任何问题请联系WX:uu16853

买模板送网站采集器 让你轻松放开双手运营网站!

购买更多有优惠!

WordPress WordPress安全,WordPress恶意软件,WordPress漏洞 文字详细教程

许多人听到黑客这个词,就会想到有人穿着连帽衫坐在黑暗的地下室里,在命令行中输入代码,通过突破防火墙来瞄准网站,并像躲避安全机器人一样躲避安全机器人,直到网站被破碎并从互联网上删除。但事实并非如此。事实上,黑客通常是恶意软件,它被发现某种漏洞的机器人狡猾地插入到您网站的服务器中。除此之外,如果您的网站被黑客入侵,您很可能甚至都不知道。但我们在这里帮助确保您知道如何使用WordPress恶意软件扫描来清理它。 如何植入隐藏恶意软件? 黑客可以通过多种方式访问​​您的网站。最常见的一种被称为蛮力攻击,僵尸网络会尝试各种用户名/密码组合,直到成功并让它们进入。一旦他们可以访问您的站点,他们就可以为所欲为并安装任何恶意代码。 它可能是从您下载到本地计算机的文件中安装的,该文件中包含的恶意软件已进入您的服务器。您甚至可能(当然是无意中)点击了一个网络钓鱼链接或被一个受感染的网站重定向到一个看似合法的网站。 甚至还有整个机器人网络在互联网上搜索具有特定漏洞的WordPress网站。像过旧版本插件、具有特定未修补漏洞的主题、运行旧版本PHP的服务器等。 在您的网站上隐藏恶意软件可能意味着您采取了导致其安装的操作,但并非总是如此。这些事情在某个时候会发生在我们所有人身上,我们希望您在发生这种情况时不要太自责。因为虽然这绝对不是一件好事,但如果您遵循正确的步骤,它是可以解决的。我们现在将带您完成。 1. 选择反恶意软件保护插件 无论您是否认为自己的网站上隐藏着恶意软件,第一步都是选择反恶意软件。对于WordPress用户,两个首选是WordFence和Sucuri。这两种方法都经过试验、测试和信任,可以保护WordPress网站。除了更高级的高级版本之外,它们都提供数万用户信任的一流免费版本。 你也不会出错。但是对于本文,我们将使用WordFence作为示例。 此外,您可以选择一些外部URL检查器,例如VirusTotal。 这些类型的服务通过各种数据库运行您的 URL 和公共文件。这些索引 URL 并指示它们是否已被标记为已泄露或可疑。如果您没有恢复干净,WordFence 或 Sucuri 可以通过以下步骤帮助您修复它。 2. 如何扫描网站是否有恶意软件 无论外部网站怎么说,您都希望使用WordPress插件运行恶意软件扫描,以便它可以深入您的文件系统。就像我们之前说的,我们将在这个例子中使用WordFence。您可以从WordPress.org插件库下载并安装它。 您看到的标准WordFence仪表盘非常有用,它显示在WP管理面板的WordFence – Dashboard下。您可以查看截至该时间点的保护摘要、扫描次数、最近一次扫描中的问题数量等。 当您进入WordFence – Scan时,您会看到大量数据。但是一旦你知道你在看什么,它就很容易消化。 当您按下Start New Scan (2)按钮时,WordFence会按照各种条件的进度条 (3)工作。(我们说进度条是因为它按此顺序检查。)扫描后,您会在Results Found (4) 选项卡中看到详细的结果日志,以及您可以在右侧(5)采取的操作。 3. 如何处理恶意软件扫描结果 一旦您看到您的结果,就该解析它们并对其采取行动了。但即使在此之前,你也必须知道它在说什么。 如果您看到带有红点的标记为High Priority (6) 的消息 ,则需要尽快查看。特别是如果您看到它说WordPress core中有一个 未知文件。这是个坏消息。幸运的是,WordFence允许您通过单击按钮Delete All Deletable Files(5)删除所有可删除文件 。 但是,您应该始终在执行此操作之前备份您的WordPress网站,以确保您没有删除任何必要的内容。WordFence甚至会提醒您这样做。 完成后,您可以按Delete Files让WordFence处理它们。此时,您的站点应该没有隐藏的恶意软件。如果您想更深入地检查,请使用Sucuri进行扫描,看看它是否能找到WordFence遗漏的任何内容。此外,您可以订阅两者的高级版本以获得更深入的扫描。 受恶意软件感染的文件消失了。因此,您只需处理不太紧迫且最有可能与非恶意软件相关的问题。(尽管它们以自己的方式同样重要)。 在这种情况下,WordPress版本已过时 (9)。WordFence对此发出警告,因为过时的WP版本可能包含尚未修补的严重安全问题。如果您已经过时,那么您就是恶意软件的老大。此外,WordFence会告诉您插件和主题版本已过时(10)。出于完全相同的原因。 请注意,WP核心更新标记为高优先级。插件更新为中等。这是因为就WordPress网站黑客而言,他们背后的人更有可能针对每个人使用的软件的核心。相比之下,没有一个插件或主题只有少数人使用。不过,它确实发生了,所以值得关注。 4. 找到隐藏的恶意软件后怎么办 在您的网站上发现恶意软件很痛苦。这对您以及您的客户和客户来说都是可怕的。在您清理网站并清除恶意软件并赶走黑客后,您可以按照几个简单的步骤来加强防御。 更改所有密码。您可能不知道恶意软件是如何到达那里的。但是您的管理员和用户密码有可能以某种方式被泄露。所以你需要全部改变它们。使用这个插件来做它,它会在他们注册的电子邮件中通知每个人。 启用双因素身份验证 […]

WordPress saml,sso,单点登录 文字详细教程

向WordPress添加单点登录可让您的用户快速安全地登录您的WordPress网站,而无需记住用户名和密码。相反,他们可以使用他们的Google登录名、Okta或许多其他SSO服务之一。 在本教程中,我们将逐步向您展示如何在WordPress中正确设置SAML单点登录。 为什么要向WordPress添加SAML单点登录? SAML SSO是一种开放协议,允许用户使用相同的凭据登录到多个网站。例如,通过单点登录,您可以使用您的Google帐户登录WordPress。 这提高了用户满意度,因为他们不必经历密码重置过程,而是可以使用现有的登录信息。 从网站所有者的角度来看,它可以让您在登录期间通过可信赖的提供商验证用户的身份,从而提​​高您的WordPress安全性。 单点登录对公司内部网站非常有益。公司管理员/人力资源团队喜欢它,因为它可以轻松地将新团队成员加入多个网站。 下面将分享两个不同的WordPress插件,它们可以帮助您在WordPress中设置SAML SSO。 使用Google Apps Login设置SAML SSO 使用SAML Single Sign On设置SAML SSO 方法 1. 使用Google Apps Login设置SAML SSO 我们建议使用Google Apps Login插件在WordPress中设置SAML单点登录。该插件非常易于使用,可让您的用户、员工或学生选择通过安全的Google账号快速登录。 您需要做的第一件事是安装并启用插件。插件激活后,您需要导航到Google Cloud Platform Console以创建新的API,以便将您的Google帐户和WordPress连接在一起。 要创建新API,首先单击屏幕顶部的“Select a project”下拉菜单。 如果您已经创建了一个Google开发者项目,您的屏幕看起来可能略有不同,但您仍然可以简单地点击相同的下拉箭头来创建一个新项目。 这将弹出一个弹出窗口。在这里,您需要单击右上角的“New Project”按钮。 在下一个屏幕上,您需要在“Project name”框中为您的项目命名。这将帮助您记住项目的目的,但它不会出现在您的访问者面前。您还需要确保“Organization”和“Location”与您网站的域名相匹配。 之后,单击“Create”按钮。创建项目后,会有一个下拉通知菜单显示您的新项目。单击“Select Project”按钮打开项目。 接下来,单击左侧菜单中的“OAuth consent screen”选项。在这里,您有两个选项可供选择。如果您有会员网站或销售在线课程并希望允许您的用户使用Google登录,则“External”选项很有意义。“Internal”选项仅允许您公司内的用户使用Google登录。对于此选项,您需要拥有一个高级Google Workspace帐户,并且您的用户需要被添加为团队成员。 无论您选择内部还是外部,每个需要登录的用户都必须在其Gmail地址下设置一个现有的WordPress帐户。否则,他们将无法登录。下面我们将选择“External”选项为示例,因为这使我们可以更灵活地确定谁可以登录。 之后,单击“Create”按钮。这会将您带到一个屏幕以输入您的应用程序详细信息。首先,您需要输入您的“App name”并从下拉列表中选择“User support email”。 然后,输入您的“App domain”信息。您需要填写所有三个字段。Google需要这些信息来确保您的网站符合在线隐私法规和用户同意。 之后,向下滚动到“Authorized domains”部分。然后,单击“Add […]

WordPress DNS协议,DNS欺骗,DNS污染 文字详细教程

如果说好莱坞电影教会我们一件事的话,那就是黑客很聪明,他们有各种各样的伎俩来绕过我们的安全。在现实世界中,安全问题往往归结为机会,而不是发展技能。“DNS中毒”攻击符合这一描述,事实上,您需要具备防止域被欺骗的技能。 这个概念很简单:访问者看到的是你的网站,但它是欺诈和有害的,而这个假网站看起来很相似。因此,您需要采用多种技术来确保用户的安全,并且您的站点不会受到攻击。 在这篇文章中,我们将深入探讨DNS污染(英文DNS Poisoning),又或者称作DNS中毒和域欺骗的概念。我们还将讨论一些相关概念,以帮助您理解为什么您的最终响应是最佳方法。 域名系统(DNS)入门 DNS查找的过程 什么是DNS污染 如何预防DNS污染 域名系统(DNS)入门 在我们进入DNS污染的细节之前,让我们先谈谈域名系统。虽然浏览一个网站似乎是一项简单的任务,但在服务器的引擎盖下有很多事情在进行。 从“A”到“B”涉及很多因素: IP地址。这是一个数字串,是你的实际网址。把它们当作你房子的坐标。例如,127.0.0.1:8080是标准的“本地主机”地址(即您的计算机)。 域名。如果IP地址代表坐标,则域名就是信封上显示的地址。当然,“wbolt.com”就是其中的一个例子。 DNS请求。这是一个高级前端任务和复杂的低级流程的极好例子。现在,考虑一个请求是浏览器请求一个专用服务器地址是一组坐标。 DNS服务器。这与您网站的服务器不同,它是四台服务器合一的。它的工作是处理DNS请求。我们将在后面的章节中更详细地讨论这一点。 递归服务器。您还将看到这些名为“解析名称服务器”的服务器。它是DNS查找过程的一部分,负责在服务器上查询与IP地址相关的域名。 总的来说,DNS使最终用户获取域名变得简单。它是Web的核心部分,因此,它有许多活动部分。 接下来我们将介绍查找过程本身,尽管您已经看到DNS如何完成一项重要任务。 DNS查找的过程 请容忍我们,我们提供的是一个抽象的类比。 把人们带到偏远地区的活动,如登山或航海,都有一个共同的危险:迷路和不能及时找到。定位被困人员的传统方法是使用坐标。它们是明确的,并提供精确的准确性。 然而,这个过程也有缺点。首先,你需要知道如何计算你在任何地点的坐标——如果你在世界的偏远地区,那就很棘手了。第二,你必须向救援队清楚说明这些坐标。一个错误的数字和后果是可怕的。 what3words应用程序需要计算和传递坐标的复杂过程,并将其转换为一个三个单词的大致位置摘要。例如,以Automatic的总部为例: Apple地图中的自动化办公室 该位置的坐标为37.744159, -122.421555。不过,除非你是一名专业的航海家,否则你不太可能知道这一点。即使你这样做了,把它交给能帮助你的人也是一个渺茫的提议。 简言之,What3单词需要一组抽象的坐标,并将它们翻译成三个值得记忆的单词。就Automatic的办公室而言,就是decent.transfers.sleeps: what3words网站,展示Automatic的办公室 这使得几乎所有能够访问该应用程序的人都能掌握复杂的全球定位。它已经拯救了很多平民的生命。 这与DNS查找相关联,因为过程类似。在what3words的情况下,救援者向应用程序询问字串的坐标。请求通过服务器发送,以查找坐标,并在找到坐标后返回给最终用户。 DNS查找具有类似的流程: 您的浏览器请求域名的IP地址。 您的操作系统(OS)要求递归服务器查找域名,并开始运行其服务器集合。 当它找到域名时,它将返回到浏览器。 what3words的缺点之一是一个单词字符串不如一组坐标精确。这意味着您可以快速确定一个大致位置,但可能需要花费更长的时间才能找到被困人员。 DNS查找也有缺点,恶意攻击者可以利用这些缺点进行攻击。不过,在我们看这个之前,让我们先简单地绕道讨论一下缓存,以及它如何加快查找速度。 DNS缓存 与Web缓存非常相似,DNS缓存可以帮助您向服务器调用常规查询。这将使每次新访问获取IP地址的过程更快。 简而言之,缓存位于DNS服务器系统内,并减少了到递归服务器的额外行程。这意味着浏览器可以直接从DNS服务器获取IP地址,并更快地完成GET请求。 您将在整个系统中找到DNS缓存。例如,您的计算机将具有DNS缓存,路由器和internet服务提供商(ISP)也将具有DNS缓存。你通常不会意识到你的浏览体验有多依赖DNS缓存,直到你成为DNS中毒的受害者。 什么是DNS污染 现在,您已经了解了DNS查找的概念和获取IP地址的整个过程,我们可以了解如何利用它。 你经常会看到DNS污染(DNS Poisoning)也被称为“欺骗”或者“中毒”,因为链中有一个欺诈性的“相似”网站是攻击的一部分。 我们将更详细地讨论所有这些方面,但要知道DNS中毒或欺骗是一种有害的攻击,可能会给用户和互联网带来精神、金钱和资源方面的问题。 首先,让我们进入缓存中毒的过程。 DNS污染的工作原理 鉴于整个污染过程非常复杂,攻击者创造了许多不同的方法来实现其目标: 机器在中间。这是攻击者在浏览器和DNS服务器之间进行攻击、毒害两者并将用户重定向到其自己服务器上的欺诈站点的地方。 服务器劫持。如果攻击者进入DNS服务器,他们可以重新配置该服务器,将所有请求发送到自己的站点。 通过垃圾邮件中毒。与服务器劫持不同,这种方法会毒害客户端(即浏览器)。访问权限通常通过垃圾邮件链接、电子邮件和欺诈性广告授予。 “Birthday attacks.”。这是一种复杂的加密攻击,需要进一步解释。 Birthday attacks基于“生日问题”。这是一个概率场景,即(简而言之)如果一个房间里有23个人,两个人共享同一个生日的概率为50%。如果房间里有更多的人,机会就会增加。 […]

WordPress whois,域名信息查询,域名隐私保护 文字详细教程

如果你的网站有一个最公开的元素,那就是你的域名。当然,这是你网站的可见地址,所以把它藏起来不是个好主意。但是,您应该忽略的一个方面是您向注册官提供的个人信息。域名隐私有助于解决这一问题。 根据法律,每个域名都必须归属于某个人,即您作为购买者。然而,这些信息是公开的,这意味着任何人都可以访问它。这对你的隐私和收件箱都不好。 在这篇文章中,我们将关注域名隐私。我们将向您展示如何购买域名并将隐私应用于您的信息。我们还将介绍一些帮助您购买域名隐私的服务。 不过,首先,我们将了解域名隐私的整个概念。 什么是域名隐私? 如何检查域名是否具有隐私保护 4个顶级域名隐私工具和服务 如何为您的网站购买和应用域名隐私 什么是域名隐私? 对于任何网上购物,你都需要提供一些重要信息。在很多情况下,这将是您的付款详细信息和帐单信息。 但是,其中一些信息(付款明细本身除外)是可选的。如果你想通过注册商购买域名,你将遵循一系列类似的步骤来完成交易。 这里的区别在于,您的个人信息是继续进行的关键方面。在几乎所有情况下,您都必须给出以下信息: 你的姓名 相关的电子邮件地址 您的营业地址 电话联系方式 虽然这可能不是所有消费者的理想选择,但它和其他在线购物一样可以理解。 不过,这里有一个问题:你必须提供的信息不是私人的。 WHOIS数据库 Internet Corporation for Assigned Names and Numbers (ICANN) 是一个非营利组织,负责协调互联网名称空间的维护。换句话说,ICANN通过管理互联网协议(IP)地址和域名服务器(DNS)根来保持互联网的稳定和安全。 这意味着ICANN控制你注册域名的方式。他们要求每个网站所有者注册他们拥有的每个域的完整联系方式。它还将在WHOIS数据库中公开这些数据: WHOIS数据库 这是一个可公开访问的查找每个注册域名。您键入一个域,这将返回该域的文件信息: 查找WHOIS数据库上的域名 您将找到与域本身(及其关联的名称服务器)相关的信息、个人的联系详细信息,甚至初始事务中原始WHOIS数据的输出。 数据库提供了一些积极的好处,特别是我们前面提到的DNS维护: 您可以确保每个域名都是唯一的,并且其他域名不会影响业务。 您可以在注册域之前查找域的所有者。它将帮助您了解域所有权,并让您就自己的域做出最佳决策。 您可以帮助站点解决管理和网络问题,因为您可以访问正确的联系人电子邮件地址。 即便如此,你也会经常发现WHOIS查找信息在很多时候并不是出于最佳目的使用的——因此需要域名隐私。 为什么所有网站都需要域名隐私 当然,隐私是网络及其用户的基本组成部分。关于所谓的“大技术”如何利用我们传递的信息,已经存在了多年的争论。 然而,这也扩展到了域名隐私。你可以说这更重要,因为有大约20亿个在线网站。这是数以亿计的域名,以及与之相关的潜在公共用户信息。 我们暗指在WHOIS数据库中,除了积极因素外,还有消极因素。以下是所有网站都需要域名隐私的原因: 它可以保护您的联系人和个人信息不被公开。 你会在收件箱和电话线上收到更少的垃圾邮件。许多恶意用户将WHOIS数据库用作免费的冷呼叫列表。此外,您还可以避免经常困扰网站所有者的众多骗局之一。 恶意用户窃取您的域的范围较小。 鉴于您提供了准确的信息,您的域名受到了一些法律保护。 尽管有积极的一面,我们还是建议拥有域名隐私比公开信息更重要。毕竟,大多数缺点都有另一种解决方案,让恶意用户保持一定距离是一项你应该坚持实施的可靠政策。 域名隐私和一般数据保护法规 (GDPR) 您可能已经知道GDPR对您和您的用户在欧盟(EU)内的网络隐私的影响。关于这与域名隐私和WHOIS数据库的关系,还有一些需要进一步了解的地方。 当然,GDPR保证了您的数据的安全和保护。域名隐私也是如此,尽管有一个关键区别。使用域名隐私,您有一个转发地址。这意味着,如果需要与您联系,有人可以合法地使用WHOIS数据库与您联系,同时使您能够保持信息的私密性: MarkMonitor的转发电子邮件地址 相比之下,虽然GDPR还确保您的详细信息不会显示在WHOIS数据库中,但没有转发电子邮件地址。因此,没有人能够以正当理由与您联系。考虑到我们之前所说的,这不是一个很大的问题,但仍然需要注意。 我们的建议是,如果可能,始终选择域名隐私。此时,值得注意的是,一些顶级域(TLD)扩展没有机会拥有私有WHOIS条目。这通常与特定国家的TLD(.us, .uk, 和.it)以及许多二级域(如.us.com和.net.in)相关。 尽管如此,您仍然可以在GDPR下隐藏您的个人数据,但没有域名隐私实现的好处。 […]

