值得信赖的WordPress教程,当你最需要的时候。
WordPress入门指南
WPB杯
2500万+
使用我们插件的网站
16+
多年WordPress经验
3000+
专家编写的WordPress教程

终极WordPress安全指南–逐步(2024)

编者按:我们从WPBeginner上的合作伙伴链接中赚取佣金。委员会不会影响我们编辑的意见或评价。了解更多信息编辑过程.

WordPress安全对于每个网站所有者来说都是一个非常重要的话题。

如果你是认真对待你的网站,那么你需要注意WordPress安全最佳实践。否则,你可能会成为每天10000多个恶意软件和钓鱼网站的谷歌黑名单之一。

在本指南中,我们将分享WordPress的主要安全提示,帮助您保护网站免受黑客和恶意软件的攻击。

终极WordPress安全指南-循序渐进

虽然WordPress核心软件非常安全,并由数百名开发人员定期审核,但仍有许多工作要做,以确保您的网站安全。

在WPBeginner,我们认为安全不仅仅是消除风险。这也是关于降低风险的。作为一个网站所有者,你可以做很多事情来提高WordPress的安全性,即使你不是技术高手。

在本文中,我们列出了一系列可操作的步骤,您可以采取这些步骤来保护您的网站免受安全漏洞的攻击。

为了简单起见,我们创建了一个目录,帮助您轻松浏览我们最终的WordPress安全指南。

目录

WordPress安全基础

WordPress安全简单步骤(无编码)

面向DIY用户的WordPress安全

准备好了吗?让我们开始吧。

为什么网站安全很重要

被黑客攻击的WordPress网站可能会对您的业务收入和声誉造成严重损害。黑客可以窃取用户信息和密码,安装恶意软件,甚至向用户分发恶意软件。

最糟糕的是,你可能会发现自己只是为了重新访问你的网站而向黑客支付勒索软件。

勒索软件攻击

谷歌每天都会警告1200万至1400万用户,他们试图访问的网站可能包含恶意软件或窃取信息。

此外,谷歌每天会将大约10000多个恶意软件或钓鱼网站列入黑名单。

正如拥有实际位置的企业主有责任保护他们的财产一样,在线企业主也需要特别注意他们的WordPress安全。

[返回顶部↑]

保持WordPress更新

轻松更新WordPress

WordPress是开源软件,定期维护和更新。默认情况下,WordPress会自动安装次要更新。

对于主要版本,您需要手动启动更新.

WordPress还提供了数千个插件和主题,您可以在网站上安装它们。这些插件和主题由第三方开发人员维护,他们也会定期发布更新。

这些WordPress更新对WordPres站点的安全性和稳定性至关重要。你需要确保你的WordPress核心、插件和主题都是最新的.

[返回顶部↑]

使用强密码和用户权限

管理强密码

最常见的WordPress黑客尝试使用被盗密码。你可以通过使用网站独有的更强密码来实现这一点。

我们不仅仅讨论WordPress管理区域。请记住为您的FTP帐户、数据库、WordPress托管帐户和使用您网站的自定义电子邮件地址创建强密码域名.

许多初学者不喜欢使用强密码,因为它们很难记住。好的方面是,您不再需要记住密码,因为您只需使用密码管理器即可。

请参阅我们的指南如何管理WordPress密码了解更多信息。

降低风险的另一种方法是不允许任何人访问您的WordPress管理员帐户,除非您绝对必须.

如果你有一个大型团队或客座作者,那么确保你理解用户角色和能力在WordPress中添加新的用户帐户和作者之前。

[返回顶部↑]

了解WordPress托管的作用

WP引擎WordPress托管主页

您的WordPress托管服务在WordPress网站的安全性中扮演着最重要的角色。A很好共享主机类似于提供商霍廷格,东家,或场地地面采取额外措施保护服务器免受常见威胁。

以下是优秀的网络托管公司在后台保护您的网站和数据的几种方法:

  • 他们不断监控网络中的可疑活动。
  • 所有优秀的托管公司都有防止大规模托管的工具分布式拒绝服务攻击.
  • 他们使服务器软件、PHP版本和硬件保持最新,以防止黑客利用旧版本中的已知安全漏洞。
  • 他们有现成的灾难恢复和事故计划,以便在发生重大事故时保护您的数据。

在共享托管计划中,您可以与许多其他客户共享服务器资源。存在跨站点污染的风险,黑客可以使用相邻站点攻击您的网站。

相比之下,使用托管WordPress托管该服务为您的网站提供了一个更安全的平台。托管WordPress托管公司提供自动备份、自动WordPres更新和更高级的安全配置来保护您的网站

我们建议WP发动机作为我们首选的托管WordPress托管提供商。他们也是业内最受欢迎的供应商。

使用我们的特别优惠,确保您获得最优惠的价格WP发动机优惠券.

