Mentenanță WordPress care chiar previne incidentele
WordPress susține o parte însemnată dintre site-urile de firmă și este atacat constant — nu pentru că ar fi nesigur prin construcție, ci pentru că scara lui face rentabile atacurile automate.
Vestea bună: aproape toate compromiterile pe care le investigăm puteau fi prevenite prin mentenanță de rutină.
Unde este riscul
Rareori în WordPress însuși, care se actualizează rapid. Aproape întotdeauna în:
- Pluginuri neactualizate de luni de zile
- Pluginuri abandonate de autor și niciodată eliminate
- Teme cumpărate o dată și niciodată actualizate
- Conturi de administrator cu parole slabe și fără al doilea factor
- O versiune de PHP depășită, pe care găzduirea nu o mai susține
O rutină de mentenanță care merită plătită
Săptămânal. Aplicați actualizările de nucleu, pluginuri și temă pe o copie de test, verificați că site-ul funcționează, apoi aplicați în producție. Actualizări automate pe un site live fără verificare este exact modul în care o actualizare de plugin doboară un magazin vineri.
Lunar. Revizuiți lista de pluginuri și eliminați ce nu se folosește. Căutați pluginuri abandonate. Confirmați că backup-urile se restaurează. Revizuiți conturile de administrator.
Trimestrial. Verificați versiunea de PHP față de ce mai are suport. Revizuiți permisiunile fișierelor. Citiți serios jurnalele de erori.
Reduceți ce aveți de întreținut
Cea mai eficientă măsură este să aveți mai puține pluginuri. Fiecare este cod pe care nu l-ați scris, rulând cu acces complet la baza dumneavoastră de date. Douăzeci de pluginuri înseamnă douăzeci de dependențe permanente; opt înseamnă un parc gestionabil.
Fiți în mod special precaut cu pluginurile care fac ceva ce câteva linii în temă ar rezolva.
Ce nu se negociază
- Autentificare în doi pași pe fiecare cont de administrator
- Niciun cont numit admin
- Actualizări automate cel puțin pentru versiunile de securitate
- Backup-uri externe, testate, nu doar instantaneele găzduirii
- Un firewall de aplicație web în fața site-ului
- Editarea fișierelor dezactivată din panou
Ultima setare face ca o parolă de administrator furată să nu devină imediat și capacitatea de a rula cod arbitrar.
Dacă este deja compromis
Nu ștergeți doar stricăciunea vizibilă. Restaurați dintr-un backup despre care știți că este bun, aplicați patch-ul pentru ce i-a lăsat să intre, schimbați toate credențialele și abia apoi repuneți site-ul online. Curățarea simptomelor lăsând poarta deschisă este motivul pentru care site-urile se reinfectează în câteva zile.
Întreținem site-uri la teme și mentenanță WordPress.