WordPress https,SSL,SSL证书 文字详细教程

使用SSL证书保护的网站让访问者知道它是安全的。它还获得了搜索引擎的认可,确认您的网站可以安全浏览。因此,您必须为您的网站获取有效的SSL证书。 SSL是Secure Sockets Layer的缩写,是一种安全协议,可通过Web服务器和Web浏览器之间的网络连接对数据进行身份验证和加密。 SSL证书可保护您的站点与来自恶意方的访问者之间的连接。 SSL证书有不同的类型、验证级别和价格标签。但哪种SSL最适合您的网站和业务? 在本指南中,我们深入探讨了不同类型的SSL证书,以帮助您做出正确的决定。继续阅读! 何时以及为何需要SSL证书 SSL证书的工作原理 SSL证书的类型 SSL验证级别 不同SSL证书的优缺点 如何选择正确的SSL证书 访客如何知道您的网站是否有SSL证书 SSL证书的成本 何时以及为何需要SSL证书 无论您经营电子商务商店还是博客,SSL对网站来说都变得与开车前系好安全带一样重要。以下是您的网站需要SSL证书的三个主要原因: 1. 数据保护和访客信任 SSL证书的主要目的是确保用户和网络服务器之间交换的数据经过加密,并免受黑客、网络钓鱼和身份盗用等网络威胁。 您不希望访问者在访问您的网站时收到“您的连接不是私密连接”警告。有效的SSL证书将帮助您避免此类错误。 SSL的核心是向访问者表明他们可以安全地在您的网站上共享信用卡号、ID、电子邮件地址和密码等敏感信息。因此,SSL加强了您和您的客户/访客之间的信任。 2. 认证和完整性 当您访问一个网站时,您将如何确保它是正确的,而不是窃取您信息的欺骗?当涉及到网络安全时,身份验证是必不可少的,这就是 SSL 的用武之地。 SSL/TLS 验证网络服务器身份的真实性。 要安装SSL证书,您必须经过身份验证过程。换句话说,SSL证明您的网站确实是您的网站,而不是您公司的欺骗或假冒产品,使其成为抵御网络钓鱼网站的有效屏障。了解如何验证您的SSL证书。 数据完整性是SSL/TLS的另一个重要优势。使用消息验证码 (MAC),SSL/TLS表明传输的数据不会以任何方式丢失或更改。发送的消息按原样接收。 3. 提高搜索引擎排名 为了让所有人都可以更安全地浏览网页,谷歌等搜索引擎已经打击了不安全的网站,并明确表示他们更喜欢SSL加密网站——HTTPS而不是HTTP 。 SSL将超文本传输协议 (HTTP) 转变为安全超文本传输协议 (HTTPS)。 SSL现在是SEO排名信号。因此,如果您希望您的网站出现在Google的第一页上,那么拥有有效的SSL证书是必不可少的条件之一。 SSL证书的工作原理 我们已经确定SSL会加密并保护托管服务器与访问者的应用程序(Web浏览器或应用程序)之间的连接。 SSL证书的工作原理 (来源:entrust.com) 如果您想知道这是如何工作的,我们将探索一个示例。 以您的网站为例,假设它使用SSL证书进行保护。当一个人使用网络浏览器访问您的网站时,他们的浏览器将请求您网站的托管服务器进行身份验证。 服务器将通过向浏览器发送其SSL证书的副本来进行响应。浏览器还将进行一些验证检查以验证SSL证书是否可信并向服务器发送信号。 服务器将以数字方式响应以在您的网站和访问者的浏览器之间开始SSL加密会话。 SSL证书的类型 区分SSL证书的类型有两个不同的类别 – 域和子域的数量,以及证书的验证级别。因此,有四种不同的SSL证书类型: 单域名SSL证书 顾名思义,这种类型的证书保护单域名和该域上的所有页面。但是,它不会保护任何关联的子域。 […]

WordPress Stripe,Stripe Radar,信用卡安全,信用卡风险,网络欺诈 文字详细教程

电子商务和SaaS行业正在蓬勃发展,这已不是什么秘密。网上商店比以往任何时候都多,每天都有成千上万的新企业涌现。世界各地的新服务和产品每天都试图向我们推销一些东西。在过去的10年里,我们的购物行为发生了巨大的变化,今天我们倾向于在线购买几乎所有东西:披萨、耐克鞋、最新的Xbox、小型企业CRM、会计软件,甚至是新的特斯拉Model S。 您可以在不到一个小时的时间内启动您的WooCommerce商店,您所需要的只是一个域、一个主题、一些插件和一个支付工具。开始您的SaaS业务、销售您的服务、获取经常性收入并将其提升到一个新的水平也比以往任何时候都更容易! 电子商务店主和数字产品供应商希望分一杯羹,但随着这些行业的不断发展,电子商务/SaaS信用卡欺诈事件也越来越多。如果您是企业主,您可能对这种情况很熟悉,并且一直在寻找新的方法来减少欺诈交易的数量,更好的是,尽可能地防止它们。 为了确保我们在同一页面上,以下是在线支付欺诈的简要说明: 在线支付欺诈涉及个人获取他人的信用卡号并使用它进行未经授权的在线购买。个人可能会购买一件物品(或购买数字产品),然后以实际价格的一小部分在网上转售。原始持卡人(在某个时候)会发现这种未经授权的交易,并与他们的银行提出争议(退款)。 这很令人沮丧,不是吗?我知道你的感受。它们会导致您的业务不断头疼,更重要的是会花费您很多钱。如果您使用Stripe作为您的在线支付渠道,那么这篇文章适合您。 我将向您展示Stripe Radar如何让您的生活更轻松!借助这种基于机器学习的解决方案,我们能够将信用欺诈减少98%。我们不必再花时间审查有争议的费用和可疑的注册。相信我,这是一种非常好的感觉!让我们深入了解细节。 电子商务和数字欺诈的趋势 这并不奇怪,但数字欺诈的数量正在迅速增加。今天,我们将使用Pymts和Forter在2016年进行的调查中的一些数字。您可以从此链接下载完整的研究。以下是一些最有趣的发现: 2015年第四季度,每1,000笔交易就有27起欺诈企图。 在2016年第一季度,每100美元的交易中约有4.79美元处于风险之中(在2015年第一季度,“仅”为1.89美元)。 数字欺诈趋势(图片来源:Pymts和Forter) 第一季度到第四季度,数字商品的欺诈攻击率翻了四倍多。 第一季度到第四季度,奢侈品的欺诈攻击率几乎翻了一番。 100美元中的7.77美元对数字商品有风险。 行业欺诈攻击(图片来源:Pymts和Forter) 根据 LexisNexis的研究,美国零售商的年度欺诈成本在2014年达到320亿美元。零售商在2015年损失了大约1.3%的收入,是2014年的两倍多。哎呀,那是一大笔钱。您可以在下面看到2015年每1,000笔交易的攻击量。 网络欺诈攻击率 受影响最大的行业是数码产品、服装、电子产品、食品和奢侈品。我们可以看到这些数字很严重,而且在涉及在线支付欺诈时,我们正在谈论大量的收入损失。 为什么您需要防止信用卡欺诈,为什么它对您的业务不利 我相信您知道答案,但让我为您总结一下在线欺诈的真正后果以及它如何影响您的业务。 首先,它不会让您专注于您的业务。如果您的在线商店或SaaS(软件即服务)有大量销售或注册,您将不得不花费大量时间处理欺诈性交易、购买和有争议的费用。您正在经营一家企业,而您无法承担整天处理这些类型的问题的费用。您必须弄清楚如何使其自动化并在它们发生之前阻止它们。 其次,当您醒来时发现自己因支付处理器暂停了您的帐户而停业时,这可能是毁灭性的。相信我,我知道我在说什么。在我们业务的早期,我们的支付处理商因为一些欺诈性交易而关闭了我们的账户,我们突然陷入了停滞。我们无法收取我们的收入并让新客户注册我们的服务。是的,它很糟糕,但感谢上帝,它很快就解决了。然而,情况并非总是如此。 第三,也是最重要的一点,退款非常昂贵。电子商务在2016年因退款损失近70亿美元。到2020年,电子商务退款损失预计将激增至310亿美元。以下是一些流行的支付处理器可能会导致退款的费用: PayPal对每次拒付收取20美元。 Stripe对每次拒付收取15美元(AKA争议费)。 根据银行的不同,退款可能在15到75美元之间。它加起来很快。 看看下面的计算,看看单次拒付会对您的业务和盈利能力造成多大影响。当企业成为个人欺诈的目标时,这些成本可能会累加起来,并对您的企业财务产生重大影响! 盈亏平衡精密模型 如果你想使用你自己的数字,你可以在这里模拟计算。好了,介绍到此为止,让我们深入了解Stripe Radar的工作原理以及如何使用它来降低欺诈购买的风险。 Stripe Radar 什么是Stripe Radar?它有什么帮助? 在过去的几年里,Stripe已成为最值得信赖和知名的在线支付处理商。两位爱尔兰企业家John和Patrick Collison于2010年创立了Stripe,从那时起,公司的发展呈指数级增长。Stripe的900多名才华横溢的员工为超过100,000家企业提供支持,每年处理500亿美元的商业交易,是您的企业得到妥善处理的保证。 目前,我们认为Stripe是个人和企业在线和移动应用程序接受支付的最佳解决方案。在您的在线商店中实施Stripe非常简单,使用他们的代码就像做梦一样(如果PayPal高管正在阅读这篇文章,请向这些人学习如何使您的平台可用……),而且他们拥有对开发人员最友好的解决方案. Radar是一款Stripe产品,最初于2016年10月推出 。 Radar是一种工具,可帮助您防止欺诈性付款并减少信用卡欺诈,并可选择手动审查可疑付款。Radar的机器学习系统或当它们触发您之前配置的自定义规则时,会自动标记这些可疑付款以供审查。 今年早些时候,Radar 2.0推出,它具有更多功能和增强的高级机器学习功能,可以捕捉更多的欺诈活动。 Stripe Radar 2.0 Radar的机器学习系统日益智能,这要归功于成千上万的用户正在配置他们的自定义规则并手动阻止可疑付款。雷达并不完美,因为我仍然偶尔会看到明显的欺诈注册,但系统并未自动阻止。但我想强调的是,雷达让我们的生活变得如此轻松,以至于我对他们感激不尽。现在让我们深入了解Radar的功能和自定义规则! Stripe Radar中的自定义规则 我不会详细介绍雷达如何工作的所有技术细节,因为我什至不知道所有细节,除了它基于机器学习系统。Stripe每天管理数千万笔交易,这意味着他们拥有非常庞大的数据池。数以百万计的信用卡详细信息由他们的系统处理,并通过算法进行分析,寻找模式以识别每笔交易并将其标记为安全或欺诈。雷达扫描每笔付款以帮助识别和防止欺诈。但是我们必须为这些算法提供新的动作和信息,以训练它们变得更聪明。这就是Stripe庞大的用户群发挥作用的地方。 Stripe支付被拒绝 如何以及为什么应该手动审查交易 每次我们手动审查交易并采取某种行动时,我们都会训练Stripe的机器学习算法,使其变得更加复杂。每当您手动查看欺诈活动、查找可疑信息时,都会附上详细信息,清楚地向您显示特定购买或注册是欺诈性的。 […]

WordPress WordPress安全,数据库安全,服务器安全,网站安全 文字详细教程

谈到WordPress安全性,您可以采取很多措施来锁定您的网站,以防止黑客和漏洞影响您的电子商务网站或博客。您最不想发生的事情是一天早上醒来发现您的网站一团糟。因此,今天我们将分享许多技巧、策略和技术,您可以使用这些技巧、策略和技术来提高WordPress安全性并保持受保护。 WordPress安全吗? 您可能想知道的第一个问题是WordPress安全吗?多半是对的。然而,WordPress通常会因为容易出现安全漏洞并且本质上不是用于企业的安全平台而受到批评。这通常是由于用户一直遵循经过行业验证的安全最差做法。 使用过时的WordPress软件、无效的插件、糟糕的系统管理、凭据管理以及非技术人员WordPress用户缺乏必要的Web和安全知识,使黑客能够控制他们的网络犯罪游戏。即使是行业领导者也不总是使用最佳实践。路透社被黑是因为他们使用的是过时的WordPress版本。 从根本上说,安全并不是完全安全的系统。这样的事情很可能是不切实际的,或者不可能找到和/或维护。然而,安全是降低风险,而不是消除风险。这是关于在合理范围内使用所有可用的适当控件,使您可以改善整体姿势,从而降低使自己成为目标并随后被黑客入侵的可能性。– WordPress安全法典 现在,这并不是说漏洞不存在。根据多平台安全公司Sucuri 2017年第三季度的一项研究, WordPress继续领先于他们工作的受感染网站(83%)。 这一比例高于2016年的74%。 WordPress安全漏洞 WordPress为Internet上超过43.0%的网站提供支持,并且拥有数十万个主题和插件组合,因此存在漏洞并不断被发现也就不足为奇了。但是,围绕WordPress平台也有一个很棒的社区,以确保这些东西尽快得到修补。截至2022年,WordPress安全团队由大约50名(高于2017年的25名)专家组成,其中包括首席开发人员和安全研究人员——大约一半是Automattic的员工,还有一些人在网络安全领域工作。 WordPress漏洞 在下面查看一些不同类型的WordPress安全漏洞。 Backdoors(后门) Pharma Hacks Brute-force Login Attempts(暴力登录尝试) Malicious Redirects(恶意重定向) Cross-site Scripting (XSS,跨站脚本) Denial of Service Backdoors(后门) 这个名副其实的后门漏洞为黑客提供了绕过安全加密的隐藏通道,以通过异常方法( wp-Admin、SFTP 、FTP等)访问WordPress网站。一旦被利用,后门使黑客能够通过跨站点污染对托管服务器造成严重破坏攻击——危害托管在同一服务器上的多个站点。在2017年第三季度, Sucuri报告说,后门仍然是攻击者采取的众多黑客攻击后行动之一,71%的受感染网站具有某种形式的后门注入。 恶意软件家族分布 后门通常被加密以看起来像合法的WordPress系统文件,并通过利用平台过时版本中的弱点和错误进入WordPress数据库。TimThumb惨败是利用黑幕脚本和过时软件危害数百万网站的后门漏洞的典型例子。 幸运的是,这个漏洞的预防和治疗相当简单。您可以使用SiteCheck等工具扫描您的WordPress网站,  该工具可以轻松检测常见的后门程序。双重身份验证、阻止IP、限制管理员访问和防止未经授权执行PHP文件很容易解决常见的后门威胁,我们将在下面详细介绍。Canton Becker 也有一篇关于清理WordPress安装上的后门混乱的好文章。 Pharma Hack Pharma Hack漏洞用于在过时版本的WordPress网站和插件中插入恶意代码,导致搜索引擎在搜索受感染网站时返回药品广告。与传统的恶意软件相比,该漏洞更像是垃圾邮件威胁,但让搜索引擎有足够的理由阻止该网站以散布垃圾邮件的指控。 Pharma Hack的移动部分包括插件和数据库中的后门,可以按照Sucuri博客中的说明进行清理。然而,这些漏洞利用通常是隐藏在数据库中的加密恶意注入的恶意变种,需要彻底的清理过程来修复漏洞。不过,您可以使用推荐的WordPress托管服务提供商和最新的服务器并定期更新您的WordPress安装、主题和插件,从而轻松防止Pharma Hacks。 Brute-force Login Attempts(暴力登录尝试) 蛮力登录尝试使用自动化脚本来利用弱密码并获得对您网站的访问权限。两步验证、限制登录尝试、监控未经授权的登录、阻止IP和使用强密码是防止暴力攻击的一些最简单和高效的方法。但不幸的是,许多WordPress网站所有者未能执行这些安全措施,而黑客很容易在一天内使用暴力攻击破坏多达30,000个网站。 Malicious Redirects(恶意重定向) 恶意重定向使用FTP、SFTP、wp-admin和其他协议在WordPress安装中创建后门,并将重定向代码注入网站。重定向通常以编码形式放置在您的 .htaccess文件和其他WordPress核心文件中,将网络流量引导至恶意站点。我们将在下面的WordPress安全步骤中介绍一些可以防止这些问题的方法。 跨站脚本 (XSS) 跨站点脚本 […]

