网站运营
位置:首页>> 网站运营>> 10招提高你的WordPress安全性

10招提高你的WordPress安全性

作者:neo 来源:Javaeye 发布时间:2008-04-21 11:20:00 

标签:wordpress,安全,性能

使用使用WordPress系统的blogger在不断的日增,我发现国内基本上还没有多少的blogger关于WordPress的安全性问题,当然 WordPress是一个优秀的博客系统,安全性也算是比较高,但是无论怎么样,在功能性,舒适性之前,最先考虑的其实是安全性。尤其是在一个人成功的使用WordPress获得成功(高知名度,高IP/PV等)时,也许会有心怀不轨的人想尽一切办法黑掉或者把数据破坏等非法的事情。下面我把 Noupe 提出的10条安全性建议翻译出来供大家参考:



1. 不允许任何人搜索到你的服务器信息

1).不要在Search.php文件中使用这些搜索代码 from WPDesigner.com
例如: <?phpecho$_SERVER['PHP_SELF']; ?>



请使用下面的代码代替上面的代码: <?phpbloginfo('home'); ?>

2).阻止搜索引擎(搜索爬虫)搜索以WP-为开头的文件夹里面的文件。最方面的阻止方法就是在博客根目录建立robots.txt文件,并在里面添加:Disallow: /wp-*


2. 不要把目录以网页列表的形式暴露出来

WordPress有一个潜在性的问题可以使得其他用户查看你的博客的插件目录以及版本号。你可以尝试的在你的博客上后加上"/wp-content/plugins/"看看效果。例如,你的博客地址是:
http://www.icyleaf.com
加上之后就为:
http://www.icyleaf.com/wp-content/plugins/

是不是可以显示出来,同样的我测试了下,themes文件夹也可以显示的。

解决方案有2种,第一就是在plugins和themes文件夹下面分别建一个名为index.htm的空文件即可;第二是在.htaccess文件添加下面的参数即可:
Options All -Indexes



3. 把你的版本号从Meta标签中删除掉



一般来说,默认的WordPrss以及网友制作的主题的header.php文件都会有你使用的WordPress版本号的meta标签(下面)。这极易有可能你因没有及时升级因旧版本暴露的漏洞让黑客们利用。建议删除掉这个标签。这里还有 Matt Cutts 提出的不错建议。


<meta name="generator"content="WordPress <?php bloginfo('version'); ?>" />

翻译者按:为什么网友制作的主题也会添加这个标签呢,主要是默认版本的在这个标签的后面有一个注解: <!-- leave thisforstats -->



4. 捍卫你的wp-admin文件夹

攻击者常常会使用一些暴力破解软件或者利用社会工程学来破解WordPress用户设置的弱口令(简单,常用的密码)。下面收集了防范的一些方法可以有效的阻止这种事情发生。

翻译者按:一个强而复杂的密码是就是非常强悍的防范措施了:)

1).通过限制IP地址访问wp-admin文件夹

此方法是用在.htaccess文件添加某些配置来限制某些具体的IP地址访问wp-admin文件夹



2).AskApache Password Protect

这是一个WordPress插件的名字,非常的简单好用,它可以为访问wp-admin文件夹的用户设置一个二级密码保护同时也把信息写在.htaccess文件中,只有输入正确的用户名和密码就才能访问后台。点击这里直接下载试用吧!

3).Login Lockdown plugin

同样也是一个WordPress插件,他的好处就在于,他可以记录每一次登陆失败时使用者的IP地址和登录时间。当达到你设定的失败次数,插件的特定函数会阻止此IP地址的使用者继续登录操作。



5. 注意保持及时更新


你最好需要保证你的插件,主题以及使用的WordPress的版本的不断更新,这里建议你订阅你使用的插件,主题作者的博客以保证及时获得最新的更新消息。

6. 定期备份博客的数据库

这是一个持久的事情,你需要经常性的或者定期性的备份你博客的数据库,对于数据库的备份我们可以使用 WordPress Database Backup 插件来完成定期备份。

翻译者按:我使用的是 WP-DBManager 插件(使用方法),同样也可以实现定期备份。


7. 升级你的WordPress为最新版本


也许这才是第一件要做的事情,呵呵(^___^)。在升级之前一定要备份好一些数据和你认为改备份的东西,至于升级可以使用 Instant Upgrade 插件 或者 Wordpress Automatic Upgrade插件来完成。

8. 使用SSH/Shell方式代替FTP登录操作


这里有一些很好的建议,点击这里查看。如果某人获得了你的FTP的登录信息(当然包括密码咯),他们就可以在登录后胡作非为的,这是很可怕的事情哦...而使用SSH/Shell你就大可放心,因为他们的任何传输都是通过加密的,保证安全性!

