任何问题请联系WX:uu16853

买模板送网站采集器 让你轻松放开双手运营网站!

购买更多有优惠!

WordPress SSL安装,SSL证书,通配符SSL 文字详细教程

在您的网站上安装安全套接字层 (SSL) 证书不再只是一种选择。它是保护您的站点以及确保数据通过HTTPS连接加密和提供服务的重要组成部分。但是,确定使用哪种类型的 SSL 证书可能很棘手,尤其是考虑到有多少种类。 如果您操作多个子域,则使用“通配符”SSL 证书可能最有意义。这使您可以使用单个证书保护所有子域,而不必购买和安装多个单独的证书。 在这篇文章中,我们将讨论什么是通配符SSL证书,以及何时以及为什么可以使用它。然后,我们将通过几个简单的步骤说明如何在您的站点上安装此类证书。 什么是通配符SSL证书(以及它们如何工作) 何时使用通配符SSL证书 从哪里获得通配符SSL证书 如何在WordPress站点上安装通配符SSL证书 什么是通配符SSL证书(以及它们如何工作) 通配符SSL提供了一种使用单个证书保护无限数量子域的方法。通配符 SSL 证书适用于为其提供的基本域名的任何子域。例如,如果您的域名是“yourwebsite.com”,则您的通配符证书还将保护“subsite.yourwebsite.com”和“subsite2.yourwebsite.com”。 在通配符SSL证书上,在您的域名前放置一个星号 (*) 作为占位符,可以解释为任何字符串。您还可以使用这种类型的证书来涵盖域的“www”和非“www”变体。 例如,我们的示例通配符证书可以使用的一些域和子域包括: www.yourwebsite.com yourwebsite.com news.yourwebsite.com blog.yourwebsite.com shop.yourwebsite.com 与单名称证书一样,通配符SSL证书通过一组密钥加密数据。这包括存储在数字证书上的公钥和保存在服务器上的私钥。但是,使用通配符证书,您可以复制私钥并将其上传到任意数量的服务器。 通配符SSL与多域SSL 请务必注意,通配符SSL与多域或主题备用名称 (SAN) SSL证书不同。多域SSL让您可以使用单个证书保护多个域和子域,包括来自不同主机名的域和子域。例如,您可以使用多域SSL来保护各种顶级域,例如: www.yourwebsite.com www.yourwebsiteblog.com www.yourwebsitenews.com 您还可以为这些站点中的每一个创建子域,并在单个证书下保护它们。但是,对于多域SSL证书,您必须在购买时定义子域名。如果您想稍后添加子域,则需要重新颁发证书。 何时使用通配符SSL证书 当您拥有单名称SSL证书时,向您的站点添加新的子域并为其颁发SSL证书并不一定是件大事。但是,如果您计划添加大量子域,这可能很快就会变成一个耗时且成本高昂的过程。 因此,使用通配符SSL的主要好处是它可以为您节省大量时间和金钱。它还提供了比其他选项更大的灵活性。 例如,与使用SAN SSL时不同,您在购买通配符SSL证书时无需定义子域。此外,每当您添加新的子域时,您都不必担心重新颁发证书。 当您有一个包含多个一级子域的单个域(或计划在将来添加它们)时,使用通配符SSL是有意义的。这种证书可以帮助您同时保护所有这些证书。 使用通配符SSL证书最有益的一些常见场景包括: 您是一名经常使用子域测试环境的Web开发人员。 您拥有一家企业,该企业针对组织的不同方面和实体(博客、商店等)使用单独的子域。 您只需要一个顶级域,但计划使用多个子域(现在或将来)。 几乎所有类型的网络浏览器和设备都支持通配符SSL证书,包括移动和台式计算机。此外,通配符SSL证书附带无限服务器许可政策和无限重新颁发政策。这意味着您可以根据需要在尽可能多的服务器上保护您的站点,并根据需要多次重新颁发证书。 从哪里获得通配符SSL证书 通配符SSL可用于域验证 (DV) 和组织验证 (OV)证书。前者使您能够保护您的域名和任意数量的子域,而后者使您可以验证您的业务以及您的域名和子域。 OV证书要求您提交商业文件,并且可能需要几天时间来处理和验证。或者,可以在几分钟内颁发DV证书。请务必注意,通配符SSL在扩展验证 (EV) 证书上不可用。 有多种证书颁发机构 (CA) […]

WordPress sftp,SSH,SSL,ssl安全证书 文字详细教程

试图了解SSH与SSL之间的区别? 在非常高的层次上,SSH和SSL都是帮助加密和验证在两台计算机(例如您的笔记本电脑和您网站的服务器)之间传递的数据的技术。基本上,它们使事情变得更加安全。 然而,虽然它们在某些方面在高层次上是相似的,但它们服务于两个截然不同的目的,因此了解SSH与SSL之间的区别很重要。 通常,SSL用于加密两个位置之间传输的数据,例如您的Web浏览器和您正在访问的站点的服务器。SSL是在Web浏览器中添加“绿色挂锁”的东西,如果您想在您的网站上安全地接受信用卡信息(或其他敏感数据),它也是您使用的东西。 另一方面,SSH用于远程登录到另一台计算机(例如Web服务器)并创建安全连接以发出命令(通过SSH隧道)。例如,如果您想连接到站点的服务器以使用WP-CLI执行命令,您将使用SSH。大部分服务器,当您想通过SFTP访问连接到您的服务器时,您还将使用SSH 。 在本文中,我们将向您介绍SSH和SSL以及它们的用途。然后,我们将更深入地探讨SSH与SSL之间的一些高级和特定技术差异。 什么是SSH? 什么是SSL? SSH与SSL之间的异同 SSH与SSL的技术差异 什么是SSH? SSH代表安全外壳。SSH提供了一种安全的方式来远程登录到另一台计算机并发出命令,例如您网站的服务器。 使用SSH隧道,您将能够在客户端(例如您的计算机)和服务器(例如您网站的服务器)之间创建加密连接。 要创建此安全SSH隧道,您需要使用用户名/密码或一组加密公钥/私钥进行身份验证。 一旦您通过身份验证,您将能够安全地访问信息(例如您站点的文件和数据库)并通过命令行向远程服务器发出命令。 你用SSH做什么? 也许更好的问题是“您不能使用SSH做什么?”。一旦您通过SSH连接到您的服务器,您就拥有完全的控制权。只要您了解命令行,就可以执行您想要的任何命令。 例如,如果您使用的是WordPress,则在连接SSH后,您可以使用WP-CLI与您的WordPress站点和插件进行交互。您可以创建内容、应用更新、管理分类等等。 除了使用SSH能够通过命令行管理您的服务器之外,SSH还支持另一个重要工具 –  SFTP,SSH文件传输协议(也通常称为安全文件传输协议)的缩写。SFTP允许您通过安全的SSH隧道连接到您的服务器,然后像往常一样使用FTP管理文件。 因为SFTP比常规未加密的FTP访问安全得多,建议使用SFTP代替FTP访问服务器。 或者,您也可以使用SS 直接访问您站点的数据库 。 基本上,一旦您使用SSH连接到您的服务器,您就有了很大的灵活性,因为您可以根据需要执行自己的命令,而SSL则不是这种情况。 什么是SSL? SSL代表安全套接字层。虽然大多数人仍然提到SSL,但从技术上讲,SSL是更现代的传输层安全 (TLS) 协议的旧版本。但是,出于所有实际目的,您可以将SSL和TLS视为同一事物 ,我们将其称为 SSL。 SSL是一种协议,主要旨在通过加密和身份验证保护两方之间的数据传输。最常见的是,这种传输是在某人的Web浏览器和他们正在访问的网站的服务器之间进行的。 有几个关键的好处: 加密 – SSL在数据传输过程中对其进行加密,这意味着恶意行为者无法拦截该信息。 身份验证 – SSL还有助于验证数据发送到正确的服务器和从正确的服务器接收,这是防止中间人攻击的另一种方式。 数据完整性 ——最后,SSL还通过确保数据在传输过程中不会丢失或更改来确保数据完整性。 SSL通过使用证书工作,这就是为什么您会看到诸如“ SSL证书”之类的短语。 然而,虽然SSL确实有助于对服务器进行身份验证,但它不需要来自客户端(例如网站访问者)的任何身份验证。这与SSH不同,SSH需要来自客户端的身份验证。 您可以在我们关于SSL工作原理的文章中了解有关SSL的更多信息 。 SSL证书是每个网站都必须具备的,但如果设置不正确,则可能会发生SSL连接错误。 你用SSL做什么? 大多数人都知道SSL,因为在网站上安装SSL证书可以让您启用HTTPS 并在访问者的浏览器中获得非常重要的绿色挂锁。 安装SSL证书并启用HTTPS后,在您的网站和访问者浏览器之间传递的数据将是安全的。 如果您有任何类型的网站,例如电子商务,您绝对需要安装SSL证书,以便您可以获得上述好处并与您的访问者和搜索引擎(如 Google)建立信任。 还有一个比较少见的混乱高级玩法,您还可以使用SSL通过FTP安全地传输文件。这称为FTPS,或SSL上的文件传输协议。这与SFTP不同,尽管它也有助于使FTP更安全。 SSH与SSL之间的异同 此时,您知道SSH与SSL之间有很多相似之处: 两者都可以帮助您创建安全连接。 […]

WordPress FTP,ftp协议,ftp命令,sftp 文字详细教程

对FTP与SFTP之间的区别感到困惑?如果您想连接到您网站的服务器以传输或管理文件,最简单的解决方案是使用FTP客户端。但是当您配置FTP客户端时,您可能会看到它同时支持FTP和SFTP。 那么,FTP与SFTP之间有什么区别?使用一个比另一个更好吗? 嗯,简短的回答是SFTP比FTP安全得多,建议大家尽可能都使用SFTP。 对于更长的答案,您可以继续阅读,我们将带您了解有关这两种协议以及应该使用哪一种协议的所有信息。 首先,让我们谈谈FTP与SFTP之间的相同之处。 这两种协议都允许您使用FTP客户端(如FileZilla)连接到您网站的服务器。对于最终用户(您)来说,FTP和SFTP之间的体验几乎为零。使用这两种协议,您将能够: 连接到您的服务器 浏览服务器上的所有文件(甚至是隐藏文件) 将文件从本地计算机上传到服务器 将文件从服务器下载到本地计算机 等等… 但是,内部存在一些关键差异,这就是为什么了解FTP与SFTP之间的区别很重要的原因。 让我们更详细地了解一下。 什么是FTP? FTP是文件传输协议的缩写。使用客户端/服务器模型,FTP支持在您选择的FTP客户端和Web服务器之间直接传输文件。 FTP使用两个独立的通道来传输信息:命令通道和数据通道。默认情况下,这两个频道都未加密,这意味着恶意行为者可能会窃听您正在传输的信息。 什么是SFTP? SFTP是SSH文件传输协议的缩写,但它通常也被称为安全文件传输协议。 SFTP提供与FTP相同的基本功能,但它使用隧道并通过SSH执行文件传输,这与FTP的客户端-服务器和直接传输方法不同。 那么,什么是SSH? SSH是Secure Shell的缩写,是一种加密协议,可通过不安全的网络提供对机器(在本例中为您的服务器)的安全访问。 SFTP仅使用单个通道,并允许您使用用户名/密码或SSH加密密钥对您的客户端进行身份验证。 FTP与SFTP之间有什么区别? FTP与SFTP之间的主要区别在于,SFTP使用安全通道来传输文件,而FTP不使用。 使用SFTP,您的连接始终是安全的,并且在您的FTP客户端和Web服务器之间移动的数据是加密的。这意味着恶意行为者不能坐在中间拦截您的数据——您传输的所有内容始终是加密的。 使用FTP,您需要在最初连接时使用用户名和密码进行身份验证。但是,在您的Web服务器和FTP客户端之间传递的数据并未加密,这意味着恶意行为者理论上可以窃听该信息。 如果您正在传输包含敏感信息的文件,这将特别危险。例如,对于WordPress站点,您可以传输wp-config.php文件,其中包括您的数据库凭据以及其他关键设置。 如果恶意行为者获得了此文件,他们将拥有接管您的WordPress网站所需的一切。 虽然这两种协议都允许您在客户端和服务器之间传输文件,但SFTP比FTP安全得多。 你应该使用FTP还是SFTP? 现在可能已经很清楚了,您应该始终通过FTP使用SFTP,因为SFTP提供了一种更安全的方式来连接到您的服务器和传输信息。 由于SFTP是一种更安全的方法,建议尽可能使用SFTP连接服务器管理文件。

WordPress 3306端口,MySQL,MySQL端口 文字详细教程

如果您想直接连接到您的MySQL数据库或将另一个应用程序连接到您的数据库,您需要知道MySQL端口以及一些其他信息。 MySQL的默认端口是3306,所以大多数情况下你应该可以使用“3306”作为端口。在这篇简短的文章中,我们将分享更多有关如何查找MySQL端口并连接到数据库的信息。我们还将回答一些有关MySQL和端口3306的常见问题解答。 MySQL端口常见问题解答 如何使用SQL查找MySQL端口 如何连接到MySQL数据库 MySQL端口常见问题解答 让我们首先解决一些有关MySQL端口的最常见问题。 MySQL使用什么端口? MySQL默认使用端口3306。 3306端口有什么用? 端口3306是用于MySQL协议的默认端口。您将使用它来连接MySQL客户端和实用程序,例如mysqldump。 MySQL端口3306是TCP还是 UDP? MySQL默认端口3306是TCP (传输控制协议)。 是否存在MySQL端口漏洞?打开3306端口安全吗? 在一般情况下,你应该不打开端口3306,因为它可以让你的服务器容易受到攻击。 如果您需要远程连接到您的数据库,还有比打开端口3306更安全的选项,例如使用SSH隧道。 如果您必须打开端口3306,请确保限制哪些IP地址可以访问它,以便不受信任的主机无法访问它。 如何使用SQL查找MySQL端口 尽管MySQL默认端口是3306,但这并不总是意味着您的MySQL服务将始终使用该端口。如果要验证端口或查看MySQL是否使用不同的端口,可以使用简短的SQL查询找到MySQL端口。 您可以使用phpMyAdmin运行此查询,在phpMyAdmin中,在左侧选择您的数据库,然后转到SQL选项卡。 在运行SQL 查询框中,输入以下内容: SHOW VARIABLES WHERE Variable_name = ‘port’; 然后点击Go(执行): 如何在phpMyAdmin中查找MySQL端口 在下一页上,您应该会在“Value”列中看到端口号。同样,默认情况下MySQL端口是 3306,如下面的屏幕截图所示: 运行查询后的MySQL端口号 如何连接到MySQL数据库 您可以使用phpMyAdmin访问您的数据库。 如果您更喜欢使用其他工具,例如TablePlus、HeidiSQL、Sequel Pro、MySQL Workbench等直接数据库访问。 远程连接到MySQL数据库的最安全方法是使用SSH隧道。您可以使用这种安全方法连接到您的数据库。 要使用这些工具连接到MySQL数据库,您通常需要: MySQL主机 数据库用户名、密码和名称 MySQL端口 SSH凭据

