Kratak odgovor: gotovo svi napadi na WordPress sajtove su
automatski, ne ciljani. Programi obilaze internet i traže poznate propuste u
zastarjelim verzijama i dodacima. Zato se odbrana svodi na dosadne stvari: redovna ažuriranja,
jaka lozinka, ograničenje pokušaja prijave i backup koji radi.
Niko vas ne napada lično. Napadaju vas jer je vaš sajt na spisku
adresa sa zastarjelim dodatkom. Zato „mi smo mala firma, kome to treba" nije zaštita.
Šest poteza koji rješavaju većinu
- Ažurirajte WordPress, temu i dodatke. Ubjedljivo najvažnija stavka.
Zastarjeli dodatak je otvorena vrata i propust je javno objavljen prije nego se iskoristi.
- Izbacite ono što ne koristite. Neaktivan dodatak je i dalje na serveru
i i dalje ranjiv. Obrišite, ne samo deaktivirajte.
- Jaka lozinka i dvofaktorska prijava. Korisničko ime „admin" sa lozinkom
iz imena firme padne za nekoliko minuta.
- Ograničite pokušaje prijave. Bez toga program može probati hiljade
lozinki. Sa ograničenjem staje nakon pet.
- Sakrijte adresu za prijavu. Standardna adminska putanja je prvo mjesto
koje svaki program provjeri.
- Automatski backup. Ne sprječava napad, ali pretvara katastrofu u
neugodno popodne. Vidi backup sajta.
Šta još pomaže
- SSL certifikat. Osnova, i danas besplatan. Vidi
SSL certifikat.
- Odvojeni nalozi. Ako sadržaj unosi više ljudi, svako ima svoj nalog
sa najmanjim potrebnim ovlaštenjima. Ne dijelite jedan admin nalog.
- Ozbiljan hosting. Dobri provajderi blokiraju veliki dio napada prije
nego dođu do sajta. Vidi izbor hostinga.
- Dodaci samo iz zvaničnog kataloga. Piratske verzije plaćenih dodataka
su najčešći način na koji zlonamjeran kod uđe dobrovoljno.
Znaci da je nešto pošlo po zlu
- Sajt preusmjerava posjetioce na nepoznate stranice
- U Googleu se pojavljuju stranice koje niste napravili
- Search Console javlja upozorenje o sigurnosti
- Sajt je odjednom osjetno sporiji
- Postoji administratorski nalog koji ne prepoznajete
- Email sa vaše domene završava u neželjenoj pošti
Šta konkretno raditi u tom slučaju, u vodiču
šta raditi kad je sajt hakovan.
Ako nemate ko ovo raditi, to je razlog zašto
održavanje postoji kao usluga. Ažuriranja su posao od par minuta
mjesečno, ali samo ako se stvarno rade.
Česta pitanja
Je li WordPress nesiguran?
+
Sam po sebi nije. Napada se najviše jer je najrasprostranjeniji, pa se isplati praviti
automatske alate za njega. Uredno održavan WordPress je jednako siguran kao bilo šta drugo.
Koliko često treba ažurirati?
+
Sigurnosna ažuriranja odmah, ostalo jednom mjesečno. Prije svakog ažuriranja backup,
jer dodaci znaju biti nekompatibilni.
Treba li mi sigurnosni dodatak?
+
Jedan dobar pomaže, prije svega zbog ograničenja prijave i praćenja izmjena. Ali dodatak
ne zamjenjuje ažuriranja. Sajt sa pet sigurnosnih dodataka i zastarjelom verzijom je i
dalje ranjiv.
Šta ako je sajt star i nikad nije ažuriran?
+
Prvo backup, pa provjera je li već kompromitovan, pa ažuriranje u koracima. Skok preko
nekoliko velikih verzija odjednom zna razbiti sajt, pa se to radi na kopiji.