WordPress IP屏蔽,IP拦截 文字详细教程

与不断攻击您网站的机器人、垃圾邮件发送者或黑客打交道?根据严重程度,它可能会对您的访问和带宽产生重大影响,在这种情况下,您可能需要尝试阻止它们。 大部分云服务器都附带一个免费的IP拒绝工具,可让您拦截特定IP地址和范围访问您的网站。在本文中,我们将介绍可用于拒绝拦截IP地址的几种方法。 如何识别有问题的IP地址 如何使用宝塔控制面板拦截IP地址 如何在Cloudflare中拦截IP地址 如何在Nginx中拦截IP地址 如何在Apache中拦截IP地址 如何识别有问题的IP地址 WordPress是一个动态 CMS ,这意味着PHP worker按需生成未缓存的页面。由于未缓存的请求需要显着更多的CPU和RAM资源来提供服务(与缓存的请求相比),恶意行为者有可能通过发送大量请求来强制服务器停止响应。 如果您遇到这种情况,可以帮助减少服务器负载的一种策略是拒绝麻烦的IP地址访问。 如果您的服务器提供商提供IP访问统计,您可以通过服务器提供商提供的控制面板查看IP访问统计表以识别有问题的IP地址。 您也可以通过分析服务器访问日志来实施,当然如果您希望通过安装插件来统计访问IP,也是可行的,比如WP Statistics。 如果您发现某个IP地址发出的请求比其他IP多得多(例如5-10倍),您可能需要进一步调查以确定该IP是机器人还是垃圾邮件发送者。检查IP是否恶意的最简单方法是使用诸如CleanTalk或Spamhaus之类的reputation检查器。 如果reputation检查器将IP地址识别为机器人或垃圾邮件发送者 IP,您可以采取进一步措施来阻止该IP。请记住,即使信誉检查器没有将该IP列为恶意IP,也可能只是意味着该IP尚未在其数据库中。 如果您发现IP导致您的服务器返回HTTP 502错误或完全关闭,则值得测试阻止IP地址是否会使事情变得更好。 如何使用宝塔面板拒绝拦截IP地址 宝塔面板提供屏蔽IP工具允许您阻止单个IP地址以及IP地址范围,而无需编辑Web服务器配置文件。 重要的:屏蔽IP工具是一项强大的功能,如果使用不当,可能会阻止合法服务或个人。 要在宝塔面板中屏蔽拦截IP地址,请导航至安全,选择屏蔽IP,填入屏蔽IP或者IP段,点击屏蔽按钮即可添加指定IP/IP段至屏蔽列表。 宝塔面板中的IP屏蔽工具 在“将IP地址添加到屏蔽”模式中,您可以将IPV4地址、IPV6地址和CIDR(无类域间路由)IP地址范围添加到阻止列表。CIDR范围可用于屏蔽IP地址的连续范围(例如127.0.0.1到127.0.0.255)。要生成有效的CIDR范围,我们建议使用这样的工具。 以下是一些您可以屏蔽的IP地址示例: IPV4地址 – 103.5.140.141 IPV6地址 – 2001:0db8:0a0b:12f0:0000:0000:0000:0001 CIDR范围 – 128.0.0.1/32 如何在Cloudflare中拒绝拦截IP地址 如果您是Cloudflare用户,您可以使用Cloudflare仪表盘中的“IP Access Rules”工具来屏蔽IP地址和IP范围。 在Cloudflare仪表盘中,导航到Firewall > Tools。 Cloudflare工具仪表盘 要创建新的IP访问规则,请添加IP地址,选择“Block”操作,选择“This Website”(如果您希望规则适用于所有Cloudflare域,则选择“All Websites in Account”),然后单击“Add”。 添加IP访问规则 添加访问规则后,它将出现在“IP Access Rules”列表中。在这里,您可以对访问规则进行更改,例如更改操作、添加注释和删除规则。 Cloudflare仪表盘中的IP访问规则 […]

WordPress WordPress安全,WordPress日志,活动日志 文字详细教程

当您的WordPress网站很小时,很容易密切关注其中发生的一切。然而,随着它的规模和复杂性的增长,它可能变得越来越难以跟上。如果您允许用户在您的站点上注册、运行会员站点或有多个贡献者,则尤其如此。 无论如何,始终了解您网站上发生的事情至关重要。您可以通过跟踪用户活动来做到这一点,例如内容更改、个人资料更新、登录失败等。当您触手可及此类信息时,您可以快速追踪任何问题的根源并保持严密的安全性。 在这篇文章中,我们将简要讨论您为什么要跟踪您的WordPress网站的活动。然后,我们将帮助您找出最需要关注的活动类型。 为什么使用WordPress活动日志至关重要 活动日志可以帮助您密切关注网站的重要更改。 如果你的网站只有一个用户——你——应该不会有什么意外。除非您的WordPress网站已被黑客入侵(稍后我们将详细讨论),否则您将进行所有更改和更新。 WordPress跟踪用户活动 但是,许多站点允许注册的用户不止一个。例如,您可能会鼓励您的访问者注册订阅者帐户。或者,您可能有一个由作家、开发人员、编辑和第三方承包商组成的整个团队来帮助您创建和管理内容。 无论哪种方式,有这么多人访问您的网站都会导致很多不确定性。找出谁删除了帖子,或者弄清用户资料被更改的原因并不总是那么容易。如果您担心某个特定更改是恶意的,或者您只是想知道它发生的原因,那么您可能没有一个好的方法来继续。 这就是为什么在您的WordPress网站上跟踪活动如此重要的原因。拥有每个重大更改的活动日志,以及有关更改发生时间和涉及哪些用户的详细信息,可以更轻松地处理意外事件。即使您是您网站上的唯一用户,这种类型的日志也可以帮助您追踪由于成功的黑客攻击而导致的更改来源。 当然,您不能手动维护活动日志。幸运的是,您可以使用WordPress活动日志插件来自动处理这项工作。您需要做的就是在需要日志包含的信息时查看日志。 WP Security Audit Log 市场上最好的插件之一是WP Security Audit Log。您可以在WordPress插件库上下载免费版本。在撰写本文时,它拥有超过70,000次活跃安装。它还由开发人员定期积极更新。 WP Security Audit Log插件 还有一个高级版本(起价为每年 89 美元),它为您提供报告、即时电子邮件警报和搜索等附加功能。但是所有的日志记录功能都是完全免费的。 配置WP Security Audit Log 我们在这篇文章中使用了免费版本的WP Security Audit Log。安装后激活后首先看到的是配置向导。 步骤1 单击“Start Configuring the Plugin”开始。 配置WP Security Audit Log插件 步骤2 选择“Basic”或“Geek”。 Basic:如果您只需要基本的日志记录数据,请选择此选项。 Geek:如果您想要插件必须提供的所有数据,请选择此选项。 您可以在以后随时更改这些设置,但对于此示例,我们将使用“Geek”选项向您展示更多WP Security Audit Log插件。 WP Security Audit Log插件Geek设置 […]

WordPress 数据完整性,网站安全 文字详细教程

使用强密码的默认和最新WordPress安装非常安全。然而,仅仅在互联网上生存是不够的。 这就是文件完整性监控 (FIM) 发挥作用的地方。文件完整性监控工具或插件会监控您站点的文件,并在文件上传、编辑、删除等任何更改时提醒您。 文件完整性监控可帮助您领先于安全漏洞并识别可能使您的网站遭受黑客攻击的错误。 在这篇文章中,我们将为您提供文件完整性监控的全面介绍,并解释它如何提高您网站的安全性。我们还将分享一些不同的工具和插件,您可以使用这些工具和插件在您的WordPress网站上实施此安全解决方案。 文件完整性监控简介 文件完整性监控的工作原理 为什么文件完整性监控很重要 为什么需要对WordPress网站进行文件完整性监控 两种不同类型的文件完整性监控方法 可用于保护站点的3种文件完整性监控工具 开源文件完整性监控工具 文件完整性监控简介 在保护和维护网站和服务器等基础设施时,文件完整性监控是关键。该解决方案验证给定环境的完整性,即检查站点文件的内容是否已意外更改。 您可以使用文件完整性监控来检测操作系统、Web服务器和WordPress等Web应用程序中的文件更改。它甚至可以用于监控基于文件的软件解决方案,例如数据库和配置文件。 使用文件完整性监控解决方案的组织更有可能及早发现安全漏洞,从而使他们有更好的机会保持在线并阻止任何重大损害。因此,文件完整性监控主要被认为是一种安全解决方案。 但是,此解决方案也可以实现其他目标。在某些情况下,它可以监控以下方面的软件和操作系统配置更改: 在服务器上打开端口配置。 Web服务器和网络服务配置。 在服务器上运行或停止服务(守护程序)。 即使是计划中的文件更改有时也会给您的WordPress网站带来问题。通过使用文件完整性监控跟踪所有修改,您可以轻松确定与文件更改相关的错误的可能原因。 这使故障排除速度更快,因此您可以立即恢复站点 并运行。 文件完整性监控的工作原理 文件完整性监控的工作原理是获取站点文件的“指纹”,然后将它们相互比较。如果指纹不同,则表示文件已更改。 为了创建指纹,文件完整性监视器(也称为文件完整性扫描仪)扫描单个文件并通过在文件上运行加密哈希函数来创建“校验和”——与该文件关联的唯一数据字符串。 站点文件指纹 文件完整性监控对于检查其他文件属性(例如权限和修改日期)也很有用。这些检查至关重要,因为即使是文件权限的简单更改也可能使系统容易受到攻击。 为什么文件完整性监控很重要 使文件完整性监控成为必备安全解决方案的一个方面是它的双重优势,即反应式和主动式安全解决方案。 文件完整性监控作为主动安全 主动安全的一个例子是识别您的开发人员在您的网站上工作时可能使您的网站暴露的错误。错误的文件权限、包含敏感信息的剩余文件(例如数据库备份或源代码文件)是文件完整性监控可以主动识别的安全威胁的良好示例。 文件完整性监控作为反应式安全 文件完整性监控解决方案还可以指出黑客攻击后您的网站发生了什么变化, 或者恶意软件被注入到哪些文件中。 除此之外,它甚至可以通过监控重要的 WordPress 站点文件(例如wp-config.php 和.htaccess文件)来检查您网站设置的更改。 多亏了这些关键信息,您可以将您的网站恢复到之前的(干净)状态,并在尽可能短的时间内清除任何恶意软件或“坏代码”。 合规要求 对于某些人来说,法律也可能要求进行文件完整性监控。支付卡行业数据安全标准( PCI DSS) 要求符合标准的站点: “部署变更检测机制(例如,文件完整性监控工具)以提醒人员未经授权的修改。” 管理网站访问者的敏感信息是一项严肃的责任。如果您在您的网站上存储任何类型的客户数据,尤其是持卡人数据,启用文件完整性监控可以帮助您确保此类数据没有被任何人篡改,并让您遵守法律。 PCI DSS 为什么需要对WordPress网站进行文件完整性监控 WordPress是一个Web应用程序,它由两种类型的文件组成:不可执行文件和可执行文件。 前者主要是日志和媒体文件。日志通常由插件和主题生成,而媒体文件是您上传到网站的文件,例如图像、视频、PDF等。它们是不可执行的,因为Web服务器不执行它们而只是为它们提供服务。 大多数不可执行的文件都存储在WordPress的/wp-content/uploads/目录中。对不可执行文件的更改不会影响您网站的安全性、性能或功能。事实上,大多数文件完整性监控解决方案默认将这些文件排除在扫描之外。 另一方面,可执行文件包括PHP、JavaScript和其他包含站点源代码的文件,例如WordPress核心、插件、主题以及您可能拥有的任何自定义Web应用程序。可执行文件的更改可能会发生,但前提是您: 更新WordPress核心 安装新主题或插件。 更新您的主题或现有插件。 卸载(删除)插件或主题。 […]

WordPress CCPA,隐私权,隐私法 文字详细教程

确切地说,新的隐私法已于2020年1月1日生效,每个人都在争先恐后地实施合规。听起来有点熟?如果您感到似曾相识,请不要担心,我们也记得GDPR。 虽然GDPR是保护欧盟公民隐私权的总体法律,但这项新法律关注的是加利福尼亚州居民的隐私权。请允许我们向您介绍2018年加州消费者保护法 (CCPA),该法律旨在为加州人提供对其个人信息的更多控制权。 在本指南中,我们将引导您完成以下操作: CCPA的简要概述、其目标及其提供的权利 CCPA适用于谁 不遵守CCPA的后果 有关如何使您的WordPress网站符合CCPA的提示 CCPA合规的有用工具 请注意,本指南仅供参考,不应被视为法律建议。 什么是CCPA? CCPA是一项隐私法,于2018年6月28日通过。该法律的一个版本最初是作为房地产开发商2017年11月全州投票的一项倡议而引入的。开发商向加州立法机构提出了一项协议,即如果通过类似的隐私法,他将撤回他的选票(这对企业来说相当苛刻)。 立法机关在总共7天内介绍、修改并通过了他们的CCPA版本。此后,该法律又被修改了几次,加州总检察长也发布了旨在澄清这项新法律要求的法规。您可以在此处找到CCPA的全文,以及通过的修正案,以及在此处提出的法规。 根据立法者的说法,CCPA获得通过是因为: 技术的发展限制了加州人适当保护和维护其隐私的能力 加利福尼亚州的法律没有跟上消费者与企业分享越来越多的个人信息这一事实的步伐 未经授权的个人信息披露和隐私的丧失可能对人们造成毁灭性的影响 Cambridge Analytica丑闻增加了对隐私控制和数据实践透明度的渴望。 最后,很明显,人们渴望隐私和对自己信息的更多控制,而CCPA的通过就是为了满足这种愿望。与GDPR类似,CCPA通过向消费者提供某些权利来满足这一愿望,在这种情况下,向加利福尼亚居民提供某些权利。这些权利如下: 知道正在收集关于他们的哪些个人信息的权利 知道他们的个人信息是否被出售或披露以及向谁披露的权利 拒绝出售其个人信息的权利 要求删除其个人信息的权利 访问其个人信息的权利 平等服务和价格的权利,即使他们行使其隐私权 CCPA适用于谁? 隐私法中棘手的,有时也是最令人困惑的部分是弄清楚它们是否适用于您的业务。制定隐私法是为了保护特定州或国家的居民或公民的个人信息,而不是企业。 这意味着加州以外的企业可能仍需遵守该法律。CCPA适用于“企业”,该企业被定义为在加利福尼亚州开展业务并满足以下门槛之一的营利性法律实体: 年总收入超过25,000,000美元 每年出于商业或商业目的购买或接收、出售或共享50,000名或更多加利福尼亚消费者、家庭或设备的个人信息或 其50%或更多的年收入来自出售加州消费者的个人信息。 如果您认为CCPA在技术上仅适用于大公司,那您是部分正确的。由于个人信息销售的定义非常广泛,CCPA合规性的很大一部分是供应商的管理。 这意味着,如果您与大型企业开展业务或充当其供应商,他们可能会要求您通过合同遵守CCPA 。所以,如果你是一家不符合上述门槛的小公司,你可能还是需要注意并遵守这些要求。 此外,如果您为需要遵守CCPA的大型公司设计网站,则需要注意,该法律将影响您设计这些网站的方式。 不遵守CCPA的后果是什么? CCPA通常由加州总检察长执行。违规罚款为每次违规2,500美元或每次故意违规罚款7,500美元。“每次违规”通常被理解为是指您侵犯了其隐私权的每个人。 因此,如果您有100名来自加利福尼亚的网站访问者并且没有合规的隐私政策,您的罚款可能高达250,000美元。很容易看出这是如何膨胀成一个非常大的数字。 如果您必须仅通过合同遵守CCPA,则不遵守的后果可能是失去该客户或业务关系。如果您必须建立一个符合CCPA的网站,不合规的后果可能意味着您的客户会被罚款,您会被起诉作为回报或差评,从而损害您的网页设计业务。 如何为CCPA准备WordPress网站 如果您的WordPress网站需要符合CCPA,我们将引导您完成一些可以采取的步骤,以确保您符合CCPA。您为CCPA做准备的步骤可能包括: 聘请隐私律师 了解您收集的个人信息 了解您从哪些来源收集此个人信息 创建“不要出售我的个人信息”页面 创建隐私声明 创建隐私政策 如果这一切看起来像很多工作,那就是。不过不用担心,我们还会为您提供一些我们最喜欢的工具和资源,您可以使用它们来帮助您做好准备。 聘请隐私律师 您很快就会看到,遵守CCPA有很多内容。至少可以说,法律和法规可能难以解释。 如果您不确定自己的正确道路,您应该聘请一位专门研究隐私的律师,因为他们能够为您指明正确的方向,并针对您的具体情况为您提供有价值的建议。 如果您不确定该选择哪位律师,请查看国际隐私专业人员协会 在隐私领域工作的律师事务所名单。 了解您收集的个人信息 CCPA要求您告诉消费者您收集的个人信息类别。您应该浏览您的网站并创建一个列表。 […]

