任何问题请联系WX:uu16853

买模板送网站采集器 让你轻松放开双手运营网站!

购买更多有优惠!

WordPress WordPress备份,WordPress备份插件,网站备份 文字详细教程

备份是件枯燥的事情,但是它们保障站长的利益,防止丢失所有文件或数据库信息。 如果你的WordPress博客网站已经经营多年,积累了大量的文章或有价值的客户信息,发生了数据故障、丢失或者被盗事件? 你是否愿意用你所有的辛勤工作作为筹码来玩俄罗斯轮盘? 网站因各种原因而崩溃; 您的网站可能被黑客攻击或被病毒感染; 还可能会意外删除错误的文件并使整个网站崩溃。 如果你遭遇这些不幸,而你又没做任何准备,相信我,那将会是毁灭性的,不可逆转。 相反,如果你早作准备——备份网站数据,则可以笑对这些不幸,就如同你的Windows系统做了一个Ghost。 备份WordPress站点? 备份基本上意味着创建站点数据的克隆版。你这样做是为了防止意外损失。 但备份不是一次性的,而是持续性的工作。多久更新一次备份取决于您的站点、内容的数量和更新的频率。有些网站每天备份,有些网站每月备份一次。你可以在两者之间找到一个平衡点。 无论您选择多久备份一次,您都应该使它成为一个一致的实践,这样,如果发生了最坏的事情,您就不必从头开始。你至少会有一些基础工作。 现在,在我们深入了解备份您的网站的要点之前,让我们先了解一下您的网站是如何构建的。 文件+数据库 网站基本是由两部分组成的:文件和数据库. 文件创建站点的结构。它包含: 核心安装–WordPress安装附带的文件。 你的主题——即你的网站外观文件。 插件文件–增强站点功能的附加组件。 图片和其他媒体–用于个性化网站和博客文章的文件。 JavaScript和PHP脚本以及其他代码文件。 其他文件和静态网页–构成您网站的任何其他文件。 数据库包含您站点的信息。它是你网页上的文字,博客文章中的评论,元数据,以及用户提交的信息。WordPress将您的数据存储在表中。 文件和数据库一起创建您的网站,但它们可以单独备份。让我们看看如何分别备份。 WordPress备份方式 幸运的是,有不止一种方法可以备份WordPress。您可以手动备份或插件备份。应该选择哪一个? 都可以!我个人建议使用一个插件,也经常手动备份你的站点,以确保你的安全。 让我们来看看这两种方式手动备份你的网站,然后看看几个伟大的备份插件考虑。 如何使用插件备份? 为了防止忘记备份,安装一个插件来自动执行备份,是有必要的。毫无疑问,这是备份WordPress站点的最简单方法。使用备份插件,您可以按照自己的方式配置设置,然后可以完全忽略这个插件的存在,它会默默地为你完成所有的工作。 WordPress插件市场有数百个备份插件可用,所以您应该选择哪一个?以下是几个推荐: 1. UpdraftPlus Backup and Restoration 您可以选择Dropbox、AmazonS3、Google Drive、电子邮件等方式执行手动或定时备份,简单易用。虽然基本功能是免费的,但是您也可以选择付费套餐获得增强的安全功能,如加密。您可以设置每4、8或12小时、每天、每周、每两周或每月安排一次备份。 2. BackupBuddy 看到这个插件的价格,相信很多站长会飙一句“想钱想疯了”。但不得不Backupbuddy是目前最受欢迎和信任的备份插件之一,提供了一系列强大的功能和高级支持,可以在您陷入困境时为您提供帮助。您可以执行数据库快速备份或完整的站点备份。 3. VaultPress VaultPress绝对是一种昂贵的备份服务插件,而且比大多数服务都贵。你是按网站付费的,如果你有多个网站,它会加起来的。然而,VaultPress有很多很好的功能来备份,包括实时备份、自动恢复和垃圾邮件保护(当然是付费服务)。 如何手动备份WordPress (1)FTP备份 您可以通过在本地硬盘上创建文件和数据库的副本来备份它们。要做到这一点,您需要通过FTP客户端访问您的文件。 首先,在桌面上创建一个新文件夹。使用FTP客户端连接到你的服务器,定位到WordPress安装目录,然后将wp-content文件夹内的全部内容下载到本地。 除此备份后,日后只需要做增量备份即可,而无需重复下载此前下载备份内容(除非有更新的)。 (2)CPanel备份 还可以使用CPanel(国外许多主机都配置了该控制面板)备份文件和数据库。为此,请登录您的CPanel。 在“files”部分,选择“Backups”。在完整备份和部分备份之间进行选择。如果使用部分备份,则可以选择网站文件备份或MySQL数据库。 (3)mysqladmin后台备份 如果你可以访问你的WordPress博客的数据库后台MySQL admin后台,也可以执行手动备份数据库。 […]

WordPress BackWPup,Dropbox,WordPress备份,数据备份 文字详细教程

对WordPress进行备份,虽然WordPress插件市场有很多备份插件可用,笔者首推“BackWPup”的插件。 有些服务器提供商也提供备份服务(大部分都是付费服务),而且这些服务也不能保证100%,因此有必要自己也执行一份备份数据。 在本文中,笔者将详细介绍如何使用BackWPup插件进行备份。 没有人知道何时服务器发生错误导致WordPress数据消失。因此,如果您还没有备份,请认真阅读本文并进行备份。 安装BackWPup 你可以通过WordPress仪表盘,插件>安装插件>搜索“BackWPup”>现在安装>启用,实行安装。 首先,点击WordPress仪表盘“插件”菜单上的“安装插件”,在插件列表右上角搜索框输入“BackWPup”搜索。 当出现“BackWPup”搜索结果,点击“现在安装”,稍等片刻,点击“启用”激活插件即可。 如何使用BackWPup备份WordPress WordPress备份数据分以下两种。 文件备份 数据库备份 必须具备这两部分数据才可以成功恢复你的WordPress网站。 备份文件 成功安装BackWPup后,会在你的仪表盘菜单添加BackWPup入口,单击“Add new job”来创建一个备份任务。 (1)General常规设置 首先,输入备份文件名,你可以以博客域名+数据类型+时间命名,示例:yourdomain_filedata_YYMMDD;选择备份任务类型为File backup。 备份文件名及文件格式,使用默认的即可,如下图所示: 最后选择备份文件存储路径,插件提供文件夹、邮件发送、FTP、Dropbox、亚马逊S3服务器、Microsoft Azure、Rackspace云存储和SugarSync等方式。如果你拥有Dropbox账号并且能够正常使用的话,我建议你选择Dropbox。特别要提醒的是,如果选择FTP或者文件夹的形式,务必在备份结束后将备份文件下载到你的其他云盘或者你本地电脑。最后点击“Save changes”。 (2)备份计划 单击插件选项卡上的“Schedule”后,选择“WordPress cron”来执行任务(使用WordPress任务计划来执行备份事项)。 然后是你需要设置备份任务的执行频次及时间,个人建议选择Basic及weekly(每周备份),备份时间选择凌晨(网站访问人数比较少的时候)即可,最后点击“Save changes”。 (3)Dropbox设置 如果你选择了Dropbox来存储你的文件备份数据,你还需配置你的Dropbox账号,连接上WordPress博客。 单击插件上的“To:Dropbox”选项卡,如果您没有Dropbox帐户,请点击“Create Account”创建一个帐户。 如果您已有帐户,点击“Get Dropbox App auth code”来获取BackWPup插件访问Dropbox的授权。 跳转到Dropbox关联界面,使用Google账号或者你的Dropbox账号登陆; 成功登录后,单击“允许”,如下图所示。 复制显示授权代码,如下图所示。 然后回到刚才的BackWPup插件的Dropbox设置界面,在“App Access to Dropbox”填入授权代码。 继续往下,你还可以设置Dropbox的备份路径文件夹名称,输入一个方便你区分的名字即可,最后点击保存。 注:如果你的网站文件包含大量文章和图像,备份文件会很大。Dropbox的文件大小有一个上限,因此在达到上限之前请适度删除旧备份。 备份数据库文件 那么,接下来是数据库备份的设置。与备份网站文件的操作类似,单击“Add new job”来创建一个数据库备份任务。。 (1)General常规设置 首先,输入备份文件名,你可以以博客域名+数据类型,示例:yourdomain_mysqldata;选择备份任务类型为Database backup(数据库备份)和Installed plugins […]

WordPress WordPress安全,WordPress漏洞,黑客攻击 文字详细教程

WordPress约占所有网站的25%-30%,数量之庞大使WordPress网站更容易受到各种常见的黑客攻击。 首先,你为什么要关心和为什么有人想特别攻击你的网站(即使它可能是一个相对较小的网站)? 为了回答这个问题,让我们来看看Wordfence团队在研究黑客攻击WordPress网站所做的事情时发现: 事实证明,黑客攻击WordPress网站,约55%的比例是为了使用该网站服务器发送垃圾邮件,黑帽SEO或执行恶意重定向。 且还有另外一个共同点,小型的WordPress网站更加容易被拿下(因为防御措施做得不够)。 例如,如果一个黑客设法在WordPress中找到某个洞并占用超过10,000个小站点,这就为他们提供了一个庞大的黑帽SEO网络。 这意味着每个WordPress网站都有风险,无论你的WordPress网站的大小。 最常见的WordPress黑客攻击 WPTemplate.com另一项研究发现,最常见的WordPress黑客攻击和入侵点是: 服务器漏洞 – 占41%, 主题 – 29%, 插件 – 22%, 弱密码 – 8%。 以下是如何避免它们: 1. 服务器漏洞 如果您的网络托管服务器有不安全的记录并且容易出现常见的WordPress黑客攻击,那么除了使用更安全的替代方案之外,你别无选择。 如果你考虑做一个面向国外访客的WordPress网站,以下服务器供应商是个不错的选择: WPEngine Kinsta SiteGround 2. 不安全的主题 保护自己免受任何与主题相关的漏洞的最佳方法是,不要随便下载破解的WordPress主题,尽可能选择信得过的WordPress主题开发商,又或者通过WordPress主题市场下载。 3. 插件漏洞 如上所述,插件漏洞是WordPress黑客攻击的第三大常见罪魁祸首。 但问题实际上更复杂,因为由于插件漏洞可以执行更多的单独攻击。 例如,您可能成为以下内容的受害者:包含攻击文件,SQL注入,跨站点脚本(XSS),后门攻击等等。 不幸的是,这里没有一种适合所有类型的解决方案,这是因为每个人同时运行大量的插件,而不像主题,你只有一个。 避免这种攻击的最好方法是阅读像Sucuri这样的博客,即使只是标题而不是实际的帖子。 Sucuri是一家以WordPress安全领域着称的公司,他们在发现插件和常见WordPress黑客攻击中的新漏洞方面做得非常出色。 简而言之,如果有一天他们警告您在您的网站上运行的插件存在问题,请将其停用并等待版本更新。 4. 密码相关问题 接下来,是与密码相关的各种问题。 但是,这些不仅仅是因为弱密码,而且还涉及其他破坏安全密码的漏洞。 a) 弱密码 明智的做法是每当设置新用户帐户时,只使用安全和复杂的密码。 否则,密码暴力破解只需要几秒钟即可获得你的账号权限。 您还可以依据Force Strong Passwords插件建议来设定密码。 其实上只要你使用不含任何常见单词及你的账号名称的混合大小写字母、数字及符号的不少于8位的字符串充当你的密码,一般是安全的,比如2Aql&x91*M1x。 b) 登陆页面攻击 […]

WordPress REST API,WordPress安全,xml-rpc服务,xmlrpc.php 文字详细教程

WordPress的XML-RPC规范是为了标准化不同系统之间的通信,这意味着WordPress外部的应用程序(例如其他博客平台和桌面客户端)可以与WordPress进行交互。 自WordPress诞生以来,该规范一直是WordPress的一部分,并且非常有用。没有它,WordPress将会置身于孤岛,与互联网其他组成部分分道扬镳。 但是,xmlrpc.php有其缺点。通过它,可以向您的WordPress网站注入漏洞,现已被WordPress REST API取代,通过API将WordPress开放给其他应用程序方面做得更好。 在本文中,我们将解释什么是xmlrpc.php,为什么要禁用它,及如何确定它是否正在WordPress网站上运行。 什么是xmlrpc.php? 为什么要禁用xmlrpc.php xmlrpc.php是否在WordPress网站上运行? 如何禁用xmlrpc.php 何时需要启用xmlrpc.php? 什么是xmlrpc.php? XML-RPC是支持WordPress与其他系统之间通信的规范。它通过使用HTTP作为传输机制和XML作为编码机制来标准化这些通信来实现此目的。 XML-RPC早于WordPress:它出现在b2博客软件中,该软件于2003年创建了WordPress。该系统的代码存储在站点根目录下的xmlrpc.php文件中。即使XML-RPC在很大程度上已经过时,它仍然存在。 在WordPress的早期版本中,默认情况下已关闭XML-RPC。但是自v3.5版本开始,默认情况下又启用它。这样做的主要原因是允许WordPress移动应用程序与WordPress安装进行对话通讯。 如果您在v3.5版本之前使用WordPress移动应用程序,可能会记得必须在站点上启用XML-RPC才能使用该应用程序发布内容。这是因为该应用程序本身未运行WordPress。相反,它是一个单独的应用程序,通过xmlrpc.php与WordPress网站进行通信。 但是XML-RPC不仅用于移动应用程序:它还用于允许WordPress和其他博客平台之间进行通信,还支持引用和pingback,并为Jetpack插件提供支持,该插件可链接自托管的WordPress网站至著名的WordPress.com平台。 但是由于REST API已集成到WordPress核心中,因此xmlrpc.php文件不再用于此通信。相反,REST API用于与WordPress移动应用程序,桌面客户端,其他博客平台,WordPress.com(用于Jetpack插件)以及其他系统和服务进行通信。REST API-可与之交互的系统范围比xmlrpc.php所允许的大得多。此外,拥有更强的灵活性。 既然REST API取代了XML-RPC,因此我们应该在站点上禁用xmlrpc.php。 为什么要禁用xmlrpc.php 在WordPress网站上禁用xmlrpc.php的主要原因是因为可以通过它注入安全漏洞,  并且xmlrpc.php可能成为攻击的目标。 既然不再需要XML-RPC在WordPress之外进行通信,就没有理由保持它的激活状态。这就是为什么通过禁用它来提高站点安全性。 如果xmlrpc.php会对WordPress网站造成安全隐患,那么为什么不将其完全从WordPress中删除呢? 这是因为WordPress的主要功能之一始终是向后兼容。对网站进行良好的管理,就应该知道保持WordPress以及任何插件或主题版本为最新是必不可少的。 但是总会有那么一群站长不愿或无法更新其WordPress版本至最新版本。如果安装的WordPress版本早于REST API,则这些站点仍然需要访问xmlrpc.php。 通过XML-RPC Pingbacks进行DDoS攻击 xmlrpc.php启用的功能之一是pingback和Trackbacks。当另一个博客或网站链接到你的博客文章时,这些通知将显示在您网站的评论中。 XML-RPC规范使这种通信成为可能,但已被REST API取代(如我们所见)。 如果您的站点上启用了XML-RPC,则黑客可能会利用xmlrpc.php在短时间内向您的站点发送大量pingback,从而在您的站点上发起DDoS攻击。这可能会使服务器超载,并使站点无法正常运行。 通过XML-RPC的暴力攻击 每次xmlrpc.php发出请求时,它都会发送用户名和密码进行身份验证。这带来了重大的安全隐患,而REST API却没有这一点弊端。实际上,REST API使用OAuth来发送用于身份验证的令牌,而不是用户名或密码。 因为xmlrpc.php随每个请求发送身份验证信息,所以黑客可以使用它来尝试访问您的站点。这样的暴力攻击可能使他们可以插入内容,删除代码或破坏数据库。 如果攻击者向您的站点发送了足够多的请求,每个请求使用不同的用户名和密码对,则它们最终有可能会被攻击到正确的请求,从而使他们可以访问您的站点。 因此,如果您正在运行WordPress的最新版本(使用REST API与外部系统进行通信),则应禁用xmlrpc.php,以免你的网站易受攻击。 xmlrpc.php是否在您的WordPress网站上运行? 那么我们如何确定xmlrpc.php是否正在WordPress网站上运行。 并非简单地检查该文件是否存在:xmlrpc.php是每个WordPress安装的一部分,即使禁用了XML-RPC,它仍然存在。 删除任何内容之前,请务必备份您的网站(注:对网站系统任何核心文件进行修改删除及处理数据库等操作,建议尽可能先备份原文件或者数据库,再执行操作,以免造成不必要的麻烦)。在这种情况下,不要仅仅删除xmlrpc.php文件,因为它会破坏您的站点。 要检查您的站点上是否启用了xmlrpc.php,请使用WordPress XML-RPC验证服务。这将检查您的站点并告知你网站是否启用了xmlrpc.php。 WordPress XML-RPC验证服务 输入一个我们的测试网站,检测网站的结果如下: 网站XML-RPC检测-已禁用状态 这表明xmlrpc.php在该测试网站上已被禁用。如果您运行检查并发现xmlrpc.php仍在站点上启用,如何关闭它? […]