[返回顶部↑]

WordPress安全性的几个简单步骤(无需编码)

我们知道,提高WordPress的安全性对于初学者来说可能是一个可怕的想法,尤其是如果你不懂技术的话。猜猜看,你并不孤单。

我们已经帮助数千名WordPress用户加强了他们的WordPres安全性。

我们将向您展示如何通过几次单击(无需编码)来提高WordPress的安全性。

如果你能点击,你就能做到!

1.安装WordPress备份解决方案

WordPress备份

备份是抵御WordPress攻击的第一道防线。记住,没有什么是100%安全的。如果政府网站可以被黑客攻击,那么你的网站也可以被黑客入侵。

备份允许您快速恢复WordPress站点,以防发生不好的情况。

有很多免费和付费的WordPress备份插件你可以使用的。在进行备份时,您需要知道的最重要的一点是,您必须定期将完整站点备份保存到远程位置(而不是您的托管帐户)。

我们建议将其存储在亚马逊、Dropbox等云服务或Stash等私有云上。

根据您更新网站的频率,理想的设置可能是每天一次或实时备份。

谢天谢地,这可以通过使用类似这样的插件轻松实现复印机,UpdraftPlus(升级),或博客Vault它们既可靠又最重要的是易于使用(无需编码)。

有关更多详细信息,请参阅我们的指南如何备份WordPress网站.

[返回顶部↑]

安装声誉良好的WordPress安全插件

备份后,我们需要做的下一件事是建立一个审计和监控系统,跟踪您网站上发生的一切。

这包括文件完整性监控、登录尝试失败、恶意软件扫描等。

谢天谢地,您可以通过安装一个最佳WordPress安全插件例如Sucuri。

您需要安装并激活免费Sucuri安全插件。有关更多详细信息,请参阅我们的分步指南如何安装WordPress插件.

现在,您可以前往Sucuri Security»仪表板看看插件是否发现你的WordPress代码有任何直接问题。

设置Sucuri WordPress安全插件

接下来您需要做的是导航到Sucuri安全»设置页面,然后单击“硬化”选项卡。

默认设置适用于大多数网站,因此您可以通过单击每个选项的“应用强化”按钮继续激活它们。

强化WordPress博客或网站

这有助于您锁定黑客在攻击中经常使用的关键区域。

提示:我们将在本文后面介绍加强网站的更多方法,例如更改数据库前缀和管理员用户名。然而,这些都是技术性的,可能需要编码知识。

在强化部分之后,插件的其他默认设置对于大多数网站来说都足够好,不需要任何更改。

我们唯一建议定制的是电子邮件警报,可以在设置页面的“警报”选项卡中找到。

自定义网站的安全警报

默认情况下,你会收到很多电子邮件提醒,这些提醒可能会扰乱你的收件箱。

我们建议只对您希望得到通知的关键操作启用警报,例如插件更改和新用户注册。

自定义WordPress安全通知

这个WordPress安全插件非常强大,所以浏览所有选项卡和设置,查看它所做的一切,如恶意软件扫描、审计日志、失败登录尝试跟踪等等。

有关更多信息,您可以查看我们的详细信息Sucuri审查.

启用Web应用程序防火墙(WAF)

保护您的站点并对WordPress安全充满信心的最简单方法是使用web应用程序防火墙(WAF)。

网站防火墙在恶意流量到达您的网站之前就阻止了所有恶意流量。

  • A类DNS级网站防火墙通过云代理服务器路由网站流量。这允许它只向您的web服务器发送真正的流量。
  • 应用程序级防火墙在流量到达服务器后,但在加载大多数WordPress脚本之前检查流量。这种方法在减少服务器负载方面不如DNS级防火墙有效。

要了解更多信息,请参阅我们的列表最佳WordPress防火墙插件.

网站防火墙如何阻止攻击

我们使用苏库里在WPBeginner上运行多年,仍然推荐它作为WordPress的最佳web应用程序防火墙之一。我们最近从Sucuri切换到Cloudflare因为我们需要一个更大的CDN网络,其功能更侧重于企业客户。

你可以阅读有关如何Sucuri帮助我们在一个月内阻止了450000次WordPress攻击.

