olmaz. Ancak yedegi alin bu selilde denryin. Bazi durumlarda SiteLock problem yasatabilir barindiriciniz ile gorusun guvenligi pasif hale gvetirsin bu sekilde deneyin. Zaten dosya duzenleme woocommerce eklentisi ile kaldirildi ancak duzenleme mumkun ilerleyen gunlerde site cokmesine neden olacakttir.
1 kişi bu mesajı beğendi.