WordPress WordPress版本,WordPress版本号隐藏,WordPress版本查看 文字详细教程

如何查找您或其他网站正在使用的WordPress版本?有很多方法可以实现! 如果您可以访问WordPress网站后台或站点文件,则最容易找到WordPress版本,但是即使您没有,也有一些解决方法。 如果您需要了解所使用的WordPress版本,以便升级,解决问题或对其他人正在使用的WordPress版本感到好奇,请尝试以下几种办法。 为什么查找WordPress的版本信息? 方法1:通过WordPress仪表盘查找 方法2:通过网站前端查找 方法3:通过version.php文件查找 方法4:使用WP-CLI查找 如何移除或隐藏WordPress版本信息 为什么查找WordPress的版本信息? 您可能想知道为什么烦恼自己的网站所使用的WordPress版本。为什么要担心这样的小事? 实际上,确保网站始终保持最新版本的WordPress是非常重要的。在2019年,被黑客入侵的WordPress网站中有49%使用的是落后的旧版本。黑客通常利用漏洞来渗透网站-这些漏洞通常会被WordPress技术团队快速修补,并且仅在您无法更新网站时才起作用。保持WordPress更新是抵御黑客攻击的最佳方法。 WordPress安全更新 过时的WordPress版本还可能存在不兼容的问题。有些插件不适用于最新版本的WordPress,而如果您的版本太旧,则其他插件也有可能不兼容。随着WordPress更新,它们会添加和删除插件可能依赖的功能。 当安装一个插件,你需要检查网站运行的哪个核心版本的WordPress,以确保一切顺利工作。 如果网站出了点问题,并且最终没有加载,显示一个奇怪的错误或引发了死亡白屏,则诊断该错误可能需要知道您网站正在运行的WordPress版本。 最后,在某些情况下,您也可能想查找其他人正在运行的WordPress版本。例如,帮助朋友或者客户解决WordPress问题时,则可能要查看他们的WordPress网站是否过时,以便您可以帮助他们解决此安全问题。 由于WordPress开始执行自动更新,这些问题可能没有那么明显,但是如果您很长时间没有检查过,那么这样做是个好主意。 方法1:通过WordPress仪表盘查找 如果您能够登录到WordPress网站的后台,则这可能是确定网站运行的WordPress版本的最简单,最准确的方法。 WordPress管理后台中有几个地方显示当前安装的WordPress版本,或者会告诉网站所使用的WordPress是否已过期。 步骤1.仪表盘右下角 每当您登录WordPress后台时,都可以后台的任何页面右下角找到版本号。如果没有找到,点击仪表盘,看看右下角。 还是找不到,我们还可以在其他地方找到正在运行的WordPress版本。 步骤2.“概况”框 登录WordPress网站后台后,立即转到仪表盘主页,一般情况下在该页面的左上角有一个名为“概况”的框,显示了诸如文章,页面,评论和当前安装的主题之类的信息。在框的底部可以看到网站所运行的WordPress版本。 WordPress仪表盘上的版本号 如果没有“概况”框,则可能已将其删除(或下载了将其删除的插件),安装了管理后台自定义主题或使用的是非常旧的WordPress版本。 步骤3.“更新”界面 您还可以转到WordPress后台的 仪表盘> 更新,如果您运行的是旧版本,则将提示您进行更新,或者通知您已经安装了最新版本的WordPress。 不利之处在于,如果您确实安装了过时的版本,则不会提供版本号。它仅提示您进行更新。 WordPress更新界面 步骤4.“关于WordPress”界面 最后,鼠标光标悬停WordPress管理后台左上角的WordPress Logo,点击下拉菜单的“关于WordPress”。在打开的界面,即使您没有更新到WordPress的最新版本,您也会看到顶部突出显示版本号以及有关该更新的信息。 关于WordPress界面 以上,是通过WordPress仪表盘查找WordPress版本号的所有方法。同样也值得注意的是,如果您未这样做,则在每个后台页面的顶部都会看到一个小提示,提示您更新到最新版本。 如果您担心的只是最新消息,请查找该消息,或转到“仪表板”>“更新”以检查是否安装了新版本的WordPress或者主题、插件。 方法2:通过网站前端查找 如果您无法登录到WordPress管理后台但需要获取版本信息以进行故障排除,或者您想知道另一个网站正在运行WordPress版本,该怎么办?在站点的源代码中和某些隐藏的页面上,您可能能够找到版本号。 请注意,许多网站管理员会采取措施隐藏这些信息,因此,这不适用于所有网站,仅适用于保留默认设置的网站。 方法1.页面来源 第一步是转到要检查的网站上的任何页面(但最好为主页),然后右键单击并在浏览器中点击“查看页面源代码”或“查看源代码”。它将打开一个新标签,显示页面的HTML和CSS。按Ctrl+F调出搜索功能。 通常,您可以搜索“generator”标签,该标签将明确告诉您该网站正在运行的WordPress版本,但是某些较新的主题可能会禁用此功能。 或者搜索“?ver=”,然后在“link rel=’stylesheet’”部分下查找。您应该看到以“?ver=xxx”结尾的行。这些数字即是WordPress版本。 WordPress版本源代码 这种方法并不总是可靠的,因为主题和插件也可以在此处保存其版本信息。 方法2.网站readme文件 仅适用于WordPress旧版本的另一种方法是在网址末尾添加“ /readme.html”。这将突出显示当前安装的版本,但同样,它仅适用于使用较旧版本WordPress的网站。 如果网站使用的是较新版本的WordPress,则该页面仍将加载并显示常规信息,但不会显示版本号。 WordPress自述HTML […]

WordPress HTTP安全标头,HTTP标头 文字详细教程

HTTP安全标头目的是为WordPress网站添加额外的安全层。它们可以帮助阻止常见的恶意行为影响网站安全及性能。 在本教程中,我们将详细介绍如何在WordPress中添加HTTP安全标头。 什么是HTTP安全标头? HTTP安全标头是一种安全措施,在影响您的网站之前阻止一些常见的安全威胁。 基本上,当用户访问您的网站时,Web服务器会将HTTP标头响应发送回客户端浏览器。该响应告诉浏览器有关错误代码,缓存控制和其他状态的信息。 正常的标头响应会发出状态为HTTP 200的消息。此后,用户的浏览器就会加载您的网站内容。但是,如果您的网站出现问题,则您的网络服务器可能会发送其他HTTP标头。 例如,它可能会发送503服务器不可用错误或400错误代码。 HTTP安全标头是这些标头的子集,用于防止网站遭受常见的威胁,例如点击劫持,跨站点脚本,暴力攻击等。 下面让我们浏览一下常见HTTP安全标头以及它们如何保护您的网站。 HTTP严格传输安全协议(HSTS) HTTP严格传输安全(HSTS)标头告诉Web浏览器您的网站使用HTTPS,并且不应使用HTTP这样的不安全协议进行加载。 配置HSTS(HTTP严格传输安全协议)响应标头,以强制浏览器始终在您的站点上使用HTTPS而不是HTTP。 当浏览器访问您的站点并接收 Strict-Transport-Security 响应标头时,它告诉浏览器将对所有将来 http:// 站点的URL请求转换为https://请求。标头可以包括以下选项:1)max-age=<seconds> 说明应遵循多少秒的HSTS策略 2)includeSubDomains 说明将策略应用于所有子域。例如,Strict-Transport-Security: max-age=31536000; includeSubDomains 告诉浏览器一年内所有子域都使用HTTPS。Warning: 从 max-age 较小值开始直到您确保可以管理站点的HTTPS配置为止。毕竟如果在通过HTTPS加载页面时遇到问题,在没有解决问题之前用户将无法访问您的网站。 如果您已将WordPress网站从HTTP移至HTTPs,则此安全标头可强制浏览器通过HTTPS加载网站。 X-XSS保护 X-XSS Protection标头允许您阻止跨站点脚本加载到WordPress网站上。 通过启用浏览器XSS安全措施来防御XSS攻击。 XSS攻击者向正在发送给用户的页面中注入代码。某些浏览器内置XSS保护,可以通过添加 X-XSS-Protection: 1; mode=block 到每个页面的响应标头中来启用。如果浏览器检测到XSS攻击,此设置将停止呈现页面。请注意,这仅应被视为针对XSS攻击的不得已的防御措施。您的网站应经过全面审查,并在构建时应考虑XSS防护措施,以防止注入攻击。 X-Frame-Options X-Frame-Options安全标头可防止跨域iframe或点击劫持。 通过限制将网页嵌入到iframe中来防止点击劫持攻击。 点击劫持攻击者在其控制的网站上的iframe中显示页面。例如,攻击者可能会在iframe上覆盖一个UI层,以诱骗访问者在页面上触发操作以及覆盖表单字段以窃取数据。点击劫持常见用于社交分享链接,点击广告和窃取密码。使用 X-Frame-Options 响应标头来限制主机嵌入页面,从而抵御这些攻击。可能的选项是1)DENY 限制所有URL 2) SAMEORIGIN 仅允许来自与页面相同来源的URL 3) ALLOW-FROM 允许来自特定来源。例如,X-Frame-Options: DENY 将阻止所有iframe使用。您应该使用尽可能严格的设置。 X-Content-Type-Options X-Content-Type-Options阻止内容mime类型的嗅探。 关闭浏览器内容嗅探,以防止内容嗅探漏洞。 在处理响应时,浏览器有时会忽略 Content-Type 标头中的MIME类型,并根据响应的内容猜测类型。这称为内容嗅探,用于在 Content-Type 标头不正确或丢失时改善用户体验。但这可能会被恶意利用。例如,如果您的站点允许用户共享图像,则攻击者可能能够上载包含JavaScript代码的特制图像文件。然后,可能会诱骗执行内容嗅探的浏览器执行恶意文件。为了减少内容嗅探攻击,请将 X-Content-Type-Options 响应标头设置为 nosniff。这告诉浏览器避免猜测响应类型,而仅依赖于 Content-Type 标头。 为WordPress添加HTTP安全标头 在网络服务器级别设置,HTTP安全标头工作效果最佳。这使它们可以在典型的HTTP请求中尽早触发,并提供最大的收益。 如果您使用的是DNS级别的网站应用程序防火墙(如Sucuri或Cloudflare),它们甚至会更好。下面我们将介绍每种方法,您可以选择最适合自己的一种。 使用Sucuri添加HTTP安全标头 使用Cloudflare添加HTTP安全标头 使用.htaccess添加HTTP安全标头 使用WordPress插件添加HTTP安全标头 测试HTTP安全标头 1.使用Sucuri添加HTTP安全标头 Sucuri是市场上最好的WordPress安全插件。如果您还使用他们的网站防火墙服务,则可以设置HTTP安全标头,而无需编写任何代码。 首先,您需要注册一个Sucuri帐户。它是一项付费服务​​,带有服务器级网站防火墙,安全插件,CDN和恶意软件清除保证。 在注册过程中,您需回答简单的问题,Sucuri文档将帮助您在网站上设置网站应用程序防火墙。 注册后,您需要安装并启用免费的Sucuri插件。 启用后,转到Sucuri Security » Firewall (WAF)页面,然后输入防火墙API密钥,您可以在Sucuri网站帐户下找到此信息。 接下来,切换到Sucuri帐户仪表盘。在此处,单击顶部的“Settings”菜单,然后切换到“Security”选项卡。 在这里,您可以选择三种规则。默认保护为HSTS和HSTS Full。您将看到哪些HTTP安全标头将应用于每组规则。 […]

WordPress FLoC,谷歌,追踪技术 文字详细教程

FLoC受到电子前沿基金会(EFF)的批评,而基于Chromium内核开发的Brave、Vivaldi和Microsoft Edge等浏览器厂商则完全拒绝了FLoC,这些厂商认为FLoC作为一种隐私保护技术存在争议。 那么WordPress网站如果要从网站的层面阻止启用谷歌最新的FLoC追踪技术,应该怎么做呢? WordPress近日也发布公告,认为谷歌的新 FLoC 追踪技术存在安全隐患,并计划在 WordPress 网站上默认进行屏蔽。FLoC 全称叫做广告追踪技术群组联合学习,利用机器学习分析 Chrome 浏览器的网络行为,将有相同兴趣爱好的用户进行归类,然后向其推送相关的广告内容。 不过 FLoC 遭到了很多机构和公司的抵制。除了电子前沿基金会(EFF)的痛批、DuckDuckGo 推出了默认阻止 FLoC 的浏览器扩展程序,就连同样使用 Chromium 内核的 Brave、Vivaldi、Microsoft Edge 等浏览器开发商也都不愿为它提供支持。 WordPress 在公告中写道:“目前 41% 的互联网网站使用 WordPress,这个社区可以通过 4 行代码帮助打击种族主义、性别歧视、反LGBTQ+歧视和对精神疾病患者的歧视”。Wordpress 计划使用以下四行代码来禁用 FLoC,这将导致博客平台发出 HTTP 请求头告诉浏览器应该禁用网站的FLoC。 function disable_floc($headers) { $headers[‘Permissions-Policy’] = ‘interest-cohort=()’。 return $headers; } add_filter(‘wp_headers’, ‘disable_floc’)。 WordPress解释说,虽然有些管理员可能会想启用这项技术,但这些管理员可能有技术诀窍来覆盖上述代码。WordPress还表示,他们可能会添加一个设置,允许管理员控制是否允许FLoC。然而,WordPress担心的是,那些不知道这种新的追踪技术的用户会在没有完全了解其内容的情况下自动选择加入。因此,WordPress自动禁用该技术是符合这些用户的最大利益的。 WordPress 解释说:“在平衡利益相关者的利益时,那些根本不知道这是他们需要缓解的网站管理员的需求–以及这些网站的用户和访问者的利益,简直是更有说服力”。

WordPress reCaptcha,reCAPTCHA设置 文字详细教程

我们将在我们开发的WordPress付费主题的用户注册模块陆续加入Google的reCAPTCHA验证码接口,以帮助站长智能拦截一些不安好心的人们使用机器人注册。 Google reCAPTCHA在中国大陆境内可能会存在水土不服的情况,为此我们将reCAPTCHA API校验的接口地址替换成了www.recaptcha.net地址,目前该地址在国内是可正常访问的,站长可安心使用。 下面,我们一起来看看如何申请及配置Google reCAPTCHA v3. 首先,我们需要访问Google reCAPTCHA官方链接(需要梯子)申请创建新网站: 标签-随意填入网站标签,可以是网站域名或者网站名称; reCAPTCHA类型-必须选择reCAPTCHA第3版,因为我们的主题只支持这个版本; 域名-即你的网站域名; 所有者-即您邮箱地址; 勾选接受“reCAPTCHA 服务条款”,最后点击“提交”进入下一步。 然后,在下一个页面,我们将会获取到reCAPTCHA接口的网站密钥及通信密钥: 最后,进入“WordPress后台-主题设置-基本设置”,切换至“注册登录”标签,选中“验证方式”为reCAPTCHA,填入上一步获取的网站密钥和通信密钥,最后保存即可。 注:分数阀值,数值越大,Google reCAPTCHA触发机制越灵敏,一般建议设置为0.5即可。

WordPress WordPress安全,网站安全 文字详细教程

WordPress是开箱即用的出色,非常安全的平台,当然我们也可以做更多的事情,加强保护您的网站免受恶意入侵。这些安全增强的许多功能都易于实现,但其他的一些则需要安装特定的插件来实现。 在教程中,我们将介绍10种不同的策略来增强WordPress堡垒的防御能力。但是首先,让我们深入探讨网站安全的重要性。 保护WordPress网站至关重要 虽然有很多开源的CMS可用,但我们还是特别推荐WordPress作为你的平台。WordPress不仅是搭建网站的灵活,强大的平台,而且开箱即用也非常安全。这是因为WordPress开发人员关心安全性,并致力于尽可能“强化”核心平台。另外,他们经常发布针对安全性的更新和补丁,这些更新和补丁将自动下载并安装在您的站点上。这意味着您的WordPress网站将具备良好的能力来应对任何新出现的威胁。 当然,没有平台100%安全。黑客们尝试各种可能性,试图找到进入受保护程度最高的网站的方式。而且由于超过30%的网站使用WordPress,自然而然成为黑客最受欢迎的目标之一。 如果恶意软件入侵了您的网站,则可能会造成很大的损失。 例如,他们可以窃取或以其他方式破坏敏感信息,安装恶意软件,根据自己的需要对网站进行更改,甚至完全关闭。这对您和您的用户都是有害的,如果您正在开展业务,则可能意味着客户和收入的损失。 我们应该采取一些步骤来保护WordPress网站,有许多简单,快速的方法可以提高站点的安全性,也可以采用的一些更复杂的技术。 有效保护WordPress网站的10种方法 下面我们将介绍10种策略,以帮助您提升网站安全性并减少遭受破坏的机会。另外,也会为您指出正确的方向,以开始使用每种技术。您不必实施此列表中的所有建议-但为保护站点而采取的步骤越多,遇到灾难的机会就越小。 1.使用优质主机 您可以将您的虚拟主机视为网站在Internet上的街道-这是您的网站“生存”的地方。 就像一个好的学区对您孩子的未来很重要,您网站的基础质量在很多方面都非常重要。 可靠的托管服务提供商会影响您网站的性能,可靠性,可扩展性,甚至在搜索引擎中的排名。最好的主机提供许多有用的功能,出色的支持以及针对您所选平台的量身定制的服务。 虚拟主机也可能对您网站的安全性产生重大影响。选择可靠的托管服务有很多安全好处,包括: 优质的主机将不断更新其服务,软件和工具,以响应最新的威胁并消除潜在的安全漏洞。 Web主机通常提供各种针对性的安全功能,例如SSL / TLS证书和DDoS保护。您还应该访问Web应用程序防火墙(WAF),这将有助于监视和阻止对您的站点的严重威胁。 您的虚拟主机很可能会提供一种备份网站的方法(在某些情况下,甚至是为您执行),因此,如果您遭到黑客攻击,则可以轻松地恢复到稳定的先前版本。 如果您的主机提供可靠的24/7全天候支持,则在遇到安全相关问题时,总会有人为您提供帮助。 此列表应该为您为新站点寻找主机时提供一个良好的起点,即使您正在考虑更改主机。您将要找到一个可以提供所需所有功能的应用程序,并在可靠性和出色的性能方面享有盛誉。 国外的Linode或者Vultr也是我们强烈推荐的服务器托管商;国内我们则首推阿里云、腾讯云等国内顶级云服务器托管商。 2.将站点切换到HTTPS 我们应该将站点切换到安全的超文本传输​​协议(HTTPS),这是HTTP的更安全的版本。这些是重要的安全概念,需要理解,但即使您以前从未听说过,也很容易掌握。HTTP是在您的网站和任何尝试访问它的浏览器之间传输数据的协议。当访问者单击您的主页时,您的所有内容,媒体和网站代码都会通过此协议发送到访问者的位置。 当然这是必要的,但确实会引入一些潜在的安全问题。恶意人员可能会尝试在传输过程中拦截数据,并将其用于自己的恶意目的。HTTPS解决了这个问题!它的作用与HTTP相同,但是它还在从一个点到另一个点的传输过程中对站点的数据进行加密,因此无法轻松访问它。 最初,HTTPS主要用于处理敏感客户信息(例如信用卡详细信息)的站点。但是,它在所有站点上都变得越来越普遍,并且诸如WordPress和Google之类的大人物一直在推动其广泛实施。 要将网站切换到HTTPS,首先需要SSL/TLS证书。这会向浏览器传达您的网站是合法的,并且其数据已正确加密。您还可以从某些网站(例如Let’s Encrypt)免费获得一个。 参考阅读:免费SSL证书申请及配置教程 3.创建安全登录凭证 这是一个“不设防,Sherlock”的建议,但伙计们, 仔细选择您的登录凭据非常重要。喜欢真的,真的很重要! 为什么?这使得黑客很难进入您的站点。您可能有丰富的经验,为网络上的其他帐户选择强大的用户名和密码-对WordPress网站进行相同的操作很重要。 创建网站时,您可以自主创建登录用户名和密码。用户名将默认为admin,尽管您可以更改(如果需要),也可以更改。但是由于人们可以通过多种方式来了解您的WordPress用户名,因此如果需要,可以坚持使用默认选项。 但是,您的密码至关重要,并且您需要选择一个安全的密码。最近,在如何选择强密码方面出现了一些转变,建议使用一个简单的四字词组,胜过由随机字母,数字和符号组成的经典组合。这种方法已经在某些圈子中流行了一段时间。 如果所有选择密码的话题您都不感兴趣,则建议您使用WordPress自带的密码生成器,因为它会直接在WordPress后端直接生成一个相当复杂的密码(我表示难以接受)。如此复杂的密码,你应该确保将您的凭据记录存放在安全的地方(例如加密的密码管理器),这样您就不会忘记。 如果您已经创建了站点并最初选择了不理想的登录凭据,则仍然可以更改它们。您可以通过以下方式更改用户名:创建一个新用户,为该用户分配管理员角色,并将所有内容归于该用户,然后删除原始帐户。 至于密码,您只需从WordPress管理控制台转到“用户”>“所有用户”,单击您的用户名,然后在“编辑用户”屏幕上输入新密码即可。 4.启用Web应用程序防火墙 您可能对防火墙的概念很熟悉,它是一个有助于阻止各种有害攻击的程序。最有可能的是,您的计算机上装有某种防火墙。Web应用防火墙(WAF)是专门为网站设计的防火墙。它可以保护服务器,特定网站或整个网站组。WordPress网站上的WAF将成为您的网站与网络其余部分之间的障碍。防火墙监视传入的活动,检测攻击,恶意软件和其他有害事件,并阻止任何它认为有风险的事件。 5.实施二步认证身份验证 还有另外一种技术解决方案:二步认证身份验证(也可以通过两步身份验证以及各种其他相似的名称进行)。该术语指的是登录到站点时需要遵循的两步过程。这将可能导致登录比较麻烦,但是在阻止黑客入侵方面有了多重的保障。二步身份验证涉及使用智能手机或其他设备来验证您的登录信息。首先,您将访问WordPress网站,并照常输入您的用户名和密码。然后,唯一的代码将发送到您的移动设备,您需要提供该代码才能完成登录。这使您能够通过显示自己有权访问某些内容(例如特定的手机或平板电脑)来证明自己的身份。 与许多WordPress功能一样,使用专用插件可以轻松添加二步身份验证。二步身份验证是一个不错的选择—它由可靠的开发人员创建,与Google Authenticator兼容,可让您轻松地将此功能添加到您的网站。 另一个选择是Two-Factor插件,该插件以其可靠性而闻名,主要由核心WordPress开发人员构建。与此类别中的任何插件,学习曲线有点陡峭,但它非常安全的。如果您愿意花钱,也可以查看Jetpack的Clef-like高级解决方案。 无论您选择哪种路线,请务必与团队提前计划(如果相关),因为您需要收集他们的电话号码和其他信息才能上手。这样,您的登录页面就已安全并可以使用了。 6.留心添加新的插件和主题(并经常更新) 现成的主题和插件是使用WordPress最好的东西之一。使用这些方便的工具,可以帮助你快速搭建网站,并添加您可以想到的几乎所有功能。 但是,并非所有的插件和主题都是可靠的。 不小心或经验不足的开发人员可能会创建不可靠或不安全的插件。他们可能会使用不良的编码实践,从而使黑客可以轻易利用或不知不觉地干扰关键功能。这一切都意味着您需要非常谨慎地选择要添加到站点中的主题和插件。每个人都应该经过审查,以确保它是一个可靠的选择,不会导致网站或引起问题。有许多要素需要牢记,但是以下建议将帮助您选择高质量的工具: 检查用户的评分和评论,以了解其他人是否对相关插件或主题有很好的体验。 查看插件或主题的最新更新。如果已经超过六个月,那么它可能就没有那么安全了。 一次安装一个新的插件和主题,因此,如果出现任何问题,您将知道原因所在。另外,在添加任何内容之前,请务必备份您的网站。 从值得信赖的资源中获取插件和主题,例如WordPress.org主题和插件市场,ThemeForest和CodeCanyon以及可靠的开发人员网站。 最后,将所需的插件和主题安装到网站后,你的工作应该持续进行。 […]