Sucuri阻止的攻击

Sucuri防火墙最棒的地方在于它还提供了恶意软件清理和黑名单删除保证。这意味着,如果你在他们的监视下被黑客攻击,他们会保证修复你的网站,无论你有多少页面。

这是一个非常强大的保证,因为修复被黑客攻击的网站是昂贵的。安全专家通常每小时收费超过250美元,而你一年只需199美元就可以获得整个Sucuri安全堆栈。

尽管如此,Sucuri并不是唯一的DNS级防火墙提供商。另一个受欢迎的竞争对手是Cloudflare。查看我们的比较Sucuri vs.Cloudflare(优点和缺点).

[返回顶部↑]

将您的WordPress网站移动到SSL/HTTPS

SSL协议(安全套接字层)是一种对网站和用户浏览器之间的数据传输进行加密的协议。这种加密使得有人很难四处嗅探和窃取信息。

SSL的工作原理

启用SSL后,您的网站地址将使用HTTPS而不是HTTP。您还会在浏览器中的网站地址旁边看到一个挂锁或类似的图标标志。

SSL证书通常由证书颁发机构颁发,其价格从每年80美元到数百美元不等。由于成本增加,过去大多数网站所有者选择继续使用不安全的协议。

为了解决这个问题,一个名为Let’s Encrypt的非盈利组织决定向网站所有者提供免费的SSL证书。他们的项目得到了谷歌浏览器、脸书、Mozilla和更多公司的支持。

在所有WordPress网站上开始使用SSL比以往任何时候都容易。许多托管公司现在提供WordPress网站的免费SSL证书.

如果您的托管公司不提供SSL证书,那么您可以从域名.com。他们拥有市场上最好、最可靠的SSL交易。该证书附带10000美元的安全保证和TrustLogo安全印章。

如果你做了我们到目前为止提到的所有事情,那么你的状态很好。

但一如既往,你可以做更多的事情来加强WordPress的安全性。

请记住,其中一些步骤可能需要编码知识。

更改默认管理员用户名

在过去,默认的WordPress管理员用户名是“admin”。由于用户名占登录凭据的一半,这使得黑客更容易进行暴力攻击。

值得庆幸的是,WordPress已经改变了这一点,现在要求您在安装WordPress.

然而,一些一键式WordPress安装程序仍将默认管理员用户名设置为“admin”。如果你注意到了这种情况,那么最好切换您的网络托管.

由于默认情况下WordPress不允许您更改用户名,因此您可以使用三种方法更改用户名。

  1. 创建新的管理员用户名并删除旧用户名。
  2. 使用用户名更改器插件
  3. 从phpMyAdmin更新用户名

我们在详细的指南中涵盖了这三个方面如何正确更改你的WordPress用户名.

注:为了清楚起见,我们正在讨论更改名为“admin”的用户名,而不是管理员用户角色,有时也称为“admin”。

[返回顶部↑]

禁用文件编辑

WordPress附带了一个内置的代码编辑器,允许您直接从WordPres管理区编辑主题和插件文件。

如果使用不当,此功能可能会带来安全风险,因此我们建议将其关闭。

在主题文件编辑器的子主题样式表中添加自定义CSS

通过将以下代码添加到您的wp-config.php文件或使用代码段插件WP代码(推荐):

//不允许编辑文件define('DISALLOW_FILE_EDIT',true);

在我们的指南中,我们将逐步向您展示如何做到这一点如何禁用主题和插件编辑器从WordPress管理面板。

或者,您可以使用上面提到的免费Sucuri插件中的Hardening特性单击一次来完成此操作。

[返回顶部↑]

在某些WordPress目录中禁用PHP文件执行

加强WordPress安全性的另一种方法是在不需要的目录中禁用PHP文件执行,例如/wp-content/uploads(wp-content/上传)/.

您可以通过打开文本编辑器(如记事本)并粘贴以下代码来完成此操作:

<文件*.php>全部拒绝</文件>

接下来,您需要将此文件另存为.ht访问并将其上传到/wp-content/uploads(wp-content/上传)/使用FTP客户端.

有关更详细的解释,请参阅我们的指南如何在某些WordPress目录中禁用PHP执行.

或者,您可以使用我们上面提到的免费Sucuri插件中的Hardening特性单击一次来完成此操作。

[返回顶部↑]

限制登录尝试

默认情况下,WordPress允许用户尝试登录任意次数。这使你的WordPress网站容易受到暴力袭击。这是黑客试图通过使用不同组合登录来破解密码的地方。

通过限制用户可以进行的失败登录尝试,可以轻松修复此问题。如果您使用的是前面提到的web应用程序防火墙,则会自动进行处理。

然而,如果您没有设置防火墙,那么可以使用以下步骤继续。

首先,您需要安装并激活免费的限制重新加载的登录尝试插件。有关更多详细信息,请参阅我们的分步指南如何安装WordPress插件.