WordPress SSL,tls,安全证书 文字详细教程

TLS和SSL都是帮助您在Internet上安全地验证和传输数据的协议。但是TLS与SSL之间有什么区别?这是您需要担心的事情吗? 在本文中,您将了解TLS与SSL之间的主要区别,以及这两种协议如何连接到HTTPS。您还将了解为什么作为最终用户,您可能不需要过多担心TLS与SSL,或者您使用的是“SSL证书”还是“TLS证书”。 TLS与SSL之间有什么区别? TLS和SSL的基本工作原理 为什么称为SSL证书而不是TLS证书? 为什么你应该使用TLS而不是SSL TLS和SSL之间有什么区别? TLS是传输层安全的缩写,SSL是安全套接字层的缩写,都是加密数据和在Internet上移动数据时验证连接的加密协议。 例如,如果您在网站上处理信用卡付款,TLS和SSL可以帮助您安全地处理该数据,以便恶意行为者无法获得这些数据。 那么TLS与 SSL之间有什么区别呢? 好吧,TLS 实际上只是SSL的更新版本。它修复了早期SSL协议中的一些安全漏洞。 在您详细了解细节之前,了解SSL和TLS的基本历史非常重要。 SSL 2.0于1995年2月首次发布(由于安全缺陷,SSL 1.0从未公开发布)。尽管SSL 2.0已公开发布,但它也包含安全漏洞,并在1996年迅速被SSL 3.0取代。 然后,在1999 年,TLS (1.0) 的第一个版本作为对SSL 3.0的升级发布。从那以后,又发布了三个TLS版本,最新版本是2018年8月的TLS 1.3。 此时,两个公共SSL版本都已弃用,并且存在已知的安全漏洞(稍后会详细介绍)。 以下是SSL和TLS版本的完整历史: SSL 1.0 – 由于安全问题从未公开发布。 SSL 2.0 – 1995年发布。2011年弃用。存在已知的安全问题。 SSL 3.0 – 1996年发布。2015年弃用。存在已知的安全问题。 TLS 1.0 – 1999年作为SSL 3.0的升级发布。计划在2020年弃用。 TLS 1.1 – 2006年发布。计划在2020年弃用。 TLS 1.2 – 2008年发布。 TLS 1.3 – […]

WordPress MySQL备份,phpMyAdmin,数据库备份 文字详细教程

需要MySQL数据库备份吗?大多数WordPress主机,都有自动备份,因此您不必担心在紧急情况下自己手动备份它们。 但是,有时您可能需要一份最新MySQL数据库的副本。这可能是因为您正在迁移主机,或者您可能想要进行一些本地开发。在任何情况下,您都可以按照下面这个快速简单的教程来学习如何使用两种非常简单的方法来备份您的MySQL数据库。 如何使用phpMyAdmin备份MySQL数据库 如何在宝塔面板中备份MySQL数据库 如何使用phpMyAdmin备份MySQL数据库 phpMyAdmin是一个免费的开源工具,可通过浏览器使用,用于处理MySQL或MariaDB的管理。它可以用于各种不同的操作,例如迁移数据库、管理表、索引和执行SQL语句。今天我们将简单地使用phpMyAdmin导出一个WordPress MySQL数据库。 第1步 登录到phpMyAdmin。 如果您使用的是cPanel,则指向phpMyAdmin的链接将位于“Databases”部分下。 cPanel phpMyAdmin 第2步 单击进入您的WordPress数据库。该名称很可能与您的站点名称或用户名相对应。 WordPress数据库-phpmyadmin 第3步 在下一步中有两个选项。这取决于您想如何使用数据库。 选项 1 – 快速导出方法 单击“Export”选项卡。如果您打算在旧版本不存在的地方使用您的数据库,或者您只想备份,您可以选择“Quick – display only the minimal options.”。然后点击“GO”。 在phpmyadmin中导出表 这将生成一个.sql文件,您可以将其保留为备份,或在其他地方恢复/导入。请记住,WordPress数据库仅包含来自您站点的信息,文件(插件/主题)是完全独立的,必须通过SFTP下载和备份。 选项 2 – 自定义导出方法 如果要将您的数据库导入到已存在同名表的位置,您将需要选择“Custom – display all possible options”。 phpmyadmin导出自定义 向下滚动到对象创建选项部分,然后选择“Add DROP TABLE / VIEW / PROCEDURE / FUNCTION / EVENT / TRIGGER statement.”。这将确保它只是覆盖同名的现有表。 […]

WordPress phpMyAdmin,数据库恢复 文字详细教程

大多数WordPress主机,包括自动备份,允许您在紧急情况下恢复。但是,有时您可能需要手动恢复和/或上传您自己的MySQL数据库。 这可能是因为您正在迁移主机,或者您可能想要进行一些本地开发。在任何情况下,您都可以按照以下有关如何使用phpMyAdmin恢复MySQL数据库的快速简便教程进行操作。 phpMyAdmin 是一个免费的开源工具,可通过浏览器使用,用于处理MySQL或MariaDB的管理。它可以用于各种不同的操作,例如迁移数据库、管理表、索引和执行SQL语句。今天我们将简单地使用phpMyAdmin恢复一个WordPress的MySQL数据库。 注意:本教程假设您已经有要导入的备份或导出的 *.sql 文件。如果没有,请参阅我们关于如何使用phpMyAdmin备份mySQL数据库的教程。 第1步 登录到phpMyAdmin。不同主机的登录入口可能有所不一样,自主搭建的LNMP或者LAMP,可能是yourip/phpmyadmin;宝塔面板,则可以通过数据库-网站对应数据库,点击“管理”操作即可进入phpyadmin。 第2步 单击进入您的WordPress数据库。该名称很可能与您网站的名称相对应。 在phpMyAdmin中单击站点的MySQL数据库 第3步 单击“Import”选项卡,然后单击“Choose file”。选择您的 *.sql 文件备份/导出。然后点击“Go”。 导入 *.sql 文件将覆盖数据库的当前内容。请再三确认后或者备份数据后操作。 在phpMyAdmin中导入数据库

WordPress WordPress备份,WordPress恢复备份,宝塔备份,数据库恢复 文字详细教程

无论您有多精通技术或使用WordPress多久;总有一天会出现可怕的错误。有时是用户错误,有时是由于插件漏洞而被黑客入侵。如果您不知道如何修复它,或者认为这可能需要很多时间,那么解决问题的最快捷、最简单的方法是从备份中恢复WordPress。毕竟,这就是您有备份的原因,或者您应该这样做。 在本指南中,我们将介绍如何使用六种不同的方法从备份中恢复WordPress。使用某些选项,您可以在几分钟内恢复运行。 了解WordPress备份的工作原理 从宝塔面板备份中还原WordPress 设置宝塔自动备份计划任务 使用插件从备份中恢复WordPress 使用phpMyAdmin恢复WordPress数据库备份 使用cPanel恢复WordPress数据库备份 从仪表盘或使用SFTP手动恢复WordPress文件 了解WordPress备份的工作原理 在我们深入研究如何从备份中恢复WordPress之前,首先了解它们的工作原理很重要。标准的WordPress备份包含您网站的文件和MySQL数据库。但是WordPress备份可能会因用于备份的内容而异。 WordPress备份插件 如果您使用的是WordPress备份插件,通常他们会给您选择只保留您的/wp-content/uploads/和数据库(有时还有您的主题和插件文件夹)以节省磁盘空间。数据库包含您的所有数据,而uploads文件夹包含您无法通过其他方式恢复的重要文件,例如媒体库中的图像。 主题和插件通常可以轻松重新安装。但是,大多数备份插件都可以让您选择做所有事情或仅限于节省空间。 如果您使用的是支持增量备份的备份插件(这是我们推荐的),它将首先进行整个站点备份,然后仅在您的站点上存储更改。这大大减少了磁盘空间使用量,并且性能更好,因为它不会在重复的计划中一次敲打您的服务器。 使用WordPress主机的一键式还原点 如果您有托管服务提供商的WordPress备份,这些备份通常更像是您网站的快照。你可以把它想象成Mac上的Time Machine。大多数托管的WordPress主机让您一键恢复到某个时间点。这是迄今为止最简单、最方便的方法! 当然国内很多云服务器提供商都提供备份技术支持服务,比如阿里云,百度云、腾讯云及华为云都提供类似的快照、克隆或者镜像支持,可以实现一键还原。 注:如果你使用了单独的云数据库,你还需要为云数据库启用自动备份任务,才可以实现一键还原。 从宝塔面板备份中还原WordPress 您可以直接在“宝塔”面板中轻松恢复您的WordPress站点。只需按照以下步骤操作即可。 需要清楚地知道宝塔面板不会自动备份网站文件及数据库,这跟大厂的备份一样,都需要你先启用备份计划,才会有备份数据。此外,宝塔面板的备份与云服务器提供商提供的一键备份还原有质的区别。 像阿里云的每个备份都是创建备份时此环境的文件、数据库、重定向和Nginx配置的完整快照。当您恢复备份时,对网站文件、数据库、重定向和Nginx配置的所有更改都将回滚到创建备份的时间。 但宝塔面板备份的仅是网站文件及数据库,不会对整个服务器进行备份及还原。 第1步 首先,登录宝塔面板。转到左侧的“网站”,然后单击您需要为其恢复备份的WordPress站点的备份列下方的“备份入口”,或者直接访问/www/backup/site。 WordPress网站备份 第2步 将备份的数据压缩包解压并覆盖现有的网站目录,你也可以直接删除现有的网站数据,使用备份的数据直接替代旧数据。至此,即可恢复网站的文件数据。下面你,还需要恢复数据库。 第3步 要“恢复”数据库,你需要进入宝塔面板的“数据库”,选择你需要恢复数据库的网站对应数据库行,点击备份下方的导入: WordPress数据库备份恢复 选择最新的数据库备份文件,点击导入即可恢复网站数据库 WordPress数据库备份恢复 注:宝塔面板的网站文件及数据库备份恢复依赖宝塔面板的计划任务,或者你的手动备份。我们将会在下一个章节讲到。 设置宝塔自动备份计划任务 在宝塔面板,您可以为您的WordPress网站文件及数据库设置备份计划任务,以便于您日后需要,快速将网站恢复至此前的状态。 您可以通过宝塔面板的“计划任务”设置自动备份计划任务。 宝塔计划任务 要设置网站备份,您只需要在任务类型处选择“备份网站”,然后设置任务名称、执行周期及选择备份网站、对应的备份路径,点击添加任务即可。 宝塔网站备份任务 要设置网站数据库备份,设置类似网站备份,不同的是任务类型及需选择对应网站的数据库,最后点击添加任务。 宝塔数据库备份任务 使用插件从备份中恢复WordPress 接下来,我们将向您展示如何使用插件从备份中恢复 WordPress。我们只推荐使用支持增量备份的备份。 增量网站备份是指系统仅在站点文件和数据库表发生更改时创建备份。这样做的原因是为了提高您的站点性能并避免服务器上出现数十个不必要的备份文件。因此,最好是您的备份插件扫描最新的文件并在没有任何更改的情况下跳过下一个备份。 以下是我们推荐的四个备份插件: WP Time Capsule VaultPress ManageWP BlogVault […]

WordPress WordPress密码保护,密码保护插件,文章密码保护 文字详细教程

寻找一种密码保护WordPress的方法?有很多不同的方法可以为您的网站添加密码保护,包括密码保护您的整个WordPress网站、仅保护特定内容,甚至仅保护其他公开内容的一部分。 其中一些解决方案需要使用插件,而其他解决方案则使用您可以在服务器级别进行的核心WordPress功能或配置。 在这篇文章中,我们将尝试涵盖尽可能多的不同方法。总的来说,您将学习: 如何使用密码保护您的整个WordPress网站 如何使用密码保护目录 如何使用密码保护文章、页面和WooCommerce产品 如何使用密码保护某个类别的WordPress文章 如何密码保护WordPress文章的一部分 您可以单击上面的任何链接直接跳转到特定方法,或者您可以通读以了解如何使用密码保护您的WordPress网站的所有方法。 如何使用密码保护您的整个WordPress网站 如果你想用密码保护你的整个 WordPress 网站,你有两个主要选择: 一个插件 服务器级别的HTTP身份验证 在这两者中,插件方法对于面向用户的站点来说肯定更加用户友好和更好,而HTTP身份验证是密码保护WordPress登台站点或其他类型的非面向用户站点的有效方法。 如何使用插件对WordPress网站进行密码保护 为了对您的整个WordPress网站进行密码保护,我们推荐Ben Huson提供的免费密码保护插件,该插件在WordPress.org上获得了很高的评价和可用。 安装并激活插件后,您可以转到“设置”→“Password Protected”来配置插件的设置。 选中Password Protected Status框以启用密码保护并在New Password框中输入所需的密码。 该插件的另一个好处是它还为您提供了将某些类型的用户/请求以及IP地址列入白名单的选项。如果需要,您可以配置这些: 如何使用密码保护您的整个WordPress网站 激活它后,任何尝试访问您网站的人都需要在精简版的WordPress登录页面中输入密码: 全站密码表格 如果您想将登录页面徽标从通用WordPress徽标更改,您可以使用免费的Login Logo插件。 如何使用HTTP身份验证对WordPress网站进行密码保护 通过基本的HTTP身份验证(又名htpasswd保护),您可以在人们加载您的网站之前添加额外的密码保护层,这就是为什么它是WordPress登台或开发网站的绝佳选择。 您可以参考教程为您的WordPress网站启用htpasswd保护。 启用后,您的WordPress网站将需要身份验证才能访问它。您可以随时更改凭据或在不再需要时将其禁用。 .htpasswd身份验证提示 如何使用密码保护目录 需要密码保护您网站上的目录?也许您有一个位于WordPress安装之外的文件夹,您不希望公众访问该文件夹。 apache 要手动设置,您首先需要创建一个 .htpasswd文件。您可以使用这个方便的生成器工具。然后将文件上传到您要保护的目录。 www/user/public/protecteddirectory 然后用下面的代码创建一个.htaccess文件,上传到你要保护的目录的路径下。确保更新目录路径和用户名。 AuthType Basic AuthName “restricted area” AuthUserFile /www/user/public/protecteddirectory.htpasswd require valid-user Nginx 如果您正在运行Nginx,您还可以使用HTTP基本身份验证来限制访问。看看这个教程。 如果您使用具有cPanel的提供商进行托管,您可以使用位于“Files”部分下的“Directory Privacy”工具设置受密码保护的目录。 […]