WordPress WordPress上传限制,最大上传文件大小,最大上传限制 文字详细教程

较低的WordPress上传限制可阻止您上传大文件,插件和主题。如果您要建立一个拥有大量多媒体资源的网站,那这将是一个很大的障碍。在这种情况下,有必要增加WordPress或服务器(或两者)中的最大上传大小。 也经常在WordPress交流群里看到站长咨询关于WordPress上传文件大小限制的问题,因此,我们有必要针对WordPress上传大小限制话题撰写一篇文章,以解众惑。 根据不同的服务器托管提供商和服务器,有很多方法可以解决此问题。我们将在本教程中尽可能全面地介绍设置WordPress最大上传大小限制。 WordPress最大上传限制是多少? 如何检查WordPress当前最大上传限制 为什么要增加WordPress最大上传限制? 增加WordPress最大上传限制的10种方法 不要编辑 “wp-config.php” 文件 验证WordPress网站新的最大上传限制 WordPress最大上传限制是多少? 将大文件上传到服务器会消耗大量服务器资源。为了防止用户因上传文件造成服务器超时,WordPress默认的最大上传大小通常为4 MB到128 MB。通常,服务器托管提供商或者服务器软件在服务器级别设置此限制。 WordPress还包含定义此限制的常量,但在大多数情况下它们不能覆盖服务器级别的设置。 服务器默认最大上传文件大小,不同的服务器提供商有不同的设置,一般不会超过128MB。 要验证这一点,请转到WordPress网站的“媒体库”。在这里,尝试上传超出此最大上传文件大小限制的文件。您会看到一条类似以下内容的错误消息: 在WordPress中上传大文件时出错 “超过了站点的最大上传限制”主要有两个原因:安全性和效率。这会阻止站点所有者和其他用户(包括恶意行为者)上传大文件(例如,高分辨率图像,大视频)。 否则,可能导致网站服务器无法使用,从而使网站无法正常运行。更糟糕的是,它可能会使网站彻底瘫痪! 如何检查WordPress当前的最大上传限制 有很多方法可以检查您的WordPress网站当前的最大上传限制,具体如下。 在媒体库中 检查网站当前最大上传限制的最便捷的方法是转到WordPress仪表盘,然后从此处转到媒体>媒体库。点击添加新文件按钮以启用媒体上传工具。 WordPress最大上传文件大小 国外部分服务器托管站点时,最大上传文件大小消息将显示在“选择文件”按钮下方。如果您使用其他网络托管服务提供商,则可能会在此处看到其他限制。 您也可以直接转到媒体>添加新内容,并在底部看到相同的消息。 WordPress媒体库中的“最大上传文件大小” 同样,您可以在此处看到最大128 MB的上传文件大小。 在站点健康信息中 WordPress 5.2添加了Site Health Info工具,以帮助您更好地调试WordPress网站。在这里,您几乎可以找到有关服务器和WordPress配置的所有信息。 由于服务器和WordPress都设置最大上传文件大小,在此界面上有两种方法可以找到最大上传文件大小值。 首先,您可以在“媒体处理”下拉列表中找到“最大单一上传文件大小”的值。 “站点健康”信息面板中的媒体处理设置 第二种方法是在“服务器”下拉列表可以看到与您的网站服务器设置相关的信息。找到“上传最大文件大小”的对应值,即你的WordPress的最大上传限制。下面截图的演示站点的最大上传文件大小限制为128 MB。 “站点健康”信息面板中的服务器设置 您还可以查看其他PHP常量及其值,例如: PHP post max size:定义POST请求的最大上传限制。 PHP memory limit:定义为PHP分配的内存。应将其设置为等于或大于最大上传限制。否则,上传将失败。 一般情况下配置越低的虚拟主机,这些选项所设置的值越小。这也是为什么小编常常建议站长尽可能选购VPS作为WordPress网站的服务器,因为允许站长自行配置这些选项的值。 为什么增加WordPress最大上传限制? 有许多原因可能导致您需要增加WordPress网站的最大上传文件大小,最常见的原因有: 通过WordPress管理仪表盘安装大型主题或插件。 定期更新WordPress网站内容以保持读者参与度并获得更多回报。这包括定期上传新图像,视频,音频和其他媒体。但是,当您的上传文件有大小限制时,这并不总是可行的。 […]

WordPress WordPress文件权限,文件权限,目录权限 文字详细教程

您是否试图找出文件和文件夹的正确WordPress权限?还是您首先对WordPress权限的整个概念感到困惑? WordPress文件权限对您网站的安全和运行至关重要,因此您必须了解它们。如果您使用的是WordPress托管,您的主机几乎可以肯定已经为您配置了一些东西,但是如果您遇到任何问题,理解这些概念仍然很有帮助。 因此,无论您从未听说过文件权限,或者您只是在为WordPress寻找正确的文件权限,我们都会在这篇文章中为您介绍。如果您已经熟悉文件权限,可以单击第二个链接直接跳转到WordPress的最佳文件权限。 什么是文件权限? WordPress的正确文件权限 如何快速检查WordPress文件权限 如何编辑WordPress文件权限 Tips:这篇文章100%专注于WordPress文件权限以及如何使用它们来保护您的网站。如果您对控制WordPress用户权限更感兴趣,请查看我们的WordPress用户角色和权限文章。 什么是文件权限? 简而言之,文件权限控制不同用户如何与您的WordPress站点服务器上的文件进行交互。更具体地说,文件权限控制谁可以读取、写入和执行文件: 读取:读取文件内容的能力。 写入:更改文件的能力。 执行: “使用”文件的能力(例如执行脚本)。 什么是用户? 用户分为三种不同的“类型”: 所有者:文件或目录的指定所有者。 组:拥有文件或直接拥有文件的组的成员。 公共:除文件所有者或组成员之外的所有用户。 每个文件或文件夹都归特定用户或特定组所有。每个用户可以是多个组的成员,但他们只能拥有一个主要组。 例如,当您通过SFTP连接到您的站点时,您正在使用服务器上的用户帐户,并且该用户帐户属于一个或多个组,具体取决于您的服务器的配置方式。 注意:大多数人不需要掌握“用户”的概念,因为您的主机会为您配置所有这些。但是,了解了解文件权限的功能至关重要。如果您在本节中感到有些迷茫,请知道在大多数情况下,您的主机已经为您的服务器环境适当地设置了用户。 通过文件权限,您可以控制每种类型的用户(所有者、组、公共)可以对服务器上的文件和文件夹执行的操作(读取、写入、执行)。 一般来说,文件的所有者应该拥有最多的权限;属于同一组的用户将拥有相同或更少的权限;公共用户将拥有与组相同或更少的权限: 所有者 > 组 > 公共 文件权限的概念与WordPress角色和权限系统非常相似。如果您是网站的管理员,那么您拥有的控制权比编辑者更多。例如,管理员可以安装新插件,但编辑器不能。 同样,编辑器比您网站的匿名访问者拥有更多的控制权,即使编辑器没有完全管理员的权力。例如,编辑器可以编辑其他人的博客文章并发布新的博客文章,但编辑器不能安装新插件。 文件权限中的数字是什么意思? 文件权限由称为权限模式的三位数字表示(例如777、440)。 数字中的每个数字对应于特定用户可以执行的操作: 第一个数字:控制所有者可以做什么。 第二位数字:控制用户组中的用户帐户可以做什么。 第三个数字:控制其他人可以做什么(公共)。 权限模式中的每个数字都是分配给每个操作的数字的总和: 读取: 4 写入: 2 执行: 1 如果您不想授予任何权限,请使用数字0。 同样,您在权限模式中看到的数字是实体拥有的所有权限的总和。例如,如果所有者可以读取(4) 和写入(2),则权限模式将为6 (4+2)。 或者,如果所有者拥有所有三个权限,则为7 (4+2+1)。 因此,777是最宽松的配置。代表着: 第一个数字 – 7 – 所有者可以读取(4)、写入(2) 和执行(1) 第二个数字 – 7 – […]

WordPress UpdraftPlus,WordPress备份,宝塔备份,数据库备份 文字详细教程

备份您的网站不容忽视。在许多情况下,备份您的WordPress网站可以省去很多麻烦。例如,如果您遇到导致站点中断或更新影响其功能的错误,您将能够回滚已保存的版本。 恢复WordPress备份可以为您节省数小时的故障排除时间。另外,拥有一个意味着您可以复制您的网站或将其移至新主机。我们甚至会说,如果您没有最近的备份,则应将其添加到待办事项列表的顶部。 在本文中,我们将准确地向您展示如何做到这一点。我们将讨论您需要备份WordPress网站的哪些部分,并向您展示三种方法,包括手动方法、使用插件及通过您的主机上的功能进行WordPress备份。 WordPress网站备份简介 何时备份您的WordPress网站 如何备份WordPress网站(3种方法) WordPress网站备份简介 WordPress网站不仅仅是一个简单的文件集合,您可以将这些文件从一个位置复制并粘贴到另一个位置。如果您问自己,“我需要复制哪些文件来进行WordPress站点备份?” 然后知道你的问题有两个部分的答案: 存在于WordPress根目录中的所有文件 您的WordPress数据库 WordPress根目录是您设置为您的网站提供支持的WordPress副本的文件夹。您应该通过文件传输协议 (FTP)或安全外壳访问 (SSH)连接到您的服务器, 然后找到名为root、public或public_html的文件夹来访问该目录。 在某些情况下,该目录还可以包含您网站的名称: 访问您的WordPress网站的根目录 根目录包含从主题到插件和媒体文件的所有内容。它的一些文件包括您的网站如何与其服务器交互的规则、您添加到主题和插件中的新功能等等。 简而言之,该目录包含使WordPress工作的所有文件。但是,您实际网站的内容驻留在唯一的数据库中。您在下面看到的每个表都存储了WordPress站点的数据: 一个WordPress数据库及其表 备份数据库涉及导出所有这些表(通常为SQL格式)。然后您导入该文件的内容,您的数据库软件将覆盖现有值。 如果这还没有多大意义,请不要担心。我们将在以下部分之一中向您展示如何手动备份WordPress网站。如果您不喜欢弄乱数据库或手动复制文件的想法,请使用备份WordPress站点插件。 本质上,WordPress备份插件会创建站点文件及其数据库的副本(一起或单独)。然后这些插件使您能够选择要“恢复”的备份文件。这意味着用备份文件中的文件和数据库表覆盖现有文件和数据库表。 如果您使用信誉良好的网络主机,它可能还提供自动站点备份。此功能意味着您不必担心手动创建备份或使用插件,因为您的网络主机会为您完成。它还应该将这些备份存储一段时间以备不时之需。 何时备份您的WordPress网站 简短的回答是您应该始终对您的网站进行最近的备份。想象一下今天遇到了一个破坏站点的错误,却不知道如何解决它。 如果你有一个一天或更短的备份,你可能会没事的。但是,如果它是一周前的,它可能不包括您网站的一些最新更新。一个多月,它可能会丢失您在此期间所做的重要更改。 问问自己,在不对网站产生负面影响的情况下,您认为可能会丢失多少最近的数据。如果您运行静态站点,偶尔备份应该没问题。但是,对于论坛、在线商店、博客和大多数大型网站,一致的备份是必要的: 最近的网站备份列表 如果您四处寻找网络托管服务,您会注意到其中许多将每日备份作为重要卖点。如果您选择WordPress托管,您应该至少收到每日备份。 这似乎有点矫枉过正,但如果它能让您避免丢失一次关键数据,那么增加的价格肯定是值得的——这通常可以忽略不计。许多WordPress插件还使您能够安排备份,如果您使用不包含备份功能的预算共享主机作为交易的一部分,这可以派上用场。 这给我们带来了手动备份WordPress的显着缺点:您无法自动化该过程。对于如此重要​​的事情,我们建议采用简化的方法,以最大程度地减少某人忘记备份甚至错误丢失一些文件的机会。 最后一个警告是,在对其进行重大更改、将其移动到新主机或更改站点的域之前,您应该始终备份整个站点。如果您曾经问​​过自己,“如何在更新之前备份我的 WordPress 网站?” 然后继续阅读以下部分以找到最适合您的方法。 如何备份WordPress网站(3种方法) 既然我们已经介绍了备份网站的重要性,现在是时候探索如何去做了。让我们看看如何使用四种方法备份WordPress网站。 1. 如何手动备份WordPress网站 正如我们之前提到的,备份WordPress网站涉及复制其所有文件并导出其数据库的内容。您可以使用FileZilla等文件传输协议 (FTP) 客户端执行这两项任务中的第一项。 您的网络主机应为您提供一组凭据,您可以使用这些凭据通过FTP或在我们的示例中为SFTP连接到您的网站。 使用这些凭据,您将能够连接到您的服务器并找到您的WordPress根目录。在许多情况下,该目录称为public 。要开始,请继续复制或下载整个文件夹: 下载WordPress根目录 下载可能需要一段时间,因为大多数WordPress网站都包含数百或数千个文件。备份完成后,我们建议您将该文件夹重命名为备份日期,然后将其存储在安全位置。它可以让您将整个WordPress网站(包括所有媒体)保存在您的PC或云存储解决方案中。 这就回答了“如何使用FTP 备份我的WordPress网站?”这个问题。— 这给我们留下了您的数据库。备份该元素的最简单方法是转到您的主机控制面板并查找您的数据库管理软件。 您需要进入您网站对应的数据的phpMyAdmin,它将启动数据库管理器。从左侧菜单中选择您网站的数据库,您应该会看到如下表的列表: phpMyAdmin中的WordPress数据库表 接下来,在屏幕顶部的菜单中选择Export。phpMyAdmin会询问您要使用哪种导出方法。Quick选项将自动将您站点的所有表包含在SQL文件中,这正是我们想要的。 确保在Format下选择SQL ,然后单击Go: 从phpMyAdmin导出您网站的表格 您的数据库文件应立即下载。而已! 在这个阶段,您拥有WordPress根目录及其数据库的副本。您可以将站点目录和数据库SQL文件压缩在一起,以备不时之需。 […]