WordPress Authenticator App,Two-factor authentication,WP 2FA,二步认证 文字详细教程

越来越多的网站支持添加二步认证Two-Factor Authentication以提高安全性,在国内更多是以账号密码+短信码的方式,但海外网站可能更多采用二步认证的方式。 如果你觉得有必要为你的WordPress网站开启二步认证,则可以继续阅读本教程,了解如何使用Google Authenticator或者SMS短信验证码为WordPress添加Two-Factor Authentication。 为什么要为WordPress登录添加二步验证? 黑客使用的最常见的技巧之一称为暴力攻击。通过使用自动化脚本,黑客会尝试猜测正确的用户名和密码以攻入WordPress 网站。 如果他们窃取了密码或准确猜到了密码,则他们可能会用恶意软件感染您的网站,比如挂马、加密数据要挟。 保护WordPress网站免遭密码被盗的最简单方法之一是添加二步认证。这样,即使有人窃取了密码,他们无法跳过使用手机输入安全代码才能访问的步骤。 有多种方法设置WordPress二步认证登录。但是,最安全、最简单的方法是使用身份验证器应用程序。 方法 1. 使用WP 2FA插件添加二步认证(更简单的方法) 方法 2. 使用Two Factor插件添加二步认证 方法 1. 使用WP 2FA插件添加二步认证 这种方法最为简单,推荐大家首选此方法。这个方法很灵活,允许您对所有用户强制执行二步身份验证。 首先,您需要安装并启用WP 2FA – Two-factor Authentication插件。 启用后,您需要访问用户»您的个人资料页面并向下滚动到“WP 2FA Settings”部分。 点击“Configure Two-factor authentication (2FA)”按钮以启动设置向导。 插件将要求您选择一种身份验证方法: 使用您选择的应用程序生成的One-time code(推荐) 通过电子邮件发送给您的One-time code 建议您选择app方式认证,更安全可靠。然后单击下一步按钮继续。 该插件将向您展示一个二维码,您需要使用身份验证器应用(authenticator app)扫描该二维码。 什么是身份验证器应用(Authenticator App)? 身份验证器应用是一种智能手机应用程序,可为您保存在其中的帐户生成一个临时的一次性密码。 基本上,应用和您的服务器使用密钥来加密信息并生成一次性代码,您可以将其用作第二层保护。 有很多这样的应用可以免费使用。 最受欢迎的是Google Authenticator,但它并不是最好的。虽然它工作得很好,但它不提供可以在手机丢失时使用的备份。 我们建议使用Authy,因为它是一个易于使用且免费的应用程序,该应用还允许您以加密格式将您的帐户保存在云中。这样,如果您丢失了手机,则只需输入主密码即可恢复所有帐户。 其他密码管理器(如LastPass、1password等)都带有自己的身份验证器版本,它们都比Google身份验证器要好用得多,因为它们支持恢复密钥。 在本教程中,我们将使用Authy作为示例。 首先,单击身份验证器应用程序中的添加帐户按钮: […]

WordPress WordPress安全,WordPress版本号 文字详细教程

一些技术人员认为,从网站的源代码中删除WordPress版本号可以防止一些常见的在线攻击。其实只要你及时将WordPress更新至最新版本,完全无需顾虑。 在本教程中,我们将说明如何以正确的方式删除WordPress 版本号。 为什么要删除WordPress版本号? 默认情况下,WordPress会在您的网站上留下足迹以进行跟踪。这就是我们知道WordPress是世界上顶级网站建设者的方式。 但是,如果您没有运行最新版本的WordPress,有时版本信息可能是您网站上的安全漏洞。网站正在运行的WordPress版本可能为黑客提供有用的信息。 我们建议您在所有网站上使用最新版本的WordPress,这样您就不必担心这一点。但是,如果由于某种原因您运行的是旧版本的WordPress,那么您绝对应该遵循本教程。 删除您在网站上使用的WordPress版本的所有痕迹是非常困难的。复杂的攻击可能仍然能够找到该信息。 但是,它会阻止自动扫描仪和其他不太复杂的尝试猜测您的WordPress版本。 下面,让我们来看看如何删除WordPress版本号。 方法 1. 使用Sucuri删除WordPress版本号 这种方法更简单,推荐给所有用户。 一些WordPress安全插件都在设置中提供了一个选项来隐藏您的WordPress版本号。 Sucuri便是其中一个,安装激活它,会自动隐藏WordPress版本信息并提供其他更高级的安全功能。 只需安装并启用Sucuri插件后,插件将自动隐藏WordPress版本信息。您可以通过访问Sucuri Security » Settings并切换到Hardening选项卡来验证,是否已正常隐藏WP版本号。 方法 2. 手动删除WordPress版本信息 此方法需要向WordPress网站添加代码。 网上其中一个办法就是编辑主题的 header.php 文件并删除以下代码行: <meta name=”generator” content=”WordPress <?php bloginfo(‘version’); ?>” /> 此方法不起作用,因为新主题更新会自动用新文件替换旧模板。 另一种普遍推荐但效率低下的方法是将此代码放在主题的functions.php 或特定于站点的插件中: remove_action(‘wp_head’, ‘wp_generator’); 这只会从WordPress标头中删除信息。版本号仍将显示在您网站的RSS Feeds中。 删除WordPress版本信息的正确方法是禁用负责显示它的功能。 要从头文件和 RSS Feeds中完全删除WordPress版本号,需要将以下代码添加到特定于站点的插件或代码片段插件中。 function wpbeginner_remove_version() { return ”; } add_filter(‘the_generator’, ‘wpbeginner_remove_version’); 通过添加此代码,即可从WordPress RSS Feeds和网站的头部部分中删除WordPress版本号。 […]

WordPress WordPress备份,数据库备份,网站备份 文字详细教程

在本教程中,我们将解释为什么对您的站点执行定期备份如此重要。然后,我们将解释备份站点的三种策略,并讨论每种策略的好处和用途。 您可能已经在您的网站上投入了大量精力,如果它发生了什么事情,结果可能是毁灭性的。黑客可能会将您锁定在您的网站之外,数据文件可能会损坏,或者您甚至可能会意外删除您的网站——更糟糕的是,结果可能是永久性的。 维护定期备份可以使您免于陷入这种境地。有几种不同的方法可以备份您的WordPress网站——最重要的是,它们都可以帮助防止您宝贵的网站文件和数据库丢失。 备份WordPress网站的重要性 让我们从基础开始。一个网站的备份仅仅是您网站的所有文件和数据库的副本。备份用于恢复因黑客攻击或损坏的文件而受损的站点,或被故意或意外删除的站点。 您应该多久备份一次网站取决于您的细分市场和规模。如果您有一个经常更改的站点,例如高流量博客或电子商务站点,您可能需要每天执行备份。主要是静态内容的网站通常没有那么频繁的备份。 强烈建议您进行多次备份并将它们保存在不同的位置。正如您的站点可能会受到损害或丢失一样,您的备份也可能被破坏或删除。拥有多个备份有助于确保您始终拥有最新的当前备份,即使另一个备份不可用。 如何备份WordPress 有几种不同的方法可以备份WordPress网站。每个都有其优点和缺点,并且可以派上用场。最好的方法取决于您,但了解所有这三个方法是明智的。让我们来看看! 1.手动备份WordPress 手动备份WordPress站点是最困难的方法,但有时是必要的。如果您由于错误或安全问题而被锁定在WordPress仪表盘之外并且需要进行备份,这可能是唯一的方法。 这有两个阶段:备份文件和备份数据库。首先,您需要您的安全文件传输协议 (SFTP) 凭据。您通常会在您的主机帐户的后端找到它们。如果您找不到它们,只需联系您的主机 – 他们将能够为您清除它们。 获得SFTP凭据后,您将需要下载并启动合适的客户端,例如FileZilla。这个选项非常好,因为它是免费的、开源的并且易于使用。 打开后,在指定区域输入您的凭据。 与服务器建立连接后,您将需要一个目标文件夹来进行备份。通过在左上角象限内右键单击,选择创建目录并为其命名,您可以在不离开FileZilla的情况下快速创建一个。 接下来,您将从您的服务器(位于右上角的象限中)拖动WordPress文件,并将它们放到您的目标文件夹中。下载可能需要一段时间——咖啡时间!— 但一旦完成,您的站点文件的备份就会保存到您的计算机上。 但是,您仍然需要备份WordPress数据库。为此,您需要使用phpMyAdmin工具,您可以在主机后端找到该工具。登录后,从侧边栏中选择您的WordPress数据库。 接下来,导航到屏幕顶部的“Export(导出)”选项卡。选择快速导出方法,单击开始,并在出现提示时下载文件。同样,下载可能需要一些时间,并将您的数据库备份保存到您的计算机。 2. 安装WordPress插件来运行自动备份 使用插件比手动备份 WordPress 更容易、更快。一些插件,例如UpdraftPlus,使您能够安排自动备份,为您提供急需的顶空! 要实施此备份方法,您首先必须安装并启用您选择的插件。从这里,您将能够安排备份,确定插件应将它们保存在何处,并选择要备份的文件。 UpdraftPlus使您能够将备份保存在本地或云中。这是将备份保存在多个位置作为额外预防措施的好方法。 但是,使用插件的一个缺点是很难监控是否正在创建备份。当然,每隔一段时间手动备份您的站点会对此有所帮助,因为您将能够轻松查看备份是否正确完成。但是,有一种方法可以提供两全其美的方法。 注:除上述的UpdraftPlus之外,另外一个插件BackWPup也是个不错的选择。 3. 通过服务器提供商或者第三方服务器管理软件备份 一些托管服务提供商,比如阿里云,提供备份功能。您访问、安排、保存和恢复备份的方式因提供商而异。也可以通过安装第三方服务器管理软件来管理备份,比如宝塔。 下面以宝塔Linux面板为例,你可以登陆服务器的宝塔面板,点击左侧菜单“计划任务”: 任务类型-选择备份网站或者备份数据库(都应该添加一个任务); 任务名称-可以网站域名+备份内容命名,如yourdomain.com网站备份(数据库备份); 执行周期-根据自身实际情况选择周或者月备份,数据库一般可以选择周备份;网站则可以考虑月备份(尽可能选择凌晨执行备份任务); 备份网站-即选择你需要备份哪个网站; 排除规则-仅备份网站可以设置,即你可以选择忽略部分文件或者目录,不进行备份。   自动备份通常是一种“一劳永逸”的设置。但是,为了提高安全性,您可能仍希望保存多个备份。值得记住的是,如果您的站点存在服务器问题,并且备份与您的站点存储在同一台服务器上(“禁止”),您可能会遇到麻烦。 关于WordPress备份资料 我们在此前已经提及不少关于WordPress网站备份的相关内容,如果你对WordPress备份需要作深入了解,建议阅读以下内容: 如何安全备份WordPress博客网站数据? 14个最佳WordPress数据库插件[WP数据库备份、优化及迁移] 使用BackWPup插件备份WordPress教程 如何使用WordPress导出工具备份文章/页面和多媒体 结论 您的网站对您很重要,因此保护它免受外部威胁、简单的人为错误或其他因素的影响至关重要。定期备份您的 WordPress 网站将确保您有办法在最坏的情况发生时恢复您的网站。

WordPress Sucuri,WordPress安全插件,网站安全 文字详细教程

在WordPress安全插件方面,Sucuri处于领先地位。每个WordPress网站都应该安装一个安全插件,安装Sucuri扫描插件不会出错。该插件为那些需要额外覆盖的人提供高级订阅,但对于许多WordPress用户,免费版本足以保持他们的网站基本安全保障。在这篇文章中,我们将带您了解Sucuri的主要功能并查看插件的总体情况,以帮助您确定它是否是您网站的最佳安全插件。 设置Sucuri安全插件 安装 Sucuri 非常简单。前往WordPress.org插件库上的Sucuri页面并下载它。或者直接转到WP管理面板 插件 –安装插件。启用后,会出现一个名为Sucuri Security的新菜单选项, 并带有弹出菜单。 Sucuri对网站的首次检测 首先,我们建议查看您的Dashboard。在更改任何设置之前,我们认为最好先查看您的仪表盘,看看Sucuri告诉您有关站点基本安全性的信息。 上图是一种最坏的情况。Sucuri立即注意到自2011年(2)以来就存在的安装(1)问题 。幸运的是,(2)告诉我们我们服务器的PHP和WP版本是最新的。 单击(1)中的Review False Positives链接并将其与(3)中的列表进行比较 。对我们来说,他们很匹配。这意味着这些文件(可能)不是恶意的,因为Sucuri的数据库将它们标记为误报,这些误报也符合扫描标准(修改后的WP核心文件)。 在这种情况下,大多数修改的文件来自TinyMCE插件(这是引入古腾堡/块编辑器之前经典编辑器的基础软件)。考虑到这一点,我们觉得可以删除它们。特别是因为修改日期很久以前。 在那之后……瞧!然后,Sucuri让您回顾刚刚发生的一切。 您应该会看到一个干净且安全的站点以及哪些文件已被删除。您还将看到专门针对Sucuri扫描的内容,并且您的网站没有被任何服务列入黑名单,因为它已被入侵。这是最好的情况。 如何使用Sucuri 在熟悉仪表盘后,是时候运行完整的站点扫描了。您将需要生成一个API密钥。其按钮位于Sucuri仪表板的最顶部。 然后,您需要查看并确认您的信息,以便Sucuri生成密钥。 完成后,您的站点将注册到他们的数据库中,并且您的仪表盘将根据Sucuri的密钥验证进行相应更新。 然后,您可以单击仪表盘中的“Refresh Malware Scan”链接重新检查上次扫描,但要进行新扫描,您需要访问Sucuri的SiteCheck网站。只要您的API密钥处于活动状态,您就可以输入匹配的URL以开始扫描。 请注意,这是远程扫描,Sucuri只能通过API访问您的文件。这不像服务器端扫描或扫描,因为它可以在本地访问所有文件。但它非常彻底,可以发现对您网站健康的主要和次要威胁。 由于是远程扫描,Sucuri确实提供了来自其专家团队的优质完整扫描。这绝对是一种追加销售,但免费扫描对于大多数网站所有者来说绝对安全且足够深入。 Sucuri的高级和基本功能 让我们回顾一下用户可以从免费版Sucuri获得的其他主要功能。Login Tracking绝对是最重要的。针对WordPress网站的暴力攻击很常见,密码和用户名泄露也同样危险。 您可以在WP管理面板中的Sucuri Security – Last Logins下找到登录保护和跟踪 。密切关注这一点对于完全安全是绝对必要的。 此外, Website Hardening在防止不必要的入侵和恶意软件注入方面非常有用。基本上,Sucuri将规则写入您的站点和 .htaccess代码,以防止发生潜在危险的操作。例如/wp-content目录中的PHP文件 。 强化与阻止和过滤外部入侵的Web应用程序防火墙 (WAF) 不同,但它确实在您的网站周围放置了一个外壳,以防止潜在危险的东西不受阻碍地滑入。另外,如果它导致问题,您可以随时恢复原样。 付费Sucuri增强功能 购买Sucuri订阅的主要好处是Web应用程序防火墙(WAF)。 WAF是大多数站点用来抵御黑客和攻击者的主要防御措施,它是一种规则集和反动插件,可实时防止不必要的访问。Sucuri不会免费提供此服务,而是将其包含在他们的Premium平台中或作为独立订阅提供。Solo,您可以以9.99美元到19.99美元的价格获得防火墙支持。 尽管9.99美元的套餐不包括SSL支持,因此几乎每个站点都需要购买19.99美元的Pro订阅,因为如今每个站点几乎都需要SSL 证书。 此外,对于其他高级功能,例如CDN集成、恶意软件移除和清理、6-12小时扫描间隔和声誉监控,价格将增至每年299.99美元。虽然Sucuri提供199.99美元的年度计划,但它也不支持SSL证书,我们认为这使它成为一个非入门者。 请记住,如果您每月支付WAF,您将支付大约240美元,其中每年支付约60美元的额外保护。那,我们认为对于包含的附加功能来说是值得的增加。 Sucuri适合谁? 最后,Sucuri是一个非常可靠的安全平台。该插件的免费版本为用户提供了对其站点的扫描,其中包含手动删除威胁并保持站点运行顺畅所需的所有工具。登录监控几乎是每个人都必须的,而点击一次的网站强化规则在WordPress安全插件中很少见。对于那些需要快速更新并检查其网站的人,Sucuri可以做到这一点。 如果您有预算,Sucuri高级平台绝对值得。那些需要完整安全解决方案(例如大型网站和电子商务店面)的人,包括实时DDoS预防和辅助删除以及改进的支持,将在Sucuri中找到。相信他们的团队不会错。 小结 […]