WordPress GPL,Virus Total,无效插件 文字详细教程

没有人喜欢花不必要的钱——这是人之常情。即使是世界上最富有的人之一,沃伦巴菲特,仍然会搜索他购买的汽车的折扣(好吧,也许这是一个极端的例子——你明白了)。 因为人们总是在寻找降低成本的方法,一些WordPress用户倾向于转向无效的WordPress主题和插件,而不是为官方高级版本付费。 在这篇文章中,我们将告诉您为什么使用无效的WordPress插件和主题是一个坏主意……即使它不一定违反任何法律。 什么被认为是空插件和主题? 当涉及到术语无效时,网络上有各种定义。正如我们定义的那样,它指的是高级 WordPress 插件或主题已被黑客入侵或包含旨在造成伤害或收集信息的修改代码。这些是从第三方网站(不是原始作者或创建者)获得的,有时无需许可证密钥即可工作。 无效的WordPress插件和主题不一定是非法的 让我们从房间里的大象开始…… 如果您使用无效的WordPress插件或主题,FBI不太可能会敲门。这是因为,与人们通常“盗版”的其他内容(例如音乐、电影)相比,无效的WordPress插件和主题通常不会违反法律。 这里的原因与GPL(通用公共许可证)有关。如果不将此作为版权课程,您只需要知道GPL许可允许的部分内容是任何人都可以自由分发GPL许可软件(是的——甚至是高级GPL许可软件)。 因此,如果一个无效的插件站点将一个GPL许可软件供下载,从技术上讲,他们并没有违法,因为他们有权自由分发该GPL代码。 GPL是WordPress的重要组成部分,大多数(但不一定是全部)WordPress主题和插件都使用 GPL。这部分是因为主题和插件必须符合GPL才能在WordPress.org目录中列出。 虽然高级插件不需要GPL许可证,但许多插件在WordPress插件库上也有免费增值版本,然后需要GPL许可证。或者他们选择拥有GPL许可证。许多高级插件,如WP Rocket和Gravity Forms都是GPL许可的。 还有其他原因——比如能够在插件和主题中使用现有的GPL许可代码。通常,如果您在产品中使用现有的GPL许可代码,则必须在GPL下发布后续产品(这就是2017年WordPress和Wix之间争吵的原因)。 GPL很复杂,我们过度简化了一些原则,以将核心思想浓缩成几段。但基本上——你看到的大多数无效的WordPress插件和主题可能没有做任何违法的事情。事实上,GPL是WordPress出色的原因之一。 但这并不意味着你应该出去把你的网站装满无效的扩展…… 您仍然不应该使用无效的WordPress扩展的四个原因(即使它们是合法的) 仅仅因为无效的扩展是合法的,这并不意味着在您的WordPress网站上使用它们是一个好主意。 以下是您仍然不应在您的网站上使用无效插件或主题的四个原因。 你不知道代码中还有什么 开发人员需要资金来继续改进他们的产品 您不会从开发人员那里获得任何支持 您不会获得任何自动更新 1.你不知道代码中还有什么 当您从开发人员以外的来源(或受信任的插件库,如WordPress.org)下载扩展程序时,您不知道代码中还隐藏着什么。 恶意行为者喜欢使用无效的插件或主题来插入他们自己讨厌的有效载荷,例如为SEO注入链接,甚至更险恶的行为。 当您使用空扩展时,您将自己暴露在这种类型的漏洞中,因为除非您有知识和时间来挖掘所有代码,否则您不知道空扩展中还隐藏着什么。 除此之外,您可能会取消主机的任何潜在帮助。例如,服务器提供商提供免费的黑客修复保证,但如果您的WordPress网站由于无效插件或主题中的后门而被黑客入侵,则此保证不适用。 这不是一个普遍的问题,因为您可以找到提供清洁产品的合法GPL俱乐部(通常按月收费)。但是,即使您为提供免费下载恶意代码的GPL俱乐部付费,这些扩展不是一个好主意还有其他重要原因。你怎么知道哪个GPL俱乐部可以信任? 付费GPL俱乐部的示例 这就是为什么我们通常将从第三方网站获得的插件称为无效的。如果您不是从原作者那里获得它,那么假设它可能已经修改、不安全的代码,甚至是病毒,这样会更安全。您可以使用像VirusTotal这样的在线工具来扫描插件或主题的文件,以查看它是否检测到任何类型的恶意软件。 Virus Total 2. 开发人员需要资金来继续改进他们的产品 虽然大多数开发人员确实喜欢创建WordPress产品,但他们中的大多数人也喜欢吃东西并负担得起。 也就是说,WordPress开发人员需要收入才能证明他们花在维护和改进产品上的时间是合理的。 当您使用无效的扩展程序时,您将剥夺他们可以用来进一步增强其插件的收入。 基本上,你是在自取其辱! 如果每个人都使用无效版本,Elementor页面构建器团队是否能够继续推出新功能,例如主题构建?如果没有钱进来,OceanWP主题会拥有所有这些很棒的附加组件吗? 不!当然不是。 如果您不遗余力地寻找插件或主题的无效版本,这可能意味着您认为它是您网站的宝贵补充。 因此,即使您认为开发人员为构建您的产品所付出的所有辛勤工作不值得支付,您为什么要剥夺自己在未来获得更好产品的机会? 基本上,你应该帮助开发人员把食物摆在桌面上,这样他们就可以继续创造让你的生活更轻松的很棒的东西。 3. 你不会得到开发者的任何支持 无效的扩展可以让您获得高级插件或主题的所有功能,但它们永远无法让您获得付费客户获得的所有好处。 这是因为您使用GPL许可软件所支付的很大一部分费用是来自开发人员的支持。 当您为产品付款时,如果您遇到任何产品问题,您可以选择直接与开发人员联系。 另一方面,使用无效的扩展名,您将获得零支持。碰钉子?希望谷歌有所帮助!因为这几乎是你唯一的选择。如果您使用的插件在 WordPress […]

WordPress 电子商务,网络欺诈,网络钓鱼 文字详细教程

您的怀疑是正确的:电子商务欺诈正在增加。根据 LexisNexis Risk Solutions的一项年度研究,准确地说是上涨了近30% 。更令人不安的是: 根据Digital Commerce 360​​的数据,这个数字几乎是电子商务销售额增长的两倍。 更糟糕的是,电子商务商家必须在两个不同的战线上打击欺诈行为。一方面,您必须保护自己免受专门针对商家的计划的影响,例如欺诈性退款或网站模仿(见下文)。 但最重要的是,您还必须保护您的客户免受诈骗。在您的网站上窝藏诈骗者对于在线商店来说是一个死亡之吻,即使您和购物者一样都是受害者。 幸运的是,电子商务欺诈预防也在 增加,其方法与他们挫败的骗局一样复杂。在本文中,我们概述了7种最严重和最常见的电子商务欺诈诈骗:它们的工作原理、需要注意的警告信号、最佳防御措施以及 10 种用于优化安全性的电子商务欺诈预防工具。 需要注意的7种最糟糕的电子商务欺诈诈骗 电子商务欺诈警告标志:在骗局开始之前阻止骗局 电子商务欺诈预防:您的铁腕防御 电子商务欺诈预防的10大最佳工具 需要注意的7种最糟糕的电子商务欺诈诈骗 您防范电子商务欺诈的第一道防线就是知道要注意什么。以下是在线商店最容易受到的7种最常见的骗局。 1. 电子邮件帐户网络钓鱼 大多数人都熟悉电子邮件网络钓鱼诈骗,所以让我们从那里开始。这些与互联网本身一样古老,所以你们中的许多人可能已经打开了一封来自陌生人的电子邮件,要求提供敏感的帐户信息。 但是,最近我们看到冒充尼日利亚王子,而是冒充电子商务商店的诈骗者有所增加。他们发送伪装成订单/交货确认的电子邮件,旨在提取敏感帐户数据或将受害者引导至欺诈网站。 冒充亚马逊的网络钓鱼电子邮件示例(图片来源:SecureWorld) 在最好的情况下,这些会导致意外的广告页面而不是官方商店页面。其他时候,它不是那么无害。网络钓鱼电子邮件中的链接通常会进入带有病毒、恶意软件或其他与黑客相关的不幸事件的站点。这就是为什么总是建议将鼠标悬停在可疑链接上而不是单击它们。 2.身份盗用 如果某个可怜的灵魂在网络钓鱼电子邮件中丢失了他们的帐户信息,接下来会发生什么?骗子获取了这些信息并为自己购买了一堆昂贵的礼物,并猜测谁支付了账单。冒充他人并使用他们的财务信息进行购买被称为身份盗用。 听起来很奇怪,零售商往往是身份盗窃受害最深的人:信用卡公司通常会代表受害者发起退款,但没有义务退回商品。即使零售商设法回收产品,它们也不再是新产品。零售商能够毫发无损地逃脱身份盗窃的唯一方法是在它开始之前阻止它。 还值得一提的是,网上商店也需要提防在不知情的情况下成为身份盗用的帮凶。如果您的网站不安全,黑客可以从您的眼皮底下窃取您客户的信息——就像2013年Target黑客事件中的百万美元案件一样。 3. 页面劫持 您在一个您之前使用过数百次的网站上,但是这一次,在这个特定的页面上,有些东西似乎……关闭了。可能是该网站的其中一个页面被劫持了。页面劫持是指黑客创建模仿现有网站的欺诈性网页。 更高级的案例包括劫持一个排名靠前的网站并窃取其搜索引擎流量。页面劫持也通常与“捕鼠器”相关联,在这种情况下,页面会阻止用户退出,例如,每次用户尝试关闭浏览器时都会打开一个新窗口,或者在他们的计算机上充斥着无休止的弹出窗口。 但就电子商务而言,页面劫持是另一种有效的网络钓鱼技术,例如模仿网站的登录页面来收集用户名和密码。电子商务品牌最不想要的就是他们的客户每次登录时都会对他们的合法性进行第二次猜测。 4. 退款欺诈 退款欺诈非常简单,而且非常普遍。基本上,诈骗者购买了一个大型电子商务订单,然后在发货后取消付款。他们在商品到达时保留商品,无需支付一分钱。 方法各不相同,尽管它可以像骗子自己打电话给信用卡公司并说他们的身份被盗一样简单。 另一种流行的技术是声称交货从未到达,因此诈骗者免费收到重复订单。即使骗局被及时发现,即使在最好的情况下,商家仍然必须调查虚假索赔。 更糟糕的是,商家必须将“友好欺诈”与实际的拒付欺诈区分开来。 友好欺诈是指合法客户意外造成拒付欺诈,例如错过包裹递送或输入错误的付款详细信息。商家对退单是出于恶意还是只是一次意外一无所知,担心会因欺诈指控冒犯善意的客户。 在订阅模式下运营的电子商务品牌经常处理友好的欺诈行为,因为客户声称他们不知道这些费用会重复发生。 订阅品牌最好在客户注册之前明确收费。 5.三角欺诈 让我们进入更高级的欺诈计划,为更聪明和有经验的骗子保留。为了解释三角测量欺诈的工作原理,让我们将其分解为几个步骤。 骗子为具有显着价格标记的真实产品创建虚假列表。这也不总是那么欺诈。像eBay这样的网站允许用户在没有验证的情况下发布和销售商品。 客户从虚假列表中“购买”产品,向诈骗者提供所有个人数据。 诈骗者获取客户的数据并在不同的站点以更少的价格为他们购买相同的商品。他们将物品运送给客户。 客户收到他们购买的商品,却没有意识到他们多付了钱。骗子保留加价利润。 这个骗局最狡猾的部分之一是受害者甚至不一定知道他们被骗了。 此外,成功的三角测量欺诈者会积累一长串的账户数据和信用卡号码。通常情况下,他们在第 3 步使用不同的信用卡来消除气味。 这意味着三角欺诈的受害者可能会在数月或数年后再次在不相关的骗局中使用他们的数据。 6. 联盟欺诈 […]

WordPress WordPress被黑,网站安全,黑客入侵 文字详细教程

WordPress网站被黑。如果它发生在你身上,很容易恐慌。在这篇文章中,我将帮助您确定您的网站是否被黑客入侵,指导您完成清理网站的步骤并帮助您提高网站的安全性。 最后,我将为您提供一些提示,以防止您的WordPress网站将来再次被黑客入侵。 WordPress被黑:表明您的WordPress网站存在风险 为什么WordPress网站会被黑客入侵 WordPress如何被黑客入侵? WordPress网站被黑:怎么办(分步指南) 如何防止您的WordPress网站被黑客入侵 WordPress被黑:表明您的WordPress网站存在风险 您的WordPress网站未按应有的方式运行。但是你怎么知道这个问题是由于黑客攻击造成的?让我们看一下您的网站已被黑客入侵的一些迹象: 您无法登录。 您的网站在您没有做任何事情的情况下发生了变化(例如,主页已被静态页面替换或添加了新内容)。 您的网站正在重定向到另一个网站。 当您或其他用户尝试访问您的网站时,您会在浏览器中收到警告。 当您搜索您的网站时,Google会发出警告,表明它可能已被黑客入侵。 您已收到来自安全插件的违规通知或意外更改通知。 您的托管服务提供商已警告您有关您帐户的异常活动。 让我们更详细地看一下其中的每一个。 您无法登录 如果您无法登录您的网站,则可能表明您的网站已被黑客入侵。但是,您更有可能刚刚忘记了密码。因此,在您假设您已被黑客入侵之前,请尝试重置您的密码。如果你不能,那是一个警告信号。即使可以,您可能仍然被黑客入侵,您必须进行更多调查。 黑客有时会删除用户或更改用户密码以阻止访问。如果您无法重置密码,则您的用户帐户可能已被删除,这是黑客入侵的迹象。 您的网站已更改 黑客的一种形式是用静态页面替换主页。如果您的网站看起来完全不同并且没有使用您的主题,则它可能已被黑客入侵。 这些更改可能更加微妙,可能会添加虚假内容或指向令人讨厌的网站的链接。如果您的页脚充满了您没有添加的链接,特别是如果这些链接被隐藏或字体很小,那么您可能已被黑客入侵。 在您假设您已被黑客入侵之前,请与其他网站管理员或编辑核实,以确保他们没有意外进行更改。 如果您的主题不是来自信誉良好的来源并且您最近更新了它,那可能是罪魁祸首。 您的网站正在重定向 有时,黑客会添加一个脚本,当人们访问您的站点时将其重定向到另一个站点。这可能是您不希望您的用户被带到的网站。 当我管理的一个学校网站重定向到一个约会网站时,这发生在我身上。正如你可以想象的那样,我的客户很不高兴,不得不放弃我正在做的所有其他事情并立即修复它。事实证明,这是服务器上的不安全问题,而不是我的网站上的安全问题,这是只使用优质托管的原因之一。我尽快更换了托管服务提供商并几乎立即修复了这个问题。 浏览器警告 如果您的浏览器警告您的网站已被入侵,则可能表明您的网站已被黑客入侵。这也可能是由于您需要删除的主题或插件中的某些代码,或者是域或SSL的问题。 请参阅浏览器中带有警告的建议,以帮助您诊断问题。 搜索引擎警告 当您搜索您的网站时,如果它被黑客入侵,Google可能会显示警告。这可能意味着站点地图已被黑客入侵,这将影响Google抓取您网站的方式。或者这可能是一个更大的问题:您需要进行下面的诊断以确切了解发生了什么。 谷歌警报 – 该网站可能已被黑客入侵 为什么WordPress网站会被黑客入侵 WordPress网站被黑的原因有很多,但这里是最常见因素的概述。 1. 不安全的密码 这是黑客入侵的最常见原因之一。世界上最常用的密码是“密码”。安全密码不仅适用于您的WordPress管理员帐户,而且适用于您的所有用户和网站的所有方面,包括FTP和托管。 2. 过时的软件 插件和主题,以及WordPress本身,都受到需要应用到您网站的安全更新的约束。如果您不使您的主题、插件和 WordPress 版本保持最新,那么您的网站就会容易受到攻击。 3.不安全的代码 并非来自可靠来源的插件和主题可能会给您的网站带来漏洞。如果您需要免费的WordPress主题或插件,请从官方主题目录安装它们。 购买高级主题和插件时,请务必检查供应商的声誉,并从您信任的人和来源获得推荐。切勿安装无效插件,它们是来自免费网站的高级插件,旨在造成伤害或收集信息。 WordPress如何被黑客入侵? 如果您想了解更多有关WordPress 网站如何被黑客入侵的信息(如果您自己的网站被黑客入侵,您不会急于采取措施),以下是黑客进入您网站的主要途径: 后门——这些绕过访问您网站的正常方法,例如通过脚本或隐藏文件。一个例子是2013年的Tim Thumb漏洞。 Pharma […]