WordPress ddos,僵尸网络,网络安全 文字详细教程

DDoS攻击非常容易实施,每年都会影响全球数百万个网站,而且攻击数量还在不断增加。 遭受DDoS攻击似乎是上网不可避免的副作用;您的网站越成功,您就越有可能在某个时候成为攻击的目标。但是您可以减少DDoS攻击影响您的站点的机会。 您可能想知道:什么是DDoS攻击?我怎样才能保护我的网站免受他们的侵害? 任何经营任何类型的在线企业的人都应该警惕DDoS攻击。或者分布式拒绝服务攻击。这基本上是说有人想要关闭您的网站或服务,因此他们从各个点发送大量流量来淹没您,并使您难以关闭甚至追踪攻击的来源。它们使您的服务器成为瓶颈,因此您的普通访客被拒绝提供服务。这是在线状态可能发生的最琐碎和最令人沮丧的事情之一。 在这篇文章中,我们将解释什么是DDoS攻击,探索可能使您的网站易受攻击的原因,并概述可以降低其概率和影响的方法。 什么是DDoS攻击? 为什么有人会对您的网站进行DDoS攻击? DDoS攻击的影响 什么会使您的网站容易受到DDoS攻击? 如何保护您的网站免受DDoS攻击 什么是DDoS攻击? 让我们首先检查一下DDoS攻击是什么,重要的是,它不是什么。 DDoS代表分布式拒绝服务,但通常被称为简单的拒绝服务。DDoS攻击包括网站在短时间内被请求淹没,目的是使网站不堪重负并导致其崩溃。“分布式”元素意味着这些攻击同时来自多个位置,而DoS仅来自一个位置。 大多数DDoS攻击是由僵尸网络执行的,僵尸网络是“一组被恶意软件感染并处于恶意用户控制之下的计算机”。然后这些机器被劫持并用于攻击攻击者想要拒绝服务的任何服务。 虽然构成僵尸网络的计算机被恶意软件感染,但请务必注意,如果您的WordPress网站受到DDoS攻击,则您的网站并未感染恶意软件。DDoS只是阻止正常流量到达您的身边。但是,如果您的计算机已经受到安全漏洞的危害,您的服务器可能会成为僵尸网络的一部分,对其他人进行DDoS攻击。 如果您的站点遭受DDoS攻击,您将在几分钟甚至几小时内收到来自多个来源的数千个请求。这些请求并不是网站突然流量激增的结果:它们是自动化的,并且来自有限数量的来源,具体取决于攻击的规模。 在下面的屏幕截图中,您可以看到在DDoS攻击期间站点收到的请求突然激增。 DDoS攻击流量 DDoS攻击与黑客攻击不同,尽管两者可以联系起来;肇事者并没有试图访问您网站的文件或管理员,而是由于请求量大而导致网站崩溃或易受攻击。在某些情况下,随后会在网站易受攻击时尝试入侵该网站,但在大多数情况下,目的只是让网站停止工作。 听起来好像没有任何方法可以避免DDoS攻击:毕竟,如果有人决定用请求淹没您的站点,那么您无法阻止他们。 但是,尽管您无法阻止有人试图通过DDoS攻击破坏您的网站,但您可以采取一些步骤来确保如果您受到攻击,您的网站不会停止工作并且不会停止工作容易受到黑客攻击。 DDoS不是黑客攻击 正如我们上面所说,DDoS攻击并不是试图利用漏洞来访问您的站点。这更像是蛮力攻击。那是特定方试图通过重复登录尝试和密码重置(委婉地说)来进入您的站点的时候。 DDoSers不会试图获取您的密码、接管您的网站、安装恶意软件或将您的计算机用于不法手段。如果您受到DDoS攻击,您将被拒绝提供服务。没有人需要访问您的服务器,因为他们正在通过公共渠道轰炸它。不是像黑客入侵和蛮力攻击那样的后端。 为什么您成为DDoS目标? 为什么会有人这样对你?嗯,最常见的一个想法是黑客行动主义,其中一方希望阻止他们反对的想法或服务​​的传播。这可能出于多种原因,但如果您发布的内容可能引起分歧,黑客行动主义者可能会对您进行DDoS攻击。 众所周知,企业间谍活动会发生,例如,在大型销售或一年中的某个时候,竞争对手将您关闭,以将更多利润转移给他们自己。或者可能是有人想要学习网络安全和DDoS攻击的来龙去脉。也许只是某个地方无聊的人认为这很有趣并想看着世界燃烧。(这种情况发生在PlayStation Network或Xbox Live或魔兽世界等在线游戏和服务中)。 如果您看不到自己成为黑客行动主义者或公司破坏的目标,那么您可能只是想要对陌生人造成一些破坏的人的不幸目标。 我们将在本文后面介绍这些步骤,但首先,让我们检查一下为什么有人可能想要在您的站点上发起DDoS攻击。 为什么有人会对您的网站进行DDoS攻击? 那么为什么有人会在您的WordPress网站上发起DDoS攻击呢?他们能从中得到什么? 攻击者可能希望通过DDoS攻击使您的站点停止运行的原因有很多。这些包括竞争对手的攻击和因您的内容而受到的攻击。 竞争对手的DDoS攻击 在一个理想的世界里,你的竞争对手会试图通过改进他们的内容、搜索引擎优化和转化率来超越你,这是使用你的网站获得竞争优势的合法方式。 但在某些情况下,竞争对手可能会采取更极端的措施。竞争对手可能会雇用某人在您的网站上发起DDoS攻击,因为他们知道这不仅会影响您的网站,还会影响您的业务。 在您让您的网站重新运行所需的时间里,他们会从您那里抢走业务,尤其是当他们使用您的公司名称作为关键字投放广告时。如果您的网站没有快速重新启动和运行,您将失去搜索排名,并且可能会发现您的竞争对手现在在Google上的排名高于您。 当然,很难证明谁实施了任何DDoS攻击。攻击不会来自竞争对手的IP地址!除非您财力雄厚,否则试图对您怀疑这样做的竞争对手采取法律行动不太可能成功。 首先保护自己免受攻击的影响要好得多。并且不要试图对您的竞争对手发起另一次DDoS攻击作为回应。这是非法的,最好向自己保证,一个拼命使用此类措施的竞争对手可能不会像您的企业那样长寿或享有盛誉。 对您的内容的DDoS攻击 一些网站因其内容的性质而受到DDoS攻击。 例如,举报网站可能会受到攻击。处理有争议的问题(例如获得堕胎或反种族主义)的网站可能会受到不同意其信息并希望使其停止运行的人的攻击。或者您的内容可能是商业的,但仍然很敏感,并且有些人不希望它在网上可用。 如果您的网站被成功攻击,它将使您的内容无法流通,如果您的用户需要访问信息或指导,这可能会给他们带来问题。 您还将花时间解决问题,失去您可能从该网站获得的任何收入(如果您是非营利组织,则可能是销售或捐赠),如果您的网站在数小时内或好几天天返回502错误。 出于政治动机的DDoS攻击 随着网络威胁越来越多地被用来破坏政治进程,出于政治动机的DDoS攻击变得越来越普遍。 如果您的网站是为政党、候选人或组织服务的,或推进特定的政治事业,那么它可能容易受到不同意您的政治观点的人的攻击。 这不会不必要地来自你的政治对手。它更有可能来自寻求破坏政治辩论、阻止某些类型的内容并利用混乱来迷惑和剥夺人们权利的外部来源。 攻击可能是试图使人们无法访问您的内容(见上文),也可能是对网站背后的个人候选人或组织的更加个人化的攻击。 这与由于新闻周期导致访问量激增而导致网站超载不同。我曾经在一个政党的网站上工作,当该党的竞选宣言发布以进行大选时,该网站变得不堪重负。那是英国第一次选举,其中电子竞选很重要,我们只是没有为交通量做好准备。 相反,DDoS攻击会更加尖锐和突然,有时会在几分钟内看到请求的突然激增。这看起来与流量的自然高峰非常不同,虽然它可能是突然的,但通常会采用曲线而不是悬崖的形式。 如果您正在开展一项活动(由于额外的宣传,这可能使您更容易受到攻击),那么确保您的网站保持正常运行并且在您可能专注于活动活动时不要浪费时间处理攻击将尤为重要. 这就是为什么采取以下步骤来保护您的网站免受出于政治动机的DDoS攻击至关重要的原因。 DDoS攻击的影响 […]

WordPress MySQL查询,WordPress登录限制 文字详细教程

如果安装一个名为Limit Login Attempts的插件。在某些情况下,如果您多次输入错误的密码,“限制登录尝试”也可能会将您锁定。在本文中,我们将向您展示如何在WordPress中解锁限制登录尝试插件。 FTP或文件管理器方法 对于初学者来说,最简单的解决方案是使用FTP删除Limit Login Attempts插件,然后在您可以登录后重新安装它。 您需要通过FTP登录到您的站点,然后转到/wp-content/plugins/。到达那里后,您只需删除limit-login-attempts插件文件夹即可。 您也可以使用您的网络主机的cPanel文件管理器执行此操作。 只需浏览到/wp-content/plugins/并删除limit-login-attempts文件夹。 MySQL查询 对于熟悉MySQL和phpMyAdmin的高级用户,您可以轻松运行以下SQL查询,它将清除所有锁定。 UPDATE wp_options SET option_value = ” WHERE option_name = ‘limit_login_lockouts’ LIMIT 1; 如果您想解锁您的特定 IP,例如 111.222.111.222,请运行如下查询: UPDATE wp_options SET option_value = REPLACE(option_value, ‘111.222.111.222’, ”) WHERE option_name = ‘limit_login_lockouts’ LIMIT 1; 如果您更改了数据库前缀,请确保更新您的IP地址以及数据库表前缀。 我们希望本教程能帮助您解除WordPress限制登录尝试锁定。

WordPress WordPress安全,WordPress登录尝试 文字详细教程

黑客可能会使用蛮力攻击来尝试猜测您的管理员密码。如果您限制他们可以尝试登录的次数,那么您会大大降低他们成功的机会。 在本文中,我们将向您展示如何以及为何应限制WordPress网站登录尝试次数。 为什么要限制WordPress登录尝试次数? 蛮力攻击是一种使用反复试验来入侵您的WordPress网站的方法。 最常见的蛮力攻击类型是密码猜测。黑客使用自动化软件不断猜测您的登录信息,以便他们可以访问您的网站。 默认情况下,WordPress允许用户根据需要多次输入密码。黑客可能会尝试通过使用输入不同组合的脚本来利用此漏洞,直到他们猜到正确的登录名。 您可以通过限制每个用户的失败登录尝试次数来防止暴力攻击。例如,您可以在5次登录尝试失败后暂时锁定用户。 不幸的是,一些用户在多次错误地输入密码后发现自己被锁定在自己的WordPress网站之外。如果您发现自己处于这种情况,那么您应该按照我们指南中有关如何取消WordPress限制登录尝试的步骤进行操作。 话虽如此,让我们来看看如何限制您的WordPress网站上的登录尝试。 如何限制WordPress登录尝试次数 您需要做的第一件事是安装并启用Limit Login Attempts Reloaded插件。 免费版本是本教程所需的全部内容。启用插件后,您应该访问Settings » Limit Login Attempts页面,然后单击顶部的Settings选项卡。 默认设置适用于大多数网站,但我们将引导您了解如何为您的网站自定义插件设置。 为了遵守GDPR法律,您可以单击“GDPR compliance”复选框以在登录页面上显示一条消息。 接下来,您将选择是否在有人被锁定时收到通知。如果您愿意,您可以更改发送通知的电子邮件地址。默认情况下,您将在用户第三次被锁定时收到通知。 之后,您应该向下滚动到“Local App”部分,您可以在其中定义可以进行多少次登录尝试以及用户必须等待多长时间才能再次尝试。 首先,您需要定义可以进行多少次登录尝试。之后,选择用户在超过失败尝试次数时必须等待的分钟数。默认值为20分钟。 您还可以在用户被锁定指定次数后增加等待时间。例如,默认设置将不允许用户在被锁定4次后24小时内尝试登录。 出于安全原因,建议您不要更改“Trusted IP Origins”设置。 不要忘记单击屏幕底部的“Save Settings”按钮来存储您的更改。 关于如何保护WordPress网站的专业提示 限制登录尝试只是保持 WordPress 网站安全的一种方法。 您的WordPress网站的第一层保护是您的密码。您应该始终在WordPress网站上使用强密码。 强密码可能难以记住,但您可以使用密码管理器来轻松记住。 如果您的WordPress登录页面仍然受到攻击,那么您可以添加的另一层保护是Google reCAPTCHA for WordPress login 。这将进一步有助于减少DDoS攻击。 没有网站是100%安全的,因为黑客总能找到绕过系统的新方法。这就是为什么始终保持WordPress网站的完整备份至关重要的原因。我们建议使用UpdraftPlus或其他流行的WordPress备份插件。 如果您的网站是一家企业,那么我们强烈建议您添加防火墙来处理暴力攻击等等。我们使用Sucuri来保证我们的安全,如果我们的网站发生任何问题,他们的团队有责任免费修复它。 有关更多安全提示,请务必查看我们的WordPress安全检查清单。 我们希望本教程能帮助您了解如何限制WordPress登录尝试次数,以防有心之人搞破坏!

WordPress https,SSL,tls,安全证书 文字详细教程

SSL代表安全套接字层。它是用于保护和验证Internet数据的重要协议。由于Encrypt All The Things和Google推动更广泛采用SSL之类的运动,SSL已成为网络圈子中的热门话题。但尽管如此,许多网站管理员仍然不确定SSL的工作原理以及它的重要性……甚至不确定SSL最初代表什么! 虽然我们已经介绍了首字母缩略词的含义,但我们将在本条目中更深入地挖掘并告诉您SSL是什么,以及它如何使网络成为您和您网站访问者的更好场所。 SSL代表什么?SSL的工作原理 重申一下——SSL代表安全套接字层。它是一种用于加密和验证应用程序(如浏览器)和Web服务器之间发送的数据的协议。这将为您和您网站的访问者带来更安全的网络。SSL与另一个首字母缩写词TLS密切相关。TLS是Transport Layer Security 的缩写,是原始SSL协议的继承者和更新版本。 如今,SSL和TLS通常被称为一个组(例如 SSL/TLS)或可互换使用。例如,Let’s Encrypt(我们将在稍后详细讨论)广告提供“免费SSL/TLS证书”。但是您还会发现很多网站只是简单地讨论SSL证书,即使它们实际上是指TLS。 结合SSL和TLS的示例 那么SSL最初从何而来,我们又是如何通过TLS走到今天的呢?SSL 1.0版是由Netscape在1990年代初期开发的。但由于安全漏洞,它从未向公众发布。SSL的第一个公开版本是1995年2月的SSL 2.0。虽然它是对未发布的SSL 1.0的改进,但SSL 2.0也包含自己的一组安全缺陷,这导致完全重新设计和随后发布的SSL 3.0版一年后。 SSL 3.0版是最后一个公开版本,并在1999年引入TLS作为替代品时黯然失色。此时,SSL 3.0已被弃用且不再被视为安全,因为它容易受到POODLE攻击。至于TLS,它现在在TLS 1.3上,它提供了许多性能和安全性的改进。 那为什么我们不都使用TLS证书呢? 你很可能是。尽管网络社区为了方便起见通常将它们称为SSL证书,但证书实际上并不依赖于其名称中的特定协议。相反,使用的实际协议由您的服务器决定。这意味着即使您认为您安装了称为SSL证书的东西,您实际上很可能正在使用更新和安全的TLS协议。 但是,在网络社区采用 TLS 术语之前,您可能会继续看到此类证书,为简单起见,这些证书通常称为 SSL 证书。 HTTPS和SSL如何连接? 创建Internet的人喜欢他们的首字母缩略词 – 在谈论SSL/TLS时您经常会看到的另一个术语是HTTPS。 HTTP(不带S)代表超文本传输​​协议。 HTTP及其后继HTTP/2都是支持信息在Internet上传输的应用程序协议。它们本质上是Internet上数据通信的基础。当您添加回S时,它只是成为超文本传输​​协议安全(或HTTP over TLS或HTTP over SSL)。 本质上,SSL/TLS保护通过HTTP发送和接收的信息。这有很多好处…… 使用SSL/TLS的好处是什么? 许多网站管理员错误地假设SSL/TLS只为处理信用卡或银行详细信息等敏感信息的站点提供好处。虽然SSL/TLS对这些站点来说肯定是必不可少的,但它的好处绝不仅限于这些领域。 SSL/TLS的主要优点之一是加密。每当您或您的用户在您的站点上输入信息时,该数据在到达最终目的地之前都会经过多个接触点。如果没有SSL/TLS,这些数据会以纯文本形式发送,恶意行为者可以窃听或更改这些数据。SSL/TLS提供点对点保护,以确保数据在传输过程中是安全的。即使是WordPress登录页面也应该加密!如果SSL证书存在但无效,您的访问者可能会遇到“您的连接不是私密连接”错误。 另一个主要好处是身份验证。有效的SSL/TLS连接可确保将数据发送到正确的服务器和从正确的服务器接收数据,而不是恶意的“中间人”。也就是说,它有助于防止恶意行为者错误地冒充站点。 SSL/TLS的第三个核心优势是数据完整性。SSL/TLS连接通过包含消息身份验证代码或MAC,确保在传输过程中不会丢失或更改数据。这可确保接收发送的数据而不会进行任何更改或恶意更改。 除了加密、真实性和完整性之外,还有其他技术较少的好处,例如: 提高Google自然搜索排名的潜力 提高与访客的信任度 如何判断网站是否使用SSL/HTTPS? 查看网站是否使用SSL/TLS的最简单方法是查看您的浏览器。大多数浏览器用绿色挂锁和/或消息标记安全连接。例如,在Google Chrome中,您可以查找绿色挂锁和安全消息: Google Chrome如何显示HTTPS 在 […]

WordPress HSTS,HSTS标头,HSTS预加载 文字详细教程

确保为您的WordPress网站正确设置安全性非常重要,尤其是在保护自己免受黑客攻击方面。您可以实施许多不同的增强功能和最佳WordPress安全实践,以确保您的网站被锁定。 如果您的WordPress网站通过HTTPS运行,那么我们建议实施的增强功能之一是HSTS安全标头,因为它可以帮助防止中间人攻击 (MitM) 和cookie劫持。 HSTS(严格传输安全) 如何将HSTS添加到WordPress网站 验证HSTS标头 HSTS对SEO的影响 什么是HSTS(严格的传输安全)? HSTS代表HTTP严格传输安全性,由IETF在2012年的RFC 6797中指定。创建它是为了在站点通过HTTPS运行时强制浏览器使用安全连接。它是您添加到Web服务器的安全标头,并在响应标头中反映为Strict-Transport-Security。HSTS很重要,因为它解决了以下问题: 访问者尝试使用您网站页面的不安全版本 (HTTP://) 的任何尝试都将自动转发到安全版本 (HTTPS://)。 旧的HTTP书签和输入您网站的HTTP版本的人会让您面临中间人攻击。在这些攻击中,攻击者改变各方之间的通信并诱使他们认为他们仍在相互通信。 不允许覆盖无效的证书消息,这反过来又保护了访问者。 Cookie劫持:当有人通过不安全的连接窃取会话cookie时,就会发生这种情况。Cookie可以包含各种有价值的信息,例如信用卡信息、姓名、地址等。 如何将HSTS添加到WordPress网站 从技术上讲,您将HSTS添加到Web服务器本身,然后将其应用于对您的WordPress站点的HTTP请求。通常在从HTTP重定向到HTTPS时会添加301重定向。Google已正式表示您可以同时使用301服务器重定向和HSTS标头。 虽然我们的系统默认更喜欢HTTPS版本,但您也可以通过将您的HTTP站点重定向到您的HTTPS版本并在您的服务器上实施HSTS标头,使其他搜索引擎更清楚这一点。 Zineb Ait Bahajji,谷歌安全团队 有不同类型的指令和/或安全级别可以应用于HSTS标头。下面是使用max-age指令的最基本的一种。这定义了Web服务器应仅通过HTTPS传送的时间(以秒为单位)。 在Apache中启用HSTS 将以下代码添加到您的虚拟主机文件中。 Header always set Strict-Transport-Security max-age=31536000 在NGINX中启用 HSTS 将以下代码添加到您的NGINX配置中。 add_header Strict-Transport-Security max-age=31536000 事实上,添加HSTS标头有性能优势。如果有人试图通过HTTP访问您的站点,而不是发出HTTP请求,它只是重定向到HTTPS版本。 预加载HSTS 还有HSTS预加载。这基本上是将您的网站和/或域放入浏览器中实际内置的已批准HSTS列表中。谷歌官方编译了这个列表,它被Chrome、Firefox、Opera、Safari、IE11和Edge使用。将您的站点提交到官方HSTS预加载列表。 预加载HSTS 但是,您必须满足一些额外要求才有资格。 服务器必须具有有效的SSL/TLS证书。 将所有流量重定向到HTTPS。 在基本域上提供HSTS。 通过HTTPS为所有子域提供服务,特别包括www子域(如果存在)。 到期时间必须至少为1年(31536000 秒) 必须指定includeSubdomains令牌指令 必须指定预加载令牌指令。 为此,它需要将额外的子域和预加载指令添加到您的HSTS标头中。以下是更新后的HSTS标头的示例。 Strict-Transport-Security: max-age=31536000; includeSubDomains; […]