激活后,插件将开始限制用户的登录尝试次数。

默认设置适用于大多数网站,但您可以通过访问设置»限制登录尝试页面并单击顶部的“设置”选项卡。例如,to遵守GDPR法律,您可以单击“GDPR合规性”复选框。

限制登录尝试

有关详细说明,请参阅我们的指南如何以及为什么要限制WordPress中的登录尝试.

[返回顶部↑]

添加双因素身份验证(2FA)

这个双因素身份验证方法需要用户进行两个不同的登录步骤:

  1. 第一步是用户名和密码。
  2. 第二步要求你使用黑客无法访问的设备或应用程序中的代码,例如你的智能手机。

大多数顶级在线网站,如谷歌、脸书和推特,都允许您为自己的帐户启用它。你也可以在你的WordPress网站上添加相同的功能。

首先,您需要安装并激活WP 2FA–双因素认证插件。有关更多详细信息,请参阅我们的分步指南如何安装WordPress插件.

一个用户友好的向导会帮助你设置插件,然后你会得到一个二维码。

使用Authenticator应用程序扫描二维码

您需要使用手机上的验证器应用程序(如谷歌验证器、Authy和LastPass验证器)扫描二维码。

我们建议使用上次通过身份验证器Authy公司因为它们允许您将帐户备份到云中。这在您的手机丢失、重置或购买新手机时非常有用。您的所有帐户登录都将很容易恢复。

大多数应用程序的工作方式都类似,如果您使用的是Authy,那么只需单击authenticator应用程序中的“+”或“添加帐户”按钮。

单击+按钮添加帐户

这将允许您使用手机摄像头扫描计算机上的二维码。您可能首先需要授予应用程序访问摄像头的权限。

为帐户命名后,您可以保存它。

下次登录网站时,您将在输入密码后被要求输入双因素身份验证码。

用户登录前必须输入身份验证代码

只需打开手机上的验证器应用程序,就会看到一次性代码。

然后,您可以在网站上输入代码以完成登录。

找到你的2FA代币

[返回顶部↑]

更改WordPress数据库前缀

默认情况下,WordPress使用水处理_作为中所有表的前缀WordPress数据库.

如果你的WordPress站点使用默认的数据库前缀,那么黑客很容易猜测你的表名。这就是我们建议更改它的原因。

您可以按照我们的分步教程更改数据库前缀如何更改WordPress数据库前缀以提高安全性.

注:如果操作不当,更改数据库前缀可能会破坏站点。只有当您对自己的编码技能感到满意时,才能这样做。

[返回顶部↑]

密码保护WordPress管理员和登录页面

密码保护WordPress管理示例

通常,黑客可以无限制地请求您的wp-admin文件夹和登录页面。这允许他们尝试黑客技巧或运行DDoS攻击。

您可以在服务器端级别添加额外的密码保护,这将有效地阻止这些请求。

只需按照我们关于如何通过密码保护WordPress管理员(wp-admin)目录.

[返回顶部↑]

禁用目录索引和浏览

目录浏览

当您在网络浏览器中键入某个网站文件夹的地址时,您将看到名为索引html如果存在。如果它不存在,则会显示该文件夹中的文件列表。这称为目录浏览。

黑客可以使用目录浏览来查明您是否有任何具有已知漏洞的文件,以便他们可以利用这些文件进行访问。

目录浏览也可以被其他人用来查看您的文件、复制图像、查找目录结构和其他信息。这就是为什么强烈建议您关闭目录索引和浏览。

您需要使用FTP或托管提供商的文件管理器连接到您的网站。接下来,找到.ht访问文件位于网站的根目录中。如果您在那里看不到,请参阅我们的指南为什么在WordPress中看不到.htaccess文件.

之后,需要在.htaccess文件的末尾添加以下行:

选项-索引

不要忘记保存.htaccess文件并将其上传回您的站点。

有关此主题的更多信息,请参阅我们的文章如何在WordPress中禁用目录浏览.