WordPress SQL攻击,sql注入,注入漏洞 文字详细教程

SQL(结构化查询语言)是一种允许我们与数据库交互的语言。现代Web应用程序使用数据库来管理数据并向读者显示动态内容。 SQL注入或SQLi是一种对Web应用程序的攻击,通过恶意SQL语句破坏其数据库。 由于这是一种常见的攻击,让我们尝试更多地了解它是什么,它是如何发生的,以及如何保护自己免受它的侵害。 什么是SQL注入? SQL注入漏洞是如何工作的? SQL注入的类型 如何防止SQL注入 WordPress中的SQL注入 SQL注入是非法的吗? 什么是SQL注入? SQL注入或SQLi是对Web应用程序的一种攻击,它使攻击者能够将恶意SQL语句插入到Web应用程序中,从而可能获得对数据库中敏感数据的访问权或破坏这些数据。SQL注入首先由Jeff Forristal于1998年发现。 自发现以来的二十年里,SQL 注入一直是Web开发人员在设计应用程序时的重中之重。 Barclaycard在2012年估计,97%的数据泄露是由SQL注入攻击引发的。即使在今天,SQL注入也很普遍,并且Web应用程序中注入攻击的严重性已得到广泛认可。它是OWASP十大最关键的 Web 应用程序安全风险之一。 SQL注入漏洞是如何工作的? SQL注入漏洞使攻击者可以通过使用恶意SQL语句完全访问您的应用程序的数据库。 在本节中,我们将分享一个易受攻击的应用程序的示例。 想象一下典型Web应用程序的工作流程,其中涉及通过用户输入的数据库请求。您通过表单获取用户输入,例如登录表单。然后,您使用用户提交的字段查询您的数据库以对其进行身份验证。对数据库的查询结构如下所示: select * from user_table where username = ‘sdaityari’ and password = ‘mypassword’; 为简单起见,假设您将密码存储为明文。但是,对salt your passwords然后对其进行散列处理是一种很好的做法。继续前进,如果您从表单中收到用户名和密码,您可以在PHP中定义查询,如下所示: // Connect to SQL database $db_query = “select * from user_table where username = ‘”.$user.”‘ AND password = ‘”.$password.”‘;”; […]

WordPress reCaptcha 文字详细教程

  由于WordPress广受欢迎,它是世界各地垃圾邮件发送者的热门目标。他们可能只是试图利用您的网站并获得访问权限。或者,他们可能想向您的社区发送垃圾邮件,例如用垃圾邮件主题填满您的论坛。 如果您允许在您的WordPress网站上公开注册,您几乎肯定会遇到某种形式的垃圾邮件注册问题。 在这篇文章中,您将学习如何使用内置的WordPress功能和免费插件来减少垃圾邮件注册。 默认的WordPress注册过程 如何拦截WordPress注册垃圾邮件 默认的WordPress注册过程 在我们讨论策略之前,让我们简要讨论一下默认的WordPress注册过程。 如果您允许在您的站点上公开注册,默认的WordPress注册页面位于https://yoursite.com/wp-login.php?action=register: 默认的WordPress注册表单 如您所见,没有太多可以阻止恶意行为者或机器人创建垃圾邮件注册。 机器人可以通过将相同的公式附加到每个WordPress域直接进入您的注册页面,并且没有什么可以阻止它们填写表单字段。 如何拦截WordPress注册垃圾邮件 您可以使用多种不同的策略来拦截WordPress注册垃圾邮件。根据您网站的需求和问题的严重程度,您可能只需要实施其中一种策略,或者您可能需要尝试多种策略来阻止垃圾邮件。 以下是完整的策略列表: 完全禁用WordPress注册 将验证码添加到您的注册表单 使用专用的WordPress注册垃圾邮件插件 新用户需要管理员批准 拦截恶意IP地址 更改WordPress注册URL 使用自定义WordPress注册表单插件 完全禁用WordPress注册 首先,如果您不需要在您的WordPress网站上公开注册,最好完全禁用注册,而不是试图打击垃圾邮件注册。 即使您需要在您的站点上提供其他用户帐户,这并不一定意味着您需要启用公共注册。例如,如果您只需要少数人拥有自己的帐户,您可以手动为他们创建帐户,而不是让他们自己注册。 要完全禁用WordPress上的用户注册,请转到设置 → 常规并确保未选中任何人都可以注册框: 如何禁用WordPress注册 禁用注册后,任何尝试访问您的默认注册页面的人都会看到以下消息: 禁用注册示例 将验证码添加到您的注册表单 抵御用户注册垃圾邮件的另一种方法是在默认的WordPress注册表单中添加验证码。 您可以使用多种类型的CAPTCHA,但大多数人认为Google的reCAPTCHA服务是对用户最友好的一种(也称为No CAPTCHA reCAPTCHA)。它旨在对大多数合法的人类访问者不可见,同时仍向其确定可能是机器人的访问者显示验证码测试。 要将NoCAPTCHA reCAPTCHA添加到您的WordPress注册表单,您可以使用免费的Advanced noCaptcha & invisible Captcha (v2 & v3)插件。 要设置插件,您首先需要从Google生成一个免费的reCAPTCHA API密钥——只需输入您的网站并选择要使用的reCAPTCHA类型: 生成reCAPTCHA API密钥 然后,您可以进入设置 → Advanced noCaptcha & invisible […]

WordPress reCaptcha,reCAPTCHA插件,验证码插件 文字详细教程

毫无疑问,WordPress的安全性很重要。毕竟,违规行为可能会对您的网站造成严重损害。但是,随着黑客使用机器人快速有效地攻击网站,您可能会觉得胜算很大。 幸运的是,您可以使用一个非常简单的工具来阻止机器人和垃圾邮件发送者进入您的WordPress网站。结合全自动图灵测试来区分计算机和人类 (CAPTCHA) 是一种提高网站安全性的简单、省力的方法。 本指南将向您介绍验证码以及它们如何在保护您的网站免受黑客和垃圾邮件侵害方面发挥作用。然后我们将引导您完成如何将它们添加到您的网站并介绍一些最好的WordPress CAPTCHA插件。 了解CAPTCHA验证码 什么是谷歌验证码? 如何将验证码添加到您的WordPress网站 了解CAPTCHA验证码 您可能已经在网上多次看到CAPTCHA。它们可以采用多种形式,其中最常见的一种是您必须破译的扭曲文本。其他要求您从一组低分辨率照片中选择符合特定规格的图像: 图像验证码示例 在所有情况下,所提出的挑战是大多数人应该能够轻松完成的挑战。然而,即使是今天的先进机器人也无法理解被扭曲的文字或图像碎片。当他们无法完成测试时,他们将被您的网站(或任何其他CAPTCHA保护的)阻止。 这很重要,因为机器人用于多种可能危及您网站的安全性和可信度的情况。蛮力攻击是最常见的黑客策略之一,它使用机器人在您的登录表单中反复输入凭据 ,直到他们获得对您网站的访问权限。 跨站点脚本 (XSS) 是另一种类型的网络攻击,其中黑客通过表单将恶意代码注入您的站点,例如您的登录页面或评论部分。这可能会导致恶意软件存储在您的网站上、信息被盗以及其他负面结果。 机器人还可以使用低质量链接向您的评论部分发送垃圾邮件,这些链接会损害您的搜索引擎优化 (SEO)并阻止合法用户。垃圾邮件很烦人,但更重要的是,它使您的网站看起来保护不足且监控不力。 您网站上用户可以输入信息的任何地方——换句话说,任何形式——都容易受到机器人的攻击。在提交表单之前要求验证码可防止非人类成功访问您的网站或将恶意代码注入其中。 什么是谷歌验证码? 虽然CAPTCHA清楚地为您的网站提供了各种好处和保护,但它们确实有一些缺点。例如,它们往往会对用户体验 (UX) 产生负面影响。通过减慢用户的速度,这些简单的测试会阻碍访问者顺利快速地在您的网站上实现他们的目标。 此外,有视力障碍或阅读障碍等其他挑战的用户可能会发现完成您的验证码很困难。无意中将人类用户排除在您的网站之外对您或他们都没有好处,即使它会在此过程中转移机器人。 2014年,谷歌发布了它的No CAPTCHA reCAPTCHA,这是它自2007年以来一直使用的扭曲文字和图像测试的继承者。新系统只需要用户选择“我不是机器人”旁边的复选框来确认他们的合法性: WordPress登录页面上的Google reCAPTCHA复选框 这比更传统的CAPTCHA更容易和更快,并且可供更广泛的用户使用。更重要的是,谷歌一直在不断改进这项技术。2018年,它还发布了所谓的“隐形验证码”,无需用户进行任何故意操作即可检测机器人。 向您的WordPress网站添加验证码时,您将有机会选择要使用的测试类型。但是,请记住,实施Google reCAPTCHA v2或v3应该有助于使您的网站对用户来说更有趣和更容易访问。 如何将验证码添加到您的WordPress网站 当谈到WordPress安全性时,添加验证码是让机器人更难渗透到您的网站的最简单方法之一。幸运的是,合并一个也很容易。您只需三个简单的步骤即可进行设置。 第 1 步:安装和激活WordPress CAPTCHA插件 将验证码添加到WordPress网站的最简单方法是使用插件。WordPress插件目录中有许多高质量的选项,因此您不必为了提高网站的安全性而倾家荡产。 但是,在选择插件之前,需要考虑几个关键功能。 首先,您要考虑插件提供的CAPTCHA类型。正如我们上面所讨论的,谷歌reCAPTCHA比要求访问者点击图像或解码扭曲的文本更加用户友好。 此外,您需要确保您的插件可以将验证码添加到您网站的多个区域,而不仅仅是您的登录页面。我们将在第 3 步中更详细地探讨这个想法。现在,请记住,在您的网站上有表单的任何地方,您都可能希望使用CAPTCHA来阻止机器人。 让我们看一下满足上述条件的三个插件。BestWebSoft的Google Captcha (reCAPTCHA) 是最受欢迎的选项,有超过200,000次活动安装: 谷歌验证码插件 顾名思义,这个插件在您的登录和注册页面、密码重置和联系表格,甚至在您网站的评论和推荐提交中都包含 v2 或 v3 […]

WordPress WordPress后门,WordPress恶意软件 文字详细教程

由于WordPress的流行,它已成为网络攻击的常见目标。事实上,Alexa Top100万的40,000个WordPress网站中有70%容易受到黑客攻击。 被黑网站的一些最常见迹象包括网页被破坏、指向恶意网站的链接、谷歌黑名单警告和白屏死机。如果这些迹象之一出现在您的WordPress网站上,则它可能已被入侵或感染了恶意软件。 一旦您确认您正在运行一个被黑的WordPress网站,请尽快采取适当的措施来恢复它。继续阅读,因为我们将提供从被黑网站手动删除恶意软件的步骤。我们还将介绍一些可供选择的最佳WordPress安全插件。 如何手动删除WordPress恶意软件 步骤 1:准备删除WordPress恶意软件 步骤 2:重新安装WordPress核心文件 步骤 3:比较受感染的和干净的WordPress安装 步骤 4:从上传中清除PHP文件 步骤 5:在文件中查找后门 步骤 6:检查SQL数据库文件 步骤 7:查看每个页面的代码并发布 步骤 8:从URL拦截列表中删除您的网站 最好的WordPress恶意软件删除插件 1. WordFence Security 2. All In One WP Security & Firewall 3. Sucuri Security 购买WordPress恶意软件删除服务 如何手动删除WordPress恶意软件 虽然可以恢复被黑的WordPress网站,但该过程需要在网站维护和托管方面具备良好的技术知识。 如果以下教程对您来说太具有挑战性,我们建议使用WordPress恶意软件清除插件或聘请WordPress恶意软件清除专家。 步骤 1:准备删除WordPress恶意软件 首先,请记住,您可以修复被黑的WordPress网站。虽然恢复它可能需要一些时间和精力,但要知道你可以克服这样的事件。因此,保持冷静并遵循适当的恢复程序非常重要。 在从您的WordPress网站中删除恶意软件之前,请执行以下准备步骤以确保您的数据安全: 1. 限制对网站的访问 如果您的WordPress网站有恶意重定向到阴暗、不安全的网站,那么它很可能已被黑客入侵。如果不加以检查,受感染的WordPress网站可能会提示访问者访问危险网站并泄露他们的个人详细信息。 限制对您的WordPress网站的访问将有助于防止当前感染它的隐藏恶意软件的进一步传播。通过主机控制面板的文件管理器或FTP客户端编辑.htaccess文件来执行此步骤。在本教程中,我们将在宝塔面板的的文件管理器。 这是如何做到的: (1)导航到文件菜单下的文件管理器。 (2)访问/www/wwwroot/yourdomain目录并向下滚动以找到.htaccess文件。如果该文件不存在,请创建一个新的. (3)将此代码段添加到.htaccess文件以阻止除您之外的所有访问: order allow,deny deny […]

WordPress SMTP端口,端口587,端口检测 文字详细教程

在您使用SMTP端口587发送电子邮件之前,您需要先检查其连接。在这里,我们将向您展示如何检查SMTP端口587是否可用。在本文结束时,您将能够知道是否可以将该端口与您的电子邮件服务集成。 什么是SMTP端口587? 587端口是默认的邮件提交端口,支持所有类型的SMTP数据传输。大多数服务器都支持此端口,它是处理邮件提交的流行选择。结合TLS加密,SMTP端口587可确保您的电子邮件安全并安全送达。 如何检查SMTP端口587是否可用? 尽管端口587很受欢迎,但并非所有托管服务都支持它。因此,在将端口与您的电子邮件服务集成之前,必须检查端口的可用性。 以下是有关如何检查SMTP端口587是否可用的分步指南: 1.访问系统控制台 以下是在Windows、Linux和macOS中访问系统控制台的方法: Windows 1. 同时按下Windows+R键。 2. 在“运行”窗口中,输入cmd 并单击“确定” (Ctrl+Shift+Enter以管理员身份运行)。 3. 应出现Windows命令提示符窗口。 Linux 1. 同时按下Ctrl+Alt+T键。 2. Linux终端窗口现在应该会出现。 MacOS 1. 按F4键。 2. 在Launchpad的搜索字段中输入终端,然后按Enter。 3. macOS终端窗口现在应该会出现。 2. 使用Telnet命令检查SMTP端口587连接 Telnet是一种网络协议,可以远程控制计算机。它还允许您测试特定端口是否可访问。我们将在本示例中使用Windows命令提示符。 以下是使用telnet命令检查SMTP端口587连接的方法: 1. 在控制台中写下以下行。请务必相应地更改域名。 telnet yourdomain.tld 587     2. 如果SMTP端口587可用,则会出现220响应。 提示:此消息可能因系统而异。如果出现无法连接或拒绝连接消息,则表示该端口不可用。在这种情况下,我们建议您禁用防火墙或联系您的ISP。 小结 由于托管服务不支持SMTP端口587,因此必须在将其与电子邮件服务集成之前检查端口的连接。我们希望本教程可以帮助您验证该端口是否在您的网络上可用。