WordPress SSL安装,SSL证书,通配符SSL 文字详细教程

在您的网站上安装安全套接字层 (SSL) 证书不再只是一种选择。它是保护您的站点以及确保数据通过HTTPS连接加密和提供服务的重要组成部分。但是,确定使用哪种类型的 SSL 证书可能很棘手,尤其是考虑到有多少种类。 如果您操作多个子域,则使用“通配符”SSL 证书可能最有意义。这使您可以使用单个证书保护所有子域,而不必购买和安装多个单独的证书。 在这篇文章中,我们将讨论什么是通配符SSL证书,以及何时以及为什么可以使用它。然后,我们将通过几个简单的步骤说明如何在您的站点上安装此类证书。 什么是通配符SSL证书(以及它们如何工作) 何时使用通配符SSL证书 从哪里获得通配符SSL证书 如何在WordPress站点上安装通配符SSL证书 什么是通配符SSL证书(以及它们如何工作) 通配符SSL提供了一种使用单个证书保护无限数量子域的方法。通配符 SSL 证书适用于为其提供的基本域名的任何子域。例如,如果您的域名是“yourwebsite.com”,则您的通配符证书还将保护“subsite.yourwebsite.com”和“subsite2.yourwebsite.com”。 在通配符SSL证书上,在您的域名前放置一个星号 (*) 作为占位符,可以解释为任何字符串。您还可以使用这种类型的证书来涵盖域的“www”和非“www”变体。 例如,我们的示例通配符证书可以使用的一些域和子域包括: www.yourwebsite.com yourwebsite.com news.yourwebsite.com blog.yourwebsite.com shop.yourwebsite.com 与单名称证书一样,通配符SSL证书通过一组密钥加密数据。这包括存储在数字证书上的公钥和保存在服务器上的私钥。但是,使用通配符证书,您可以复制私钥并将其上传到任意数量的服务器。 通配符SSL与多域SSL 请务必注意,通配符SSL与多域或主题备用名称 (SAN) SSL证书不同。多域SSL让您可以使用单个证书保护多个域和子域,包括来自不同主机名的域和子域。例如,您可以使用多域SSL来保护各种顶级域,例如: www.yourwebsite.com www.yourwebsiteblog.com www.yourwebsitenews.com 您还可以为这些站点中的每一个创建子域,并在单个证书下保护它们。但是,对于多域SSL证书,您必须在购买时定义子域名。如果您想稍后添加子域,则需要重新颁发证书。 何时使用通配符SSL证书 当您拥有单名称SSL证书时,向您的站点添加新的子域并为其颁发SSL证书并不一定是件大事。但是,如果您计划添加大量子域,这可能很快就会变成一个耗时且成本高昂的过程。 因此,使用通配符SSL的主要好处是它可以为您节省大量时间和金钱。它还提供了比其他选项更大的灵活性。 例如,与使用SAN SSL时不同,您在购买通配符SSL证书时无需定义子域。此外,每当您添加新的子域时,您都不必担心重新颁发证书。 当您有一个包含多个一级子域的单个域(或计划在将来添加它们)时,使用通配符SSL是有意义的。这种证书可以帮助您同时保护所有这些证书。 使用通配符SSL证书最有益的一些常见场景包括: 您是一名经常使用子域测试环境的Web开发人员。 您拥有一家企业,该企业针对组织的不同方面和实体(博客、商店等)使用单独的子域。 您只需要一个顶级域,但计划使用多个子域(现在或将来)。 几乎所有类型的网络浏览器和设备都支持通配符SSL证书,包括移动和台式计算机。此外,通配符SSL证书附带无限服务器许可政策和无限重新颁发政策。这意味着您可以根据需要在尽可能多的服务器上保护您的站点,并根据需要多次重新颁发证书。 从哪里获得通配符SSL证书 通配符SSL可用于域验证 (DV) 和组织验证 (OV)证书。前者使您能够保护您的域名和任意数量的子域,而后者使您可以验证您的业务以及您的域名和子域。 OV证书要求您提交商业文件,并且可能需要几天时间来处理和验证。或者,可以在几分钟内颁发DV证书。请务必注意,通配符SSL在扩展验证 (EV) 证书上不可用。 有多种证书颁发机构 (CA) […]

WordPress sftp,SSH,SSL,ssl安全证书 文字详细教程

试图了解SSH与SSL之间的区别? 在非常高的层次上,SSH和SSL都是帮助加密和验证在两台计算机(例如您的笔记本电脑和您网站的服务器)之间传递的数据的技术。基本上,它们使事情变得更加安全。 然而,虽然它们在某些方面在高层次上是相似的,但它们服务于两个截然不同的目的,因此了解SSH与SSL之间的区别很重要。 通常,SSL用于加密两个位置之间传输的数据,例如您的Web浏览器和您正在访问的站点的服务器。SSL是在Web浏览器中添加“绿色挂锁”的东西,如果您想在您的网站上安全地接受信用卡信息(或其他敏感数据),它也是您使用的东西。 另一方面,SSH用于远程登录到另一台计算机(例如Web服务器)并创建安全连接以发出命令(通过SSH隧道)。例如,如果您想连接到站点的服务器以使用WP-CLI执行命令,您将使用SSH。大部分服务器,当您想通过SFTP访问连接到您的服务器时,您还将使用SSH 。 在本文中,我们将向您介绍SSH和SSL以及它们的用途。然后,我们将更深入地探讨SSH与SSL之间的一些高级和特定技术差异。 什么是SSH? 什么是SSL? SSH与SSL之间的异同 SSH与SSL的技术差异 什么是SSH? SSH代表安全外壳。SSH提供了一种安全的方式来远程登录到另一台计算机并发出命令,例如您网站的服务器。 使用SSH隧道,您将能够在客户端(例如您的计算机)和服务器(例如您网站的服务器)之间创建加密连接。 要创建此安全SSH隧道,您需要使用用户名/密码或一组加密公钥/私钥进行身份验证。 一旦您通过身份验证,您将能够安全地访问信息(例如您站点的文件和数据库)并通过命令行向远程服务器发出命令。 你用SSH做什么? 也许更好的问题是“您不能使用SSH做什么?”。一旦您通过SSH连接到您的服务器,您就拥有完全的控制权。只要您了解命令行,就可以执行您想要的任何命令。 例如,如果您使用的是WordPress,则在连接SSH后,您可以使用WP-CLI与您的WordPress站点和插件进行交互。您可以创建内容、应用更新、管理分类等等。 除了使用SSH能够通过命令行管理您的服务器之外,SSH还支持另一个重要工具 –  SFTP,SSH文件传输协议(也通常称为安全文件传输协议)的缩写。SFTP允许您通过安全的SSH隧道连接到您的服务器,然后像往常一样使用FTP管理文件。 因为SFTP比常规未加密的FTP访问安全得多,建议使用SFTP代替FTP访问服务器。 或者,您也可以使用SS 直接访问您站点的数据库 。 基本上,一旦您使用SSH连接到您的服务器,您就有了很大的灵活性,因为您可以根据需要执行自己的命令,而SSL则不是这种情况。 什么是SSL? SSL代表安全套接字层。虽然大多数人仍然提到SSL,但从技术上讲,SSL是更现代的传输层安全 (TLS) 协议的旧版本。但是,出于所有实际目的,您可以将SSL和TLS视为同一事物 ,我们将其称为 SSL。 SSL是一种协议,主要旨在通过加密和身份验证保护两方之间的数据传输。最常见的是,这种传输是在某人的Web浏览器和他们正在访问的网站的服务器之间进行的。 有几个关键的好处: 加密 – SSL在数据传输过程中对其进行加密,这意味着恶意行为者无法拦截该信息。 身份验证 – SSL还有助于验证数据发送到正确的服务器和从正确的服务器接收,这是防止中间人攻击的另一种方式。 数据完整性 ——最后,SSL还通过确保数据在传输过程中不会丢失或更改来确保数据完整性。 SSL通过使用证书工作,这就是为什么您会看到诸如“ SSL证书”之类的短语。 然而,虽然SSL确实有助于对服务器进行身份验证,但它不需要来自客户端(例如网站访问者)的任何身份验证。这与SSH不同,SSH需要来自客户端的身份验证。 您可以在我们关于SSL工作原理的文章中了解有关SSL的更多信息 。 SSL证书是每个网站都必须具备的,但如果设置不正确,则可能会发生SSL连接错误。 你用SSL做什么? 大多数人都知道SSL,因为在网站上安装SSL证书可以让您启用HTTPS 并在访问者的浏览器中获得非常重要的绿色挂锁。 安装SSL证书并启用HTTPS后,在您的网站和访问者浏览器之间传递的数据将是安全的。 如果您有任何类型的网站,例如电子商务,您绝对需要安装SSL证书,以便您可以获得上述好处并与您的访问者和搜索引擎(如 Google)建立信任。 还有一个比较少见的混乱高级玩法,您还可以使用SSL通过FTP安全地传输文件。这称为FTPS,或SSL上的文件传输协议。这与SFTP不同,尽管它也有助于使FTP更安全。 SSH与SSL之间的异同 此时,您知道SSH与SSL之间有很多相似之处: 两者都可以帮助您创建安全连接。 […]

WordPress FTP,ftp协议,ftp命令,sftp 文字详细教程

对FTP与SFTP之间的区别感到困惑?如果您想连接到您网站的服务器以传输或管理文件,最简单的解决方案是使用FTP客户端。但是当您配置FTP客户端时,您可能会看到它同时支持FTP和SFTP。 那么,FTP与SFTP之间有什么区别?使用一个比另一个更好吗? 嗯,简短的回答是SFTP比FTP安全得多,建议大家尽可能都使用SFTP。 对于更长的答案,您可以继续阅读,我们将带您了解有关这两种协议以及应该使用哪一种协议的所有信息。 首先,让我们谈谈FTP与SFTP之间的相同之处。 这两种协议都允许您使用FTP客户端(如FileZilla)连接到您网站的服务器。对于最终用户(您)来说,FTP和SFTP之间的体验几乎为零。使用这两种协议,您将能够: 连接到您的服务器 浏览服务器上的所有文件(甚至是隐藏文件) 将文件从本地计算机上传到服务器 将文件从服务器下载到本地计算机 等等… 但是,内部存在一些关键差异,这就是为什么了解FTP与SFTP之间的区别很重要的原因。 让我们更详细地了解一下。 什么是FTP? FTP是文件传输协议的缩写。使用客户端/服务器模型,FTP支持在您选择的FTP客户端和Web服务器之间直接传输文件。 FTP使用两个独立的通道来传输信息:命令通道和数据通道。默认情况下,这两个频道都未加密,这意味着恶意行为者可能会窃听您正在传输的信息。 什么是SFTP? SFTP是SSH文件传输协议的缩写,但它通常也被称为安全文件传输协议。 SFTP提供与FTP相同的基本功能,但它使用隧道并通过SSH执行文件传输,这与FTP的客户端-服务器和直接传输方法不同。 那么,什么是SSH? SSH是Secure Shell的缩写,是一种加密协议,可通过不安全的网络提供对机器(在本例中为您的服务器)的安全访问。 SFTP仅使用单个通道,并允许您使用用户名/密码或SSH加密密钥对您的客户端进行身份验证。 FTP与SFTP之间有什么区别? FTP与SFTP之间的主要区别在于,SFTP使用安全通道来传输文件,而FTP不使用。 使用SFTP,您的连接始终是安全的,并且在您的FTP客户端和Web服务器之间移动的数据是加密的。这意味着恶意行为者不能坐在中间拦截您的数据——您传输的所有内容始终是加密的。 使用FTP,您需要在最初连接时使用用户名和密码进行身份验证。但是,在您的Web服务器和FTP客户端之间传递的数据并未加密,这意味着恶意行为者理论上可以窃听该信息。 如果您正在传输包含敏感信息的文件,这将特别危险。例如,对于WordPress站点,您可以传输wp-config.php文件,其中包括您的数据库凭据以及其他关键设置。 如果恶意行为者获得了此文件,他们将拥有接管您的WordPress网站所需的一切。 虽然这两种协议都允许您在客户端和服务器之间传输文件,但SFTP比FTP安全得多。 你应该使用FTP还是SFTP? 现在可能已经很清楚了,您应该始终通过FTP使用SFTP,因为SFTP提供了一种更安全的方式来连接到您的服务器和传输信息。 由于SFTP是一种更安全的方法,建议尽可能使用SFTP连接服务器管理文件。

WordPress 3306端口,MySQL,MySQL端口 文字详细教程

如果您想直接连接到您的MySQL数据库或将另一个应用程序连接到您的数据库,您需要知道MySQL端口以及一些其他信息。 MySQL的默认端口是3306,所以大多数情况下你应该可以使用“3306”作为端口。在这篇简短的文章中,我们将分享更多有关如何查找MySQL端口并连接到数据库的信息。我们还将回答一些有关MySQL和端口3306的常见问题解答。 MySQL端口常见问题解答 如何使用SQL查找MySQL端口 如何连接到MySQL数据库 MySQL端口常见问题解答 让我们首先解决一些有关MySQL端口的最常见问题。 MySQL使用什么端口? MySQL默认使用端口3306。 3306端口有什么用? 端口3306是用于MySQL协议的默认端口。您将使用它来连接MySQL客户端和实用程序,例如mysqldump。 MySQL端口3306是TCP还是 UDP? MySQL默认端口3306是TCP (传输控制协议)。 是否存在MySQL端口漏洞?打开3306端口安全吗? 在一般情况下,你应该不打开端口3306,因为它可以让你的服务器容易受到攻击。 如果您需要远程连接到您的数据库,还有比打开端口3306更安全的选项,例如使用SSH隧道。 如果您必须打开端口3306,请确保限制哪些IP地址可以访问它,以便不受信任的主机无法访问它。 如何使用SQL查找MySQL端口 尽管MySQL默认端口是3306,但这并不总是意味着您的MySQL服务将始终使用该端口。如果要验证端口或查看MySQL是否使用不同的端口,可以使用简短的SQL查询找到MySQL端口。 您可以使用phpMyAdmin运行此查询,在phpMyAdmin中,在左侧选择您的数据库,然后转到SQL选项卡。 在运行SQL 查询框中,输入以下内容: SHOW VARIABLES WHERE Variable_name = ‘port’; 然后点击Go(执行): 如何在phpMyAdmin中查找MySQL端口 在下一页上,您应该会在“Value”列中看到端口号。同样,默认情况下MySQL端口是 3306,如下面的屏幕截图所示: 运行查询后的MySQL端口号 如何连接到MySQL数据库 您可以使用phpMyAdmin访问您的数据库。 如果您更喜欢使用其他工具,例如TablePlus、HeidiSQL、Sequel Pro、MySQL Workbench等直接数据库访问。 远程连接到MySQL数据库的最安全方法是使用SSH隧道。您可以使用这种安全方法连接到您的数据库。 要使用这些工具连接到MySQL数据库,您通常需要: MySQL主机 数据库用户名、密码和名称 MySQL端口 SSH凭据

WordPress SSL,tls,安全证书 文字详细教程

TLS和SSL都是帮助您在Internet上安全地验证和传输数据的协议。但是TLS与SSL之间有什么区别?这是您需要担心的事情吗? 在本文中,您将了解TLS与SSL之间的主要区别,以及这两种协议如何连接到HTTPS。您还将了解为什么作为最终用户,您可能不需要过多担心TLS与SSL,或者您使用的是“SSL证书”还是“TLS证书”。 TLS与SSL之间有什么区别? TLS和SSL的基本工作原理 为什么称为SSL证书而不是TLS证书? 为什么你应该使用TLS而不是SSL TLS和SSL之间有什么区别? TLS是传输层安全的缩写,SSL是安全套接字层的缩写,都是加密数据和在Internet上移动数据时验证连接的加密协议。 例如,如果您在网站上处理信用卡付款,TLS和SSL可以帮助您安全地处理该数据,以便恶意行为者无法获得这些数据。 那么TLS与 SSL之间有什么区别呢? 好吧,TLS 实际上只是SSL的更新版本。它修复了早期SSL协议中的一些安全漏洞。 在您详细了解细节之前,了解SSL和TLS的基本历史非常重要。 SSL 2.0于1995年2月首次发布(由于安全缺陷,SSL 1.0从未公开发布)。尽管SSL 2.0已公开发布,但它也包含安全漏洞,并在1996年迅速被SSL 3.0取代。 然后,在1999 年,TLS (1.0) 的第一个版本作为对SSL 3.0的升级发布。从那以后,又发布了三个TLS版本,最新版本是2018年8月的TLS 1.3。 此时,两个公共SSL版本都已弃用,并且存在已知的安全漏洞(稍后会详细介绍)。 以下是SSL和TLS版本的完整历史: SSL 1.0 – 由于安全问题从未公开发布。 SSL 2.0 – 1995年发布。2011年弃用。存在已知的安全问题。 SSL 3.0 – 1996年发布。2015年弃用。存在已知的安全问题。 TLS 1.0 – 1999年作为SSL 3.0的升级发布。计划在2020年弃用。 TLS 1.1 – 2006年发布。计划在2020年弃用。 TLS 1.2 – 2008年发布。 TLS 1.3 – […]