[返回顶部↑]

在WordPress中禁用XML-RPC

XML-RPC是一个核心WordPress API,可帮助您将WordPres站点与web和移动应用。从WordPress 3.5开始默认启用。

然而,由于其强大的特性,XML-RPC可以显著放大暴力攻击。

例如,如果黑客传统上想在您的网站上尝试500个不同的密码,那么他们必须进行500次单独的登录尝试。这可以被限制登录尝试重新加载插件捕获和阻止。

但使用XML-RPC,黑客可以使用系统多呼叫该功能可以尝试数千个密码,例如20或50个请求。

这就是为什么如果您不使用XML-RPC,那么我们建议您禁用它。

有三种方法可以在WordPress中禁用XML-RPC,我们在关于如何在WordPress中禁用XML-RPC.

提示:.htaccess方法是最好的方法,因为它的资源密集度最低。其他方法对初学者来说更容易。

或者,如果您使用的是我们前面提到的web应用程序防火墙(WAF),则会自动处理此问题。

[返回顶部↑]

自动注销WordPress中的空闲用户

登录用户有时会离开屏幕,这会带来安全风险。有人可以劫持会话、更改密码或更改帐户。

这就是为什么许多银行和金融网站会自动注销非活动用户的原因。你也可以在WordPress网站上设置类似的功能。

您需要安装并激活非活动注销插件。激活后,请访问设置»非活动注销页面自定义注销设置。

注销空闲用户

只需设置持续时间并添加注销消息。然后,不要忘记单击页面底部的“保存更改”按钮来存储您的设置。

有关分步说明,请参阅我们的指南如何在WordPress中自动注销空闲用户.

[返回顶部↑]

在WordPress登录屏幕中添加安全问题

在WordPress登录屏幕上添加一个安全问题会使他人更难获得未经授权的访问。

您可以通过安装双因素身份验证插件。激活后,您需要访问多因素身份验证»双因素页面配置插件的设置。

这将允许您向站点添加各种类型的双因素身份验证,包括安全问题。

向WordPress登录添加安全问题

有关更多详细说明,请参阅我们的教程如何将安全问题添加到WordPress登录屏幕.

[返回顶部↑]

扫描WordPress的恶意软件和漏洞

恶意软件扫描

如果您有WordPress安全插件安装后,它将定期检查恶意软件和安全漏洞的迹象。

然而,如果你看到网站流量突然下降或搜索排名,则可能需要手动扫描恶意软件。你可以使用你的WordPress安全插件或最好的插件之一来做到这一点恶意软件和安全扫描程序.

运行这些在线扫描非常简单。你只需输入你的网站URL,他们的爬虫就会通过你的网站来查找已知的恶意软件和恶意代码。

现在,请记住,大多数WordPress安全扫描仪只能在您的网站包含恶意软件时发出警告。他们无法删除恶意软件或清理被黑客攻击的WordPress网站。

这让我们进入下一节,清理恶意软件和被黑客攻击的WordPress网站。

[返回顶部↑]

修复被攻击的WordPress站点

许多WordPress用户直到他们的网站被黑客攻击后才意识到备份和网站安全的重要性。

黑客安装后门在受影响的网站上,如果这些后门没有得到正确修复,那么您的网站可能会再次遭到黑客攻击。

对于喜欢冒险和DIY的用户,我们编写了一份关于修复被黑客攻击的WordPress网站.

然而,清理WordPress站点可能非常困难且耗时。我们的建议是让专业人员来处理。

如果您付费使用苏库里我们上面提到过的安全插件,然后被黑客攻击的站点修复就包含在价格中。

您还可以使用WPBeginner Pro服务黑客网站修复服务。这需要一次性支付249美元,包括高级文件确定、恶意代码删除、软件和安全更新以及清理后的站点备份。

WPBeginner Pro服务黑客网站修复

我们保证修复您的网站或退还您的钱。我们还将在修复后30天内保护您的网站,因此如果您在此期间再次被黑客入侵,我们将在那里进行修复。

我们已经清理和保护WordPress网站10多年了,所以当您使用我们的黑客网站修复服务.

[返回顶部↑]

额外提示:雇佣WordPress维护服务

作为一个忙碌的小企业主,您可能没有时间监控您的网站安全并保护其免受漏洞的影响。因此,为了放松你的思维并减轻你的工作量,你可以雇佣WordPress维护服务来进行全天候的安全监控。

WPBeginner Pro服务提供全面的WordPress网站维护价格合理。它包括安全监控、例行云备份、WordPress更新、正常运行时间监控等。

WP初学者WordPress网站维护服务

只需选择一个适合您需要的月度维护服务包,您就可以获得一个更安全的WordPress网站,并有额外的空闲时间来处理业务的其他方面。

如果您想要其他建议,您可以看到我们选择的WordPress的最佳网站维护服务.