翻译者按: 其实像FlashFXP这类的软件其安全性很差的,很容易就能获得你保存的个人登录信息。点这里下载Putty客户端(里面我添加了一些常用的Shell命令的帮助信息)。其实它的操作一切按照Linux下面的命令:)


9.不要再担忧你的wp-config.php文件

通过在.htaccess文件添加下面的配置会使你的wp-config.php文件里面的配置信息(数据库地址,用户名和密码)更加安全可靠。


<filesmatch>deny from all</filesmatch>



10. 为你的WordPress用户设置一个强悍的密码


翻译者按:这段我就不过多翻译了,因为我也写过这方面的文章(《黑客手册》某期,不好意思我忘记是哪期了),这里我就以我的思路给大家一些方法。

大家都知道一个强悍的密码应包括字母,数字和一些特殊符号组成,如果你设置了一个Sfd@#35,这个谁也记不着。其实一个强悍的密码看着复杂如果你知道了敲门其实一点也不难记忆,而且非常有规律,这里我举一个最简单的例子: 1+1=two



是不是很简单,1+1=2这是很简单的数学算式,小学一年级的都会的(现在的小学一年级有英语了吧,就算没有学前教育的父母也应该逼着他们学了吧)。这个密码完全符合一个强悍的密码的定义。再例如:
zxasqw12`


或许猛的一看,这个是什么呀,没什么规律嘛,其实你安装这个密码自己尝试下就明白了,这个方法我称之为键盘分布法。另外还有所问非所答法,例如:


1+1=one

1+2=twelve


1+1=ten

方法还有很多,发挥你的想象力,总会出现奇迹的!

0
投稿

猜你喜欢

  • IP安全策略里的设置,可以根据实际情况,增加或删除端口.协议IP协议端口源地址目标地址描述方式ICMP -- -- -- ICMP阻止UDP
  • &ldquo;从前只知道 * 特别危险,没想到网上听歌电脑也中了招,浏览器的首页被改成了一家陌生的小网站,还不停地弹广告。&
  • 为了把握主流社区产品的应用趋势,进一步满足地方及垂直社区门户化发展的应用需求,中国领先的社区平台与服务提供商康盛创想(Comsenz)通过站
  • 企业信息化技术的应用,以不可逆转。随着文件服务器、ERP管理软件等等在企业中生根发芽,应用服务器也逐渐在企业中普及起来。以前在企业中有一台应
  • Discuz!7.0是康盛创想(Comsenz)公司于2008年12月份发布的一款论坛BBS建站产品。论坛任务系统是在 Discuz! 7.
  • 在此说说自己对PR值的见解,Matt Cutts说过PR值在Google数据库里并非整数,而且是不断更新的,对于我们而言,常说的PR只是工具
  • 论坛的外链建设也是要讲究技巧的。论坛的外链来源:1、签名 ;2、软文关于签名的注意事项:首先要防止账号被禁言或删除(这里我们需要注意的是,评
  • 1. 时常更新时常更新不仅对博客有利,也是成功的必备条件。如果没有做到每天至少更新一次,就没有充分利用博客的潜力。时常更新不仅是因
  • 4月19日,在“2008第三届中国互联网站长年会”上,蓝色理想创始人曾沐阳在接受专访的时候表示,大家不要轻易做个人站长,要有充分的思想准备,
  • 最近中文网站的google单价明显下降,特别是很多垃圾网站的,这导致很多个人站长又开始转移方向,想尝试通过英文网站来获取收入。其实不管做什么
  • 老站长就不用说了,他们有丰富的经验,作为新站长辛辛苦苦挣钱上台服务器一定要注意以下几个问题:1、除非你确认自己掌握了,否则不要去试WIN20
  • 北京时间11月13日消息,据国外媒体报道,微软在英国取消了其搜索引擎Bing的beta测试版标签,同时还发布了Bing地图英国版,用户在访问
  • 一、什么是Google Sitelinks?Google Sitelinks也叫站内链接,这种方式的索引结果在Google搜索引擎上已经存在
  • 很多人说SEO就是作弊,也有很多把SEO当做一个无所不能的工具来看,其实SEO的工作到底如何定性,确实很难说,但网站SEO的最大的作用还是整
  • WordPress作为最受欢迎的博客平台,它给用户提供了各种工具,用户可以使用这些工具发布文章、与读者保持互动。不过,更让人高兴的是,本月即
  • 作为桌面操作系统,Linux的人机界面可真是不敢恭维,但是,作为网络操作系统,其易用性(对于NOS而言)和高性能恐怕是很难有能出其右的。当然
  • SEO诈骗陷阱⑴、投机取巧型:这类最多,这类人本身对网页及SEO有一定了解,然后就有意或无意地利用SEO行骗。这类诈骗行为有的承诺排名,报价
  • VMware Server提供了一个免费的并且比较容易进入的服务器虚拟化方法,不过部署它的几个方面——尤其是配置,可能很棘手。即使
  • 据外电9月19日报道,全球使用最广泛的互联网搜索引擎Google公司推出了象网页功能一样的交互广告,能够让客户以视频和图象方式锁定目标购物者
  • Windows2003服务器安装及设置教程——注册表篇 防DDOS洪水攻击处理reg add "HKEY_CURRENT
手机版 网站运营 asp之家 www.aspxhome.com