WordPress MySQL备份,phpMyAdmin,数据库备份 文字详细教程

需要MySQL数据库备份吗?大多数WordPress主机,都有自动备份,因此您不必担心在紧急情况下自己手动备份它们。 但是,有时您可能需要一份最新MySQL数据库的副本。这可能是因为您正在迁移主机,或者您可能想要进行一些本地开发。在任何情况下,您都可以按照下面这个快速简单的教程来学习如何使用两种非常简单的方法来备份您的MySQL数据库。 如何使用phpMyAdmin备份MySQL数据库 如何在宝塔面板中备份MySQL数据库 如何使用phpMyAdmin备份MySQL数据库 phpMyAdmin是一个免费的开源工具,可通过浏览器使用,用于处理MySQL或MariaDB的管理。它可以用于各种不同的操作,例如迁移数据库、管理表、索引和执行SQL语句。今天我们将简单地使用phpMyAdmin导出一个WordPress MySQL数据库。 第1步 登录到phpMyAdmin。 如果您使用的是cPanel,则指向phpMyAdmin的链接将位于“Databases”部分下。 cPanel phpMyAdmin 第2步 单击进入您的WordPress数据库。该名称很可能与您的站点名称或用户名相对应。 WordPress数据库-phpmyadmin 第3步 在下一步中有两个选项。这取决于您想如何使用数据库。 选项 1 – 快速导出方法 单击“Export”选项卡。如果您打算在旧版本不存在的地方使用您的数据库,或者您只想备份,您可以选择“Quick – display only the minimal options.”。然后点击“GO”。 在phpmyadmin中导出表 这将生成一个.sql文件,您可以将其保留为备份,或在其他地方恢复/导入。请记住,WordPress数据库仅包含来自您站点的信息,文件(插件/主题)是完全独立的,必须通过SFTP下载和备份。 选项 2 – 自定义导出方法 如果要将您的数据库导入到已存在同名表的位置,您将需要选择“Custom – display all possible options”。 phpmyadmin导出自定义 向下滚动到对象创建选项部分,然后选择“Add DROP TABLE / VIEW / PROCEDURE / FUNCTION / EVENT / TRIGGER statement.”。这将确保它只是覆盖同名的现有表。 […]

WordPress phpMyAdmin,数据库恢复 文字详细教程

大多数WordPress主机,包括自动备份,允许您在紧急情况下恢复。但是,有时您可能需要手动恢复和/或上传您自己的MySQL数据库。 这可能是因为您正在迁移主机,或者您可能想要进行一些本地开发。在任何情况下,您都可以按照以下有关如何使用phpMyAdmin恢复MySQL数据库的快速简便教程进行操作。 phpMyAdmin 是一个免费的开源工具,可通过浏览器使用,用于处理MySQL或MariaDB的管理。它可以用于各种不同的操作,例如迁移数据库、管理表、索引和执行SQL语句。今天我们将简单地使用phpMyAdmin恢复一个WordPress的MySQL数据库。 注意:本教程假设您已经有要导入的备份或导出的 *.sql 文件。如果没有,请参阅我们关于如何使用phpMyAdmin备份mySQL数据库的教程。 第1步 登录到phpMyAdmin。不同主机的登录入口可能有所不一样,自主搭建的LNMP或者LAMP,可能是yourip/phpmyadmin;宝塔面板,则可以通过数据库-网站对应数据库,点击“管理”操作即可进入phpyadmin。 第2步 单击进入您的WordPress数据库。该名称很可能与您网站的名称相对应。 在phpMyAdmin中单击站点的MySQL数据库 第3步 单击“Import”选项卡,然后单击“Choose file”。选择您的 *.sql 文件备份/导出。然后点击“Go”。 导入 *.sql 文件将覆盖数据库的当前内容。请再三确认后或者备份数据后操作。 在phpMyAdmin中导入数据库

WordPress WordPress备份,WordPress恢复备份,宝塔备份,数据库恢复 文字详细教程

无论您有多精通技术或使用WordPress多久;总有一天会出现可怕的错误。有时是用户错误,有时是由于插件漏洞而被黑客入侵。如果您不知道如何修复它,或者认为这可能需要很多时间,那么解决问题的最快捷、最简单的方法是从备份中恢复WordPress。毕竟,这就是您有备份的原因,或者您应该这样做。 在本指南中,我们将介绍如何使用六种不同的方法从备份中恢复WordPress。使用某些选项,您可以在几分钟内恢复运行。 了解WordPress备份的工作原理 从宝塔面板备份中还原WordPress 设置宝塔自动备份计划任务 使用插件从备份中恢复WordPress 使用phpMyAdmin恢复WordPress数据库备份 使用cPanel恢复WordPress数据库备份 从仪表盘或使用SFTP手动恢复WordPress文件 了解WordPress备份的工作原理 在我们深入研究如何从备份中恢复WordPress之前,首先了解它们的工作原理很重要。标准的WordPress备份包含您网站的文件和MySQL数据库。但是WordPress备份可能会因用于备份的内容而异。 WordPress备份插件 如果您使用的是WordPress备份插件,通常他们会给您选择只保留您的/wp-content/uploads/和数据库(有时还有您的主题和插件文件夹)以节省磁盘空间。数据库包含您的所有数据,而uploads文件夹包含您无法通过其他方式恢复的重要文件,例如媒体库中的图像。 主题和插件通常可以轻松重新安装。但是,大多数备份插件都可以让您选择做所有事情或仅限于节省空间。 如果您使用的是支持增量备份的备份插件(这是我们推荐的),它将首先进行整个站点备份,然后仅在您的站点上存储更改。这大大减少了磁盘空间使用量,并且性能更好,因为它不会在重复的计划中一次敲打您的服务器。 使用WordPress主机的一键式还原点 如果您有托管服务提供商的WordPress备份,这些备份通常更像是您网站的快照。你可以把它想象成Mac上的Time Machine。大多数托管的WordPress主机让您一键恢复到某个时间点。这是迄今为止最简单、最方便的方法! 当然国内很多云服务器提供商都提供备份技术支持服务,比如阿里云,百度云、腾讯云及华为云都提供类似的快照、克隆或者镜像支持,可以实现一键还原。 注:如果你使用了单独的云数据库,你还需要为云数据库启用自动备份任务,才可以实现一键还原。 从宝塔面板备份中还原WordPress 您可以直接在“宝塔”面板中轻松恢复您的WordPress站点。只需按照以下步骤操作即可。 需要清楚地知道宝塔面板不会自动备份网站文件及数据库,这跟大厂的备份一样,都需要你先启用备份计划,才会有备份数据。此外,宝塔面板的备份与云服务器提供商提供的一键备份还原有质的区别。 像阿里云的每个备份都是创建备份时此环境的文件、数据库、重定向和Nginx配置的完整快照。当您恢复备份时,对网站文件、数据库、重定向和Nginx配置的所有更改都将回滚到创建备份的时间。 但宝塔面板备份的仅是网站文件及数据库,不会对整个服务器进行备份及还原。 第1步 首先,登录宝塔面板。转到左侧的“网站”,然后单击您需要为其恢复备份的WordPress站点的备份列下方的“备份入口”,或者直接访问/www/backup/site。 WordPress网站备份 第2步 将备份的数据压缩包解压并覆盖现有的网站目录,你也可以直接删除现有的网站数据,使用备份的数据直接替代旧数据。至此,即可恢复网站的文件数据。下面你,还需要恢复数据库。 第3步 要“恢复”数据库,你需要进入宝塔面板的“数据库”,选择你需要恢复数据库的网站对应数据库行,点击备份下方的导入: WordPress数据库备份恢复 选择最新的数据库备份文件,点击导入即可恢复网站数据库 WordPress数据库备份恢复 注:宝塔面板的网站文件及数据库备份恢复依赖宝塔面板的计划任务,或者你的手动备份。我们将会在下一个章节讲到。 设置宝塔自动备份计划任务 在宝塔面板,您可以为您的WordPress网站文件及数据库设置备份计划任务,以便于您日后需要,快速将网站恢复至此前的状态。 您可以通过宝塔面板的“计划任务”设置自动备份计划任务。 宝塔计划任务 要设置网站备份,您只需要在任务类型处选择“备份网站”,然后设置任务名称、执行周期及选择备份网站、对应的备份路径,点击添加任务即可。 宝塔网站备份任务 要设置网站数据库备份,设置类似网站备份,不同的是任务类型及需选择对应网站的数据库,最后点击添加任务。 宝塔数据库备份任务 使用插件从备份中恢复WordPress 接下来,我们将向您展示如何使用插件从备份中恢复 WordPress。我们只推荐使用支持增量备份的备份。 增量网站备份是指系统仅在站点文件和数据库表发生更改时创建备份。这样做的原因是为了提高您的站点性能并避免服务器上出现数十个不必要的备份文件。因此,最好是您的备份插件扫描最新的文件并在没有任何更改的情况下跳过下一个备份。 以下是我们推荐的四个备份插件: WP Time Capsule VaultPress ManageWP BlogVault […]

WordPress WordPress密码保护,密码保护插件,文章密码保护 文字详细教程

寻找一种密码保护WordPress的方法?有很多不同的方法可以为您的网站添加密码保护,包括密码保护您的整个WordPress网站、仅保护特定内容,甚至仅保护其他公开内容的一部分。 其中一些解决方案需要使用插件,而其他解决方案则使用您可以在服务器级别进行的核心WordPress功能或配置。 在这篇文章中,我们将尝试涵盖尽可能多的不同方法。总的来说,您将学习: 如何使用密码保护您的整个WordPress网站 如何使用密码保护目录 如何使用密码保护文章、页面和WooCommerce产品 如何使用密码保护某个类别的WordPress文章 如何密码保护WordPress文章的一部分 您可以单击上面的任何链接直接跳转到特定方法,或者您可以通读以了解如何使用密码保护您的WordPress网站的所有方法。 如何使用密码保护您的整个WordPress网站 如果你想用密码保护你的整个 WordPress 网站,你有两个主要选择: 一个插件 服务器级别的HTTP身份验证 在这两者中,插件方法对于面向用户的站点来说肯定更加用户友好和更好,而HTTP身份验证是密码保护WordPress登台站点或其他类型的非面向用户站点的有效方法。 如何使用插件对WordPress网站进行密码保护 为了对您的整个WordPress网站进行密码保护,我们推荐Ben Huson提供的免费密码保护插件,该插件在WordPress.org上获得了很高的评价和可用。 安装并激活插件后,您可以转到“设置”→“Password Protected”来配置插件的设置。 选中Password Protected Status框以启用密码保护并在New Password框中输入所需的密码。 该插件的另一个好处是它还为您提供了将某些类型的用户/请求以及IP地址列入白名单的选项。如果需要,您可以配置这些: 如何使用密码保护您的整个WordPress网站 激活它后,任何尝试访问您网站的人都需要在精简版的WordPress登录页面中输入密码: 全站密码表格 如果您想将登录页面徽标从通用WordPress徽标更改,您可以使用免费的Login Logo插件。 如何使用HTTP身份验证对WordPress网站进行密码保护 通过基本的HTTP身份验证(又名htpasswd保护),您可以在人们加载您的网站之前添加额外的密码保护层,这就是为什么它是WordPress登台或开发网站的绝佳选择。 您可以参考教程为您的WordPress网站启用htpasswd保护。 启用后,您的WordPress网站将需要身份验证才能访问它。您可以随时更改凭据或在不再需要时将其禁用。 .htpasswd身份验证提示 如何使用密码保护目录 需要密码保护您网站上的目录?也许您有一个位于WordPress安装之外的文件夹,您不希望公众访问该文件夹。 apache 要手动设置,您首先需要创建一个 .htpasswd文件。您可以使用这个方便的生成器工具。然后将文件上传到您要保护的目录。 www/user/public/protecteddirectory 然后用下面的代码创建一个.htaccess文件,上传到你要保护的目录的路径下。确保更新目录路径和用户名。 AuthType Basic AuthName “restricted area” AuthUserFile /www/user/public/protecteddirectory.htpasswd require valid-user Nginx 如果您正在运行Nginx,您还可以使用HTTP基本身份验证来限制访问。看看这个教程。 如果您使用具有cPanel的提供商进行托管,您可以使用位于“Files”部分下的“Directory Privacy”工具设置受密码保护的目录。 […]

WordPress GPL,Virus Total,无效插件 文字详细教程

没有人喜欢花不必要的钱——这是人之常情。即使是世界上最富有的人之一,沃伦巴菲特,仍然会搜索他购买的汽车的折扣(好吧,也许这是一个极端的例子——你明白了)。 因为人们总是在寻找降低成本的方法,一些WordPress用户倾向于转向无效的WordPress主题和插件,而不是为官方高级版本付费。 在这篇文章中,我们将告诉您为什么使用无效的WordPress插件和主题是一个坏主意……即使它不一定违反任何法律。 什么被认为是空插件和主题? 当涉及到术语无效时,网络上有各种定义。正如我们定义的那样,它指的是高级 WordPress 插件或主题已被黑客入侵或包含旨在造成伤害或收集信息的修改代码。这些是从第三方网站(不是原始作者或创建者)获得的,有时无需许可证密钥即可工作。 无效的WordPress插件和主题不一定是非法的 让我们从房间里的大象开始…… 如果您使用无效的WordPress插件或主题,FBI不太可能会敲门。这是因为,与人们通常“盗版”的其他内容(例如音乐、电影)相比,无效的WordPress插件和主题通常不会违反法律。 这里的原因与GPL(通用公共许可证)有关。如果不将此作为版权课程,您只需要知道GPL许可允许的部分内容是任何人都可以自由分发GPL许可软件(是的——甚至是高级GPL许可软件)。 因此,如果一个无效的插件站点将一个GPL许可软件供下载,从技术上讲,他们并没有违法,因为他们有权自由分发该GPL代码。 GPL是WordPress的重要组成部分,大多数(但不一定是全部)WordPress主题和插件都使用 GPL。这部分是因为主题和插件必须符合GPL才能在WordPress.org目录中列出。 虽然高级插件不需要GPL许可证,但许多插件在WordPress插件库上也有免费增值版本,然后需要GPL许可证。或者他们选择拥有GPL许可证。许多高级插件,如WP Rocket和Gravity Forms都是GPL许可的。 还有其他原因——比如能够在插件和主题中使用现有的GPL许可代码。通常,如果您在产品中使用现有的GPL许可代码,则必须在GPL下发布后续产品(这就是2017年WordPress和Wix之间争吵的原因)。 GPL很复杂,我们过度简化了一些原则,以将核心思想浓缩成几段。但基本上——你看到的大多数无效的WordPress插件和主题可能没有做任何违法的事情。事实上,GPL是WordPress出色的原因之一。 但这并不意味着你应该出去把你的网站装满无效的扩展…… 您仍然不应该使用无效的WordPress扩展的四个原因(即使它们是合法的) 仅仅因为无效的扩展是合法的,这并不意味着在您的WordPress网站上使用它们是一个好主意。 以下是您仍然不应在您的网站上使用无效插件或主题的四个原因。 你不知道代码中还有什么 开发人员需要资金来继续改进他们的产品 您不会从开发人员那里获得任何支持 您不会获得任何自动更新 1.你不知道代码中还有什么 当您从开发人员以外的来源(或受信任的插件库,如WordPress.org)下载扩展程序时,您不知道代码中还隐藏着什么。 恶意行为者喜欢使用无效的插件或主题来插入他们自己讨厌的有效载荷,例如为SEO注入链接,甚至更险恶的行为。 当您使用空扩展时,您将自己暴露在这种类型的漏洞中,因为除非您有知识和时间来挖掘所有代码,否则您不知道空扩展中还隐藏着什么。 除此之外,您可能会取消主机的任何潜在帮助。例如,服务器提供商提供免费的黑客修复保证,但如果您的WordPress网站由于无效插件或主题中的后门而被黑客入侵,则此保证不适用。 这不是一个普遍的问题,因为您可以找到提供清洁产品的合法GPL俱乐部(通常按月收费)。但是,即使您为提供免费下载恶意代码的GPL俱乐部付费,这些扩展不是一个好主意还有其他重要原因。你怎么知道哪个GPL俱乐部可以信任? 付费GPL俱乐部的示例 这就是为什么我们通常将从第三方网站获得的插件称为无效的。如果您不是从原作者那里获得它,那么假设它可能已经修改、不安全的代码,甚至是病毒,这样会更安全。您可以使用像VirusTotal这样的在线工具来扫描插件或主题的文件,以查看它是否检测到任何类型的恶意软件。 Virus Total 2. 开发人员需要资金来继续改进他们的产品 虽然大多数开发人员确实喜欢创建WordPress产品,但他们中的大多数人也喜欢吃东西并负担得起。 也就是说,WordPress开发人员需要收入才能证明他们花在维护和改进产品上的时间是合理的。 当您使用无效的扩展程序时,您将剥夺他们可以用来进一步增强其插件的收入。 基本上,你是在自取其辱! 如果每个人都使用无效版本,Elementor页面构建器团队是否能够继续推出新功能,例如主题构建?如果没有钱进来,OceanWP主题会拥有所有这些很棒的附加组件吗? 不!当然不是。 如果您不遗余力地寻找插件或主题的无效版本,这可能意味着您认为它是您网站的宝贵补充。 因此,即使您认为开发人员为构建您的产品所付出的所有辛勤工作不值得支付,您为什么要剥夺自己在未来获得更好产品的机会? 基本上,你应该帮助开发人员把食物摆在桌面上,这样他们就可以继续创造让你的生活更轻松的很棒的东西。 3. 你不会得到开发者的任何支持 无效的扩展可以让您获得高级插件或主题的所有功能,但它们永远无法让您获得付费客户获得的所有好处。 这是因为您使用GPL许可软件所支付的很大一部分费用是来自开发人员的支持。 当您为产品付款时,如果您遇到任何产品问题,您可以选择直接与开发人员联系。 另一方面,使用无效的扩展名,您将获得零支持。碰钉子?希望谷歌有所帮助!因为这几乎是你唯一的选择。如果您使用的插件在 WordPress […]