WordPress WordFence,WordPress安全,WordPress安全插件,网站安全 文字详细教程

如果您是WordPress用户,那么站点安全应该是您的首要任务。作为这个星球上最受欢迎的CMS,它的黑客、机器人和坏人的比例远远超过WordPress网站。您不希望恶意软件(挂马)潜入您的网站,也不希望不速之客闯入您的登录界面。您可以从许多不同的解决方案中进行选择来保持您的站点的边界被锁定,但WordFence是目前最好的选择之一,在这篇关于WordFence文章中,我们将详细介绍它可以为您做什么,以便了解它对于您网站的正确安全选项。 设置WordFence安全插件 与大多数WordPress安全解决方案一样,WordFence可从WordPress.org插件库中下载使用。您可以随时升级到高级版本以获取附加功能和支持,但WordFence的免费版本功能足够强大,基本上能够满足大部分站长的需要。 安装和启用插件与安装任何其他插件一样 –在您的WordPress仪表盘中安装插件。完成该步骤后,您的左侧边栏中将有一个新的WordFence菜单项。 WordFence对新用户来说似乎有点不知所措,但实际上,他们在简化上手方面做得非常出色。在主仪表板中,您会看到很多信息。但它简单易消化。我们将带您了解这一切意味着什么,并为您的第一次站点扫描做好准备。 如何使用WordFence 仪表盘为您提供了上次扫描时站点当前状态的良好概览。顶行包含具有当前保护百分比的框(基于启用的WordFence功能)。我们要注意的是,免费版本是不可能看到100%出现的。要在任何保护指标上获得100%评分,您需要成为高级订阅者。 需要记住的是,这些百分比几乎没有“Notifications”框中的扫描结果那么有意义。或者您在底部Firewall Summary框中看到的绝对数字。 考虑到所有这些,WordFence具有非常可定制的设置。但我们建议您的第一步实际上是使用默认设置运行扫描。它们开箱即用,即时结果将帮助您了解插件可以提供的功能。 如何使用WordFence运行扫描 使用WordFence扫描您的网站很简单。只需转到WP管理面板中的WordFence – Scan (1)。 只需按 Star New Scan  (2)即可让插件开始执行它在您网站上进行的 (3)系列检查。您会注意到其中一些已为高级用户锁定。但是,大多数都对免费安装开放。完成后,您将在“Results Found”(4)选项卡中看到站点可能存在的问题的完整列表。这些优先级范围从低到高,并使用绿色/黄色/红色编码。 查看WordFence扫描的结果 对于严重威胁,例如隐藏的恶意软件或未知文件,请按“Delete all Deletable Files”(5)按钮删除所有可删除文件,我们将为您处理这些问题。 其余的非常简单,因为WordFence描述了每个是什么以及如何修复它。升级插件或主题,由于安全漏洞而更新WordPress,等等。如果您意识到问题,您甚至可以忽略它们,但出于某种原因需要推迟处理它们。 高级WordFence安全功能 WordFence提供的最突出的高级功能是WAF,即Web应用程序防火墙。您可以在WordFence – Firewall菜单选项下找到此功能。 这是WordFence的一些真正力量,尤其是对于免费用户。WAF可让您设置网络上的爬虫和其他机器人和脚本可以使用多少站点资源。这意味着在您可以扫描(来自恶意软件)甚至某些针对 WordPress 服务器进行暴力攻击的站点之前,可以防止可能安装的脚本。 您还可以阻止整个IP范围访问您的站点。正如您在上图中所看到的,WordFence也可以自动处理此问题。该插件捕获了这些IP并自行阻止了它们。 您可以深入挖掘并设置白名单、黑名单、可以抓取网站的服务,并自行设置特定规则以确保您的网站在您需要时被围起来。 大多数用户不需要摆弄这些设置。这些绝对是高级选项,可让您完全优化您的网站。但是,如果您从事敏感行业或有成为攻击目标的历史,这些都是不可思议的。 这些相同类型的深入选项和规则可用于速率限制和WordFence安全性的所有其他部分。它如此可定制是它如此受欢迎(和有效)的一个重要原因。 此外,WordFence具有内置的双因子身份验证 (2FA)。这令人难以置信,因为2FA是确保您的网站安全的最佳方式之一。 在WordFence – Login Security下,您可以选择一个用户,然后将其设置为通过Google Authenticator、FreeOTP、Authy和其他流行的2FA应用程序接收登录代码。如果您的WordPress站点上尚未启用2FA,那么单独为此安装WordFence是值得的。 相关阅读:如何为WordPress网站添加二步认证Two-Factor Authentication WordFence高级安全功能 WordFence高级版确实比免费版提供了许多好处。但是,典型用户(博主、内容创建者、小型电子商务商店等)可能不需要它们。但对于那些这样做的人来说,它们是无价的。或者,从技术上讲,99美元。 对于您所获得的,与安全妥协可能使您损失的人时、收入、页面排名和社会资本相比,这只是杯水车薪。 但是您从WordFence溢价中得到了什么?首先,您可以获得实时更新。这意味着虽然免费用户在插件更新时获得它们(这仍然经常发生),但高级订阅者可以实时获得它们,因为WordFence可以照顾它们。随着恶意软件、不可信IP和其他漏洞的审查和修复,WordFence保护您的站点免受它们的侵害。马上。 此外,WordFence会在已知的受感染和危险站点数据库中监控您站点的声誉。他们还为高级用户提供国家/地区屏蔽服务。一旦发现恶意攻击,该服务就会启动,以便覆盖您的站点。他们吹嘘他们的响应时间是1/300,000 秒。这段时间快得不可思议。 如果您问我们,高级支持就物有所值。当您因为WordPress网站的安全问题而需要支持时,优先购买您的票可以节省网站。 是什么让WordFence与众不同? 由于其WAF,WordFence是一个非常强大的选择,专门针对免费用户。该插件会发送每日警报并提供实时监控、自动阻止规则以及有关提高安全性的建议。对于绝对nada的价格。 许多其他安全插件提供类似的站点扫描功能,可帮助清理恶意软件并修复安全漏洞。但WordFence因其对您网站的免费预防性护理而脱颖而出。当您添加高级升级功能时,WordFence是顶级的,并确保您的网站保持围栏。 […]

WordPress WordPress安全,WordPress恶意软件,WordPress漏洞 文字详细教程

许多人听到黑客这个词,就会想到有人穿着连帽衫坐在黑暗的地下室里,在命令行中输入代码,通过突破防火墙来瞄准网站,并像躲避安全机器人一样躲避安全机器人,直到网站被破碎并从互联网上删除。但事实并非如此。事实上,黑客通常是恶意软件,它被发现某种漏洞的机器人狡猾地插入到您网站的服务器中。除此之外,如果您的网站被黑客入侵,您很可能甚至都不知道。但我们在这里帮助确保您知道如何使用WordPress恶意软件扫描来清理它。 如何植入隐藏恶意软件? 黑客可以通过多种方式访问​​您的网站。最常见的一种被称为蛮力攻击,僵尸网络会尝试各种用户名/密码组合,直到成功并让它们进入。一旦他们可以访问您的站点,他们就可以为所欲为并安装任何恶意代码。 它可能是从您下载到本地计算机的文件中安装的,该文件中包含的恶意软件已进入您的服务器。您甚至可能(当然是无意中)点击了一个网络钓鱼链接或被一个受感染的网站重定向到一个看似合法的网站。 甚至还有整个机器人网络在互联网上搜索具有特定漏洞的WordPress网站。像过旧版本插件、具有特定未修补漏洞的主题、运行旧版本PHP的服务器等。 在您的网站上隐藏恶意软件可能意味着您采取了导致其安装的操作,但并非总是如此。这些事情在某个时候会发生在我们所有人身上,我们希望您在发生这种情况时不要太自责。因为虽然这绝对不是一件好事,但如果您遵循正确的步骤,它是可以解决的。我们现在将带您完成。 1. 选择反恶意软件保护插件 无论您是否认为自己的网站上隐藏着恶意软件,第一步都是选择反恶意软件。对于WordPress用户,两个首选是WordFence和Sucuri。这两种方法都经过试验、测试和信任,可以保护WordPress网站。除了更高级的高级版本之外,它们都提供数万用户信任的一流免费版本。 你也不会出错。但是对于本文,我们将使用WordFence作为示例。 此外,您可以选择一些外部URL检查器,例如VirusTotal。 这些类型的服务通过各种数据库运行您的 URL 和公共文件。这些索引 URL 并指示它们是否已被标记为已泄露或可疑。如果您没有恢复干净,WordFence 或 Sucuri 可以通过以下步骤帮助您修复它。 2. 如何扫描网站是否有恶意软件 无论外部网站怎么说,您都希望使用WordPress插件运行恶意软件扫描,以便它可以深入您的文件系统。就像我们之前说的,我们将在这个例子中使用WordFence。您可以从WordPress.org插件库下载并安装它。 您看到的标准WordFence仪表盘非常有用,它显示在WP管理面板的WordFence – Dashboard下。您可以查看截至该时间点的保护摘要、扫描次数、最近一次扫描中的问题数量等。 当您进入WordFence – Scan时,您会看到大量数据。但是一旦你知道你在看什么,它就很容易消化。 当您按下Start New Scan (2)按钮时,WordFence会按照各种条件的进度条 (3)工作。(我们说进度条是因为它按此顺序检查。)扫描后,您会在Results Found (4) 选项卡中看到详细的结果日志,以及您可以在右侧(5)采取的操作。 3. 如何处理恶意软件扫描结果 一旦您看到您的结果,就该解析它们并对其采取行动了。但即使在此之前,你也必须知道它在说什么。 如果您看到带有红点的标记为High Priority (6) 的消息 ,则需要尽快查看。特别是如果您看到它说WordPress core中有一个 未知文件。这是个坏消息。幸运的是,WordFence允许您通过单击按钮Delete All Deletable Files(5)删除所有可删除文件 。 但是,您应该始终在执行此操作之前备份您的WordPress网站,以确保您没有删除任何必要的内容。WordFence甚至会提醒您这样做。 完成后,您可以按Delete Files让WordFence处理它们。此时,您的站点应该没有隐藏的恶意软件。如果您想更深入地检查,请使用Sucuri进行扫描,看看它是否能找到WordFence遗漏的任何内容。此外,您可以订阅两者的高级版本以获得更深入的扫描。 受恶意软件感染的文件消失了。因此,您只需处理不太紧迫且最有可能与非恶意软件相关的问题。(尽管它们以自己的方式同样重要)。 在这种情况下,WordPress版本已过时 (9)。WordFence对此发出警告,因为过时的WP版本可能包含尚未修补的严重安全问题。如果您已经过时,那么您就是恶意软件的老大。此外,WordFence会告诉您插件和主题版本已过时(10)。出于完全相同的原因。 请注意,WP核心更新标记为高优先级。插件更新为中等。这是因为就WordPress网站黑客而言,他们背后的人更有可能针对每个人使用的软件的核心。相比之下,没有一个插件或主题只有少数人使用。不过,它确实发生了,所以值得关注。 4. 找到隐藏的恶意软件后怎么办 在您的网站上发现恶意软件很痛苦。这对您以及您的客户和客户来说都是可怕的。在您清理网站并清除恶意软件并赶走黑客后,您可以按照几个简单的步骤来加强防御。 更改所有密码。您可能不知道恶意软件是如何到达那里的。但是您的管理员和用户密码有可能以某种方式被泄露。所以你需要全部改变它们。使用这个插件来做它,它会在他们注册的电子邮件中通知每个人。 启用双因素身份验证 […]

WordPress saml,sso,单点登录 文字详细教程

向WordPress添加单点登录可让您的用户快速安全地登录您的WordPress网站,而无需记住用户名和密码。相反,他们可以使用他们的Google登录名、Okta或许多其他SSO服务之一。 在本教程中,我们将逐步向您展示如何在WordPress中正确设置SAML单点登录。 为什么要向WordPress添加SAML单点登录? SAML SSO是一种开放协议,允许用户使用相同的凭据登录到多个网站。例如,通过单点登录,您可以使用您的Google帐户登录WordPress。 这提高了用户满意度,因为他们不必经历密码重置过程,而是可以使用现有的登录信息。 从网站所有者的角度来看,它可以让您在登录期间通过可信赖的提供商验证用户的身份,从而提​​高您的WordPress安全性。 单点登录对公司内部网站非常有益。公司管理员/人力资源团队喜欢它,因为它可以轻松地将新团队成员加入多个网站。 下面将分享两个不同的WordPress插件,它们可以帮助您在WordPress中设置SAML SSO。 使用Google Apps Login设置SAML SSO 使用SAML Single Sign On设置SAML SSO 方法 1. 使用Google Apps Login设置SAML SSO 我们建议使用Google Apps Login插件在WordPress中设置SAML单点登录。该插件非常易于使用,可让您的用户、员工或学生选择通过安全的Google账号快速登录。 您需要做的第一件事是安装并启用插件。插件激活后,您需要导航到Google Cloud Platform Console以创建新的API,以便将您的Google帐户和WordPress连接在一起。 要创建新API,首先单击屏幕顶部的“Select a project”下拉菜单。 如果您已经创建了一个Google开发者项目,您的屏幕看起来可能略有不同,但您仍然可以简单地点击相同的下拉箭头来创建一个新项目。 这将弹出一个弹出窗口。在这里,您需要单击右上角的“New Project”按钮。 在下一个屏幕上,您需要在“Project name”框中为您的项目命名。这将帮助您记住项目的目的,但它不会出现在您的访问者面前。您还需要确保“Organization”和“Location”与您网站的域名相匹配。 之后,单击“Create”按钮。创建项目后,会有一个下拉通知菜单显示您的新项目。单击“Select Project”按钮打开项目。 接下来,单击左侧菜单中的“OAuth consent screen”选项。在这里,您有两个选项可供选择。如果您有会员网站或销售在线课程并希望允许您的用户使用Google登录,则“External”选项很有意义。“Internal”选项仅允许您公司内的用户使用Google登录。对于此选项,您需要拥有一个高级Google Workspace帐户,并且您的用户需要被添加为团队成员。 无论您选择内部还是外部,每个需要登录的用户都必须在其Gmail地址下设置一个现有的WordPress帐户。否则,他们将无法登录。下面我们将选择“External”选项为示例,因为这使我们可以更灵活地确定谁可以登录。 之后,单击“Create”按钮。这会将您带到一个屏幕以输入您的应用程序详细信息。首先,您需要输入您的“App name”并从下拉列表中选择“User support email”。 然后,输入您的“App domain”信息。您需要填写所有三个字段。Google需要这些信息来确保您的网站符合在线隐私法规和用户同意。 之后,向下滚动到“Authorized domains”部分。然后,单击“Add […]

WordPress DNS协议,DNS欺骗,DNS污染 文字详细教程

如果说好莱坞电影教会我们一件事的话,那就是黑客很聪明,他们有各种各样的伎俩来绕过我们的安全。在现实世界中,安全问题往往归结为机会,而不是发展技能。“DNS中毒”攻击符合这一描述,事实上,您需要具备防止域被欺骗的技能。 这个概念很简单:访问者看到的是你的网站,但它是欺诈和有害的,而这个假网站看起来很相似。因此,您需要采用多种技术来确保用户的安全,并且您的站点不会受到攻击。 在这篇文章中,我们将深入探讨DNS污染(英文DNS Poisoning),又或者称作DNS中毒和域欺骗的概念。我们还将讨论一些相关概念,以帮助您理解为什么您的最终响应是最佳方法。 域名系统(DNS)入门 DNS查找的过程 什么是DNS污染 如何预防DNS污染 域名系统(DNS)入门 在我们进入DNS污染的细节之前,让我们先谈谈域名系统。虽然浏览一个网站似乎是一项简单的任务,但在服务器的引擎盖下有很多事情在进行。 从“A”到“B”涉及很多因素: IP地址。这是一个数字串,是你的实际网址。把它们当作你房子的坐标。例如,127.0.0.1:8080是标准的“本地主机”地址(即您的计算机)。 域名。如果IP地址代表坐标,则域名就是信封上显示的地址。当然,“wbolt.com”就是其中的一个例子。 DNS请求。这是一个高级前端任务和复杂的低级流程的极好例子。现在,考虑一个请求是浏览器请求一个专用服务器地址是一组坐标。 DNS服务器。这与您网站的服务器不同,它是四台服务器合一的。它的工作是处理DNS请求。我们将在后面的章节中更详细地讨论这一点。 递归服务器。您还将看到这些名为“解析名称服务器”的服务器。它是DNS查找过程的一部分,负责在服务器上查询与IP地址相关的域名。 总的来说,DNS使最终用户获取域名变得简单。它是Web的核心部分,因此,它有许多活动部分。 接下来我们将介绍查找过程本身,尽管您已经看到DNS如何完成一项重要任务。 DNS查找的过程 请容忍我们,我们提供的是一个抽象的类比。 把人们带到偏远地区的活动,如登山或航海,都有一个共同的危险:迷路和不能及时找到。定位被困人员的传统方法是使用坐标。它们是明确的,并提供精确的准确性。 然而,这个过程也有缺点。首先,你需要知道如何计算你在任何地点的坐标——如果你在世界的偏远地区,那就很棘手了。第二,你必须向救援队清楚说明这些坐标。一个错误的数字和后果是可怕的。 what3words应用程序需要计算和传递坐标的复杂过程,并将其转换为一个三个单词的大致位置摘要。例如,以Automatic的总部为例: Apple地图中的自动化办公室 该位置的坐标为37.744159, -122.421555。不过,除非你是一名专业的航海家,否则你不太可能知道这一点。即使你这样做了,把它交给能帮助你的人也是一个渺茫的提议。 简言之,What3单词需要一组抽象的坐标,并将它们翻译成三个值得记忆的单词。就Automatic的办公室而言,就是decent.transfers.sleeps: what3words网站,展示Automatic的办公室 这使得几乎所有能够访问该应用程序的人都能掌握复杂的全球定位。它已经拯救了很多平民的生命。 这与DNS查找相关联,因为过程类似。在what3words的情况下,救援者向应用程序询问字串的坐标。请求通过服务器发送,以查找坐标,并在找到坐标后返回给最终用户。 DNS查找具有类似的流程: 您的浏览器请求域名的IP地址。 您的操作系统(OS)要求递归服务器查找域名,并开始运行其服务器集合。 当它找到域名时,它将返回到浏览器。 what3words的缺点之一是一个单词字符串不如一组坐标精确。这意味着您可以快速确定一个大致位置,但可能需要花费更长的时间才能找到被困人员。 DNS查找也有缺点,恶意攻击者可以利用这些缺点进行攻击。不过,在我们看这个之前,让我们先简单地绕道讨论一下缓存,以及它如何加快查找速度。 DNS缓存 与Web缓存非常相似,DNS缓存可以帮助您向服务器调用常规查询。这将使每次新访问获取IP地址的过程更快。 简而言之,缓存位于DNS服务器系统内,并减少了到递归服务器的额外行程。这意味着浏览器可以直接从DNS服务器获取IP地址,并更快地完成GET请求。 您将在整个系统中找到DNS缓存。例如,您的计算机将具有DNS缓存,路由器和internet服务提供商(ISP)也将具有DNS缓存。你通常不会意识到你的浏览体验有多依赖DNS缓存,直到你成为DNS中毒的受害者。 什么是DNS污染 现在,您已经了解了DNS查找的概念和获取IP地址的整个过程,我们可以了解如何利用它。 你经常会看到DNS污染(DNS Poisoning)也被称为“欺骗”或者“中毒”,因为链中有一个欺诈性的“相似”网站是攻击的一部分。 我们将更详细地讨论所有这些方面,但要知道DNS中毒或欺骗是一种有害的攻击,可能会给用户和互联网带来精神、金钱和资源方面的问题。 首先,让我们进入缓存中毒的过程。 DNS污染的工作原理 鉴于整个污染过程非常复杂,攻击者创造了许多不同的方法来实现其目标: 机器在中间。这是攻击者在浏览器和DNS服务器之间进行攻击、毒害两者并将用户重定向到其自己服务器上的欺诈站点的地方。 服务器劫持。如果攻击者进入DNS服务器,他们可以重新配置该服务器,将所有请求发送到自己的站点。 通过垃圾邮件中毒。与服务器劫持不同,这种方法会毒害客户端(即浏览器)。访问权限通常通过垃圾邮件链接、电子邮件和欺诈性广告授予。 “Birthday attacks.”。这是一种复杂的加密攻击,需要进一步解释。 Birthday attacks基于“生日问题”。这是一个概率场景,即(简而言之)如果一个房间里有23个人,两个人共享同一个生日的概率为50%。如果房间里有更多的人,机会就会增加。 […]

