分类: 学习

  • 百度搜索资源平台API推送相关问题及常见错误

    错误类型:
    其他错误
    错误名称:
    百度推送API错误
    英文名称:
    baidu api error
    错误描述:
    由于网站认证、推送配额超限、服务器请求超时等原因,可能导致百度搜索推送出现失败错误。

    百度搜索资源平台API推送相关问题及常见错误

    为什么要通过百度搜索资源平台的推送API进行网站文章链接推送,原因有二:及时发现-可以缩短百度爬虫发现您站点新链接的时间,使新发布的页面可以在第一时间被百度收录;保护原创:对于网站的最新原创内容,使用API推送功能可以快速通知到百度,使内容可以在转发之前被百度发现。

    如何使用百度推送API提交链接

    1. 需要网站制作数据推送接口,进入API推送工具后,会看到接口调用地址的token,token是由16个英文数字组合的字符串

    百度搜索资源平台API推送相关问题及常见错误插图1

     

    2. 安装并启用多合一搜索推送插件,进行“搜索推送-插件设置-推送API”,在百度推送的接口调用地址填入第一步获取到的接口调用地址,并根据自身情况,选择合适的推送方式,最后保存设置。

    百度搜索资源平台API推送相关问题及常见错误插图2

    如何查看推送反馈

    如果您是自己开发对接百度推送API,您可能需要对推送反馈有一定的了解。

    如果您是安装搜索推送插件,则也可以阅读下面的状态码及对应含义,以帮助您了解插件的执行&错误日志。

    您可以通过推送后返回的状态码和字段来判断数据是否推送成功。

    1,状态码为200,表示推送成功,可能返回以下字段:

    字段 是否必选 参数类型 说明
    success int 成功推送的url条数
    remain int 当天剩余的可推送url条数
    not_same_site array 由于不是本站url而未处理的url列表
    not_valid array 不合法的url列表

    成功返回示例:{   “remain”:4999998,   “success”:2,   “not_same_site”:[],   “not_valid”:[]}

    2,状态码为4XX或500,表示推送失败,返回字段有:

    字段 是否必选 类型 说明
    error int 错误码,与状态码相同
    message string 错误描述

    常见的推送失败返回示例说明:

    error message 含义 解决办法
    400 site error 站点未在站长平台验证 保证站长平台所验证的网址和WordPress网站网址,协议和有无www都必须一致。
    empty content post内容为空 推送的过程中,post内容丢失或者服务器禁用了post?
    only 2000 urls are allowed once 每次最多只能提交2000条链接 插件推送一般不会存在这个问题,也不建议站长一次性提交大量链接。
    over quota 超过每日配额了,超配额后再提交都是无效的 即每日可推送的链接数超出了百度给到该站点的配额,不同站点配额不一样。
    401 token is not valid token错误 即站点服务器配置的推送token与站长平台的不一致,校对确保两者一致即可。
    404 not found 接口地址填写错误 一般由于空格等造成。
    500 internal error, please try later 服务器偶然异常,通常重试就会成功 无解。尽可能选择一个靠谱的服务器提供商吧。

    API推送功能常见问题

    1,和原来的sitemap提交接口有什么区别?       

    答:状态反馈更及时了,原来提交后需要登录到搜索资源平台查看提交是否成功。目前只要根据提交后返回的数据就可以判断了。

    2,已经存在的提交sitemap数据的程序代码需要做什么修改?       

    答:主要修改两点。第一点,提交的接口需要修改;第二点,需要处理下接口返回的信息,失败后需要根据错误进行相应处理,报错的链接是无法提交成功的

    3,为什么提交成功后看不到数据变化?       

    答:我们反馈的是新提交链接的数量,如果您提交的链接在之前提交过(即重复提交)是不会被统计到的

    4,在什么时机使用API推送提交功能效果最明显?       

    答:页面链接产生或发布时立即提交,这样效果是最好的

    5,每次提交一条数据和多条数据有什么区别?       

    答:没有区别

    6,重复提交已经发布的链接会有什么问题?       

    答:会有两个影响。第一,将浪费您提交的配额,每个站点每天可提交的数量是有限制的,如果您都提交了旧链接,当有新链接时可能因为配额耗尽无法提交。第二,如果您经常重复提交旧链接,我们会下调您的配额,您可能会失去API推送功能的权限

    7,API推送可以推多少条链接?       