WordPress 电子商务,网络欺诈,网络钓鱼 文字详细教程

您的怀疑是正确的:电子商务欺诈正在增加。根据 LexisNexis Risk Solutions的一项年度研究,准确地说是上涨了近30% 。更令人不安的是: 根据Digital Commerce 360​​的数据,这个数字几乎是电子商务销售额增长的两倍。 更糟糕的是,电子商务商家必须在两个不同的战线上打击欺诈行为。一方面,您必须保护自己免受专门针对商家的计划的影响,例如欺诈性退款或网站模仿(见下文)。 但最重要的是,您还必须保护您的客户免受诈骗。在您的网站上窝藏诈骗者对于在线商店来说是一个死亡之吻,即使您和购物者一样都是受害者。 幸运的是,电子商务欺诈预防也在 增加,其方法与他们挫败的骗局一样复杂。在本文中,我们概述了7种最严重和最常见的电子商务欺诈诈骗:它们的工作原理、需要注意的警告信号、最佳防御措施以及 10 种用于优化安全性的电子商务欺诈预防工具。 需要注意的7种最糟糕的电子商务欺诈诈骗 电子商务欺诈警告标志:在骗局开始之前阻止骗局 电子商务欺诈预防:您的铁腕防御 电子商务欺诈预防的10大最佳工具 需要注意的7种最糟糕的电子商务欺诈诈骗 您防范电子商务欺诈的第一道防线就是知道要注意什么。以下是在线商店最容易受到的7种最常见的骗局。 1. 电子邮件帐户网络钓鱼 大多数人都熟悉电子邮件网络钓鱼诈骗,所以让我们从那里开始。这些与互联网本身一样古老,所以你们中的许多人可能已经打开了一封来自陌生人的电子邮件,要求提供敏感的帐户信息。 但是,最近我们看到冒充尼日利亚王子,而是冒充电子商务商店的诈骗者有所增加。他们发送伪装成订单/交货确认的电子邮件,旨在提取敏感帐户数据或将受害者引导至欺诈网站。 冒充亚马逊的网络钓鱼电子邮件示例(图片来源:SecureWorld) 在最好的情况下,这些会导致意外的广告页面而不是官方商店页面。其他时候,它不是那么无害。网络钓鱼电子邮件中的链接通常会进入带有病毒、恶意软件或其他与黑客相关的不幸事件的站点。这就是为什么总是建议将鼠标悬停在可疑链接上而不是单击它们。 2.身份盗用 如果某个可怜的灵魂在网络钓鱼电子邮件中丢失了他们的帐户信息,接下来会发生什么?骗子获取了这些信息并为自己购买了一堆昂贵的礼物,并猜测谁支付了账单。冒充他人并使用他们的财务信息进行购买被称为身份盗用。 听起来很奇怪,零售商往往是身份盗窃受害最深的人:信用卡公司通常会代表受害者发起退款,但没有义务退回商品。即使零售商设法回收产品,它们也不再是新产品。零售商能够毫发无损地逃脱身份盗窃的唯一方法是在它开始之前阻止它。 还值得一提的是,网上商店也需要提防在不知情的情况下成为身份盗用的帮凶。如果您的网站不安全,黑客可以从您的眼皮底下窃取您客户的信息——就像2013年Target黑客事件中的百万美元案件一样。 3. 页面劫持 您在一个您之前使用过数百次的网站上,但是这一次,在这个特定的页面上,有些东西似乎……关闭了。可能是该网站的其中一个页面被劫持了。页面劫持是指黑客创建模仿现有网站的欺诈性网页。 更高级的案例包括劫持一个排名靠前的网站并窃取其搜索引擎流量。页面劫持也通常与“捕鼠器”相关联,在这种情况下,页面会阻止用户退出,例如,每次用户尝试关闭浏览器时都会打开一个新窗口,或者在他们的计算机上充斥着无休止的弹出窗口。 但就电子商务而言,页面劫持是另一种有效的网络钓鱼技术,例如模仿网站的登录页面来收集用户名和密码。电子商务品牌最不想要的就是他们的客户每次登录时都会对他们的合法性进行第二次猜测。 4. 退款欺诈 退款欺诈非常简单,而且非常普遍。基本上,诈骗者购买了一个大型电子商务订单,然后在发货后取消付款。他们在商品到达时保留商品,无需支付一分钱。 方法各不相同,尽管它可以像骗子自己打电话给信用卡公司并说他们的身份被盗一样简单。 另一种流行的技术是声称交货从未到达,因此诈骗者免费收到重复订单。即使骗局被及时发现,即使在最好的情况下,商家仍然必须调查虚假索赔。 更糟糕的是,商家必须将“友好欺诈”与实际的拒付欺诈区分开来。 友好欺诈是指合法客户意外造成拒付欺诈,例如错过包裹递送或输入错误的付款详细信息。商家对退单是出于恶意还是只是一次意外一无所知,担心会因欺诈指控冒犯善意的客户。 在订阅模式下运营的电子商务品牌经常处理友好的欺诈行为,因为客户声称他们不知道这些费用会重复发生。 订阅品牌最好在客户注册之前明确收费。 5.三角欺诈 让我们进入更高级的欺诈计划,为更聪明和有经验的骗子保留。为了解释三角测量欺诈的工作原理,让我们将其分解为几个步骤。 骗子为具有显着价格标记的真实产品创建虚假列表。这也不总是那么欺诈。像eBay这样的网站允许用户在没有验证的情况下发布和销售商品。 客户从虚假列表中“购买”产品,向诈骗者提供所有个人数据。 诈骗者获取客户的数据并在不同的站点以更少的价格为他们购买相同的商品。他们将物品运送给客户。 客户收到他们购买的商品,却没有意识到他们多付了钱。骗子保留加价利润。 这个骗局最狡猾的部分之一是受害者甚至不一定知道他们被骗了。 此外,成功的三角测量欺诈者会积累一长串的账户数据和信用卡号码。通常情况下,他们在第 3 步使用不同的信用卡来消除气味。 这意味着三角欺诈的受害者可能会在数月或数年后再次在不相关的骗局中使用他们的数据。 6. 联盟欺诈 […]

WordPress WordPress被黑,网站安全,黑客入侵 文字详细教程

WordPress网站被黑。如果它发生在你身上,很容易恐慌。在这篇文章中,我将帮助您确定您的网站是否被黑客入侵,指导您完成清理网站的步骤并帮助您提高网站的安全性。 最后,我将为您提供一些提示,以防止您的WordPress网站将来再次被黑客入侵。 WordPress被黑:表明您的WordPress网站存在风险 为什么WordPress网站会被黑客入侵 WordPress如何被黑客入侵? WordPress网站被黑:怎么办(分步指南) 如何防止您的WordPress网站被黑客入侵 WordPress被黑:表明您的WordPress网站存在风险 您的WordPress网站未按应有的方式运行。但是你怎么知道这个问题是由于黑客攻击造成的?让我们看一下您的网站已被黑客入侵的一些迹象: 您无法登录。 您的网站在您没有做任何事情的情况下发生了变化(例如,主页已被静态页面替换或添加了新内容)。 您的网站正在重定向到另一个网站。 当您或其他用户尝试访问您的网站时,您会在浏览器中收到警告。 当您搜索您的网站时,Google会发出警告,表明它可能已被黑客入侵。 您已收到来自安全插件的违规通知或意外更改通知。 您的托管服务提供商已警告您有关您帐户的异常活动。 让我们更详细地看一下其中的每一个。 您无法登录 如果您无法登录您的网站,则可能表明您的网站已被黑客入侵。但是,您更有可能刚刚忘记了密码。因此,在您假设您已被黑客入侵之前,请尝试重置您的密码。如果你不能,那是一个警告信号。即使可以,您可能仍然被黑客入侵,您必须进行更多调查。 黑客有时会删除用户或更改用户密码以阻止访问。如果您无法重置密码,则您的用户帐户可能已被删除,这是黑客入侵的迹象。 您的网站已更改 黑客的一种形式是用静态页面替换主页。如果您的网站看起来完全不同并且没有使用您的主题,则它可能已被黑客入侵。 这些更改可能更加微妙,可能会添加虚假内容或指向令人讨厌的网站的链接。如果您的页脚充满了您没有添加的链接,特别是如果这些链接被隐藏或字体很小,那么您可能已被黑客入侵。 在您假设您已被黑客入侵之前,请与其他网站管理员或编辑核实,以确保他们没有意外进行更改。 如果您的主题不是来自信誉良好的来源并且您最近更新了它,那可能是罪魁祸首。 您的网站正在重定向 有时,黑客会添加一个脚本,当人们访问您的站点时将其重定向到另一个站点。这可能是您不希望您的用户被带到的网站。 当我管理的一个学校网站重定向到一个约会网站时,这发生在我身上。正如你可以想象的那样,我的客户很不高兴,不得不放弃我正在做的所有其他事情并立即修复它。事实证明,这是服务器上的不安全问题,而不是我的网站上的安全问题,这是只使用优质托管的原因之一。我尽快更换了托管服务提供商并几乎立即修复了这个问题。 浏览器警告 如果您的浏览器警告您的网站已被入侵,则可能表明您的网站已被黑客入侵。这也可能是由于您需要删除的主题或插件中的某些代码,或者是域或SSL的问题。 请参阅浏览器中带有警告的建议,以帮助您诊断问题。 搜索引擎警告 当您搜索您的网站时,如果它被黑客入侵,Google可能会显示警告。这可能意味着站点地图已被黑客入侵,这将影响Google抓取您网站的方式。或者这可能是一个更大的问题:您需要进行下面的诊断以确切了解发生了什么。 谷歌警报 – 该网站可能已被黑客入侵 为什么WordPress网站会被黑客入侵 WordPress网站被黑的原因有很多,但这里是最常见因素的概述。 1. 不安全的密码 这是黑客入侵的最常见原因之一。世界上最常用的密码是“密码”。安全密码不仅适用于您的WordPress管理员帐户,而且适用于您的所有用户和网站的所有方面,包括FTP和托管。 2. 过时的软件 插件和主题,以及WordPress本身,都受到需要应用到您网站的安全更新的约束。如果您不使您的主题、插件和 WordPress 版本保持最新,那么您的网站就会容易受到攻击。 3.不安全的代码 并非来自可靠来源的插件和主题可能会给您的网站带来漏洞。如果您需要免费的WordPress主题或插件,请从官方主题目录安装它们。 购买高级主题和插件时,请务必检查供应商的声誉,并从您信任的人和来源获得推荐。切勿安装无效插件,它们是来自免费网站的高级插件,旨在造成伤害或收集信息。 WordPress如何被黑客入侵? 如果您想了解更多有关WordPress 网站如何被黑客入侵的信息(如果您自己的网站被黑客入侵,您不会急于采取措施),以下是黑客进入您网站的主要途径: 后门——这些绕过访问您网站的正常方法,例如通过脚本或隐藏文件。一个例子是2013年的Tim Thumb漏洞。 Pharma […]

WordPress SQL攻击,sql注入,注入漏洞 文字详细教程

SQL(结构化查询语言)是一种允许我们与数据库交互的语言。现代Web应用程序使用数据库来管理数据并向读者显示动态内容。 SQL注入或SQLi是一种对Web应用程序的攻击,通过恶意SQL语句破坏其数据库。 由于这是一种常见的攻击,让我们尝试更多地了解它是什么,它是如何发生的,以及如何保护自己免受它的侵害。 什么是SQL注入? SQL注入漏洞是如何工作的? SQL注入的类型 如何防止SQL注入 WordPress中的SQL注入 SQL注入是非法的吗? 什么是SQL注入? SQL注入或SQLi是对Web应用程序的一种攻击,它使攻击者能够将恶意SQL语句插入到Web应用程序中,从而可能获得对数据库中敏感数据的访问权或破坏这些数据。SQL注入首先由Jeff Forristal于1998年发现。 自发现以来的二十年里,SQL 注入一直是Web开发人员在设计应用程序时的重中之重。 Barclaycard在2012年估计,97%的数据泄露是由SQL注入攻击引发的。即使在今天,SQL注入也很普遍,并且Web应用程序中注入攻击的严重性已得到广泛认可。它是OWASP十大最关键的 Web 应用程序安全风险之一。 SQL注入漏洞是如何工作的? SQL注入漏洞使攻击者可以通过使用恶意SQL语句完全访问您的应用程序的数据库。 在本节中,我们将分享一个易受攻击的应用程序的示例。 想象一下典型Web应用程序的工作流程,其中涉及通过用户输入的数据库请求。您通过表单获取用户输入,例如登录表单。然后,您使用用户提交的字段查询您的数据库以对其进行身份验证。对数据库的查询结构如下所示: select * from user_table where username = ‘sdaityari’ and password = ‘mypassword’; 为简单起见,假设您将密码存储为明文。但是,对salt your passwords然后对其进行散列处理是一种很好的做法。继续前进,如果您从表单中收到用户名和密码,您可以在PHP中定义查询,如下所示: // Connect to SQL database $db_query = “select * from user_table where username = ‘”.$user.”‘ AND password = ‘”.$password.”‘;”; […]

WordPress reCaptcha 文字详细教程

  由于WordPress广受欢迎,它是世界各地垃圾邮件发送者的热门目标。他们可能只是试图利用您的网站并获得访问权限。或者,他们可能想向您的社区发送垃圾邮件,例如用垃圾邮件主题填满您的论坛。 如果您允许在您的WordPress网站上公开注册,您几乎肯定会遇到某种形式的垃圾邮件注册问题。 在这篇文章中,您将学习如何使用内置的WordPress功能和免费插件来减少垃圾邮件注册。 默认的WordPress注册过程 如何拦截WordPress注册垃圾邮件 默认的WordPress注册过程 在我们讨论策略之前,让我们简要讨论一下默认的WordPress注册过程。 如果您允许在您的站点上公开注册,默认的WordPress注册页面位于https://yoursite.com/wp-login.php?action=register: 默认的WordPress注册表单 如您所见,没有太多可以阻止恶意行为者或机器人创建垃圾邮件注册。 机器人可以通过将相同的公式附加到每个WordPress域直接进入您的注册页面,并且没有什么可以阻止它们填写表单字段。 如何拦截WordPress注册垃圾邮件 您可以使用多种不同的策略来拦截WordPress注册垃圾邮件。根据您网站的需求和问题的严重程度,您可能只需要实施其中一种策略,或者您可能需要尝试多种策略来阻止垃圾邮件。 以下是完整的策略列表: 完全禁用WordPress注册 将验证码添加到您的注册表单 使用专用的WordPress注册垃圾邮件插件 新用户需要管理员批准 拦截恶意IP地址 更改WordPress注册URL 使用自定义WordPress注册表单插件 完全禁用WordPress注册 首先,如果您不需要在您的WordPress网站上公开注册,最好完全禁用注册,而不是试图打击垃圾邮件注册。 即使您需要在您的站点上提供其他用户帐户,这并不一定意味着您需要启用公共注册。例如,如果您只需要少数人拥有自己的帐户,您可以手动为他们创建帐户,而不是让他们自己注册。 要完全禁用WordPress上的用户注册,请转到设置 → 常规并确保未选中任何人都可以注册框: 如何禁用WordPress注册 禁用注册后,任何尝试访问您的默认注册页面的人都会看到以下消息: 禁用注册示例 将验证码添加到您的注册表单 抵御用户注册垃圾邮件的另一种方法是在默认的WordPress注册表单中添加验证码。 您可以使用多种类型的CAPTCHA,但大多数人认为Google的reCAPTCHA服务是对用户最友好的一种(也称为No CAPTCHA reCAPTCHA)。它旨在对大多数合法的人类访问者不可见,同时仍向其确定可能是机器人的访问者显示验证码测试。 要将NoCAPTCHA reCAPTCHA添加到您的WordPress注册表单,您可以使用免费的Advanced noCaptcha & invisible Captcha (v2 & v3)插件。 要设置插件,您首先需要从Google生成一个免费的reCAPTCHA API密钥——只需输入您的网站并选择要使用的reCAPTCHA类型: 生成reCAPTCHA API密钥 然后,您可以进入设置 → Advanced noCaptcha & invisible […]

100% Secure Checkout

PayPal / MasterCard / Visa