WordPress whois,域名信息查询,域名隐私保护 文字详细教程

如果你的网站有一个最公开的元素,那就是你的域名。当然,这是你网站的可见地址,所以把它藏起来不是个好主意。但是,您应该忽略的一个方面是您向注册官提供的个人信息。域名隐私有助于解决这一问题。 根据法律,每个域名都必须归属于某个人,即您作为购买者。然而,这些信息是公开的,这意味着任何人都可以访问它。这对你的隐私和收件箱都不好。 在这篇文章中,我们将关注域名隐私。我们将向您展示如何购买域名并将隐私应用于您的信息。我们还将介绍一些帮助您购买域名隐私的服务。 不过,首先,我们将了解域名隐私的整个概念。 什么是域名隐私? 如何检查域名是否具有隐私保护 4个顶级域名隐私工具和服务 如何为您的网站购买和应用域名隐私 什么是域名隐私? 对于任何网上购物,你都需要提供一些重要信息。在很多情况下,这将是您的付款详细信息和帐单信息。 但是,其中一些信息(付款明细本身除外)是可选的。如果你想通过注册商购买域名,你将遵循一系列类似的步骤来完成交易。 这里的区别在于,您的个人信息是继续进行的关键方面。在几乎所有情况下,您都必须给出以下信息: 你的姓名 相关的电子邮件地址 您的营业地址 电话联系方式 虽然这可能不是所有消费者的理想选择,但它和其他在线购物一样可以理解。 不过,这里有一个问题:你必须提供的信息不是私人的。 WHOIS数据库 Internet Corporation for Assigned Names and Numbers (ICANN) 是一个非营利组织,负责协调互联网名称空间的维护。换句话说,ICANN通过管理互联网协议(IP)地址和域名服务器(DNS)根来保持互联网的稳定和安全。 这意味着ICANN控制你注册域名的方式。他们要求每个网站所有者注册他们拥有的每个域的完整联系方式。它还将在WHOIS数据库中公开这些数据: WHOIS数据库 这是一个可公开访问的查找每个注册域名。您键入一个域,这将返回该域的文件信息: 查找WHOIS数据库上的域名 您将找到与域本身(及其关联的名称服务器)相关的信息、个人的联系详细信息,甚至初始事务中原始WHOIS数据的输出。 数据库提供了一些积极的好处,特别是我们前面提到的DNS维护: 您可以确保每个域名都是唯一的,并且其他域名不会影响业务。 您可以在注册域之前查找域的所有者。它将帮助您了解域所有权,并让您就自己的域做出最佳决策。 您可以帮助站点解决管理和网络问题,因为您可以访问正确的联系人电子邮件地址。 即便如此,你也会经常发现WHOIS查找信息在很多时候并不是出于最佳目的使用的——因此需要域名隐私。 为什么所有网站都需要域名隐私 当然,隐私是网络及其用户的基本组成部分。关于所谓的“大技术”如何利用我们传递的信息,已经存在了多年的争论。 然而,这也扩展到了域名隐私。你可以说这更重要,因为有大约20亿个在线网站。这是数以亿计的域名,以及与之相关的潜在公共用户信息。 我们暗指在WHOIS数据库中,除了积极因素外,还有消极因素。以下是所有网站都需要域名隐私的原因: 它可以保护您的联系人和个人信息不被公开。 你会在收件箱和电话线上收到更少的垃圾邮件。许多恶意用户将WHOIS数据库用作免费的冷呼叫列表。此外,您还可以避免经常困扰网站所有者的众多骗局之一。 恶意用户窃取您的域的范围较小。 鉴于您提供了准确的信息,您的域名受到了一些法律保护。 尽管有积极的一面,我们还是建议拥有域名隐私比公开信息更重要。毕竟,大多数缺点都有另一种解决方案,让恶意用户保持一定距离是一项你应该坚持实施的可靠政策。 域名隐私和一般数据保护法规 (GDPR) 您可能已经知道GDPR对您和您的用户在欧盟(EU)内的网络隐私的影响。关于这与域名隐私和WHOIS数据库的关系,还有一些需要进一步了解的地方。 当然,GDPR保证了您的数据的安全和保护。域名隐私也是如此,尽管有一个关键区别。使用域名隐私,您有一个转发地址。这意味着,如果需要与您联系,有人可以合法地使用WHOIS数据库与您联系,同时使您能够保持信息的私密性: MarkMonitor的转发电子邮件地址 相比之下,虽然GDPR还确保您的详细信息不会显示在WHOIS数据库中,但没有转发电子邮件地址。因此,没有人能够以正当理由与您联系。考虑到我们之前所说的,这不是一个很大的问题,但仍然需要注意。 我们的建议是,如果可能,始终选择域名隐私。此时,值得注意的是,一些顶级域(TLD)扩展没有机会拥有私有WHOIS条目。这通常与特定国家的TLD(.us, .uk, 和.it)以及许多二级域(如.us.com和.net.in)相关。 尽管如此,您仍然可以在GDPR下隐藏您的个人数据,但没有域名隐私实现的好处。 […]

WordPress https,SSL,SSL证书 文字详细教程

使用SSL证书保护的网站让访问者知道它是安全的。它还获得了搜索引擎的认可,确认您的网站可以安全浏览。因此,您必须为您的网站获取有效的SSL证书。 SSL是Secure Sockets Layer的缩写,是一种安全协议,可通过Web服务器和Web浏览器之间的网络连接对数据进行身份验证和加密。 SSL证书可保护您的站点与来自恶意方的访问者之间的连接。 SSL证书有不同的类型、验证级别和价格标签。但哪种SSL最适合您的网站和业务? 在本指南中,我们深入探讨了不同类型的SSL证书,以帮助您做出正确的决定。继续阅读! 何时以及为何需要SSL证书 SSL证书的工作原理 SSL证书的类型 SSL验证级别 不同SSL证书的优缺点 如何选择正确的SSL证书 访客如何知道您的网站是否有SSL证书 SSL证书的成本 何时以及为何需要SSL证书 无论您经营电子商务商店还是博客,SSL对网站来说都变得与开车前系好安全带一样重要。以下是您的网站需要SSL证书的三个主要原因: 1. 数据保护和访客信任 SSL证书的主要目的是确保用户和网络服务器之间交换的数据经过加密,并免受黑客、网络钓鱼和身份盗用等网络威胁。 您不希望访问者在访问您的网站时收到“您的连接不是私密连接”警告。有效的SSL证书将帮助您避免此类错误。 SSL的核心是向访问者表明他们可以安全地在您的网站上共享信用卡号、ID、电子邮件地址和密码等敏感信息。因此,SSL加强了您和您的客户/访客之间的信任。 2. 认证和完整性 当您访问一个网站时,您将如何确保它是正确的,而不是窃取您信息的欺骗?当涉及到网络安全时,身份验证是必不可少的,这就是 SSL 的用武之地。 SSL/TLS 验证网络服务器身份的真实性。 要安装SSL证书,您必须经过身份验证过程。换句话说,SSL证明您的网站确实是您的网站,而不是您公司的欺骗或假冒产品,使其成为抵御网络钓鱼网站的有效屏障。了解如何验证您的SSL证书。 数据完整性是SSL/TLS的另一个重要优势。使用消息验证码 (MAC),SSL/TLS表明传输的数据不会以任何方式丢失或更改。发送的消息按原样接收。 3. 提高搜索引擎排名 为了让所有人都可以更安全地浏览网页,谷歌等搜索引擎已经打击了不安全的网站,并明确表示他们更喜欢SSL加密网站——HTTPS而不是HTTP 。 SSL将超文本传输协议 (HTTP) 转变为安全超文本传输协议 (HTTPS)。 SSL现在是SEO排名信号。因此,如果您希望您的网站出现在Google的第一页上,那么拥有有效的SSL证书是必不可少的条件之一。 SSL证书的工作原理 我们已经确定SSL会加密并保护托管服务器与访问者的应用程序(Web浏览器或应用程序)之间的连接。 SSL证书的工作原理 (来源:entrust.com) 如果您想知道这是如何工作的,我们将探索一个示例。 以您的网站为例,假设它使用SSL证书进行保护。当一个人使用网络浏览器访问您的网站时,他们的浏览器将请求您网站的托管服务器进行身份验证。 服务器将通过向浏览器发送其SSL证书的副本来进行响应。浏览器还将进行一些验证检查以验证SSL证书是否可信并向服务器发送信号。 服务器将以数字方式响应以在您的网站和访问者的浏览器之间开始SSL加密会话。 SSL证书的类型 区分SSL证书的类型有两个不同的类别 – 域和子域的数量,以及证书的验证级别。因此,有四种不同的SSL证书类型: 单域名SSL证书 顾名思义,这种类型的证书保护单域名和该域上的所有页面。但是,它不会保护任何关联的子域。 […]

WordPress Stripe,Stripe Radar,信用卡安全,信用卡风险,网络欺诈 文字详细教程

电子商务和SaaS行业正在蓬勃发展,这已不是什么秘密。网上商店比以往任何时候都多,每天都有成千上万的新企业涌现。世界各地的新服务和产品每天都试图向我们推销一些东西。在过去的10年里,我们的购物行为发生了巨大的变化,今天我们倾向于在线购买几乎所有东西:披萨、耐克鞋、最新的Xbox、小型企业CRM、会计软件,甚至是新的特斯拉Model S。 您可以在不到一个小时的时间内启动您的WooCommerce商店,您所需要的只是一个域、一个主题、一些插件和一个支付工具。开始您的SaaS业务、销售您的服务、获取经常性收入并将其提升到一个新的水平也比以往任何时候都更容易! 电子商务店主和数字产品供应商希望分一杯羹,但随着这些行业的不断发展,电子商务/SaaS信用卡欺诈事件也越来越多。如果您是企业主,您可能对这种情况很熟悉,并且一直在寻找新的方法来减少欺诈交易的数量,更好的是,尽可能地防止它们。 为了确保我们在同一页面上,以下是在线支付欺诈的简要说明: 在线支付欺诈涉及个人获取他人的信用卡号并使用它进行未经授权的在线购买。个人可能会购买一件物品(或购买数字产品),然后以实际价格的一小部分在网上转售。原始持卡人(在某个时候)会发现这种未经授权的交易,并与他们的银行提出争议(退款)。 这很令人沮丧,不是吗?我知道你的感受。它们会导致您的业务不断头疼,更重要的是会花费您很多钱。如果您使用Stripe作为您的在线支付渠道,那么这篇文章适合您。 我将向您展示Stripe Radar如何让您的生活更轻松!借助这种基于机器学习的解决方案,我们能够将信用欺诈减少98%。我们不必再花时间审查有争议的费用和可疑的注册。相信我,这是一种非常好的感觉!让我们深入了解细节。 电子商务和数字欺诈的趋势 这并不奇怪,但数字欺诈的数量正在迅速增加。今天,我们将使用Pymts和Forter在2016年进行的调查中的一些数字。您可以从此链接下载完整的研究。以下是一些最有趣的发现: 2015年第四季度,每1,000笔交易就有27起欺诈企图。 在2016年第一季度,每100美元的交易中约有4.79美元处于风险之中(在2015年第一季度,“仅”为1.89美元)。 数字欺诈趋势(图片来源:Pymts和Forter) 第一季度到第四季度,数字商品的欺诈攻击率翻了四倍多。 第一季度到第四季度,奢侈品的欺诈攻击率几乎翻了一番。 100美元中的7.77美元对数字商品有风险。 行业欺诈攻击(图片来源:Pymts和Forter) 根据 LexisNexis的研究,美国零售商的年度欺诈成本在2014年达到320亿美元。零售商在2015年损失了大约1.3%的收入,是2014年的两倍多。哎呀,那是一大笔钱。您可以在下面看到2015年每1,000笔交易的攻击量。 网络欺诈攻击率 受影响最大的行业是数码产品、服装、电子产品、食品和奢侈品。我们可以看到这些数字很严重,而且在涉及在线支付欺诈时,我们正在谈论大量的收入损失。 为什么您需要防止信用卡欺诈,为什么它对您的业务不利 我相信您知道答案,但让我为您总结一下在线欺诈的真正后果以及它如何影响您的业务。 首先,它不会让您专注于您的业务。如果您的在线商店或SaaS(软件即服务)有大量销售或注册,您将不得不花费大量时间处理欺诈性交易、购买和有争议的费用。您正在经营一家企业,而您无法承担整天处理这些类型的问题的费用。您必须弄清楚如何使其自动化并在它们发生之前阻止它们。 其次,当您醒来时发现自己因支付处理器暂停了您的帐户而停业时,这可能是毁灭性的。相信我,我知道我在说什么。在我们业务的早期,我们的支付处理商因为一些欺诈性交易而关闭了我们的账户,我们突然陷入了停滞。我们无法收取我们的收入并让新客户注册我们的服务。是的,它很糟糕,但感谢上帝,它很快就解决了。然而,情况并非总是如此。 第三,也是最重要的一点,退款非常昂贵。电子商务在2016年因退款损失近70亿美元。到2020年,电子商务退款损失预计将激增至310亿美元。以下是一些流行的支付处理器可能会导致退款的费用: PayPal对每次拒付收取20美元。 Stripe对每次拒付收取15美元(AKA争议费)。 根据银行的不同,退款可能在15到75美元之间。它加起来很快。 看看下面的计算,看看单次拒付会对您的业务和盈利能力造成多大影响。当企业成为个人欺诈的目标时,这些成本可能会累加起来,并对您的企业财务产生重大影响! 盈亏平衡精密模型 如果你想使用你自己的数字,你可以在这里模拟计算。好了,介绍到此为止,让我们深入了解Stripe Radar的工作原理以及如何使用它来降低欺诈购买的风险。 Stripe Radar 什么是Stripe Radar?它有什么帮助? 在过去的几年里,Stripe已成为最值得信赖和知名的在线支付处理商。两位爱尔兰企业家John和Patrick Collison于2010年创立了Stripe,从那时起,公司的发展呈指数级增长。Stripe的900多名才华横溢的员工为超过100,000家企业提供支持,每年处理500亿美元的商业交易,是您的企业得到妥善处理的保证。 目前,我们认为Stripe是个人和企业在线和移动应用程序接受支付的最佳解决方案。在您的在线商店中实施Stripe非常简单,使用他们的代码就像做梦一样(如果PayPal高管正在阅读这篇文章,请向这些人学习如何使您的平台可用……),而且他们拥有对开发人员最友好的解决方案. Radar是一款Stripe产品,最初于2016年10月推出 。 Radar是一种工具,可帮助您防止欺诈性付款并减少信用卡欺诈,并可选择手动审查可疑付款。Radar的机器学习系统或当它们触发您之前配置的自定义规则时,会自动标记这些可疑付款以供审查。 今年早些时候,Radar 2.0推出,它具有更多功能和增强的高级机器学习功能,可以捕捉更多的欺诈活动。 Stripe Radar 2.0 Radar的机器学习系统日益智能,这要归功于成千上万的用户正在配置他们的自定义规则并手动阻止可疑付款。雷达并不完美,因为我仍然偶尔会看到明显的欺诈注册,但系统并未自动阻止。但我想强调的是,雷达让我们的生活变得如此轻松,以至于我对他们感激不尽。现在让我们深入了解Radar的功能和自定义规则! Stripe Radar中的自定义规则 我不会详细介绍雷达如何工作的所有技术细节,因为我什至不知道所有细节,除了它基于机器学习系统。Stripe每天管理数千万笔交易,这意味着他们拥有非常庞大的数据池。数以百万计的信用卡详细信息由他们的系统处理,并通过算法进行分析,寻找模式以识别每笔交易并将其标记为安全或欺诈。雷达扫描每笔付款以帮助识别和防止欺诈。但是我们必须为这些算法提供新的动作和信息,以训练它们变得更聪明。这就是Stripe庞大的用户群发挥作用的地方。 Stripe支付被拒绝 如何以及为什么应该手动审查交易 每次我们手动审查交易并采取某种行动时,我们都会训练Stripe的机器学习算法,使其变得更加复杂。每当您手动查看欺诈活动、查找可疑信息时,都会附上详细信息,清楚地向您显示特定购买或注册是欺诈性的。 […]