[返回顶部↑]

我们希望这篇文章能帮助您学习WordPress安全的最佳实践,并为您的网站发现顶级WordPres安全插件。您可能还想看看我们的WordPress SEO终极指南提高您的SEO排名,以及我们的专家提示如何加快WordPress的速度.

如果你喜欢这篇文章,那么请订阅我们的YouTube频道用于WordPress视频教程。您也可以在上找到我们推特脸谱网.

编辑人员

WPBeginner的编辑人员是由Syed Balkhi领导的WordPress专家组成的团队,在WordPres、Web托管、电子商务、SEO和市场营销方面拥有超过16年的经验。从2009年开始,WPBeginner现在是业界最大的免费WordPress资源站点,通常被称为WordPressWikipedia。

读者互动

终极版WordPress工具包

免费访问我们的工具包-每个专业人士都应该拥有的WordPress相关产品和资源的集合!

披露:我们的内容是读者支持的。这意味着如果你点击我们的一些链接,那么我们可能会赚取佣金。请参见WPBeginner的资金来源,为什么重要,以及您如何支持我们。以下是我们的编辑过程.

169条评论留下回复

  1. 赛义德·巴尔基

    嘿,WP初学者读者,
    你知道你可以通过评论WPBeginner获得激动人心的奖项吗?
    每个月,我们的顶级博客评论员都会获得丰厚的奖励,包括高级WordPress插件许可证和现金奖励。
    你可以获得有关比赛的更多详细信息从这里开始.
    开始在下面分享你的想法,有机会获胜!

  2. Oyatogun Oluwaseun塞缪尔

    这很有见地。我还要补充一点,保护对您的工作站或计算机实验室的访问也是非常重要的,因为现在,作为安全的一部分,我们使用强大的密码来访问我们的wordpress站点,而这些站点不容易记住,从而迫使我们将其存储在web浏览器上,用于访问我们的wordpress站点。任何有权访问您的计算机和这些浏览器的人都可以很容易地使用商店用户名和密码登录到您的wordpress站点并造成破坏。其次,我认为保护勒索软件确实更好,因为即使支付了赎金,也无法保证重新访问您的wordpress网站。我能问一下,如果谷歌将任何网站列入恶意软件和网络钓鱼的黑名单,人们怎么知道?

  3. 伊氏乌索马

    真 的。。这是一篇关于如何保护你的网站免受黑客攻击的文章。

    但让我给你一个提示:当你在网上浏览的时候,我重复一遍,不要点击任何看起来可疑和垃圾信息的随机链接,也不要下载任何在你的屏幕上或任何地方意外弹出的文件。总是选择正版软件,而不是空软件。

    这意味着黑客可以访问您的登录详细信息,并使用这些详细信息访问您的网站。

    我犯了一个错误,随机点击某个特定链接下载某个特定的链接,我的网站被黑客攻击,但我终于重新获得了控制权。

    所以,不要访问未经授权和可疑的链接,因为这些链接可能会提供特别优惠来吸引你。

    只要小心和安全。

    • 大约·奥洛巴约

      感谢Uzoma分享您的经验。这是一个很好的提醒,黑客可以偷偷摸摸。你完全正确地避免了可疑链接和下载。这是实现网站安全的一个非常重要的步骤。很高兴你的网站回来了!

  4. Mrteesurez先生

    任何严肃的企业都不会低估网站特别是WordPress的安全能力。它的受欢迎程度使其成为黑客关注的中心。
    我建议新安装的WordPress站点在启动或开始运行之前首先实施大多数安全措施。

  5. 库沙尔·帕拉克

    好文章!去年我的网站被黑客入侵(重定向到另一个可疑网站),所以我认为这是必须使用的安全措施。在我的情况下,我不得不删除我的网站,幸运的是我的主机提供商有备份功能。从那时起,我使用Wordfeence来保护我的网站,但后来搬到了Sucuri,因为它提供了DDoS保护和CDN等服务。

    • 莫伊努丁·瓦希德

      我也曾在一家知名机构网站工作过。
      在把一切都定下来之后,导演问我日期,以便安排新闻稿。
      我自信地建议他在预定日期之前确定一个具体日期,
      我的网站被破坏了,不幸的是我没有任何备份计划。
      我完全搞砸了,一整天都在努力恢复以前的工作
      类似条件。
      我认为,我们有必要注意与安全有关的每一个细节。

  6. 阿扬达·特米塔约

    请我想问一下,将默认登录页面的url更改为另一个自定义url是安全明智的做法吗。比如从您的网站.com/wp-login到您的网站com/anotherName-login

    我曾经使用一个插件将我的登录url更改为另一个url,在这个url中没有人可以轻松地路由到我的登录页面。所以我的一个SEO家伙说,如果插件有漏洞,黑客很容易攻击我的网站,如果我继续使用自定义的登录路径,我的网站上的一切都会丢失。

    您对更改默认登录路径有何看法?