    答:API推送可提交的链接数量上限是根据您提交的新产生有价值链接数量而决定的,百度会根据您提交数量的情况不定期对上限额进行调整,提交的新产生有价值链接数量越多,可提交链接的上限越高。

  • 使用Bing Webmaster API推送URLs常见错误及解决办法

    错误类型:
    其他错误
    错误名称:
    必应站长管理平台API错误
    英文名称:
    Bing Webmaster API Error
    错误描述:
    Bing站长管理平台推送API最为常见的错误包括:网站未验证、无效API密钥、配额已用完和请求超时。

    Bing站长管理工具常见错误

    使用我们的开发的搜索推送插件,可以通过Bing Webmaster API快速推送文章链接至Bing搜索引擎,以帮助Bing搜索引擎快速爬取及收录链接。但,有时候可能因为某些原因,推送反馈一些错误。

    本文,我们将针对一些常见的错误进行说明,及给出相应的解决办法。

    错误1:Not Authorized(网站未验证)

    错误 “Not Authorized“表明您的网站没有在您的Bing网站管理员工具账户中得到验证。

    如果你已经在Bing网站上验证了你的网站,可能的情况是你使用的API密钥不属于你用来验证网站的Bing网站管理员工具账户。

    因此,我们将指导您如何在以下步骤中与Bing网站管理员工具连接并验证您的网站。(如果你已经完成了这些步骤,我们建议按照步骤进行,并仔细检查配置情况)

    1.1 将您的网站添加到Bing

    前往Bing网站管理员工具。我们假设你已经在Bing网站管理员工具有一个账户,如果没有,你可以随时用你选择的任何电子邮件地址创建一个。要手动将您的网站添加到Bing网站管理员工具,请输入您网站的URL,然后点击Add按钮。

    将您的网站添加到Bing

    1.2 复制HTML元标签

    在下一页,你会看到各种选项来验证你的网站。我们建议使用HTML元标签方法,因为你可以用Smart SEO Tool插件或者其他提供添加Header代码的主题插件轻松地添加所需的元标签。复制元标签的内容部分。

    复制HTML元标签

    1.3 使用推送插件添加网站验证元标签

    现在前往WordPress仪表盘 > Smart SEO Tool > 其他杂项 > 站长工具验证。把你先前复制的验证码粘贴到Bing。添加完毕后,点击保存设置按钮。

    添加Bing验证代码

    注:您也可以通过其他主题或者插件添加Bing站长管理员工具的HTML元标签。

    1.4 在Bing网站管理员工具中验证网站

    然后回到Bing网站管理员工具,然后点击Verify按钮,现在你的网站应该被验证了。如果Bing无法在你的网站上找到验证码,那么请确保你已经清除了浏览器的缓存

    在Bing网站管理员工具中验证网站

    特别提醒:如果您的网站使用了缓存插件及CDN,务必进入缓存插件清楚缓存,并进入CDN管理系统刷新缓存,以免因缓存而导致Bing无法验证您的网站。

    1.5 复制Bing API密钥

    要获得与您的Bing账户相关的API密钥,请前往Bing网站管理员工具账户内的设置>API访问>API密钥,然后点击复制按钮。

    复制Bing API密钥

    1.6 在推送插件的设置中配置Bing API密钥

    现在前往WordPress仪表盘 > 搜索推送 > 插件设置 > 推送API,选择核心推送部分的Bing推送。把你先前复制的验证码粘贴到API密钥,并且将自动推送和手动推送的开关打开(如果您无需手动推送,则无需打开对应项)。添加完毕后,点击保存设置按钮。

    添加Bing密钥至推送插件

     

    现在再试着提交一次你的URL,你必须能够向Bing提交你的URL。您可以

    错误2:Invalid API Key(无效API密钥)

    当你的API密钥不正确时,会发生这个错误。这可能是因为API密钥没有被正确复制和粘贴。或者你可能在用推送插件配置了Bing URL Submission API后重新生成了API密钥。

    要获得与您的Bing账户相关的API密钥,请前往Bing网站管理员工具账户内的设置>API访问>API密钥,然后点击复制按钮。

    复制Bing站长管理工具推送API

    接下来,在你的WordPress管理后台,导航到搜索推送 > 插件设置 > 推送API,选择核心推送部分的Bing推送。在设置标签下,添加Bing API密钥,然后点击保存设置按钮。