WordPress WordPress安全,数据库安全,服务器安全,网站安全 文字详细教程

谈到WordPress安全性,您可以采取很多措施来锁定您的网站,以防止黑客和漏洞影响您的电子商务网站或博客。您最不想发生的事情是一天早上醒来发现您的网站一团糟。因此,今天我们将分享许多技巧、策略和技术,您可以使用这些技巧、策略和技术来提高WordPress安全性并保持受保护。 WordPress安全吗? 您可能想知道的第一个问题是WordPress安全吗?多半是对的。然而,WordPress通常会因为容易出现安全漏洞并且本质上不是用于企业的安全平台而受到批评。这通常是由于用户一直遵循经过行业验证的安全最差做法。 使用过时的WordPress软件、无效的插件、糟糕的系统管理、凭据管理以及非技术人员WordPress用户缺乏必要的Web和安全知识,使黑客能够控制他们的网络犯罪游戏。即使是行业领导者也不总是使用最佳实践。路透社被黑是因为他们使用的是过时的WordPress版本。 从根本上说,安全并不是完全安全的系统。这样的事情很可能是不切实际的,或者不可能找到和/或维护。然而,安全是降低风险,而不是消除风险。这是关于在合理范围内使用所有可用的适当控件,使您可以改善整体姿势,从而降低使自己成为目标并随后被黑客入侵的可能性。– WordPress安全法典 现在,这并不是说漏洞不存在。根据多平台安全公司Sucuri 2017年第三季度的一项研究, WordPress继续领先于他们工作的受感染网站(83%)。 这一比例高于2016年的74%。 WordPress安全漏洞 WordPress为Internet上超过43.0%的网站提供支持,并且拥有数十万个主题和插件组合,因此存在漏洞并不断被发现也就不足为奇了。但是,围绕WordPress平台也有一个很棒的社区,以确保这些东西尽快得到修补。截至2022年,WordPress安全团队由大约50名(高于2017年的25名)专家组成,其中包括首席开发人员和安全研究人员——大约一半是Automattic的员工,还有一些人在网络安全领域工作。 WordPress漏洞 在下面查看一些不同类型的WordPress安全漏洞。 Backdoors(后门) Pharma Hacks Brute-force Login Attempts(暴力登录尝试) Malicious Redirects(恶意重定向) Cross-site Scripting (XSS,跨站脚本) Denial of Service Backdoors(后门) 这个名副其实的后门漏洞为黑客提供了绕过安全加密的隐藏通道,以通过异常方法( wp-Admin、SFTP 、FTP等)访问WordPress网站。一旦被利用,后门使黑客能够通过跨站点污染对托管服务器造成严重破坏攻击——危害托管在同一服务器上的多个站点。在2017年第三季度, Sucuri报告说,后门仍然是攻击者采取的众多黑客攻击后行动之一,71%的受感染网站具有某种形式的后门注入。 恶意软件家族分布 后门通常被加密以看起来像合法的WordPress系统文件,并通过利用平台过时版本中的弱点和错误进入WordPress数据库。TimThumb惨败是利用黑幕脚本和过时软件危害数百万网站的后门漏洞的典型例子。 幸运的是,这个漏洞的预防和治疗相当简单。您可以使用SiteCheck等工具扫描您的WordPress网站,  该工具可以轻松检测常见的后门程序。双重身份验证、阻止IP、限制管理员访问和防止未经授权执行PHP文件很容易解决常见的后门威胁,我们将在下面详细介绍。Canton Becker 也有一篇关于清理WordPress安装上的后门混乱的好文章。 Pharma Hack Pharma Hack漏洞用于在过时版本的WordPress网站和插件中插入恶意代码,导致搜索引擎在搜索受感染网站时返回药品广告。与传统的恶意软件相比,该漏洞更像是垃圾邮件威胁,但让搜索引擎有足够的理由阻止该网站以散布垃圾邮件的指控。 Pharma Hack的移动部分包括插件和数据库中的后门,可以按照Sucuri博客中的说明进行清理。然而,这些漏洞利用通常是隐藏在数据库中的加密恶意注入的恶意变种,需要彻底的清理过程来修复漏洞。不过,您可以使用推荐的WordPress托管服务提供商和最新的服务器并定期更新您的WordPress安装、主题和插件,从而轻松防止Pharma Hacks。 Brute-force Login Attempts(暴力登录尝试) 蛮力登录尝试使用自动化脚本来利用弱密码并获得对您网站的访问权限。两步验证、限制登录尝试、监控未经授权的登录、阻止IP和使用强密码是防止暴力攻击的一些最简单和高效的方法。但不幸的是,许多WordPress网站所有者未能执行这些安全措施,而黑客很容易在一天内使用暴力攻击破坏多达30,000个网站。 Malicious Redirects(恶意重定向) 恶意重定向使用FTP、SFTP、wp-admin和其他协议在WordPress安装中创建后门,并将重定向代码注入网站。重定向通常以编码形式放置在您的 .htaccess文件和其他WordPress核心文件中,将网络流量引导至恶意站点。我们将在下面的WordPress安全步骤中介绍一些可以防止这些问题的方法。 跨站脚本 (XSS) 跨站点脚本 […]

WordPress IP屏蔽,IP拦截 文字详细教程

与不断攻击您网站的机器人、垃圾邮件发送者或黑客打交道?根据严重程度,它可能会对您的访问和带宽产生重大影响,在这种情况下,您可能需要尝试阻止它们。 大部分云服务器都附带一个免费的IP拒绝工具,可让您拦截特定IP地址和范围访问您的网站。在本文中,我们将介绍可用于拒绝拦截IP地址的几种方法。 如何识别有问题的IP地址 如何使用宝塔控制面板拦截IP地址 如何在Cloudflare中拦截IP地址 如何在Nginx中拦截IP地址 如何在Apache中拦截IP地址 如何识别有问题的IP地址 WordPress是一个动态 CMS ,这意味着PHP worker按需生成未缓存的页面。由于未缓存的请求需要显着更多的CPU和RAM资源来提供服务(与缓存的请求相比),恶意行为者有可能通过发送大量请求来强制服务器停止响应。 如果您遇到这种情况,可以帮助减少服务器负载的一种策略是拒绝麻烦的IP地址访问。 如果您的服务器提供商提供IP访问统计,您可以通过服务器提供商提供的控制面板查看IP访问统计表以识别有问题的IP地址。 您也可以通过分析服务器访问日志来实施,当然如果您希望通过安装插件来统计访问IP,也是可行的,比如WP Statistics。 如果您发现某个IP地址发出的请求比其他IP多得多(例如5-10倍),您可能需要进一步调查以确定该IP是机器人还是垃圾邮件发送者。检查IP是否恶意的最简单方法是使用诸如CleanTalk或Spamhaus之类的reputation检查器。 如果reputation检查器将IP地址识别为机器人或垃圾邮件发送者 IP,您可以采取进一步措施来阻止该IP。请记住,即使信誉检查器没有将该IP列为恶意IP,也可能只是意味着该IP尚未在其数据库中。 如果您发现IP导致您的服务器返回HTTP 502错误或完全关闭,则值得测试阻止IP地址是否会使事情变得更好。 如何使用宝塔面板拒绝拦截IP地址 宝塔面板提供屏蔽IP工具允许您阻止单个IP地址以及IP地址范围,而无需编辑Web服务器配置文件。 重要的:屏蔽IP工具是一项强大的功能,如果使用不当,可能会阻止合法服务或个人。 要在宝塔面板中屏蔽拦截IP地址,请导航至安全,选择屏蔽IP,填入屏蔽IP或者IP段,点击屏蔽按钮即可添加指定IP/IP段至屏蔽列表。 宝塔面板中的IP屏蔽工具 在“将IP地址添加到屏蔽”模式中,您可以将IPV4地址、IPV6地址和CIDR(无类域间路由)IP地址范围添加到阻止列表。CIDR范围可用于屏蔽IP地址的连续范围(例如127.0.0.1到127.0.0.255)。要生成有效的CIDR范围,我们建议使用这样的工具。 以下是一些您可以屏蔽的IP地址示例: IPV4地址 – 103.5.140.141 IPV6地址 – 2001:0db8:0a0b:12f0:0000:0000:0000:0001 CIDR范围 – 128.0.0.1/32 如何在Cloudflare中拒绝拦截IP地址 如果您是Cloudflare用户,您可以使用Cloudflare仪表盘中的“IP Access Rules”工具来屏蔽IP地址和IP范围。 在Cloudflare仪表盘中,导航到Firewall > Tools。 Cloudflare工具仪表盘 要创建新的IP访问规则,请添加IP地址,选择“Block”操作,选择“This Website”(如果您希望规则适用于所有Cloudflare域,则选择“All Websites in Account”),然后单击“Add”。 添加IP访问规则 添加访问规则后,它将出现在“IP Access Rules”列表中。在这里,您可以对访问规则进行更改,例如更改操作、添加注释和删除规则。 Cloudflare仪表盘中的IP访问规则 […]

WordPress WordPress安全,WordPress日志,活动日志 文字详细教程

当您的WordPress网站很小时,很容易密切关注其中发生的一切。然而,随着它的规模和复杂性的增长,它可能变得越来越难以跟上。如果您允许用户在您的站点上注册、运行会员站点或有多个贡献者,则尤其如此。 无论如何,始终了解您网站上发生的事情至关重要。您可以通过跟踪用户活动来做到这一点,例如内容更改、个人资料更新、登录失败等。当您触手可及此类信息时,您可以快速追踪任何问题的根源并保持严密的安全性。 在这篇文章中,我们将简要讨论您为什么要跟踪您的WordPress网站的活动。然后,我们将帮助您找出最需要关注的活动类型。 为什么使用WordPress活动日志至关重要 活动日志可以帮助您密切关注网站的重要更改。 如果你的网站只有一个用户——你——应该不会有什么意外。除非您的WordPress网站已被黑客入侵(稍后我们将详细讨论),否则您将进行所有更改和更新。 WordPress跟踪用户活动 但是,许多站点允许注册的用户不止一个。例如,您可能会鼓励您的访问者注册订阅者帐户。或者,您可能有一个由作家、开发人员、编辑和第三方承包商组成的整个团队来帮助您创建和管理内容。 无论哪种方式,有这么多人访问您的网站都会导致很多不确定性。找出谁删除了帖子,或者弄清用户资料被更改的原因并不总是那么容易。如果您担心某个特定更改是恶意的,或者您只是想知道它发生的原因,那么您可能没有一个好的方法来继续。 这就是为什么在您的WordPress网站上跟踪活动如此重要的原因。拥有每个重大更改的活动日志,以及有关更改发生时间和涉及哪些用户的详细信息,可以更轻松地处理意外事件。即使您是您网站上的唯一用户,这种类型的日志也可以帮助您追踪由于成功的黑客攻击而导致的更改来源。 当然,您不能手动维护活动日志。幸运的是,您可以使用WordPress活动日志插件来自动处理这项工作。您需要做的就是在需要日志包含的信息时查看日志。 WP Security Audit Log 市场上最好的插件之一是WP Security Audit Log。您可以在WordPress插件库上下载免费版本。在撰写本文时,它拥有超过70,000次活跃安装。它还由开发人员定期积极更新。 WP Security Audit Log插件 还有一个高级版本(起价为每年 89 美元),它为您提供报告、即时电子邮件警报和搜索等附加功能。但是所有的日志记录功能都是完全免费的。 配置WP Security Audit Log 我们在这篇文章中使用了免费版本的WP Security Audit Log。安装后激活后首先看到的是配置向导。 步骤1 单击“Start Configuring the Plugin”开始。 配置WP Security Audit Log插件 步骤2 选择“Basic”或“Geek”。 Basic:如果您只需要基本的日志记录数据,请选择此选项。 Geek:如果您想要插件必须提供的所有数据,请选择此选项。 您可以在以后随时更改这些设置,但对于此示例,我们将使用“Geek”选项向您展示更多WP Security Audit Log插件。 WP Security Audit Log插件Geek设置 […]

WordPress 数据完整性,网站安全 文字详细教程

使用强密码的默认和最新WordPress安装非常安全。然而,仅仅在互联网上生存是不够的。 这就是文件完整性监控 (FIM) 发挥作用的地方。文件完整性监控工具或插件会监控您站点的文件,并在文件上传、编辑、删除等任何更改时提醒您。 文件完整性监控可帮助您领先于安全漏洞并识别可能使您的网站遭受黑客攻击的错误。 在这篇文章中,我们将为您提供文件完整性监控的全面介绍,并解释它如何提高您网站的安全性。我们还将分享一些不同的工具和插件,您可以使用这些工具和插件在您的WordPress网站上实施此安全解决方案。 文件完整性监控简介 文件完整性监控的工作原理 为什么文件完整性监控很重要 为什么需要对WordPress网站进行文件完整性监控 两种不同类型的文件完整性监控方法 可用于保护站点的3种文件完整性监控工具 开源文件完整性监控工具 文件完整性监控简介 在保护和维护网站和服务器等基础设施时,文件完整性监控是关键。该解决方案验证给定环境的完整性,即检查站点文件的内容是否已意外更改。 您可以使用文件完整性监控来检测操作系统、Web服务器和WordPress等Web应用程序中的文件更改。它甚至可以用于监控基于文件的软件解决方案,例如数据库和配置文件。 使用文件完整性监控解决方案的组织更有可能及早发现安全漏洞,从而使他们有更好的机会保持在线并阻止任何重大损害。因此,文件完整性监控主要被认为是一种安全解决方案。 但是,此解决方案也可以实现其他目标。在某些情况下,它可以监控以下方面的软件和操作系统配置更改: 在服务器上打开端口配置。 Web服务器和网络服务配置。 在服务器上运行或停止服务(守护程序)。 即使是计划中的文件更改有时也会给您的WordPress网站带来问题。通过使用文件完整性监控跟踪所有修改,您可以轻松确定与文件更改相关的错误的可能原因。 这使故障排除速度更快,因此您可以立即恢复站点 并运行。 文件完整性监控的工作原理 文件完整性监控的工作原理是获取站点文件的“指纹”,然后将它们相互比较。如果指纹不同,则表示文件已更改。 为了创建指纹,文件完整性监视器(也称为文件完整性扫描仪)扫描单个文件并通过在文件上运行加密哈希函数来创建“校验和”——与该文件关联的唯一数据字符串。 站点文件指纹 文件完整性监控对于检查其他文件属性(例如权限和修改日期)也很有用。这些检查至关重要,因为即使是文件权限的简单更改也可能使系统容易受到攻击。 为什么文件完整性监控很重要 使文件完整性监控成为必备安全解决方案的一个方面是它的双重优势,即反应式和主动式安全解决方案。 文件完整性监控作为主动安全 主动安全的一个例子是识别您的开发人员在您的网站上工作时可能使您的网站暴露的错误。错误的文件权限、包含敏感信息的剩余文件(例如数据库备份或源代码文件)是文件完整性监控可以主动识别的安全威胁的良好示例。 文件完整性监控作为反应式安全 文件完整性监控解决方案还可以指出黑客攻击后您的网站发生了什么变化, 或者恶意软件被注入到哪些文件中。 除此之外,它甚至可以通过监控重要的 WordPress 站点文件(例如wp-config.php 和.htaccess文件)来检查您网站设置的更改。 多亏了这些关键信息,您可以将您的网站恢复到之前的(干净)状态,并在尽可能短的时间内清除任何恶意软件或“坏代码”。 合规要求 对于某些人来说,法律也可能要求进行文件完整性监控。支付卡行业数据安全标准( PCI DSS) 要求符合标准的站点: “部署变更检测机制(例如,文件完整性监控工具)以提醒人员未经授权的修改。” 管理网站访问者的敏感信息是一项严肃的责任。如果您在您的网站上存储任何类型的客户数据,尤其是持卡人数据,启用文件完整性监控可以帮助您确保此类数据没有被任何人篡改,并让您遵守法律。 PCI DSS 为什么需要对WordPress网站进行文件完整性监控 WordPress是一个Web应用程序,它由两种类型的文件组成:不可执行文件和可执行文件。 前者主要是日志和媒体文件。日志通常由插件和主题生成,而媒体文件是您上传到网站的文件,例如图像、视频、PDF等。它们是不可执行的,因为Web服务器不执行它们而只是为它们提供服务。 大多数不可执行的文件都存储在WordPress的/wp-content/uploads/目录中。对不可执行文件的更改不会影响您网站的安全性、性能或功能。事实上,大多数文件完整性监控解决方案默认将这些文件排除在扫描之外。 另一方面,可执行文件包括PHP、JavaScript和其他包含站点源代码的文件,例如WordPress核心、插件、主题以及您可能拥有的任何自定义Web应用程序。可执行文件的更改可能会发生,但前提是您: 更新WordPress核心 安装新主题或插件。 更新您的主题或现有插件。 卸载(删除)插件或主题。 […]