WordPress 21端口,FTP端口 文字详细教程

在开始之前,本教程需要访问您的系统控制台。您可以在本站中找到有关如何在Windows、Linux和macOS上访问系统控制台的更多信息。 以下是检查FTP端口21是否可用的方法: 1. 打开系统控制台,然后输入以下行。确保相应地更改域名。同样的命令适用于所有操作系统。 telnet yourdomain.com 21 2. 如果FTP的21端口可用,就会出现220响应。请注意,此消息可能会有所不同: 220 FTP Server ready. 3. 如果没有出现220响应,则表示FTP端口21不可用。如果是这种情况,我们建议您联系您的ISP以打开端口。 启用Telnet客户端 由于我们使用Telnet命令来检查连接,因此您需要确保您的操作系统启用了Telnet客户端。 Telnet是一种客户端-服务器协议,可以远程控制计算机。在这种情况下,它将帮助我们测试到FTP端口21的连接性。在这个例子中,我们将展示如何在Windows上启用Telnet客户端: 1. 同时按下Window+R键,然后输入control打开控制面板。 2. 导航到程序->程序和功能。在左侧面板上,选择打开或关闭Windows功能。 3. 在新对话框中,选中Telnet Client框并单击OK。 什么是FTP端口21? FTP是一种互联网协议,它允许网络内的计算机批量交换文件。为了正常工作,FTP必须使用两个端口——21端口用于命令和控制,20端口用于数据传输。如果FTP客户端无法连接到FTP端口,则无法执行该协议。 不幸的是,一些路由器和防火墙阻止了这个端口,因为黑客经常通过端口21瞄准FTP服务器。 如果您碰巧遇到FTP连接问题,则必须验证端口21是否停用。 小结 出于安全原因,某些路由器和防火墙会封锁FTP端口21,因此在执行文件传输协议之前检查端口的连接是必不可少的。您可能还想查看我们关于解决FTP问题的文章,例如解决错误421 – 连接过多和ECONNREFUSED。

WordPress WordPress保护,WordPress漏洞 文字详细教程

WordPress是一个功能强大且流行的内容管理系统 (CMS)。然而,它并非没有缺点。由于应用如此广泛,它也是黑客的常见目标。因此,网站所有者可以从熟悉WordPress安全问题并采取措施预防这些问题中受益。 好消息是您可以采取许多不同的步骤来保护WordPress。无论您是在处理被黑网站还是希望采取预防措施来保护您的网站,都可以使用大量服务、工具和解决方案。 在这篇文章中,我们将为您提供10个最常见的WordPress漏洞列表。我们将讨论每个问题的一些主要原因,然后提供预防这些问题发生的解决方案。 保护WordPress网站的重要性 10个常见的WordPress安全问题和漏洞(以及对应预防措施) 1. 弱密码 2. 恶意软件 3. 跨站脚本(XSS) 4. 过时的软件、插件和主题 5. 分布式拒绝服务 (DDoS) 攻击 6. 结构化查询语言(SQL)注入 7. 搜索引擎优化 (SEO) 垃圾邮件 8. HTTP代替HTTPS 9. 网络钓鱼 10. 低质量托管 WordPress安全常见问题 (FAQ) 保护您的WordPress网站的重要性 WordPress是全球最受欢迎的CMS,为40%以上的网站提供支持。这是一个开源项目,这意味着任何人都可以为其开发做出贡献。 全世界有数百万人使用WordPress。由于其受欢迎程度,CMS成为黑客和恶意用户的主要目标。 安全漏洞可能会危及您网站和访问者数据的安全。如果网络犯罪分子渗入您的网站,可能会导致停机时间延长和私人信息泄露。此事件不仅会损害您的流量和业务,还会对您的品牌声誉造成长期损害。 确保您的网站受到WordPress漏洞的保护可以最大限度地减少您成为攻击受害者的机会。通过掌握安全和执行安全审计,您可以优化站点的性能并保持客户的信任和忠诚度。 10个常见的WordPress安全问题和漏洞(以及如何防止它们) 现在我们了解了更多关于WordPress安全性为何如此重要的信息,让我们来看看您可能遇到的一些问题。以下是10个常见的WordPress漏洞以及如何保护您的网站免受这些漏洞的侵害! 1.弱密码 网站所有者和用户犯的最大错误之一是使用弱密码。易于猜测的密码使黑客更容易访问您的网站。 例如,最常见的网络攻击之一是蛮力攻击。在这次黑客攻击中,代理和机器人使用不同的密码组合,直到他们能够破解代码并闯入。他们利用您的登录页面来访问您的网站。 这就是为什么确保WordPress网站上的每个用户都使用复杂密码至关重要的原因。我们建议使用密码生成器工具,例如WordPress用户页面内置的工具。 此外,明智的做法是定期更新您的密码。如果您担心忘记密码,可以使用NordPass或LastPass等密码管理器工具。 同样,我们还建议限制登录尝试并启用双因素身份验证 (2FA)。WordPress默认不提供这些功能。但是,您可以使用WordPress登录安全插件(例如Loginizer )轻松添加它们。 这个免费工具可以通过阻止可疑IP、启用2FA和限制登录尝试来帮助防止暴力攻击。 2. 恶意软件 黑客可以使用恶意软件用恶意代码感染您的网站,从而窃取敏感数据。如果您正在处理被黑网站,您的文件很有可能感染了恶意软件。 恶意软件有不同的变体。影响 WordPress 网站的一些最常见类型包括恶意 重定向、偷渡式 下载和后门攻击。 当涉及到这些类型的安全问题时,最好的做法是预防。但是,即使使用安全协议,您仍然可能成为恶意软件的受害者。 第一步是验证是否存在恶意软件。它可能在您的文件、文件夹和数据库中。您可以使用Wordfence等工具在您的网站上执行恶意软件扫描: […]

WordPress IP屏蔽,IP拦截 文字详细教程

大多数入门网站的主要目标是吸引来自各种来源的流量。但是,当网站规模扩大时,您需要采取某些措施来限制来自评论垃圾邮件发送者、无效机器人和人类攻击者的流量。这对于保护您的服务器资源可用于真实用户以及您支付托管费用以获得真实访问者至关重要。 在本文中,我们将解释在WordPress中拦截IP地址的6种方法。 在WordPress中拦截IP地址的6种方法 默认拦截评论垃圾邮件发送者 在cPanel中阻止单个IP地址 使用插件拦截用户代理,用户和IP 国家一级的地理封锁 阻止蛮力攻击 使用htaccess指令 1. 阻止评论垃圾 当人们在您的WordPress网站上提交评论时,每次它都会调用“comments.php”文件执行并将输入的评论发布到后端SQL表。接收垃圾评论直接浪费了您的服务器资源,您需要进一步处理它。 有像Akismet这样的插件可以识别垃圾评论并直接发送到垃圾箱,无需您的干预。但是,它不会拦截或阻止垃圾邮件发送者发送垃圾评论。这意味着,它可以节省您的时间,但不能节省资源。 当您收到来自特定IP地址的垃圾评论时,您可以使用WordPress中的默认功能来拦截该IP地址。 登录到您的WordPress管理仪表盘。 导航到“设置 > 讨论”部分。 向下滚动到“评论黑名单”部分。 在文本框中输入要拦截的IP地址。 保存您的设置。 拦截指定IP地址用户在WordPress中发表评论 这将拦截用户从指定的IP访问“comments.php”文件。您还可以屏蔽一些不好的词、名称、URL和电子邮件,这样人们就无法在评论中使用它们。 2. 在cPanel中使用IP拒绝管理器 以上方法只会屏蔽垃圾评论;但是,用户可以从同一个IP地址登录和访问您的站点。如果您怀疑用户试图在您的网站上进行恶意活动,那么最好阻止完全访问以保护您的网站。 登录到您的主机帐户并转到cPanel。 搜索IP Deny Manager并打开应用程序。 在cPanel主机中打开IP拒绝管理器 您可以阻止个别或范围的IP地址。输入要拦截的IP地址,然后单击“Add”按钮。 使用IP拒绝管理器拦截IP地址 3.使用插件拦截IP地址 每次登录到cPanel以拦截IP地址都是一件麻烦事。最简单的方法是拥有一个多用途的安全插件来帮助保护您的网站。All in One WP Security and Firewall是您可以为此目的尝试的流行且免费的插件之一。 从您的管理面板安装并激活插件。 导航到“WP Security > Blacklist Manager”部分。 与cPanel类似,输入个人IP地址或范围并拦截访问。 IP和用户代理黑名单管理器 此外,您还可以使用此插件阻止用户代理和评论垃圾邮件发送者。 4.地理封锁 地理封锁是停止向世界特定国家或地区提供站点资源的方法。一般来说,网站管理员只是简单地阻止大多数黑客攻击的发源地中国和俄罗斯。 All in One […]

WordPress AIOWPS,WordPress防火墙,防火墙插件 文字详细教程

防火墙设置允许更好地保护您的WordPress网站以及其他选项,如暴力破解和评论垃圾邮件预防。为您的WordPress网站启用防火墙的一种简单方法是使用“All in one WP security and firewall”(AIOWPS)之类的插件。 在本文中,我们将详细讨论如何使用AIOWPS插件提供的防火墙设置来保护WordPress站点。 AIOWPS插件提供的防火墙设置 安装并激活插件后,导航到“WP Security > Firewall”菜单以查看以下选项: AIOWPS插件防火墙设置 基本防火墙规则 附加防火墙规则 6G黑名单防火墙规则 爬虫机器人 防盗链 404检测 自定义规则 启用这些选项中的大多数将在.htaccess文件中插入代码并防止黑客访问您的站点。强烈建议在启用防火墙选项之前备份您的整个站点和.htaccess。 启用防火墙后,还要检查您网站的可访问性。例如,在Google搜索控制台或PageSpeed Insights工具中使用fetch作为Google选项来检查 Googlebot 是否可以通过防火墙访问您的网站。 插件提供启用每个防火墙设置的积分,并将积分相加以在“仪表盘”部分下显示总积分。更多的点表明您的网站的安全性更高,但考虑到您的网站的可访问性不受影响。 基本防火墙规则(共 40 分) 您在基本防火墙规则选项卡下有三个选项。 1. 基本防火墙设置(15 分) 此选项将为您的站点添加以下功能: 拒绝访问 .htaccess和wp-config.php文件 禁用服务器签名 将文件上传大小限制为10MB 理想情况下,您应该能够激活此选项,而不会对您的站点产生任何其他不利影响。 2. WordPress XMLPRC & Pingback漏洞保护(15 分) 当您使用cPanel托管帐户中可用的统计工具之一监控流量时,您会看到许多机器人试图访问您网站上的“xmlprc.php”文件。黑客使用WordPress提供的这种XML-PRC API服务,使用“拒绝服务”(DoS) 等方法攻击您的网站。确保您没有将XML-PRC用于其他功能,例如通过 WordPress iOS/android应用程序发布。如果启用,您将无法通过移动应用发布。 3. 阻止对调试文件的访问(10 分) 启用调试后,WordPress将在“wp-content”文件夹下生成一个debug.log文件。此文件可能包含重要信息,启用此选项将拒绝访问该文件。您可以通过FTP帐户访问调试文件。 […]

WordPress WordPress保护,WordPress安全,WordPress安全插件,安全插件,蛮力攻击 文字详细教程

蛮力攻击是通过试错法尝试解锁受密码保护的网页的方法。劫机者使用复杂的机器人来猜测登录、注册和其他页面表单上的用户名和密码,并试图接管该网站。机器人不断尝试猜测凭据并在您的服务器上施加大量负载。 因此,即使您不是从安全角度考虑,也必须阻止这些机器人/用户以减少托管服务器上的负载。在本文中,让我们讨论如何防止WordPress中的暴力攻击。 停止WordPress中的蛮力攻击 有不同的方法可以保护您的登录页面并阻止WordPress中的暴力攻击。但是,您需要一个插件来启用这些功能,在本文中,我们将主要使用Jetpack和All In One WP Security and Firewall插件进行说明。 有时您的托管公司可能会为此提供专用插件。例如,您可以在使用SiteGround托管时使用SiteGround安全插件。 1. 使用Jetpack插件进行暴力预防 Jetpack提供了许多模块,“Security”是阻止暴力攻击的模块之一。 转到管理面板中的“Jetpack > Settings”菜单。 当您在“Security”部分时,向下滚动并激活“Protect”模块。 在Jetpack中启用蛮力攻击保护 启用后,Jetpack将自动保护您的站点,而登录表单上没有任何可见的验证码。 此外,您可以单击“Protect”选项并添加IP地址列表以允许访问您的登录页面。该插件仅允许列出的IP地址访问您的WordPress登录页面,所有其他IP将被阻止登录到管理仪表盘。 Jetpack中的白名单IP 2. 使用All in One WP Security & Firewall插件进行暴力预防 Jetpack的暴力预防非常简单,没有太多其他选择。All in One WP Security & Firewall插件是流行且免费的安全插件之一,有助于有效保护您的WordPress网站。从您的WordPress仪表盘安装并激活插件。它将在管理仪表盘的侧边栏上创建一个新菜单“WP Security”。 搜索All in One WP Security & Firewall插件 该插件以积分衡量您网站的安全性,激活各个安全选项将增加积分。为了防止暴力破解,请导航到“WP Security > Brute Force”部分以查看多个选项,如下所示: 蛮力攻击预防选项 在使用任何安全设置进行处理之前,请确保具备以下条件: 使用站点文件和数据库备份整个站点。该插件将创建数据库表并修改.htaccess等站点文件。 确保您可以通过FTP访问您的托管服务器。当您被锁定在管理仪表盘之外并且无法登录时,这是恢复文件所必需的。 仅当该选项适用且您需要时才启用。 […]