    添加Bing密钥至推送插件

    一旦你配置好了设置,再试着提交URL,你应该就可以了。

    在配置推送API设置后,确保你不在你的Bing网站管理员工具中重新生成API密钥(就在你的API密钥上面的那个选项)。当你选择这个选项时,一个新的API密钥将被生成,而你现有的API密钥将变得无效。也就是说,如果你碰巧使用这个选项,那么你现有的所有网站,使用这个API密钥将失去对Bing URL提交API的访问,并将返回一个无效的API密钥错误。因此,为了重新获得访问权,你需要复制新生成的API密钥,并按照我们上面的描述将其添加到推送插件API设置。

    重新生成Bing站长管理平台推送API密钥

    错误3:Quota Exhausted(配额已用完)

    Bing为通过URL提交API提交URL设置了一个配额,该配额每天都会重置。该功能允许用户每天最多提交10,000个URL。然而,如果这是个新网站或最近用Bing网站管理员工具验证过的账户,那么你的配额就会真正降低。

    您可以进入您的Bing站长管理工具,点击左侧菜单“URL提交”,即可查看您的配额剩余数量。

    Bing推送配额

    这个配额将根据使用情况和要求定期增加/减少。但是,如果你觉得分配给你的网站的配额不足,你可以向Bing提出请求,要求审查并相应地更新你的配额。

    错误4:请求超时

    如果您在搜索推送插件的推送日志 > 执行&错误日志 > 错误日志,在Bing推送反馈日志显示为“获取配额出错,cURL error 28: Operation timed out after 5001 milliseconds with 0 out of -1 bytes received”,则代表您的网站服务器在请求Bing服务器获取推送配额时超时。

    获取Bing推送配额超时

    这种情况,一般是由于服务器不稳定导致,您可以重新推送改链接或者稍后会自动恢复。

  • 如何修复Chrome浏览器错误 “Aw, Snap!(喔唷,崩溃啦!)”?

    错误类型:
    浏览器错误
    错误名称:
    喔唷,崩溃啦!
    英文名称:
    Aw, Snap!
    错误描述:
    一个通用错误,它可能有各种原因。有时,谷歌浏览器遇到一次性的加载问题,只需重新加载页面就可以解决。

    如何修复Chrome浏览器错误 "Aw, Snap!(喔唷,崩溃啦!)"?

    尽管谷歌浏览器通常很可靠,但它也不是完全不出错的。当你浏览互联网时,你可能会看到一个带有 “Aw, Snap!(喔唷,崩溃啦!)”信息的加载错误。这就出现了,而不是你想看的网页。

    幸运的是,你可以快速和容易地修复Aw Snap Chrome错误。通常情况下,当你简单地重新加载页面或清除浏览器缓存时,这种情况会消失。然而,如果问题持续存在,你也可以尝试更高级的解决方案。

    在这篇文章中,我们将向你概述 “Aw, Snap!(喔唷,崩溃啦!)”错误及其主要原因。然后,我们将向你展示解决这个问题的八个直接方法。

    1. 什么是 “Aw, Snap!” 错误?(加上什么原因导致它)
    2. 如何修复 “Aw, Snap!”的错误?错误的方法(8种方法)

    什么是 “Aw, Snap!”错误?(是什么原因造成的)

    目前,谷歌浏览器占桌面浏览器市场份额的77%。这使得它成为最受欢迎的网络冲浪渠道:

    Google Chrome

    Google Chrome

    当你在使用Chrome浏览器时,你可能会遇到加载错误。最常见的信息之一是 “Aw, Snap!”错误。

    Chrome浏览器Aw Snap错误

    Chrome浏览器Aw Snap错误

    这个错误代码将阻止你继续浏览在线内容。当它发生时,Chrome浏览器的页面将加载缓慢或根本无法打开。

    由于 “Aw, Snap!”信息是一个通用错误,它可能有各种原因。有时,谷歌浏览器遇到一次性的加载问题,只需重新加载页面就可以解决。

    在其他情况下,你的设备可能耗尽了可用内存。如果你有太多的标签或应用程序打开,Chrome可能难以加载一个新的网页。

    以下是你可能看到 “Aw, Snap!”错误的一些其他原因:

    • 浏览器数据损坏
    • 有问题的扩展程序
    • 恶意软件
    • 不稳定的互联网连接

    由于有这么多的潜在原因,当这个错误发生时,你可能会变得不知所措。但是,你不应该太担心,因为这是Chrome浏览器用户的一个常见问题,你可以很容易地排除故障并确定出错的原因。

    如何修复 “Aw, Snap!”的错误?错误的方法(8种方法)