WordPress CCPA,隐私权,隐私法 文字详细教程

确切地说,新的隐私法已于2020年1月1日生效,每个人都在争先恐后地实施合规。听起来有点熟?如果您感到似曾相识,请不要担心,我们也记得GDPR。 虽然GDPR是保护欧盟公民隐私权的总体法律,但这项新法律关注的是加利福尼亚州居民的隐私权。请允许我们向您介绍2018年加州消费者保护法 (CCPA),该法律旨在为加州人提供对其个人信息的更多控制权。 在本指南中,我们将引导您完成以下操作: CCPA的简要概述、其目标及其提供的权利 CCPA适用于谁 不遵守CCPA的后果 有关如何使您的WordPress网站符合CCPA的提示 CCPA合规的有用工具 请注意,本指南仅供参考,不应被视为法律建议。 什么是CCPA? CCPA是一项隐私法,于2018年6月28日通过。该法律的一个版本最初是作为房地产开发商2017年11月全州投票的一项倡议而引入的。开发商向加州立法机构提出了一项协议,即如果通过类似的隐私法,他将撤回他的选票(这对企业来说相当苛刻)。 立法机关在总共7天内介绍、修改并通过了他们的CCPA版本。此后,该法律又被修改了几次,加州总检察长也发布了旨在澄清这项新法律要求的法规。您可以在此处找到CCPA的全文,以及通过的修正案,以及在此处提出的法规。 根据立法者的说法,CCPA获得通过是因为: 技术的发展限制了加州人适当保护和维护其隐私的能力 加利福尼亚州的法律没有跟上消费者与企业分享越来越多的个人信息这一事实的步伐 未经授权的个人信息披露和隐私的丧失可能对人们造成毁灭性的影响 Cambridge Analytica丑闻增加了对隐私控制和数据实践透明度的渴望。 最后,很明显,人们渴望隐私和对自己信息的更多控制,而CCPA的通过就是为了满足这种愿望。与GDPR类似,CCPA通过向消费者提供某些权利来满足这一愿望,在这种情况下,向加利福尼亚居民提供某些权利。这些权利如下: 知道正在收集关于他们的哪些个人信息的权利 知道他们的个人信息是否被出售或披露以及向谁披露的权利 拒绝出售其个人信息的权利 要求删除其个人信息的权利 访问其个人信息的权利 平等服务和价格的权利,即使他们行使其隐私权 CCPA适用于谁? 隐私法中棘手的,有时也是最令人困惑的部分是弄清楚它们是否适用于您的业务。制定隐私法是为了保护特定州或国家的居民或公民的个人信息,而不是企业。 这意味着加州以外的企业可能仍需遵守该法律。CCPA适用于“企业”,该企业被定义为在加利福尼亚州开展业务并满足以下门槛之一的营利性法律实体: 年总收入超过25,000,000美元 每年出于商业或商业目的购买或接收、出售或共享50,000名或更多加利福尼亚消费者、家庭或设备的个人信息或 其50%或更多的年收入来自出售加州消费者的个人信息。 如果您认为CCPA在技术上仅适用于大公司,那您是部分正确的。由于个人信息销售的定义非常广泛,CCPA合规性的很大一部分是供应商的管理。 这意味着,如果您与大型企业开展业务或充当其供应商,他们可能会要求您通过合同遵守CCPA 。所以,如果你是一家不符合上述门槛的小公司,你可能还是需要注意并遵守这些要求。 此外,如果您为需要遵守CCPA的大型公司设计网站,则需要注意,该法律将影响您设计这些网站的方式。 不遵守CCPA的后果是什么? CCPA通常由加州总检察长执行。违规罚款为每次违规2,500美元或每次故意违规罚款7,500美元。“每次违规”通常被理解为是指您侵犯了其隐私权的每个人。 因此,如果您有100名来自加利福尼亚的网站访问者并且没有合规的隐私政策,您的罚款可能高达250,000美元。很容易看出这是如何膨胀成一个非常大的数字。 如果您必须仅通过合同遵守CCPA,则不遵守的后果可能是失去该客户或业务关系。如果您必须建立一个符合CCPA的网站,不合规的后果可能意味着您的客户会被罚款,您会被起诉作为回报或差评,从而损害您的网页设计业务。 如何为CCPA准备WordPress网站 如果您的WordPress网站需要符合CCPA,我们将引导您完成一些可以采取的步骤,以确保您符合CCPA。您为CCPA做准备的步骤可能包括: 聘请隐私律师 了解您收集的个人信息 了解您从哪些来源收集此个人信息 创建“不要出售我的个人信息”页面 创建隐私声明 创建隐私政策 如果这一切看起来像很多工作,那就是。不过不用担心,我们还会为您提供一些我们最喜欢的工具和资源,您可以使用它们来帮助您做好准备。 聘请隐私律师 您很快就会看到,遵守CCPA有很多内容。至少可以说,法律和法规可能难以解释。 如果您不确定自己的正确道路,您应该聘请一位专门研究隐私的律师,因为他们能够为您指明正确的方向,并针对您的具体情况为您提供有价值的建议。 如果您不确定该选择哪位律师,请查看国际隐私专业人员协会 在隐私领域工作的律师事务所名单。 了解您收集的个人信息 CCPA要求您告诉消费者您收集的个人信息类别。您应该浏览您的网站并创建一个列表。 […]

WordPress WordPress上传限制,最大上传文件大小,最大上传限制 文字详细教程

较低的WordPress上传限制可阻止您上传大文件,插件和主题。如果您要建立一个拥有大量多媒体资源的网站,那这将是一个很大的障碍。在这种情况下,有必要增加WordPress或服务器(或两者)中的最大上传大小。 也经常在WordPress交流群里看到站长咨询关于WordPress上传文件大小限制的问题,因此,我们有必要针对WordPress上传大小限制话题撰写一篇文章,以解众惑。 根据不同的服务器托管提供商和服务器,有很多方法可以解决此问题。我们将在本教程中尽可能全面地介绍设置WordPress最大上传大小限制。 WordPress最大上传限制是多少? 如何检查WordPress当前最大上传限制 为什么要增加WordPress最大上传限制? 增加WordPress最大上传限制的10种方法 不要编辑 “wp-config.php” 文件 验证WordPress网站新的最大上传限制 WordPress最大上传限制是多少? 将大文件上传到服务器会消耗大量服务器资源。为了防止用户因上传文件造成服务器超时,WordPress默认的最大上传大小通常为4 MB到128 MB。通常,服务器托管提供商或者服务器软件在服务器级别设置此限制。 WordPress还包含定义此限制的常量,但在大多数情况下它们不能覆盖服务器级别的设置。 服务器默认最大上传文件大小,不同的服务器提供商有不同的设置,一般不会超过128MB。 要验证这一点,请转到WordPress网站的“媒体库”。在这里,尝试上传超出此最大上传文件大小限制的文件。您会看到一条类似以下内容的错误消息: 在WordPress中上传大文件时出错 “超过了站点的最大上传限制”主要有两个原因:安全性和效率。这会阻止站点所有者和其他用户(包括恶意行为者)上传大文件(例如,高分辨率图像,大视频)。 否则,可能导致网站服务器无法使用,从而使网站无法正常运行。更糟糕的是,它可能会使网站彻底瘫痪! 如何检查WordPress当前的最大上传限制 有很多方法可以检查您的WordPress网站当前的最大上传限制,具体如下。 在媒体库中 检查网站当前最大上传限制的最便捷的方法是转到WordPress仪表盘,然后从此处转到媒体>媒体库。点击添加新文件按钮以启用媒体上传工具。 WordPress最大上传文件大小 国外部分服务器托管站点时,最大上传文件大小消息将显示在“选择文件”按钮下方。如果您使用其他网络托管服务提供商,则可能会在此处看到其他限制。 您也可以直接转到媒体>添加新内容,并在底部看到相同的消息。 WordPress媒体库中的“最大上传文件大小” 同样,您可以在此处看到最大128 MB的上传文件大小。 在站点健康信息中 WordPress 5.2添加了Site Health Info工具,以帮助您更好地调试WordPress网站。在这里,您几乎可以找到有关服务器和WordPress配置的所有信息。 由于服务器和WordPress都设置最大上传文件大小,在此界面上有两种方法可以找到最大上传文件大小值。 首先,您可以在“媒体处理”下拉列表中找到“最大单一上传文件大小”的值。 “站点健康”信息面板中的媒体处理设置 第二种方法是在“服务器”下拉列表可以看到与您的网站服务器设置相关的信息。找到“上传最大文件大小”的对应值,即你的WordPress的最大上传限制。下面截图的演示站点的最大上传文件大小限制为128 MB。 “站点健康”信息面板中的服务器设置 您还可以查看其他PHP常量及其值,例如: PHP post max size:定义POST请求的最大上传限制。 PHP memory limit:定义为PHP分配的内存。应将其设置为等于或大于最大上传限制。否则,上传将失败。 一般情况下配置越低的虚拟主机,这些选项所设置的值越小。这也是为什么小编常常建议站长尽可能选购VPS作为WordPress网站的服务器,因为允许站长自行配置这些选项的值。 为什么增加WordPress最大上传限制? 有许多原因可能导致您需要增加WordPress网站的最大上传文件大小,最常见的原因有: 通过WordPress管理仪表盘安装大型主题或插件。 定期更新WordPress网站内容以保持读者参与度并获得更多回报。这包括定期上传新图像,视频,音频和其他媒体。但是,当您的上传文件有大小限制时,这并不总是可行的。 […]

WordPress WordPress文件权限,文件权限,目录权限 文字详细教程

您是否试图找出文件和文件夹的正确WordPress权限?还是您首先对WordPress权限的整个概念感到困惑? WordPress文件权限对您网站的安全和运行至关重要,因此您必须了解它们。如果您使用的是WordPress托管,您的主机几乎可以肯定已经为您配置了一些东西,但是如果您遇到任何问题,理解这些概念仍然很有帮助。 因此,无论您从未听说过文件权限,或者您只是在为WordPress寻找正确的文件权限,我们都会在这篇文章中为您介绍。如果您已经熟悉文件权限,可以单击第二个链接直接跳转到WordPress的最佳文件权限。 什么是文件权限? WordPress的正确文件权限 如何快速检查WordPress文件权限 如何编辑WordPress文件权限 Tips:这篇文章100%专注于WordPress文件权限以及如何使用它们来保护您的网站。如果您对控制WordPress用户权限更感兴趣,请查看我们的WordPress用户角色和权限文章。 什么是文件权限? 简而言之,文件权限控制不同用户如何与您的WordPress站点服务器上的文件进行交互。更具体地说,文件权限控制谁可以读取、写入和执行文件: 读取:读取文件内容的能力。 写入:更改文件的能力。 执行: “使用”文件的能力(例如执行脚本)。 什么是用户? 用户分为三种不同的“类型”: 所有者:文件或目录的指定所有者。 组:拥有文件或直接拥有文件的组的成员。 公共:除文件所有者或组成员之外的所有用户。 每个文件或文件夹都归特定用户或特定组所有。每个用户可以是多个组的成员,但他们只能拥有一个主要组。 例如,当您通过SFTP连接到您的站点时,您正在使用服务器上的用户帐户,并且该用户帐户属于一个或多个组,具体取决于您的服务器的配置方式。 注意:大多数人不需要掌握“用户”的概念,因为您的主机会为您配置所有这些。但是,了解了解文件权限的功能至关重要。如果您在本节中感到有些迷茫,请知道在大多数情况下,您的主机已经为您的服务器环境适当地设置了用户。 通过文件权限,您可以控制每种类型的用户(所有者、组、公共)可以对服务器上的文件和文件夹执行的操作(读取、写入、执行)。 一般来说,文件的所有者应该拥有最多的权限;属于同一组的用户将拥有相同或更少的权限;公共用户将拥有与组相同或更少的权限: 所有者 > 组 > 公共 文件权限的概念与WordPress角色和权限系统非常相似。如果您是网站的管理员,那么您拥有的控制权比编辑者更多。例如,管理员可以安装新插件,但编辑器不能。 同样,编辑器比您网站的匿名访问者拥有更多的控制权,即使编辑器没有完全管理员的权力。例如,编辑器可以编辑其他人的博客文章并发布新的博客文章,但编辑器不能安装新插件。 文件权限中的数字是什么意思? 文件权限由称为权限模式的三位数字表示(例如777、440)。 数字中的每个数字对应于特定用户可以执行的操作: 第一个数字:控制所有者可以做什么。 第二位数字:控制用户组中的用户帐户可以做什么。 第三个数字:控制其他人可以做什么(公共)。 权限模式中的每个数字都是分配给每个操作的数字的总和: 读取: 4 写入: 2 执行: 1 如果您不想授予任何权限,请使用数字0。 同样,您在权限模式中看到的数字是实体拥有的所有权限的总和。例如,如果所有者可以读取(4) 和写入(2),则权限模式将为6 (4+2)。 或者,如果所有者拥有所有三个权限,则为7 (4+2+1)。 因此,777是最宽松的配置。代表着: 第一个数字 – 7 – 所有者可以读取(4)、写入(2) 和执行(1) 第二个数字 – 7 – […]

WordPress UpdraftPlus,WordPress备份,宝塔备份,数据库备份 文字详细教程

备份您的网站不容忽视。在许多情况下,备份您的WordPress网站可以省去很多麻烦。例如,如果您遇到导致站点中断或更新影响其功能的错误,您将能够回滚已保存的版本。 恢复WordPress备份可以为您节省数小时的故障排除时间。另外,拥有一个意味着您可以复制您的网站或将其移至新主机。我们甚至会说,如果您没有最近的备份,则应将其添加到待办事项列表的顶部。 在本文中,我们将准确地向您展示如何做到这一点。我们将讨论您需要备份WordPress网站的哪些部分,并向您展示三种方法,包括手动方法、使用插件及通过您的主机上的功能进行WordPress备份。 WordPress网站备份简介 何时备份您的WordPress网站 如何备份WordPress网站(3种方法) WordPress网站备份简介 WordPress网站不仅仅是一个简单的文件集合,您可以将这些文件从一个位置复制并粘贴到另一个位置。如果您问自己,“我需要复制哪些文件来进行WordPress站点备份?” 然后知道你的问题有两个部分的答案: 存在于WordPress根目录中的所有文件 您的WordPress数据库 WordPress根目录是您设置为您的网站提供支持的WordPress副本的文件夹。您应该通过文件传输协议 (FTP)或安全外壳访问 (SSH)连接到您的服务器, 然后找到名为root、public或public_html的文件夹来访问该目录。 在某些情况下,该目录还可以包含您网站的名称: 访问您的WordPress网站的根目录 根目录包含从主题到插件和媒体文件的所有内容。它的一些文件包括您的网站如何与其服务器交互的规则、您添加到主题和插件中的新功能等等。 简而言之,该目录包含使WordPress工作的所有文件。但是,您实际网站的内容驻留在唯一的数据库中。您在下面看到的每个表都存储了WordPress站点的数据: 一个WordPress数据库及其表 备份数据库涉及导出所有这些表(通常为SQL格式)。然后您导入该文件的内容,您的数据库软件将覆盖现有值。 如果这还没有多大意义,请不要担心。我们将在以下部分之一中向您展示如何手动备份WordPress网站。如果您不喜欢弄乱数据库或手动复制文件的想法,请使用备份WordPress站点插件。 本质上,WordPress备份插件会创建站点文件及其数据库的副本(一起或单独)。然后这些插件使您能够选择要“恢复”的备份文件。这意味着用备份文件中的文件和数据库表覆盖现有文件和数据库表。 如果您使用信誉良好的网络主机,它可能还提供自动站点备份。此功能意味着您不必担心手动创建备份或使用插件,因为您的网络主机会为您完成。它还应该将这些备份存储一段时间以备不时之需。 何时备份您的WordPress网站 简短的回答是您应该始终对您的网站进行最近的备份。想象一下今天遇到了一个破坏站点的错误,却不知道如何解决它。 如果你有一个一天或更短的备份,你可能会没事的。但是,如果它是一周前的,它可能不包括您网站的一些最新更新。一个多月,它可能会丢失您在此期间所做的重要更改。 问问自己,在不对网站产生负面影响的情况下,您认为可能会丢失多少最近的数据。如果您运行静态站点,偶尔备份应该没问题。但是,对于论坛、在线商店、博客和大多数大型网站,一致的备份是必要的: 最近的网站备份列表 如果您四处寻找网络托管服务,您会注意到其中许多将每日备份作为重要卖点。如果您选择WordPress托管,您应该至少收到每日备份。 这似乎有点矫枉过正,但如果它能让您避免丢失一次关键数据,那么增加的价格肯定是值得的——这通常可以忽略不计。许多WordPress插件还使您能够安排备份,如果您使用不包含备份功能的预算共享主机作为交易的一部分,这可以派上用场。 这给我们带来了手动备份WordPress的显着缺点:您无法自动化该过程。对于如此重要​​的事情,我们建议采用简化的方法,以最大程度地减少某人忘记备份甚至错误丢失一些文件的机会。 最后一个警告是,在对其进行重大更改、将其移动到新主机或更改站点的域之前,您应该始终备份整个站点。如果您曾经问​​过自己,“如何在更新之前备份我的 WordPress 网站?” 然后继续阅读以下部分以找到最适合您的方法。 如何备份WordPress网站(3种方法) 既然我们已经介绍了备份网站的重要性,现在是时候探索如何去做了。让我们看看如何使用四种方法备份WordPress网站。 1. 如何手动备份WordPress网站 正如我们之前提到的,备份WordPress网站涉及复制其所有文件并导出其数据库的内容。您可以使用FileZilla等文件传输协议 (FTP) 客户端执行这两项任务中的第一项。 您的网络主机应为您提供一组凭据,您可以使用这些凭据通过FTP或在我们的示例中为SFTP连接到您的网站。 使用这些凭据,您将能够连接到您的服务器并找到您的WordPress根目录。在许多情况下,该目录称为public 。要开始,请继续复制或下载整个文件夹: 下载WordPress根目录 下载可能需要一段时间,因为大多数WordPress网站都包含数百或数千个文件。备份完成后,我们建议您将该文件夹重命名为备份日期,然后将其存储在安全位置。它可以让您将整个WordPress网站(包括所有媒体)保存在您的PC或云存储解决方案中。 这就回答了“如何使用FTP 备份我的WordPress网站?”这个问题。— 这给我们留下了您的数据库。备份该元素的最简单方法是转到您的主机控制面板并查找您的数据库管理软件。 您需要进入您网站对应的数据的phpMyAdmin,它将启动数据库管理器。从左侧菜单中选择您网站的数据库,您应该会看到如下表的列表: phpMyAdmin中的WordPress数据库表 接下来,在屏幕顶部的菜单中选择Export。phpMyAdmin会询问您要使用哪种导出方法。Quick选项将自动将您站点的所有表包含在SQL文件中,这正是我们想要的。 确保在Format下选择SQL ,然后单击Go: 从phpMyAdmin导出您网站的表格 您的数据库文件应立即下载。而已! 在这个阶段,您拥有WordPress根目录及其数据库的副本。您可以将站点目录和数据库SQL文件压缩在一起,以备不时之需。 […]