WordPress AIOWPS设置,安全插件 文字详细教程

安全性是运行WordPress网站的重要因素之一。幸运的是,有许多免费和付费服务可用于保护您的网站并防止黑客和恶意攻击。 在本文中,我们将讨论如何使用All in One WP Security & Firewall插件保护您的WordPress网站。 为什么All in One WP Security & Firewall插件? 有许多流行的安全插件可用,但“All in One WP Security & Firewall”是唯一一个完全免费提供大部分所需功能的插件。 该插件有超过400k的活动安装。 定期更新并与最新的WordPress版本兼容。 来自450多名用户的近5星评级。 论坛上体面的在线支持。 安装和激活插件 导航到WordPress管理仪表盘上的“插件 > 安装插件”部分,然后搜索“All in one WP Security”以找到插件。 查找All in One WP Security & Firewall插件 安装并激活插件后,它将创建一个名为“WP Security”的菜单项。它在不同类别下提供详尽的选项来保护您的WordPress网站。 仪表盘 设置 用户帐户 用户登录 用户注册 数据库安全 文件系统安全 WHOIS查询 黑名单管理器 防火墙 蛮力 垃圾邮件预防 […]

WordPress 垃圾评论拦截 文字详细教程

运行WordPress博客的最大问题之一是垃圾评论。作为世界上最受欢迎的博客平台,WordPress不仅提供了出色的功能,而且还会向您的博客邀请大量的垃圾评论。 尽管像Akismet这样的插件有助于识别垃圾评论,但必须采取一些高级步骤来减少WordPress网站上的垃圾评论。Al in one WP安全和防火墙插件是一个免费插件,有助于在一定程度上减少垃圾邮件。 在本文中,我们将讨论如何使用All in One WP Security & Firewall插件来防止WordPress站点中的垃圾评论。 多合一WP安全和防火墙插件 All in One WP Security & Firewall插件是WordPress的免费和流行的安全插件之一。它通过为每个安全措施定义某些点来使用积分系统来衡量您的WordPress网站的安全性。导航到WordPress管理仪表盘上的“插件 > 安装插件”,然后在搜索框中搜索“All in one wp security”。 搜索All in One WP Security & Firewall插件 该插件安装在超过40万个活动站点上,由Tips and Tricks HQ团队提供。安装插件并激活它。激活后,插件将创建一个快捷菜单“WP Security”,其中包含大量选项。导航到“WP Security > Dashboard”以查看安全状态的总体摘要。 All in One WP Security & Firewall插件仪表盘 评论垃圾邮件保护 在许多其他选项中,评论垃圾邮件预防是该插件提供的免费安全功能之一。导航到“WP Security > SPAM Prevention”以查看评论垃圾邮件防护选项。此部分下有三个选项卡: 评论垃圾邮件 […]

WordPress Bingbot,Googlebot,IP拦截,蜘蛛拦截 文字详细教程

Google每天至少使用一次Googlebot抓取工具来抓取网页并将其编入索引。通常,抓取基于您在Google Search Console中提交的XML Sitemap。但是,与普通内容网站相比,新闻网站的抓取频率可能会发生变化并且速度会更快。同样,Bing也使用Bingbot爬虫来爬取页面。一方面,网站管理员希望Google和Bing立即索引他们的页面,另一方面,在某些情况下,您必须阻止这些爬虫来停止爬取整个网站或您网站上的某些页面。 在本文中,我们将解释如何屏蔽Googlebot和Bingbot,屏蔽爬虫后会发生什么以及出现爬取问题的常见原因。 拦截Googlebot和Bingbot 根据您需要的严重程度,有多种方法可以阻止您的网页访问Google和Bing。 1. 使用Robots.txt进行拦截 阻止爬虫的最流行和最常见的方法是在robots.txt文件中使用指令。例如,插入以下行将拦截Google和Bing访问您网站上的页面。 User-agent: Googlebot Disallow: /your-page-url User-agent: Bingbot Disallow:  /your-page-url 尽管Google和Bing遵循robots.txt文件,但如果被阻止的页面是从另一篇已编入索引的文章链接的,它就不起作用。它可以来自您的网站,也可以来自您无法控制的外部网站。 2. 使用.htaccess来阻止 虽然不常见,但有些人更喜欢使用.htaccess指令来阻止爬虫。这类似于拦截Googlebot和Bingbot的IP地址,从而阻止对上述页面或目录的完全访问。 RewriteEngine On RewriteCond %{REQUEST_URI} ^/your-page-url RewriteRule ^(.*)$ – [F,L] 3. 拦截Googlebot和Bingbot IP地址 上述方法的问题是您需要具有服务器访问权限才能编辑文件。此外,您在编辑robots.txt和.htaccess文件时也可能会出错。另一种有效的选择是使用阻止Googlebot和Bingbot IP地址。Google和Bing为爬虫提供更新后的IP地址,您可以将其用于阻止目的。这些IP地址采用JSON格式,您需要从中提取IP范围并使用。请记住,这些是用于Googlebot和Bingbot搜索爬虫,而不是用于其他目的,例如AdSense爬虫或Microsoft广告爬虫。 使用主机面板 如果您有服务器访问权限,则可以使用主机面板中提供的IP Blocker工具。例如,HostGator在其cPanel的“SECURITY”部分下提供了一个名为IP Deny Manager的“IP Blocker”应用程序。 HostGator cPanel中的IP拦截器 您可以在所有cPanel托管公司中找到类似的工具,例如Bluehost。单击IP Blocker应用程序并提供Googlebot或Bingbot的IP范围以拦截访问。例如,您可以使用以下方法之一提供Googlebot IP地址: 使用JSON文件中给出的CIDR格式,如 66.249.64.0/27。 隐含的IP范围,如 66.249.66.0-255 通配符范围如 66.249.*.* 只需输入googlebot.com,因为大多数Goolgebot用户代理都来自此主机名。 在cPanel中拦截Googlebot和Bingbot […]

WordPress WordPress权限,WordPress权限错误 文字详细教程

WordPress的美妙之处在于您可以随心所欲地深入兔子洞。如果您的技术知识为零,那么您在指尖就能拥有与经验丰富的专业编码员相同的相对能力。虽然有时,当您需要深入研究WordPress的后端以修复权限错误时,它有助于了解您在做什么。 简单来说,如果您的权限错误,您将无法访问某些文件或文件夹。事实上,更正确的说法是服务器不允许任何人访问这些文件。解决方法是深入了解,进行一些更改,然后退出。 在接下来的几分钟内,我们将在WordPress中查看以修复权限错误。更重要的是,我们将为您提供一切所需的一切,让您做好它。 什么是“权限”(以及为什么需要它们) 权限的电梯音调是它们保护您的文件和文件夹免受未经授权的访问。更复杂的是,每个文件和文件夹都有一定的权限级别。如果诸如浏览器之类的客户端试图打开或以其他方式使用该文件,服务器将检查是否具有这样做的正确权限。 如果客户端签出,服务器会将文件ping到浏览器作为HTTP请求的一部分。相反,如果客户端没有正确的权限,你会得到一个错误。 在大多数情况下,您不会遇到权限错误。这是因为系统的工作是将访问权限限制为只允许需要文件或文件夹的人访问。如果您没有文件权限,您的WordPress网站以及您的服务器可能会遇到恶意攻击的真正麻烦。 您需要什么来帮助WordPress修复权限错误 好消息是您不需要很多东西来重新强化WordPress并修复权限错误。事实上,您只需要一个工具:安全文件传输协议 (SFTP) 客户端。市场上有一些这样的,但有三个我们最喜欢。 对于初学者来说,FileZilla是通过SFTP访问您的站点的标准工具,尽管Cyber​​duck具有同样多的可用性和功能: 如果您想要一个还可以为您做很多其他事情的高级SFTP解决方案,Panic’s Transmit是一个很棒的工具: 这可以帮助连接到WordPress并修复权限错误、从云存储中推送和提取数据等等。 无论您选择哪种SFTP工具,在打开网站的引擎盖之前,您还需要检查以下内容是否到位: 对您的服务器的管理访问权限。简而言之,如果您在尝试修复权限错误时遇到权限错误,您将陷入困境! 了解如何使用SFTP,尽管您在这里不需要高深的技能 – 足以访问您的服务器和编辑文件设置。当然,有很多方法可以在您的WordPress服务器上使用SFTP。 此外,虽然了解文件权限如何与WordPress一起工作很有用,并且会加快修复所需的时间,但现在没有必要。本文将向您展示要更改哪些设置以及如何更改,并且为了修复错误,您不需要知道血腥的细节。 我们还建议您对您的网站进行最新且干净的备份,以防您所做的更改无法按照您的需要进行。如果你“tank”你的网站,你会很高兴有一个新的备份存在。 如何强化WordPress并修复权限错误 当您希望安装主题或插件时,会出现权限错误。因为WordPress无法访问该文件,所以您需要帮助它。 我们将通过四个步骤来做到这一点: 使用SFTP登录您的服务器。 确保文件具有正确的权限。 查看您的文件夹是否也具有正确的权限。 检查一堆特定文件是否具有唯一权限集。 好消息是您可以使用前几个步骤中的指导来执行其余步骤。另外,请注意,我们在这些步骤中使用Cyber​​duck,但每个SFTP客户端都有自己的方法来修改文件权限。如果您使用与我们不同的东西,请查看您的文档以了解确切的功能。 首先,您需要进入您的服务器。 1. 通过SFTP访问您的服务器 您的第一步是登录您的服务器。为此,您需要您的SFTP凭据。通常,您可以在主机控制面板中找到这些: 您也可以在托管公司的电子邮件中找到它们,因此也可以在您的收件箱中搜索这些登录详细信息。 一旦你有了它们,启动你的SFTP客户端,并寻找打开一个新连接的选项——它可能在你的客户端中被称为不同的东西: 从这里,使用您的凭据填充字段。不过,如果您可以选择,请确保您使用的是显式SFTP连接。一些工具没有相同数量的潜在连接,并且可能默认为SFTP。不过,请仔细检查您是否能够: 登录后,您将进入您的主目录。这将包含您的所有站点,您的下一个任务是选择正确的WordPress站点并修复其中的权限。 站点本身可以​​有多种名称—— public_html、root、www或站点名称。找到您的站点后,双击进入该文件夹。里面是你所有的WordPress核心文件。从这里,您需要选择文件和文件夹,并设置正确的权限。 2.为文件设置正确的文件权限 一旦您可以访问站点的根目录,您就可以开始设置正确的权限。在我们向您展示如何操作之前,让我们先来看看文件权限的世界。 文件权限设置快速入门 权限包含三个部分:读取、写入和执行。反过来,这些让WordPress从文件中获取数据,向其中添加数据,并对其运行其他操作。 显示每个文件的权限的传统方式是通过一组三位数字。每个数字代表显式用户组(所有者、组或其他用户)的特定操作(读取、写入或执行)。 我们将使用这些三位代码提及文件权限,大多数SFTP客户端也会向您展示它们的含义。这意味着您可以选择使用其中一种方法,同时引用另一种方法。 选择您的文件和更改权限 准备好后,选择服务器中的每个文件,并确保取消选择文件夹。从这里,您需要查找您的文件权限设置。在Cyber​​duck中,您可以右键单击并转到信息屏幕,但在FileZilla中,您可以选择文件权限。无论如何,这将弹出一个包含三位数字和一组复选框的框: 您的大多数WordPress文件都应该具有644权限。将其键入框中后,还单击选项以递归应用更改。同样,它可能会在您选择的客户中说出不同的内容。 单击以确认后,这是一项不碍事的任务。接下来是处理您的文件夹。 3.为文件夹设置正确的权限 要设置文件夹的文件权限,请使用与上一步相同的过程。这一次,您将文件替换为文件夹。 首先,选择根目录中的每个文件夹,然后打开文件夹权限设置。这一次,您要755用作权限。再次确认您的更改,这就是几乎完成的任务。 4.确保某些特定文件具有唯一权限 在结束之前,一些WordPress和服务器文件的权限与其他文件不同。具有不同权限设置的主要WordPress文件是wp-config.php。因为这是一个重要文件,所以您要确保它几乎是只读的。不过应该有一些许可元素,所以按照前面的步骤,将权限更改为440. 这意味着没有人可以写入或执行该文件。不过,您可能会遇到一些服务器和/或插件设置的问题。如果是这种情况,请开始打开文件,直到您不再看到任何错误。首先尝试444,然后600,下一步640,如果解决了问题,请644使用。 […]

WordPress WordPress,WordPress恢复模式,WordPress错误信息 文字详细教程

如果您是WordPress的普通用户,您很可能会不时遇到错误。严重错误、技术困难或可怕的WordPress白屏死机可能会毁掉您的一天并使您的网站离线,让毫无戒心的访问者想知道发生了什么。这不仅会花费您宝贵的点击次数,而且可能会使访问者永远不会返回您的网站。由于WordPress恢复模式,这些问题是短暂的并且更容易修复。 什么是WordPress恢复模式? 在WordPress 5.2发布之前,您通常会看到WordPress白屏死机。自2019年5月引入WordPress恢复模式以来,当发生不良情况时,用户通常会在其网站上看到错误消息。当检测到问题时,WordPress会向管理员发送一封电子邮件,其中包含登录链接和有关错误的详细信息。 您可能想知道是什么导致了这些消息。大多数情况下,这是由于代码损坏或插件更新严重错误造成的。其他可能的原因是插件冲突、主题问题或您可能已实现的自定义代码。无论是什么原因,WordPress都能很好地识别何时出现问题并让您知道它。 WordPress进入恢复模式时会发生什么? 发生错误时,WordPress将尝试识别问题并将其隔离。如前所述,会生成一封电子邮件并将其发送给站点管理员。接下来,WordPress将禁用错误代码,以便您可以登录到您的站点来纠正问题。请注意,恢复模式不会为您修复您的网站。它只允许您访问该站点,以便您可以更正它。世界其他地方都会看到错误消息,因此尽快解决问题至关重要。 您可以在恢复模式下做什么? 恢复模式最好的一点是能够在不需要FTP的情况下解决错误。这在处理插件或主题问题以及修复一两行损坏的代码时非常有用。当您登录到恢复模式时,您可能会直接在WordPress仪表盘中了解您的问题。恢复模式由管理栏右上角的一个大红色按钮指示。 您可以修复有问题的插件 在此示例中,您将看到错误源于插件未正确加载。仪表盘显示描述问题的错误消息,并为您提供修复它的链接。 单击提供的链接后,您将被重定向到显示问题插件的新屏幕,以及详细说明遇到的特定问题的代码行。在此示例中,您有两个选择。停用插件,或继续使用它。显然,安全的选择是停用插件。然后,您将对发生的问题进行故障排除,并采取措施进行修复。 解决主题问题 此示例为我们提供了一个严重错误,其中包含有关导致错误的更具体的详细信息。基本上,我们在主题的functions.php文件中删除了一个分号,以触发恢复模式。 WordPress做了它的事情并生成了一封电子邮件,让我们知道存在问题。如屏幕截图所示,我们提供了一个链接来登录以纠正问题。此外,WordPress让我们确切地知道错误是什么。 登录后,我们发现我们的主题存在问题。WordPress提示我们点击进入主题屏幕。 在这一点上,我们知道问题是什么(因为是我们造成的),并纠正它。但是,如果您发现自己处于类似情况,您的下一步行动应该是禁用您的主题,检查您的functions.php文件是否有错误,并在查找导致问题的代码时启用默认主题。 安全模式是否与恢复模式做同样的事情? 简而言之,没有。Divi等主题通常使用安全模式来禁用插件、自定义脚本和子主题。此外,一些插件(例如WP Safe Mode)提供相同的功能。恢复模式和安全模式的区别很简单。在恢复模式下,导致问题的特定插件或主题被禁用,而不是所有主题和插件。 为什么需要WordPress恢复模式? WordPress恢复模式会派上用场有几个原因。首先,它允许您通过在站点上显示不同类型的错误消息来识别站点错误。无论是严重的错误消息、技术难题,还是只是 PHP 错误,恢复模式都可以证明对解决它们很有用。另一个可能的原因是您当前版本的PHP不支持您的主题或其中一个插件。 WordPress恢复模式中显示的常见错误 大多数情况下,WordPress会通过向您提供错误消息来提醒您注意问题。您可能会看到各种类型的消息,因此我们将帮助您识别它们以及每种消息的可能原因。 1. 严重错误信息 WordPress恢复模式中的严重错误消息通常包含以下消息: There has been a critical error on your website. Please check you site admin email inbox for instruction. 严重错误信息常见原因 您收到此错误消息的原因可能有很多。大多数时候,它可以缩小到几个。让我们探讨最常见的原因。 有问题的插件 可在WordPress中使用的大量插件是其最佳功能之一。话虽如此,它可能是一把双刃剑。在为您的站点安装和使用新插件时,通常最好进行研究。有些已过时、不再受支持或与最新版本的WordPress不兼容,应避免使用。然而,即使是最好的计划有时也会被毁掉。在这种情况下,恢复模式是您的朋友。 自定义代码出错 即使是经验丰富的WordPress开发人员有时也会犯错误。WordPress很棒,因为您可以自定义它以满足您的需求。有很多机会可以编写自定义脚本、创建自定义插件或简单地使用一点javascript来增强主题的功能。有时,只需要一个缺少的分号就可以让整个事情崩溃。使用恢复模式,当您犯错时,您不必担心从头开始构建。问题通常会被识别出来,有时甚至可以精确到代码行,这样您就可以修复问题并迅速恢复运行。 不完整的或过时的主题 […]