  7. 阿米·谢赫

    网站中的两件重要事情——性能和安全。
    很好地解释了我们如何保护我们的网站免受黑客攻击。谢谢,WPB。

    • 莫伊努丁·瓦希德

      Rightly谈到了任何网站中最重要的两件事。
      安全性和性能。
      我认为在wordpress的案例中,这两个在很大程度上可以通过良好的托管提供商以及使用良好的主题和插件来实现。
      大多数情况下,一个错误的插件可能会在你没有注意到的情况下导致安全漏洞。
      当然,其他方面也同样重要。

  8. 莫哈德斯·埃斯梅利

    你好,谢谢你的这篇优秀文章。我还想在此列表中添加更多项目,例如使用Google reCAPTCHA插件、使用与服务器相关的安全硬件、检查托管环境中的安全工具,如Imunify360,以及定期短时间更改密码。

    • WP初学者支持

      感谢您的建议,主机确实有不同的工具,因此最好向主机提供商咨询他们提供的任何安全工具:)

      行政

  9. 法杰里

    哇,在WordPress中禁用XML-RPC的方法对我来说是全新的。

    我将尝试应用它来为我的网站增加更多的安全性。感谢这个信息团队!

  10. 吉·范克(Jiři Vaněk)

    这是一篇很棒的文章。尽管我尽可能多地使用WordPress来确保安全,但这里有很多事情我从未想过。我刚复制了一段代码片段,以便在登录WordPress时隐藏错误消息,我将把它应用到我的网站上。它可能不会就此止步。这篇文章真的是一个很棒的提示列表。感谢您提高安全意识。干得好。

  11. 伊托普·乌多科内

    非常感谢。这个信息来得正是时候,因为在我之前的笔记本电脑和安卓手机被小偷弄丢后,我正在重新建立我的网站。
    我真的很感激。

    • WP初学者支持

      不客气,希望情况会好转,我们希望我们的指南能帮助您在那之后保持网站的安全。

      行政

  12. 马克·埃尔斯沃思

    谢谢你——组织得很好,很全面!这无疑将有助于解决WordPress安装中持续存在的挑战性问题。

  13. 伊法卡约德·费米

    我喜欢这篇文章,并为将来添加书签,因为我可能不记得这里列出的大多数插件的名称,但诚挚地说,这篇文章有很大帮助

    谢谢你花时间写这篇文章
    万分感谢

  14. 马尔科·科兹利卡

    真 的!广泛而彻底的文章,适合初学者和经验丰富的文字印刷者。继续努力!

  15. 鲍勃·德·玛丽亚

    你好,
    这是我的第一封电子邮件,我对这件事很陌生,我很高兴我注册了。你碰到了我最关心的问题之一。

    我真是太感谢你了,你给了我一个写得很好、很受欢迎的教程。

    顺颂商祺,

    鲍勃·德·玛丽亚

  16. 微软

    大家好!对于这些有用的资源,我们发送了很多邮件。1个问题,这会影响我的网站/页面的加载时间吗???

  17. 蒂姆·杰克斯

    大家好,

    如果我在我的wordpress网站上安装两个安全插件,我的网站有什么缺点吗?

    • WP初学者支持

      你可能想检查一下你想要使用的插件的支持情况,有些插件可以协同工作,而其他插件则试图执行相同的任务,这可能会导致冲突。

      行政

  18. 迭戈

    我的WordPress站点正在运行WordPress5.1.8,它是5.1分支的一部分,上次更新是在2020年11月。当前WordPress版本是5.6.2。

    我不太了解WP的所有这些不同分支。
    我还需要升级吗?

  19. 朱莉娅

    所以我会支付额外费用,而免费插件只用于商业用途,有办法吗。他们不让我们为插件付费。高级和低级都不允许使用它们。

  20. 特里沙

    很棒的教程,谢谢!在查看我的404错误日志时,我发现很多机器人程序都会攻击我的/plugins文件夹中不存在的插件…。我不太担心,因为他们正在寻找的插件不存在(因此出现了404),但有没有一种方法可以保护我的/plugins文件夹,而不会干扰正常的插件操作?这样明智吗?我甚至应该担心吗?