    一旦你遇到Chrome浏览器的 “Aw Snap “错误,处理起来就会很令人沮丧。为了帮助你恢复正常浏览,让我们讨论一些有效的方法来解决这个问题

    1. 重新加载页面

    当Chrome浏览器产生 “Aw, Snap!”信息时,它可能在加载过程中遇到了问题。在你尝试更高级的故障排除方法之前,先简单地重新加载页面。如果这是一个临时性的故障,这有可能消除错误。

    在桌面设备上,只需在左上角找到刷新图标:

    重新加载Chrome按钮

    重新加载Chrome按钮

    你也可以根据你的操作系统,使用一些键盘快捷键:

    • Windows and Linux: F5 或 Ctrl + R
    • Mac: Command + R

    如果你使用的是手机或平板电脑等移动设备,刷新过程看起来会有些不同。在Chrome应用中,选择三个点的图标,然后点击重新加载

    在移动设备中重新加载Chrome浏览器

    在移动设备中重新加载Chrome浏览器

    在许多情况下,这将解决该错误。但是,如果你仍然看到 “Aw, Snap!”的信息,那么是时候尝试其他方法了。

    2. 检查互联网连接是否不稳定

    出现 “Aw Snap Chrome “错误的另一个可能原因是互联网连接不稳定。如果您的电脑或移动设备没有正确连接到Wi-Fi或有线网络,Chrome浏览器将难以加载任何在线内容。

    首先,尝试将您的设备置于飞行模式几秒钟。这将使它与任何网络断开连接。然后,将其关闭,重新加载页面。

    如果问题持续存在,我们建议删除不必要的操作。例如,你应该禁用任何占用不必要带宽的下载、流媒体和游戏。

    你也可能正在使用虚拟专用网络(VPN)。尽管这有助于你更安全地浏览,但它可能导致Aw Snap Chrome的错误。要成功地重新加载页面,请尝试禁用你的VPN。

    另一方面,你的设备可能没有连接到互联网。如果你使用的是Wi-Fi,重置整个路由器。如果是手机连接不畅,你就得找一个服务更好的地方。

    3. 清除你的浏览器缓存

    当你第一次访问一个网站时,你的浏览器必须向其服务器请求该网站的数据。为了避免你每次回来都重复这个过程,你的浏览器会将这些数据保存在缓存中。这可以使回访时的加载时间更快。

    虽然缓存数据有其好处,但它也可能导致加载问题。如果缓存被破坏,这可能是出现 “Aw, Snap!”错误信息的原因。

    对于下一个故障排除步骤,谷歌建议清除你的浏览器缓存。要做到这一点,在右上角找到三个点的图标。然后,点击更多工具>清除浏览数据

    清除Chrome浏览器的浏览数据

    清除Chrome浏览器的浏览数据

    这将打开一个弹出窗口,你可以自定义清除哪些信息。在 “基本“选项卡下,确保选择缓存的图像和文件

    清除缓存的图像和文件

    清除缓存的图像和文件

    在你点击清除数据后,尝试重新加载你试图到达的网站。如果它加载了,你就会知道你的缓存数据出现了问题。

    为了防止这种情况再次发生,请导航到隐私和安全 > Cookies和其他网站数据。在这个页面上,可以随意阻止第三方的cookies。你也可以选择在你关闭窗口后清除cookies。

    Chrome浏览器的cookie设置

    Chrome浏览器的cookie设置

    这基本上可以使删除cookie的过程自动化。然而,请记住,如果没有cookies,你的浏览体验可能会更慢。

    4. 打开一个无痕式标签

    如果你不想完全清除你的浏览器缓存,你可以简单地在无痕模式下打开该页面。这是一个隐私浏览器,可以防止Chrome浏览器保存任何cookies、网站数据、表格条目或浏览历史。

    你需要做的就是再次打开Chrome浏览器的菜单,点击新建无痕式窗口

    Chrome无痕式窗口

    Chrome无痕式窗口

    另外,以下是这个过程的一些快捷方式:

    • Windows: Control + Shift + N
    • Mac: Command + Shift + N

    当你使用Chrome手机应用时,这将是在无痕式标签下:

    移动端无痕式标签

    移动端无痕式标签

    在新窗口中,输入你试图访问的网页的URL。如果加载正常,问题在于你的缓存或浏览器扩展。由于无痕模式暂时禁用了这些功能,它可以让你绕过 “Aw, Snap!”的错误。

    5. 禁用扩展程序

    在你使用谷歌浏览器时,你可能会安装不同的扩展程序,以提高你的工作效率,并使必要的任务自动化。由于这些包含第三方软件,它们有时可能编码不良。这意味着一些浏览器扩展程序可能与Chrome浏览器发生冲突,导致 “啊,啪!”错误。