WordPress 恶意软件,恶意软件检测,恶意软件类型 文字详细教程

在当今高度互联的世界中,网络犯罪正在蓬勃发展,恶意软件是其最流行的武器。 恶意软件有多种形式并具有不同的安全威胁级别。黑客使用它们来拦截设备、数据泄露、摧毁整个企业、造成严重的金钱损失,甚至摧毁整个公司。 那么,究竟什么是恶意软件,你如何对抗它呢? 在这份详尽的指南中,我们将解释有关恶意软件的所有知识、其类型、如何检测和删除它,以及如何保护自己免受最恶毒的恶意软件攻击。 什么是恶意软件? 恶意软件的工作原理 不同类型的恶意软件 如何检测恶意软件 如何摆脱恶意软件 如何保护自己免受恶意软件的侵害 什么是恶意软件? 恶意软件是恶意软件的缩写,是任何破坏或未经授权访问其他用户的设备、网站或网络的软件,主要用于数据泄露、身份盗窃、间谍活动等险恶目的。 在Yisrael Rada于1990年创造“恶意软件”一词​​之前,“计算机病毒”是首选术语。它们经常被伪装成干净无害的程序。 恶意软件可以破坏您的服务、删除您的文件、将您锁定在系统之外、窃取您最私人和机密的信息、将您的设备变成僵尸,甚至破坏整个网络和网站。 网站恶意软件 鉴于网站、电子商务解决方案和Web应用程序的指数级增长,网络犯罪分子有无数机会实施他们的恶意计划并利用任何可能的漏洞。 浏览器的“此站点包含恶意软件”警告(图片来源:FixMyWP) 网站恶意软件专门攻击网站和服务器。它们通常被开发用于绕过网站或服务器的安全防御——或通过不受信任的第三方软件——并在不被发现的情况下获得未经授权的访问。网站恶意软件示例包括DDoS攻击、恶意重定向和垃圾邮件内容。 恶意软件的工作原理 网络犯罪分子使用不同的方式通过恶意软件渗透并破坏您的系统。那么你怎么会被恶意软件感染呢?以下是一些流行的攻击途径。 1. 社会工程学 恶意软件通常通过社会工程攻击传播。社会工程描述了各种各样的恶意网络攻击。攻击者主要依靠诱骗用户泄露敏感信息或访问他们的设备。 谷歌的网络钓鱼警告标志(图片来源:FixMyWP) 网络钓鱼是网络犯罪分子用来传播恶意软件的最流行的社会工程攻击——通常是通过电子邮件。您知道92%的恶意软件是通过电子邮件传递的吗? 2. 捆绑软件 当您下载带有其他第三方应用程序的免费软件程序时,您可能会被恶意软件感染,其中一个应用程序可能包含恶意软件。许多人成为这种恶意软件攻击的受害者,因为他们忘记取消选中这些附加应用程序的安装。 3. 点对点文件共享 点对点 (P2P) 文件共享协议(例如种子文件)是网络犯罪分子用来分发恶意软件的主要方法之一。攻击者可以通过P2P共享的文件快速传播他们的恶意代码,从而感染尽可能多的网络和系统。 4. 免费软件 因为获得免费的东西总是一个有吸引力的选择,它通常会付出高昂的代价。从未知或不受信任的来源下载的免费软件通常会感染恶意软件,这些恶意软件可能会损坏您的系统并危及您的数据。 5. 同质性 同质性可能会成为恶意软件攻击的诱饵。恶意软件可以通过连接到同一网络并运行同一操作系统的系统迅速传播。如果一台设备被感染,很可能整个网络都受到了威胁。 不同类型的恶意软件 了解您的敌人对于了解如何摆脱恶意软件并保护您的计算机、网站或服务器非常重要。这些是您应该了解的最常见的恶意软件类型。 1. 病毒 病毒是最明显和最常见的恶意软件类型。病毒可以自我复制,但它们也需要人类行动来造成损害。 病毒造成的损害包括破坏数据文件、关闭系统或窃取网络内的机密信息。病毒还可以发起其他网络攻击,例如DDoS攻击甚至勒索软件攻击。 受感染的文件、网站或应用程序必须正在运行,病毒才能唤醒并开始运行。否则,它将保持休眠状态,直到受害者用户运行它。大多数病毒会爬起来并隐藏在.exe或.com等常见文件扩展名中。 如果有权访问仪表盘的用户使用受感染的设备,甚至WordPress网站也可能被感染。 宏病毒 宏病毒以软件而不是操作系统为目标,其宏语言与其目标感染的软件(例如MS Word和Excel)相同。因此,这种类型的病毒可以感染任何操作系统,从而给您的组织带来严重的安全风险。 宏病毒可以通过网络钓鱼电子邮件、受感染网络的下载、恶意P2P服务或受感染的便携式存储设备进行传播。 2. 勒索软件 您可能听说过威胁政府、个人和组织的可怕勒索软件攻击。但也许您不确定勒索软件到底是什么以及它是如何工作的。 […]

WordPress csrf,CSRF攻击,恶意请求,网络漏洞 文字详细教程

网络漏洞很猖獗,而且不断增加。维护你的用户的安全和隐私比以往任何时候都更重要。 不解决网络漏洞会导致声誉毁于一旦,并被监管机构处以巨额罚款,你还会失去用户的信任。 网站和网络应用程序很容易受到恶意软件、垃圾邮件和其他攻击–本文重点讨论其中一个攻击媒介–跨站请求伪造(CSRF)攻击。CSRF攻击特别令人不安,因为它们可以在用户不知情的情况下发生。开发人员或网站所有者也很难发现它们,因为恶意请求看起来与真实请求高度相似。 本文探讨了CSRF攻击,它是如何工作的,以及你可以采取哪些步骤来准备应对。 什么是CSRF攻击? CSRF攻击是如何工作的? GET请求的CSRF POST请求的CSRF 减轻CSRF攻击的3种方法 如何使用CSRF令牌防止CSRF攻击 如何利用Referrer标头来防止CSRF攻击 什么是CSRF攻击? 跨站请求伪造攻击,也被称为CSRF攻击,通过提交恶意请求,在不知不觉中欺骗认证用户,使其执行非预期的操作。 CSRF攻击是如何工作的。(图片来源: Okta) 通常情况下,CSRF攻击涉及改变状态的请求,因为攻击者没有收到回应。这类请求的例子包括删除记录、更改密码、购买产品或发送消息。这些都可以在用户不知情的情况下发生。 恶意攻击者通常使用社会工程,通过聊天或电子邮件向毫无戒心的用户发送一个链接。 当用户点击该链接时,它就会执行攻击者设置的命令。 例如,点击一个链接可以从用户的账户中转移资金。或者,它可以改变用户的电子邮件地址,使他们无法重新获得账户访问权。 CSRF攻击是如何工作的? 让用户在登录时发起一个改变状态的请求是CSRF攻击的第一步,也是最关键的一步。通过CSRF攻击,攻击者的目的是让已认证的用户在不知情的情况下向网站或网络应用程序提交一个恶意的网络请求。这些请求可以包括cookies、URL参数和其他在用户看来正常的数据类型。 要使CSRF攻击成功,必须发生以下条件: 一个经过验证的用户必须登录到一个使用cookies进行会话管理的网络应用程序。 攻击者必须创建一个改变状态的伪造请求。 由目标服务器处理的真正的请求不应包含不可预测的参数。例如,在启动状态改变请求之前,请求不应该期望有一个密码作为验证的参数。 完成CSRF攻击的最常见方法是在具有薄弱的SameSite cookie策略的应用程序中使用cookie。 网络浏览器自动地、通常是匿名地包括cookies,它们在用户向某个域发出的任何网络请求中保存该域所使用的cookies。 SameSite cookie策略定义了浏览器在跨站浏览情况下如何对待cookie。如果设置为严格,cookie就不会在跨网站浏览的情况下共享,从而防止CSRF攻击。如果设置为无,浏览器会在所有的跨网站上下文中附加cookie。这就使应用程序容易受到CSRF攻击。 当用户在不知情的情况下通过网络浏览器提交一个恶意请求时,保存的cookie会使该请求在服务器看来是合法的。然后,服务器通过改变用户的账户、改变会话状态或返回所请求的数据来响应该请求。 让我们仔细看看CSRF攻击途径的两个例子,一个是GET请求,另一个是POST请求。 GET请求的CSRF 首先,考虑一个金融银行网络应用程序使用的GET请求,攻击利用了GET请求和超链接传递。 假设转账的GET请求看起来是这样的: GET https://xymbank.com/online/transfer?amount=1000&accountNumber=547895 HTTP/1.1 在上面的真实请求中,用户要求将1000美元转到 547895 的账户中,作为购买产品的付款。 虽然这个请求是明确、简单和实用的,但它使账户持有人暴露在CSRF攻击之下。这是因为该请求不需要攻击者可能不知道的细节。因此,为了发起攻击,攻击者只需要改变这个请求的参数(金额和账户号码),就可以创建一个可执行的伪造请求。 恶意请求对银行的任何用户都有效,只要他们正在进行cookie管理会话。 以下是伪造的向黑客账户(此处为 654585)转账500美元的请求。请注意,下面的示例是CSRF攻击中涉及的步骤的高度简化版本,以供解释。 GET https://xymbank.com/online/transfer?amount=500&accountNumber=654585 HTTP/1.1 一旦完成,攻击者必须找出一种方法,诱骗用户在登录在线银行应用程序时发送此请求。实现这一点的方法之一是创建一个无害的超链接,以吸引用户的注意。链接可能如下所示: <a href=”https://xymbank.com/online/transfer?amount=500&accountNumber=654585″>Click here to get more information</a>. 如果攻击者找到了目标的正确电子邮件地址,他们可以通过电子邮件将其发送给许多银行客户。那些在登录时单击链接的人将触发请求,从登录的帐户向攻击者发送500美元。 POST请求的CSRF 让我们看看,如果同一个金融机构只接受POST请求,他们会如何经历CSRF。在这种情况下,在GET请求的例子中使用的超链接传递将不起作用。因此,一个成功的CSRF攻击将需要攻击者创建一个HTML表单。为购买的产品发送1000美元的真正请求看起来是这样的: POST […]

WordPress 网站安全,网站漏洞 文字详细教程

安全已成为Web开发人员和网站所有者的一个重要关注点,这并不小令人惊讶。随着互联网的流行并成为交流、研究和购物的新首选方式,网站安全检查对于阻止恶意软件和垃圾邮件的传播至关重要。 无论您经营的是小型个人博客还是大型跨国在线商店,被黑客入侵的威胁始终存在。有些人会破坏您的网站并在其中嵌入恶意软件,试图窃取您或您客户的数据,并删除您服务器上的重要内容。您需要保护自己和您的敏感信息。 让我们弄清楚您的网站现在的安全程度。我们还将提供一些有关删除恶意软件作者利用的低挂水果恶意软件的技巧。 WordPress开箱即用是安全的,但要完全修补它需要一些工作。 网站安全检查:为什么重要? 如何执行网站安全检查 如何保护您的网站:提示和工具 常见网站安全工具 网站安全检查表 网站安全检查:为什么重要? 您可能认为您的网站很小而且不重要,以至于没有人会费心去定位它。或者,也许您以前从未考虑过安全问题,并认为这并不重要。 这样想就是为什么在 2013 年,超过70%的WordPress安装容易受到攻击。其中许多攻击是由于过时的软件造成的——因为大多数人要么不够了解,要么不太关心保护他们的网站,这导致了大量黑客攻击WordPress安装。 2021年过时与更新的CMS占比 via sucuri 那么,如果您的网站遭遇意外入侵,会发生什么?这不仅仅是通过更改密码轻松解决的简单烦恼。 您的网站可能已注入代码,导致访问者感染自己的恶意软件,而恶意软件可能极难定位和删除。 您的关键页面可能被污损、空白或塞满了指向非法站点的链接。 它可能会导致删除博客文章和页面等内容。 属于您、您的用户或您的客户的敏感信息(例如登录信息或信用卡信息)可能会被盗并在线出售。 攻击可能会传播到您服务器上的其他网站。 如果Google在您的网站上检测到任何恶意软件,它将阻止其访问并将其从搜索结果中删除,从而破坏您的搜索引擎优化 (SEO) 工作。 可以更改管理员帐户的用户名和密码,从而完全阻止您访问后端。 如果您经营电子商务商店,被黑网站可能会造成巨大损失。虽然您可能会说您的网站无关紧要,但并非所有攻击都是有针对性的。许多WordPress攻击都是自动化的——机器人会探测您的网站是否存在漏洞并在没有人工干预的情况下发起攻击。这就是为什么您无论如何都需要采取措施保护您的网站的原因。 为什么WordPress会被黑客入侵? 黑客攻击很普遍,但黑客利用哪些最常见的漏洞入侵您的网站? 您可能认为进入网站是一个具有挑战性的过程,需要数天或数周的工作以及有关计算机、编码和服务器的丰富知识。这种情况可能适用于有针对性的尝试突破大型、受良好保护的站点的防御,但对于小型WordPress域,情况就大不相同了。 对WordPress的绝大多数攻击都是成功的,因为人们使用易于猜测的密码并且没有更新他们的主题和插件。黑客使用自动化程序闯入大多数此类站点。 密码破解是最简单的黑客攻击形式,但它很常见,因为它有效。许多人将他们的WordPress登录名保留在默认的“管理员”上,消除了一半的猜测,然后使用一个简单的、可猜测的密码。如果失败,黑客将利用流行插件或过时WordPress版本中的常见漏洞。这就是为什么保持一切更新如此重要的原因。 有许多更复杂、更复杂的方法可以闯入网站。尽管如此,大多数WordPress攻击都利用了不安全的密码和过时的软件,这使得进入网站变得非常容易。 如何执行网站安全检查 保护您的网站的第一步:确定您的网站已经有多安全。您的后端是否有任何明显的漏洞需要立即修补,或者您现在可以进行任何简单的修复? 使用在线工具 检查您的网站是否存在恶意软件和漏洞的一种快速简便的方法是使用在线扫描仪。这些远程扫描您的站点并确定常见问题。它非常方便,因为它不需要任何软件或插件,只需几秒钟。 网上有数十种扫描仪可供选择,我们将在下面的工具部分列出其他一些扫描仪,但现在,让我们选择一种易于使用的流行扫描工具:Sucuri SiteCheck。 Sucuri SiteCheck 此工具是一个不错的选择,因为您可以安装Sucuri插件并立即修复它检测到的任何问题(参考阅读:WordPress安全插件Sucuri介绍及使用教程)。 扫描您的网站后,Sucuri将根据阻止列表对其进行检查,寻找明显的问题,例如注入的垃圾邮件或过时的软件,并简要扫描它可以访问的任何代码以查找恶意软件。它还提供了一些建议,以加强您的网站免受攻击。 使用Sucuri插件扫描网站 此类工具是检测隐藏恶意软件和其他问题的绝佳起点。 使用WordPress插件扫描您的网站 虽然在线扫描程序运行良好,但最好安装一个插件,该插件能够深入挖掘代码的根源并找出漏洞或难以检测的恶意软件。 我们已经提到了 Sucuri 作为一种选择。还有两个更受欢迎的安全插件:All in One WP Security […]