WordPress ddos,僵尸网络,网络安全 文字详细教程

DDoS攻击非常容易实施,每年都会影响全球数百万个网站,而且攻击数量还在不断增加。 遭受DDoS攻击似乎是上网不可避免的副作用;您的网站越成功,您就越有可能在某个时候成为攻击的目标。但是您可以减少DDoS攻击影响您的站点的机会。 您可能想知道:什么是DDoS攻击?我怎样才能保护我的网站免受他们的侵害? 任何经营任何类型的在线企业的人都应该警惕DDoS攻击。或者分布式拒绝服务攻击。这基本上是说有人想要关闭您的网站或服务,因此他们从各个点发送大量流量来淹没您,并使您难以关闭甚至追踪攻击的来源。它们使您的服务器成为瓶颈,因此您的普通访客被拒绝提供服务。这是在线状态可能发生的最琐碎和最令人沮丧的事情之一。 在这篇文章中,我们将解释什么是DDoS攻击,探索可能使您的网站易受攻击的原因,并概述可以降低其概率和影响的方法。 什么是DDoS攻击? 为什么有人会对您的网站进行DDoS攻击? DDoS攻击的影响 什么会使您的网站容易受到DDoS攻击? 如何保护您的网站免受DDoS攻击 什么是DDoS攻击? 让我们首先检查一下DDoS攻击是什么,重要的是,它不是什么。 DDoS代表分布式拒绝服务,但通常被称为简单的拒绝服务。DDoS攻击包括网站在短时间内被请求淹没,目的是使网站不堪重负并导致其崩溃。“分布式”元素意味着这些攻击同时来自多个位置,而DoS仅来自一个位置。 大多数DDoS攻击是由僵尸网络执行的,僵尸网络是“一组被恶意软件感染并处于恶意用户控制之下的计算机”。然后这些机器被劫持并用于攻击攻击者想要拒绝服务的任何服务。 虽然构成僵尸网络的计算机被恶意软件感染,但请务必注意,如果您的WordPress网站受到DDoS攻击,则您的网站并未感染恶意软件。DDoS只是阻止正常流量到达您的身边。但是,如果您的计算机已经受到安全漏洞的危害,您的服务器可能会成为僵尸网络的一部分,对其他人进行DDoS攻击。 如果您的站点遭受DDoS攻击,您将在几分钟甚至几小时内收到来自多个来源的数千个请求。这些请求并不是网站突然流量激增的结果:它们是自动化的,并且来自有限数量的来源,具体取决于攻击的规模。 在下面的屏幕截图中,您可以看到在DDoS攻击期间站点收到的请求突然激增。 DDoS攻击流量 DDoS攻击与黑客攻击不同,尽管两者可以联系起来;肇事者并没有试图访问您网站的文件或管理员,而是由于请求量大而导致网站崩溃或易受攻击。在某些情况下,随后会在网站易受攻击时尝试入侵该网站,但在大多数情况下,目的只是让网站停止工作。 听起来好像没有任何方法可以避免DDoS攻击:毕竟,如果有人决定用请求淹没您的站点,那么您无法阻止他们。 但是,尽管您无法阻止有人试图通过DDoS攻击破坏您的网站,但您可以采取一些步骤来确保如果您受到攻击,您的网站不会停止工作并且不会停止工作容易受到黑客攻击。 DDoS不是黑客攻击 正如我们上面所说,DDoS攻击并不是试图利用漏洞来访问您的站点。这更像是蛮力攻击。那是特定方试图通过重复登录尝试和密码重置(委婉地说)来进入您的站点的时候。 DDoSers不会试图获取您的密码、接管您的网站、安装恶意软件或将您的计算机用于不法手段。如果您受到DDoS攻击,您将被拒绝提供服务。没有人需要访问您的服务器,因为他们正在通过公共渠道轰炸它。不是像黑客入侵和蛮力攻击那样的后端。 为什么您成为DDoS目标? 为什么会有人这样对你?嗯,最常见的一个想法是黑客行动主义,其中一方希望阻止他们反对的想法或服务​​的传播。这可能出于多种原因,但如果您发布的内容可能引起分歧,黑客行动主义者可能会对您进行DDoS攻击。 众所周知,企业间谍活动会发生,例如,在大型销售或一年中的某个时候,竞争对手将您关闭,以将更多利润转移给他们自己。或者可能是有人想要学习网络安全和DDoS攻击的来龙去脉。也许只是某个地方无聊的人认为这很有趣并想看着世界燃烧。(这种情况发生在PlayStation Network或Xbox Live或魔兽世界等在线游戏和服务中)。 如果您看不到自己成为黑客行动主义者或公司破坏的目标,那么您可能只是想要对陌生人造成一些破坏的人的不幸目标。 我们将在本文后面介绍这些步骤,但首先,让我们检查一下为什么有人可能想要在您的站点上发起DDoS攻击。 为什么有人会对您的网站进行DDoS攻击? 那么为什么有人会在您的WordPress网站上发起DDoS攻击呢?他们能从中得到什么? 攻击者可能希望通过DDoS攻击使您的站点停止运行的原因有很多。这些包括竞争对手的攻击和因您的内容而受到的攻击。 竞争对手的DDoS攻击 在一个理想的世界里,你的竞争对手会试图通过改进他们的内容、搜索引擎优化和转化率来超越你,这是使用你的网站获得竞争优势的合法方式。 但在某些情况下,竞争对手可能会采取更极端的措施。竞争对手可能会雇用某人在您的网站上发起DDoS攻击,因为他们知道这不仅会影响您的网站,还会影响您的业务。 在您让您的网站重新运行所需的时间里,他们会从您那里抢走业务,尤其是当他们使用您的公司名称作为关键字投放广告时。如果您的网站没有快速重新启动和运行,您将失去搜索排名,并且可能会发现您的竞争对手现在在Google上的排名高于您。 当然,很难证明谁实施了任何DDoS攻击。攻击不会来自竞争对手的IP地址!除非您财力雄厚,否则试图对您怀疑这样做的竞争对手采取法律行动不太可能成功。 首先保护自己免受攻击的影响要好得多。并且不要试图对您的竞争对手发起另一次DDoS攻击作为回应。这是非法的,最好向自己保证,一个拼命使用此类措施的竞争对手可能不会像您的企业那样长寿或享有盛誉。 对您的内容的DDoS攻击 一些网站因其内容的性质而受到DDoS攻击。 例如,举报网站可能会受到攻击。处理有争议的问题(例如获得堕胎或反种族主义)的网站可能会受到不同意其信息并希望使其停止运行的人的攻击。或者您的内容可能是商业的,但仍然很敏感,并且有些人不希望它在网上可用。 如果您的网站被成功攻击,它将使您的内容无法流通,如果您的用户需要访问信息或指导,这可能会给他们带来问题。 您还将花时间解决问题,失去您可能从该网站获得的任何收入(如果您是非营利组织,则可能是销售或捐赠),如果您的网站在数小时内或好几天天返回502错误。 出于政治动机的DDoS攻击 随着网络威胁越来越多地被用来破坏政治进程,出于政治动机的DDoS攻击变得越来越普遍。 如果您的网站是为政党、候选人或组织服务的,或推进特定的政治事业,那么它可能容易受到不同意您的政治观点的人的攻击。 这不会不必要地来自你的政治对手。它更有可能来自寻求破坏政治辩论、阻止某些类型的内容并利用混乱来迷惑和剥夺人们权利的外部来源。 攻击可能是试图使人们无法访问您的内容(见上文),也可能是对网站背后的个人候选人或组织的更加个人化的攻击。 这与由于新闻周期导致访问量激增而导致网站超载不同。我曾经在一个政党的网站上工作,当该党的竞选宣言发布以进行大选时,该网站变得不堪重负。那是英国第一次选举,其中电子竞选很重要,我们只是没有为交通量做好准备。 相反,DDoS攻击会更加尖锐和突然,有时会在几分钟内看到请求的突然激增。这看起来与流量的自然高峰非常不同,虽然它可能是突然的,但通常会采用曲线而不是悬崖的形式。 如果您正在开展一项活动(由于额外的宣传,这可能使您更容易受到攻击),那么确保您的网站保持正常运行并且在您可能专注于活动活动时不要浪费时间处理攻击将尤为重要. 这就是为什么采取以下步骤来保护您的网站免受出于政治动机的DDoS攻击至关重要的原因。 DDoS攻击的影响 […]

WordPress MySQL查询,WordPress登录限制 文字详细教程

如果安装一个名为Limit Login Attempts的插件。在某些情况下,如果您多次输入错误的密码,“限制登录尝试”也可能会将您锁定。在本文中,我们将向您展示如何在WordPress中解锁限制登录尝试插件。 FTP或文件管理器方法 对于初学者来说,最简单的解决方案是使用FTP删除Limit Login Attempts插件,然后在您可以登录后重新安装它。 您需要通过FTP登录到您的站点,然后转到/wp-content/plugins/。到达那里后,您只需删除limit-login-attempts插件文件夹即可。 您也可以使用您的网络主机的cPanel文件管理器执行此操作。 只需浏览到/wp-content/plugins/并删除limit-login-attempts文件夹。 MySQL查询 对于熟悉MySQL和phpMyAdmin的高级用户,您可以轻松运行以下SQL查询,它将清除所有锁定。 UPDATE wp_options SET option_value = ” WHERE option_name = ‘limit_login_lockouts’ LIMIT 1; 如果您想解锁您的特定 IP,例如 111.222.111.222,请运行如下查询: UPDATE wp_options SET option_value = REPLACE(option_value, ‘111.222.111.222’, ”) WHERE option_name = ‘limit_login_lockouts’ LIMIT 1; 如果您更改了数据库前缀,请确保更新您的IP地址以及数据库表前缀。 我们希望本教程能帮助您解除WordPress限制登录尝试锁定。

WordPress WordPress安全,WordPress登录尝试 文字详细教程

黑客可能会使用蛮力攻击来尝试猜测您的管理员密码。如果您限制他们可以尝试登录的次数,那么您会大大降低他们成功的机会。 在本文中,我们将向您展示如何以及为何应限制WordPress网站登录尝试次数。 为什么要限制WordPress登录尝试次数? 蛮力攻击是一种使用反复试验来入侵您的WordPress网站的方法。 最常见的蛮力攻击类型是密码猜测。黑客使用自动化软件不断猜测您的登录信息,以便他们可以访问您的网站。 默认情况下,WordPress允许用户根据需要多次输入密码。黑客可能会尝试通过使用输入不同组合的脚本来利用此漏洞,直到他们猜到正确的登录名。 您可以通过限制每个用户的失败登录尝试次数来防止暴力攻击。例如,您可以在5次登录尝试失败后暂时锁定用户。 不幸的是,一些用户在多次错误地输入密码后发现自己被锁定在自己的WordPress网站之外。如果您发现自己处于这种情况,那么您应该按照我们指南中有关如何取消WordPress限制登录尝试的步骤进行操作。 话虽如此,让我们来看看如何限制您的WordPress网站上的登录尝试。 如何限制WordPress登录尝试次数 您需要做的第一件事是安装并启用Limit Login Attempts Reloaded插件。 免费版本是本教程所需的全部内容。启用插件后,您应该访问Settings » Limit Login Attempts页面,然后单击顶部的Settings选项卡。 默认设置适用于大多数网站,但我们将引导您了解如何为您的网站自定义插件设置。 为了遵守GDPR法律,您可以单击“GDPR compliance”复选框以在登录页面上显示一条消息。 接下来,您将选择是否在有人被锁定时收到通知。如果您愿意,您可以更改发送通知的电子邮件地址。默认情况下,您将在用户第三次被锁定时收到通知。 之后,您应该向下滚动到“Local App”部分,您可以在其中定义可以进行多少次登录尝试以及用户必须等待多长时间才能再次尝试。 首先,您需要定义可以进行多少次登录尝试。之后,选择用户在超过失败尝试次数时必须等待的分钟数。默认值为20分钟。 您还可以在用户被锁定指定次数后增加等待时间。例如,默认设置将不允许用户在被锁定4次后24小时内尝试登录。 出于安全原因,建议您不要更改“Trusted IP Origins”设置。 不要忘记单击屏幕底部的“Save Settings”按钮来存储您的更改。 关于如何保护WordPress网站的专业提示 限制登录尝试只是保持 WordPress 网站安全的一种方法。 您的WordPress网站的第一层保护是您的密码。您应该始终在WordPress网站上使用强密码。 强密码可能难以记住,但您可以使用密码管理器来轻松记住。 如果您的WordPress登录页面仍然受到攻击,那么您可以添加的另一层保护是Google reCAPTCHA for WordPress login 。这将进一步有助于减少DDoS攻击。 没有网站是100%安全的,因为黑客总能找到绕过系统的新方法。这就是为什么始终保持WordPress网站的完整备份至关重要的原因。我们建议使用UpdraftPlus或其他流行的WordPress备份插件。 如果您的网站是一家企业,那么我们强烈建议您添加防火墙来处理暴力攻击等等。我们使用Sucuri来保证我们的安全,如果我们的网站发生任何问题,他们的团队有责任免费修复它。 有关更多安全提示,请务必查看我们的WordPress安全检查清单。 我们希望本教程能帮助您了解如何限制WordPress登录尝试次数,以防有心之人搞破坏!

WordPress https,SSL,tls,安全证书 文字详细教程

SSL代表安全套接字层。它是用于保护和验证Internet数据的重要协议。由于Encrypt All The Things和Google推动更广泛采用SSL之类的运动,SSL已成为网络圈子中的热门话题。但尽管如此,许多网站管理员仍然不确定SSL的工作原理以及它的重要性……甚至不确定SSL最初代表什么! 虽然我们已经介绍了首字母缩略词的含义,但我们将在本条目中更深入地挖掘并告诉您SSL是什么,以及它如何使网络成为您和您网站访问者的更好场所。 SSL代表什么?SSL的工作原理 重申一下——SSL代表安全套接字层。它是一种用于加密和验证应用程序(如浏览器)和Web服务器之间发送的数据的协议。这将为您和您网站的访问者带来更安全的网络。SSL与另一个首字母缩写词TLS密切相关。TLS是Transport Layer Security 的缩写,是原始SSL协议的继承者和更新版本。 如今,SSL和TLS通常被称为一个组(例如 SSL/TLS)或可互换使用。例如,Let’s Encrypt(我们将在稍后详细讨论)广告提供“免费SSL/TLS证书”。但是您还会发现很多网站只是简单地讨论SSL证书,即使它们实际上是指TLS。 结合SSL和TLS的示例 那么SSL最初从何而来,我们又是如何通过TLS走到今天的呢?SSL 1.0版是由Netscape在1990年代初期开发的。但由于安全漏洞,它从未向公众发布。SSL的第一个公开版本是1995年2月的SSL 2.0。虽然它是对未发布的SSL 1.0的改进,但SSL 2.0也包含自己的一组安全缺陷,这导致完全重新设计和随后发布的SSL 3.0版一年后。 SSL 3.0版是最后一个公开版本,并在1999年引入TLS作为替代品时黯然失色。此时,SSL 3.0已被弃用且不再被视为安全,因为它容易受到POODLE攻击。至于TLS,它现在在TLS 1.3上,它提供了许多性能和安全性的改进。 那为什么我们不都使用TLS证书呢? 你很可能是。尽管网络社区为了方便起见通常将它们称为SSL证书,但证书实际上并不依赖于其名称中的特定协议。相反,使用的实际协议由您的服务器决定。这意味着即使您认为您安装了称为SSL证书的东西,您实际上很可能正在使用更新和安全的TLS协议。 但是,在网络社区采用 TLS 术语之前,您可能会继续看到此类证书,为简单起见,这些证书通常称为 SSL 证书。 HTTPS和SSL如何连接? 创建Internet的人喜欢他们的首字母缩略词 – 在谈论SSL/TLS时您经常会看到的另一个术语是HTTPS。 HTTP(不带S)代表超文本传输​​协议。 HTTP及其后继HTTP/2都是支持信息在Internet上传输的应用程序协议。它们本质上是Internet上数据通信的基础。当您添加回S时,它只是成为超文本传输​​协议安全(或HTTP over TLS或HTTP over SSL)。 本质上,SSL/TLS保护通过HTTP发送和接收的信息。这有很多好处…… 使用SSL/TLS的好处是什么? 许多网站管理员错误地假设SSL/TLS只为处理信用卡或银行详细信息等敏感信息的站点提供好处。虽然SSL/TLS对这些站点来说肯定是必不可少的,但它的好处绝不仅限于这些领域。 SSL/TLS的主要优点之一是加密。每当您或您的用户在您的站点上输入信息时,该数据在到达最终目的地之前都会经过多个接触点。如果没有SSL/TLS,这些数据会以纯文本形式发送,恶意行为者可以窃听或更改这些数据。SSL/TLS提供点对点保护,以确保数据在传输过程中是安全的。即使是WordPress登录页面也应该加密!如果SSL证书存在但无效,您的访问者可能会遇到“您的连接不是私密连接”错误。 另一个主要好处是身份验证。有效的SSL/TLS连接可确保将数据发送到正确的服务器和从正确的服务器接收数据,而不是恶意的“中间人”。也就是说,它有助于防止恶意行为者错误地冒充站点。 SSL/TLS的第三个核心优势是数据完整性。SSL/TLS连接通过包含消息身份验证代码或MAC,确保在传输过程中不会丢失或更改数据。这可确保接收发送的数据而不会进行任何更改或恶意更改。 除了加密、真实性和完整性之外,还有其他技术较少的好处,例如: 提高Google自然搜索排名的潜力 提高与访客的信任度 如何判断网站是否使用SSL/HTTPS? 查看网站是否使用SSL/TLS的最简单方法是查看您的浏览器。大多数浏览器用绿色挂锁和/或消息标记安全连接。例如,在Google Chrome中,您可以查找绿色挂锁和安全消息: Google Chrome如何显示HTTPS 在 […]

WordPress HSTS,HSTS标头,HSTS预加载 文字详细教程

确保为您的WordPress网站正确设置安全性非常重要,尤其是在保护自己免受黑客攻击方面。您可以实施许多不同的增强功能和最佳WordPress安全实践,以确保您的网站被锁定。 如果您的WordPress网站通过HTTPS运行,那么我们建议实施的增强功能之一是HSTS安全标头,因为它可以帮助防止中间人攻击 (MitM) 和cookie劫持。 HSTS(严格传输安全) 如何将HSTS添加到WordPress网站 验证HSTS标头 HSTS对SEO的影响 什么是HSTS(严格的传输安全)? HSTS代表HTTP严格传输安全性,由IETF在2012年的RFC 6797中指定。创建它是为了在站点通过HTTPS运行时强制浏览器使用安全连接。它是您添加到Web服务器的安全标头,并在响应标头中反映为Strict-Transport-Security。HSTS很重要,因为它解决了以下问题: 访问者尝试使用您网站页面的不安全版本 (HTTP://) 的任何尝试都将自动转发到安全版本 (HTTPS://)。 旧的HTTP书签和输入您网站的HTTP版本的人会让您面临中间人攻击。在这些攻击中,攻击者改变各方之间的通信并诱使他们认为他们仍在相互通信。 不允许覆盖无效的证书消息,这反过来又保护了访问者。 Cookie劫持:当有人通过不安全的连接窃取会话cookie时,就会发生这种情况。Cookie可以包含各种有价值的信息,例如信用卡信息、姓名、地址等。 如何将HSTS添加到WordPress网站 从技术上讲,您将HSTS添加到Web服务器本身,然后将其应用于对您的WordPress站点的HTTP请求。通常在从HTTP重定向到HTTPS时会添加301重定向。Google已正式表示您可以同时使用301服务器重定向和HSTS标头。 虽然我们的系统默认更喜欢HTTPS版本,但您也可以通过将您的HTTP站点重定向到您的HTTPS版本并在您的服务器上实施HSTS标头,使其他搜索引擎更清楚这一点。 Zineb Ait Bahajji,谷歌安全团队 有不同类型的指令和/或安全级别可以应用于HSTS标头。下面是使用max-age指令的最基本的一种。这定义了Web服务器应仅通过HTTPS传送的时间(以秒为单位)。 在Apache中启用HSTS 将以下代码添加到您的虚拟主机文件中。 Header always set Strict-Transport-Security max-age=31536000 在NGINX中启用 HSTS 将以下代码添加到您的NGINX配置中。 add_header Strict-Transport-Security max-age=31536000 事实上,添加HSTS标头有性能优势。如果有人试图通过HTTP访问您的站点,而不是发出HTTP请求,它只是重定向到HTTPS版本。 预加载HSTS 还有HSTS预加载。这基本上是将您的网站和/或域放入浏览器中实际内置的已批准HSTS列表中。谷歌官方编译了这个列表,它被Chrome、Firefox、Opera、Safari、IE11和Edge使用。将您的站点提交到官方HSTS预加载列表。 预加载HSTS 但是,您必须满足一些额外要求才有资格。 服务器必须具有有效的SSL/TLS证书。 将所有流量重定向到HTTPS。 在基本域上提供HSTS。 通过HTTPS为所有子域提供服务,特别包括www子域(如果存在)。 到期时间必须至少为1年(31536000 秒) 必须指定includeSubdomains令牌指令 必须指定预加载令牌指令。 为此,它需要将额外的子域和预加载指令添加到您的HSTS标头中。以下是更新后的HSTS标头的示例。 Strict-Transport-Security: max-age=31536000; includeSubDomains; […]

100% Secure Checkout

PayPal / MasterCard / Visa