仲介交易 HTTP://www.aliyun.com/zixun/aggregation/6858.html">SEO診斷 淘寶客 雲主機 技術大廳
最近wordpress安全問題被小編我所關注著,我們如何做才能最大程度上保護我們的wordpress程式不被駭客所攻擊?可能很多技術大牛都習以為常了,但是畢竟還是有很多菜鳥不知道的, 本帖為一篇wordpress安全防護的掃盲貼吧,説明大家盡可能的提升wordpress程式的安全性!親身經驗,這裡面小編整理了幾個方面:
wo-login檔
wordpress自身系統來說, 最直接的危害就是wp-login.php這個後臺路徑已經不在是什麼秘密了,最好的解決方法無非也就是如何把這個後臺路徑給遮罩或替換一個更隱蔽的位址,這裡小編就說些最簡單,小白也能夠看懂的方法:
一、首先找到wordpress根目錄下的wp-login.php檔,用代碼編寫軟體打開,編輯裡面代碼,搜索wp_shake_js找到
if ( $shake_error_codes && $wp_error->get_error_code() && in_array( $wp_error->get_error_code() , $shake_error_codes ) )
add_action( 'login_head', 'wp_shake_js', 12 );
在這段後面加入代碼
if($_GET["aa"] !="bb"){header('Location:/404');}
其中aa、bb替換為自己的內容,然後wordpress後臺的位址就變成了 HTTP://www.2zzt.com/ wp-login.php?aa=bb 結構了,這就成了您wordpress後臺的唯一路徑, 其他路徑均跳轉到404頁面了!這樣,被惡意破解的入口就被封鎖了。
後臺帳號admin
為了更加的安全,建議大家或者說一定不要將admin還作為網站管理帳號登陸,這給暴力破解帶來了方便!
wp-admin目錄
這個問題延伸出一個更為深點的問題,那就是我們如何把wp-admin目錄也保護起來呢?小編給的方法雖然有點麻煩,但是絕對很安全, 那就是在wp-admin目錄下新建個.htaccess讓只有你一個IP能夠訪問,這個方法麻煩就麻煩在如果你的網是動態IP,那麼就要進.htaccess修改一次IP,才可訪問,但是這方法也絕對夠安全了。. htaccess的內容為:
order deny, allow
allow from 888.888.888.8888 #Your IP Address
deny from all
換為自己的IP即可,那麼wp-admin目錄只有你一人可以訪問了!說到這,後臺目錄路徑的問題安全了!
wordpress頭部資訊
隱藏頭部不必要出現的資訊,例如wordpress版本號等等,暴力攻擊者掌握了我們的wordpress版本號後就可以根據目前已知漏洞進行攻擊了, 解決的方法是在我們的主題資料夾的functions.php內添加下面資訊,以方便隱藏了wordpress不必要出現的資訊,也給網站優化方面帶來好處!
移除頭部多餘資訊
remove_action('wp_head','wp_generator');//禁止在head洩露wordpress版本號
remove_action('wp_head','rsd_link');//移除head中的rel="EditURI"
remove_action('wp_head','wlwmanifest_link');//移除head中的rel="wlwmanifest"
remove_action('wp_head', 'adjacent_posts_rel_link_wp_head', 10, 0 );//rel=pre
remove_action('wp_head', 'wp_shortlink_wp_head', 10, 0 );//rel=shortlink
remove_action('wp_head', 'rel_canonical' );
絕對路徑洩漏修復
wordpress系統自身來說,有4個檔會暴漏出網站所在伺服器下的絕對路徑,這個資訊如果被惡意利用,那後果也是很嚴重的!為了不被別人發現我們的網站絕對路徑,我們需要對以下四個檔進行操作,分別是:
1、/wp-includes/registration-functions.php
2、/wp-includes/user.php
3、/wp-admin/admin-functions.php
4、/wp-admin/upgrade-functions.php
解決方法就很簡單了,分別打開這幾個檔,然後在檔的頭部的
error_reporting(0);
即可遮罩報錯,當然我們如果用的是伺服器,而不是虛擬主機的話,也最好到伺服器下的php.ini檔裡關閉php報錯,一般php.ini檔的路徑在/usr/local/php/etc下, 修改php.ini檔內display_errors = off 即可遮罩整個伺服器的php報錯!
說到這,我們的wordpress應該已經十分的強悍了,至少常見問題都已經解決,山外有山,人外有人這也是沒有辦法的,最後小編建議大家如果是在用伺服器VPS的情況下,儘量少開端口,一般開個80和22埠即可!埠越多, 漏洞越多,安全性就受到打折!本文來自wordpress主題站 www.2zzt.com 分享