WordPress https,SSL,重定向 文字详细教程

2018年7月,谷歌浏览器开始将所有非HTTPS网站标记为“不安全”,无论它们是否收集数据。从那时起,HTTPS变得比以往任何时候都更加重要! 在今天的文章中,我们将深入探讨从HTTP到HTTPS的迁移,并分享实用技巧,以期使您的WordPress网站的过渡尽可能顺利。对于WordPress网站所有者来说,如果您能积极主动,那总是很棒的。 由于新的网络协议、SEO优势以及更准确的推荐数据,现在正是将您的WordPress网站迁移到HTTPS的最佳时机。在下面了解更多原因和方法。 什么是HTTPS? 为什么要使用HTTPS? HTTP到HTTPS迁移指南 什么是HTTPS? HTTPS(安全超文本传输​​协议)是一种允许您的浏览器或Web应用程序与网站安全连接的机制。HTTPS是帮助确保您的浏览安全的措施之一。 这包括登录您的银行网站、获取信用卡信息,甚至登录您的 WordPress 网站的后端。WordPress网站上的HTTPS要求您拥有用于加密的SSL证书。这确保了任何数据都不会以纯文本形式传递。 根据Builtwith的数据,截至2022年10月,前10,000个网站中有73.73%使用HTTPS。这比2018年2月的49.8%有所上升: 热门网站的HTTPS使用情况 MozCast报告称,截至2022年5月,超过98.9%的搜索查询是通过HTTPS进行的,高于2016年1月的26%。这表明许多网站正在从HTTP迁移到HTTPS。 甚至谷歌也在推动其产品和服务的100%加密标记。截至2022年5月,大约95%的Google流量是通过HTTPS传输,高于2013年12月的48%。 MozCast HTTPS查询 根据Firefox遥测数据和Let’s Encrypt统计数据,超过78%的页面加载现在是HTTPS。 为什么要使用HTTPS? WordPress网站所有者应该关心HTTPS并考虑现在而不是以后从HTTP迁移到HTTPS的原因有很多。 1. 安全 当然,HTTPS的最大原因是增加了安全性。您现在通过从HTTP迁移到HTTPS,通过加密的SSL/TLS连接为您的网站提供服务。这意味着数据和信息不再以纯文本形式传递。对于处理信用卡信息的电子商务网站,这是必不可少的。技术上没有法律要求,但您作为企业有责任保护您的客户数据。 这也适用于您的WordPress登录页面或博客。如果您通过HTTP运行多作者WordPress网站,则每次有人登录时,该信息都会以纯文本形式传递给服务器。HTTPS对于维护安全的网站和浏览器连接至关重要。这样,您可以更好地防止黑客访问您的网站。 2. 搜索引擎优化 Google已经正式表示HTTPS是一个排名因素。虽然这只是一个很小的排名因素,但你们中的大多数人可能会利用在SERP中获得的任何优势来击败竞争对手。 由于谷歌推动大家将HTTP重定向到HTTPS,你可以打赌这个排名因素的权重在未来很可能会增加。Semrush的一项研究发现, Google上98%的表现最佳的精选片段内容使用HTTPS。 3. 信任和信誉 根据最近的研究,大多数互联网用户都担心他们的数据如何在网上被截获或滥用。 HTTPS可以通过建立我们所说的SSL信任来帮助您的业务。通过查看URL旁边的挂锁图标,客户会更加安心,因为他们知道他们的数据更安全。 4. 推荐数据 这个原因适用于所有的营销人员。如果您使用Google Analytics,您可能对推荐数据很熟悉。许多人没有意识到HTTPS到HTTP推荐数据在Google Analytics中被阻止。那么数据会发生什么变化呢?其中大部分只是与“直接流量”部分混为一谈。如果有人从HTTP转到HTTPS,则仍会传递引荐来源网址。 这也很重要,因为如果您的引荐流量突然下降,但直接流量上升,则可能意味着您的较大引荐来源之一最近已迁移到HTTPS。反之亦然。查看Moz关于直接流量的更深入指南。 5. Chrome警告 截至2018年,Chrome 68及更高版本已将所有非HTTPS网站标记为“不安全”,即使它们不收集数据: Chrome上的连接不安全 2021年,对于不完整的URL,浏览器开始默认使用HTTPS。例如,如果用户键入“domain.com”,Chrome将自动使用“https://domain.com”。如果HTTPS由于缺少SSL/TLS而失败,它将恢复为HTTP。 Chrome拥有超过77%的浏览器市场份额,因此这将影响您的许多访问者。您还可以在Google Analytics中的受众群体>技术>浏览器与操作系统下查看访问者正在使用哪些浏览器: 在Google Analytics中检查浏览器 谷歌向访问者明确表示您的WordPress网站可能无法在安全连接上运行。以下是Google关于如何避免警告的一些提示。 Firefox也紧随其后,在2017年发布了Firefox 51,为收集密码的非安全站点显示了一个带有红线的灰色挂锁。当然,如果您将整个站点迁移到HTTPS,那么您不必担心这一点: 您的连接不是私密连接 如果您尚未迁移到HTTPS,您可能还会开始从Google […]

WordPress DNS刷新,DNS服务器,DNS缓存,刷新DNS缓存,浏览器缓存,清除DNS缓存,清除缓存 文字详细教程

作为WordPress站长,我们有时候会遇到这样的情况,即我们已经在WordPress网站服务器做了一些样式、JS或者页面其他内容的更改,但发现在本地刷新页面后并不生效。很多时候我们可以通过强制刷新页面解决这个问题,但有时候又不凑效。在遇到这种情况下,你可能需要清除本地的DNS缓存。 在本文,我们将会详细解说如何清除/刷新DNS缓存这个实用的小技巧,希望对你有帮助! 什么是DNS DNS代表域名服务器。 当网站或Web应用程序托管在服务器上时,无论是基于Linux还是基于Windows,都会为其分配一个特定的十进制分隔数字系列,这在技术上称为IP地址。 DNS就像这些数字的英文翻译。 将网站地址输入网络浏览器时,它会查找其DNS,该DNS将分配给域名注册商网站上的域。 然后将其转换为分配的IP地址,并且将返回网站的请求发送到与该DNS相对应的服务器,从而进行IP地址。 说明DNS如何工作的原因是为了让您更容易理解DNS缓存的工作原理。 为了缩短响应时间,Web浏览器会存储您已访问过的网站的DNS地址。此过程称为DNS缓存。 因此,如果网站所有者已将网站迁移到新DNS(和IP地址)的其他服务器,则由于本地计算机缓存了老的服务器的DNS,您可能仍会看到旧服务器上的网站。要从新服务器获取网站最新内容,您需要清除你本地电脑的DNS缓存。有时缓存存储时间较长,在清除缓存之前,您将无法看到新的网站内容。 DNS这东西(后端进程)对于日常的我们是完全无法感知的,除非您发现网站上的更改未能够正常显示。因此,如果您已将网站迁移到新服务器,并在网站上进行了一些更改,但无法在本地电脑上看到这些更改,则需要采取的首要诊断步骤之一是刷新DNS。您可以使用flush命令在浏览器级别以及操作系统级别执行此操作。我们将在以下部分中更详细地解释该过程。 通过Web浏览器强制刷新页面内容 在刷新DNS之前,您可以尝试强制刷新要访问的网页。 这将清除网页缓存,帮助浏览器查找网页的更新文件。 Windows操作系统:Internet Explorer,Microsoft Edge,Mozilla Firefox或Google Chrome,使用组合键“Ctrl + F5”。 Apple/MAC计算机:Mozilla Firefox或Google Chrome,使用组合键“CMD + SHIFT + R”。如果您使用Apple Safari,则使用组合键“SHIFT + Reload”。 您还可以尝试使用隐身模式(Chrome)或隐私窗口(Firefox)访问该页面。 完成页面内容强制刷新后,我们再来执行DNS缓存清除工作。清除缓存的过程取决于您的操作服务器和浏览器,具体操作教程如下方: 清除操作系统上的缓存 #1.清除Windows操作系统上的缓存 进入命令提示符模式: 使用键盘组合键Windows+R 弹窗Run窗口 在输入框中键入CMD Enter键确定将打开命令提示符窗口 输入 ipconfig/flushdns 并按Enter键,如下所示 窗户提示DNS Flush的成功信息   #2.清除MAC操作系统(iOS)上的缓存 点击MAC机器的顶部导航栏中Go(前往)下的Utilities(实用工具) 打开Terminal/终端(相当于WIndows OS的命令提示符) 执行以下命令以清除计算机上的DNS缓存 sudo killall -HUP […]

WordPress Linux命令,Linux命令行,PuTTY,SSH命令行,VPS命令,Xshell 文字详细教程

SSH命令行可能是访问网站服务器最安全,最方便的方法之一。 这是用于访问您站点上文件的协议,即“ Secure Shell”。只要您拥有登录凭据,就可以使用它从任何地方访问您的站点,并最大程度地保证这个访问是安全的。 在本文中,您将了解一些可用于WordPress网站服务器管理的 最有用的SSH命令行。 什么是SSH以及如何使用? 26个最常见的SSH命令行 什么是SSH以及如何使用? SSH是用于访问WordPress网站上文件的安全协议。这篇文章重点介绍可以使用的SSH命令行,因此,这里将不再展开介绍如何使用SSH访问您的站点,而只会简单概述一下。 什么是SSH? SSH或“Secure Shell”是一种协议,可用于访问远程服务器上的文件和目录。SSH规范将它定义为: “用于在不安全的网络上进行安全的远程登录和其他安全的网络服务的协议。” 您可以使用终端(macOS或Linux上)或例如PuTTY或者Xshell客户端(Windows上),通过SSH访问您的站点,而不是使用Web浏览器。 如何在WordPress中使用SSH? 对于WordPress网站,SSH将帮助您通过管理界面或直接访问WordPress安装文件以及您添加到wp-content目录中的所有文件。 您很有可能会在wp-content目录中使用它,偶尔在根目录中使用它来访问wp-config.php之类的文件。 要在您的站点管理工作中使用SSH命令行,请打开“终端”或客户端(如PuTTY或Xshell),然后通过输入服务器相关信息进行安全访问。包括: 服务器IP地址; 服务器用户名; 服务器密码; 访问端口。 以SSH客户端Xshell为例,安装启用Xshell,点击“文件-新建”来创建一个站点的会话:选择协议为SSH;填写服务器IP地址;输入端口,一般是22。如下图: 服务器基本信息填写 此外,你还需要填写该服务器的用户身份验证信息,一般使用的是用户名+密码的登录方式,当然也有可能使用密钥等其他安全方式登录。如下图: 服务器身份验证 完成此操作后,即可开始针对你的WordPress网站服务器使用SSH命令行。 如果您的连接被服务器拒绝,则可能是由于多种原因之一。你可能还需要进行故障排除(常见的原因有账号密码错误、端口错误、服务器当前网络无法访问等),以重新建立连接。 什么是PuTTY?如何使用? 如果您使用的是macOS或Linux,则已经具有通过SSH访问WordPress站点服务器的工具,因为系统内置终端即可使用SSH。 但是,如果您使用的是Windows,则需要安装客户端才能使用SSH。 最受欢迎的SSH客户端是PuTTY(小编则更习惯了上面提到的Xshell)。您需要下载并安装它,然后才能从Windows访问您的服务器。然后,您在PuTTY中使用与在终端中相同的SSH命令。 如何使用WordPress自动执行SSH命令? 使用SSH访问WordPress站点的好处之一是,您可以自动化常用命令。 您可以通过使用WP-CLI(WordPress命令行界面)来实现。通过WP-CLI界面,您可访问WordPress特定命令库,使用SSH以外的命令。 使用WP-CLI意味着您可以自动化WordPress管理任务,例如更新WordPress安装,安装插件和配置远程服务器。使用命令行大大提升WordPress管理效率。 将SSH与WordPress结合使用的好处 将SSH与WordPress结合使用有许多好处: 安全。随处随地通过安全的通道对服务器进行访问。 方便。无需进入WordPress仪表盘即可完成许多WordPress管理工作。 高效。在许多情况下,使用SSH命令比使用WordPress仪表盘或通过SFTP访问文件要快得多。 上面我们简单地了解了什么是SSH以及如何使用命令行管理WordPress,接着我们一起来深入了解最常见的一些SSH命令行。 26个最常见的SSH命令行 SSH协议具有多种命令。下面为方便起见,列出了最常用的类别,并将它们分为几类。 目录命令 文件或目录管理命令 文件命令 终端命令 其他有用SSH命令行 目录命令 您可以使用多种SSH命令来操作处理WordPress网站中的目录(或文件夹)。 pwd –显示当前目录(当前位置的完整路径) 使用pwd命令可显示您当前所在位置的服务器完整路径。 pwd命令 […]

100% Secure Checkout

PayPal / MasterCard / Visa