چک‌لیست ۱۵ مرحله‌ای امن‌سازی وردپرس بعد از نصب

1405/05/30
چک‌لیست ۱۵ مرحله‌ای امن‌سازی وردپرس بعد از نصب

نصب وردپرس فقط شروع کار است — تنظیمات پیش‌فرض برای امنیت کافی نیستند. این چک‌لیست ۱۵ مرحله‌ای را قبل از معرفی عمومی سایت (یا همین امروز، اگر سایت از قبل فعال است) مرور کنید؛ هر مورد را می‌توانید تیک بزنید و رد شوید.

حساب کاربری ← ورود ← فایل‌ها ← افزونه‌ها ← بکاپ — پنج لایه دفاعی

لایه ۱ — حساب کاربری (مراحل ۱ تا ۴)

  • ۱. نام کاربری مدیر را از admin به چیزی غیرقابل‌حدس تغییر دهید (در نصب اولیه، نه بعداً از پیشخوان).
  • ۲. رمز عبور بلند و یکتا (حداقل ۱۲ کاراکتر، ترکیبی) برای هر حساب مدیر بگذارید.
  • ۳. احراز هویت دومرحله‌ای (2FA) را با یک افزونه معتبر فعال کنید.
  • ۴. حساب‌های کاربری اضافه یا تست‌شده‌ای که دیگر لازم نیستند را حذف کنید.

لایه ۲ — سخت‌کردن مسیر ورود (مراحل ۵ تا ۷)

  • ۵. تعداد تلاش‌های ناموفق ورود را محدود کنید تا حملات brute-force متوقف شوند.
  • ۶. در صورت امکان آدرس صفحه ورود پیش‌فرض (wp-login.php) را تغییر دهید.
  • ۷. روی فرم ورود reCAPTCHA یا هر مکانیزم ضد ربات دیگری فعال کنید.

لایه ۳ — فایل‌ها و دسترسی‌ها (مراحل ۸ تا ۱۰)

  • ۸. مجوز فایل‌ها را استاندارد نگه دارید: ۶۴۴ برای فایل‌ها، ۷۵۵ برای پوشه‌ها.
  • ۹. مجوز wp-config.php را روی ۶۰۰ بگذارید تا فقط مالک فایل به آن دسترسی داشته باشد.
  • ۱۰. ویرایشگر فایل داخل پیشخوان (Appearance/Plugin Editor) را در wp-config.php با DISALLOW_FILE_EDIT غیرفعال کنید تا در صورت نفوذ، مهاجم نتواند کد را از داخل پیشخوان تغییر دهد.

لایه ۴ — هسته، افزونه‌ها و XML-RPC (مراحل ۱۱ تا ۱۳)

  • ۱۱. به‌روزرسانی خودکار هسته و افزونه‌های امنیتی را فعال نگه دارید.
  • ۱۲. افزونه و قالب‌های بلااستفاده را کاملاً حذف کنید، نه فقط غیرفعال — کد غیرفعال هم می‌تواند نقطه ورود باشد.
  • ۱۳. اگر از XML-RPC استفاده نمی‌کنید (اکثر سایت‌ها) آن را غیرفعال کنید، چون مسیر رایجی برای حملات brute-force است.

لایه ۵ — فایروال و بکاپ (مراحل ۱۴ و ۱۵)

  • ۱۴. یک افزونه امنیتی معتبر (فایروال برنامه + اسکن بدافزار) نصب و اسکن اولیه اجرا کنید.
  • ۱۵. بکاپ خودکار روزانه را فعال کنید و یک‌بار مسیر بازگردانی را امتحان کنید — بکاپی که تست نشده، تضمین‌شده نیست (آموزش کامل آن را در بکاپ‌گیری و بازگردانی در cPanel ببینید).

جمع‌بندی

این چک‌لیست را می‌توانید در یک نشست ۳۰ تا ۴۵ دقیقه‌ای کامل کنید. بیشتر نفوذها از همین موارد ساده و پیشگیری‌پذیر شروع می‌شوند، نه از حملات پیچیده — همین چند مرحله، بخش بزرگی از ریسک را حذف می‌کند.

#ووردپرس #امنیت