    • WP初学者支持

      这通常不应该引起你的注意,除非插件在你的网站上,否则你可能想确保你的插件是最新的,以防机器人正在寻找一个有安全漏洞的插件。

      行政

    • WP初学者支持

      你需要检查你的活动插件,并联系你的主机提供商,看看你的网站上有什么活动插件。

      行政

  21. 朱莉泰勒

    非常有用的信息。我想知道你对以下内容的看法,如果我要实现所有这些安全情况,尤其是那些涉及代码等的安全情况,这是否会影响谷歌能够拉起网站并使SEO有效工作?

    • WP初学者支持

      不,我们的指南是针对WordPress.org网站的,你应该联系WordPress网站,了解他们允许的强化步骤:)

      行政

  22. 利安(Leanne)

    这是我发现的最好的教程网站之一(关于任何主题)。谢谢你,我会把wpboorner推荐给其他人-很棒的网站!

  23. 丹尼尔

    你知道有人收费超过50美元或100美元来教你如何做这一切,而你是免费提供的!谢谢大家!

  24. Mydas公司

    这是非常有用的。我有实现所有这些的编码技能,现在我可以更好地处理我和我客户的WordPress安装。谢谢你提供的信息,它太完整了,我简直不敢相信它是免费的xD

  25. Kam公司

    谢谢你的这篇文章。阅读是必不可少的!

    如果你有一个像Bluehost这样的主机,那么有必要使用Updraft plus+远程存储这样的插件进行备份吗?毕竟,托管提供商应该提供备份吗?

    • WP初学者支持

      虽然有些主机提供备份,但出于安全考虑,我们仍建议您创建自己的备份

      行政

  26. 卡莫阿

    只是一个供参考的信息,在Nginx中没有像Apache的.htaccess那样的目录级配置文件。所有配置都必须由管理员在服务器级别完成,WordPress不能像使用Apache那样修改配置。因此,有关“禁用PHP文件执行”的部分无法通过在Nginx上运行的wordpress安装完成。这包括我自己,他正在Vultr上运行我的wordpress安装。他们的一键式wordpress安装部署在Nginx上(ubuntu 18.04)

  27. 汤姆

    如果我有几个插件需要更新,更新插件的最佳方法是什么?一次更新一个,看看更新的插件是否破坏了网站上的任何功能?

  28. 卡提克·萨提亚

    令人惊叹的文章,非常清楚地表达和记录。
    非常感谢大家。
    给你们更多力量,继续努力。

    干杯,
    卡提克。

  29. 利兹

    很棒的文章。我有一个关于强化选项的问题。我读到,对所有选项启用强化会导致一些插件或主题中断/无法正常工作。如果发生这种情况,修复起来有多难?这似乎不仅仅是恢复强化选项。如果您能提供任何见解,我们将不胜感激。谢谢!

    • WP初学者支持

      如果出现错误,这将取决于具体的强化建议、插件和困难的错误消息。否则,大多数插件都不会有问题

      行政

  30. 安德烈

    大家好,

    在第一次用户枚举后,暴力强制安全插件将阻止该IP地址。

    如果您对wp-admin目录进行密码保护,则插件将无法再阻止该IP。

    这是正确的评估吗?

    • WP初学者支持

      正确,有一个类似于被阻止IP的负载,但如果您需要许多新用户来访问您的站点,那么限制登录尝试比密码保护您的wp-admin要好

      行政

      • 安德烈

        好的,我终于明白了这是怎么回事,并在这里与大家分享。wp-admin的密码保护是在服务器(Apache/Nginx)级别完成的。如果用户枚举、暴力无法绕过服务器级别,那么它将无法接触PHP/MySQL。因此,密码保护wp-admin不会给数据库带来额外的负载。

  31. 阿奇卜汗

    我将永远跟随你。我将永远爱你,永远分享这样一个新鲜而酷的内容,让我们微笑。谢谢您。

  32. 马哈茂德

    我喜欢这个网站。你提供了宝贵的信息。
    我是初学者,这很有帮助。
    但我只能有一个强密码并禁用索引来完成这件事吗?
    我认为所有这些插件会影响网站速度,或者没有安装在网站上?

  33. 克里希纳

    嗨WP初学者团队,

    感谢您对WordPress安全性的简短解释。这篇文章非常有用,可以让用户和网站所有者了解wp安全的价值。

    再次感谢…

留下答复

感谢您选择发表评论。请记住,所有评论都是根据我们的评论策略,并且不会发布您的电子邮件地址。请不要在名称字段中使用关键字。让我们进行一次有意义的私人谈话。