    要禁用你的扩展程序,请点击更多工具。然后,选择扩展程序

    打开Chrome扩展程序

    打开Chrome扩展程序

    这将打开一个你的活跃的Chrome扩展程序的列表。使用切换开关,你可以关闭每一个:

    停用Chrome扩展程序

    停用Chrome扩展程序

    在此之后,重新加载Chrome页面。如果它完全渲染,你就会知道这些扩展程序之一是造成错误的原因。

    在这种情况下,回到你的扩展程序页面,一个一个地启用它们。在你打开一个扩展后,点击重新加载

    每当错误再次发生时,注意你刚刚激活了哪个扩展。然后,你可以完全删除这个软件。

    6. 更新谷歌浏览器

    作为一个普通的Chrome浏览器用户,你可能已经知道它可以执行自动软件更新。然而,你可能在不知不觉中使用了旧版本的浏览器,而没有意识到这一点。如果你的浏览器没有得到一致的性能和安全更新,它可能有更多的崩溃、故障或加载问题。

    如果你不确定你是否需要更新Chrome浏览器,检查你当前的版本相当容易。你只需要打开Chrome设置

    Chrome设置

    Chrome设置

    点击 “关于Chrome” 后,它将检查你的软件是否是最新的。如果有任何新的版本,请确保安装它们。

    更新Google Chrome

    更新Google Chrome

    如果你仍然无法进行在线搜索,你的软件很可能不是问题所在。当你看到一个持续的错误时,请继续下一个方法!

    7. 重新启动你的设备

    即使经过广泛的故障排除,你可能无法找到 “Aw, Snap!”错误的根本原因。如果发生这种情况,你可以尝试同时重启谷歌浏览器和你的个人设备。这也会关闭任何可能造成不兼容问题的正在运行的程序或应用。

    首先,完全关闭Chrome应用。然后,重新打开它,再次输入目标URL。有时,这将刷新Chrome浏览器,使你能够查看内容。

    另外,你的设备可能需要简单的刷新。要解决这个错误,请关闭你的电脑、手机或平板电脑。

    无论你的操作系统如何,你通常可以在主菜单中关闭电脑的电源。例如,Mac电脑在苹果菜单里有重启关闭按钮:

    重启Mac电脑

    重启Mac电脑

    对于安卓手机,你需要按住电源按钮。同样,iPhone需要你同时按住音量和侧面按钮。

    关闭设备后,再把它打开。如果Chrome浏览器加载成功,可能是短期内出现了故障。

    8. 查找并删除恶意软件

    在更严重的情况下,Aw Snap Chrome的错误可能是您设备上的恶意软件造成的。虽然这可能很吓人,但以下是安全漏洞的一些主要警告信号:

    • 奇怪的广告和弹出式窗口
    • 对浏览器进行未经授权的更改
    • 缓慢的加载速度
    • 重新出现的扩展程序或工具条
    • 重定向到不熟悉的页面
    • 反病毒软件提醒

    如果你需要从Windows电脑上清除恶意软件,Chrome浏览器有一个内置的清理工具。要找到它,请进入设置>高级>重置和清理>清理电脑

    重置和清理Windows中的设置

    重置和清理Windows中的设置

    然后,点击查找,以便Chrome浏览器可以扫描恶意软件。一旦它提醒你有不需要的软件,点击删除

    在Mac上,你可以在你安装的程序中搜索不熟悉的软件。一旦你找到一个可疑的应用程序,右击它并选择移至垃圾箱

    移除Mac应用程序

    移除Mac应用程序

    作为最后的手段,考虑将Chrome浏览器重置为其默认配置。在 “设置“页面,点击 “重置设置“标签:

    重置Chrome设置

    重置Chrome设置

    最后,点击恢复设置为原始默认值。你必须在弹出的窗口中确认这一操作:

    确认重设Chrome设置

    确认重设Chrome设置

    现在,Chrome应该又能正常运行了

    小结

    当您在搜索在线内容时,您可能会意外地发现一个标有 “Aw, Snap!(喔唷,崩溃啦!)”的Chrome错误信息。如果您的网络连接不佳,缓存数据损坏,或扩展程序不兼容,这个错误可能会妨碍您正常浏览。

    一些简单的解决Aw Snap Chrome错误的方法是重新加载页面,检查你的互联网连接,并打开一个私人浏览器。如果这些策略都不能解决问题,你可以尝试清除浏览器缓存,禁用扩展程序,或更新谷歌浏览器。

  • 如何安全备份WordPress博客网站数据?

    备份是件枯燥的事情,但是它们保障站长的利益,防止丢失所有文件或数据库信息。 如果你的WordPress博客网站已经经营多年,积累了大量的文章或有价值的客户信息,发生了数据故障、丢失或者被盗事件? 你是否愿意用你所有的辛勤工作作为筹码来玩俄罗斯轮盘?

    网站因各种原因而崩溃; 您的网站可能被黑客攻击或被病毒感染; 还可能会意外删除错误的文件并使整个网站崩溃。

    如果你遭遇这些不幸,而你又没做任何准备,相信我,那将会是毁灭性的,不可逆转。 相反,如果你早作准备——备份网站数据,则可以笑对这些不幸,就如同你的Windows系统做了一个Ghost。

    备份WordPress站点?

    备份基本上意味着创建站点数据的克隆版。你这样做是为了防止意外损失。

    但备份不是一次性的,而是持续性的工作。多久更新一次备份取决于您的站点、内容的数量和更新的频率。有些网站每天备份,有些网站每月备份一次。你可以在两者之间找到一个平衡点。

    无论您选择多久备份一次,您都应该使它成为一个一致的实践,这样,如果发生了最坏的事情,您就不必从头开始。你至少会有一些基础工作。

    现在,在我们深入了解备份您的网站的要点之前,让我们先了解一下您的网站是如何构建的。

    文件+数据库

    网站基本是由两部分组成的:文件和数据库.

    文件创建站点的结构。它包含:

    • 核心安装–WordPress安装附带的文件。
    • 你的主题——即你的网站外观文件。
    • 插件文件–增强站点功能的附加组件。
    • 图片和其他媒体–用于个性化网站和博客文章的文件。
    • JavaScript和PHP脚本以及其他代码文件。
    • 其他文件和静态网页–构成您网站的任何其他文件。

    数据库包含您站点的信息。它是你网页上的文字,博客文章中的评论,元数据,以及用户提交的信息。WordPress将您的数据存储在表中。

    文件和数据库一起创建您的网站,但它们可以单独备份。让我们看看如何分别备份。

    WordPress备份方式

    幸运的是,有不止一种方法可以备份WordPress。您可以手动备份插件备份。应该选择哪一个?

    都可以!我个人建议使用一个插件,也经常手动备份你的站点,以确保你的安全。

    让我们来看看这两种方式手动备份你的网站,然后看看几个伟大的备份插件考虑。

    如何使用插件备份?

    为了防止忘记备份,安装一个插件来自动执行备份,是有必要的。毫无疑问,这是备份WordPress站点的最简单方法。使用备份插件,您可以按照自己的方式配置设置,然后可以完全忽略这个插件的存在,它会默默地为你完成所有的工作。

    WordPress插件市场有数百个备份插件可用,所以您应该选择哪一个?以下是几个推荐:

    1. UpdraftPlus Backup and Restoration

    您可以选择Dropbox、AmazonS3、Google Drive、电子邮件等方式执行手动或定时备份,简单易用。虽然基本功能是免费的,但是您也可以选择付费套餐获得增强的安全功能,如加密。您可以设置每4、8或12小时、每天、每周、每两周或每月安排一次备份。

    2. BackupBuddy

    看到这个插件的价格,相信很多站长会飙一句“想钱想疯了”。但不得不Backupbuddy是目前最受欢迎和信任的备份插件之一,提供了一系列强大的功能和高级支持,可以在您陷入困境时为您提供帮助。您可以执行数据库快速备份或完整的站点备份。

    3. VaultPress

    VaultPress绝对是一种昂贵的备份服务插件,而且比大多数服务都贵。你是按网站付费的,如果你有多个网站,它会加起来的。然而,VaultPress有很多很好的功能来备份,包括实时备份、自动恢复和垃圾邮件保护(当然是付费服务)。

    如何手动备份WordPress

    (1)FTP备份

    您可以通过在本地硬盘上创建文件和数据库的副本来备份它们。要做到这一点,您需要通过FTP客户端访问您的文件。

    首先,在桌面上创建一个新文件夹。使用FTP客户端连接到你的服务器,定位到WordPress安装目录,然后将wp-content文件夹内的全部内容下载到本地。

    除此备份后,日后只需要做增量备份即可,而无需重复下载此前下载备份内容(除非有更新的)。

    (2)CPanel备份

    还可以使用CPanel(国外许多主机都配置了该控制面板)备份文件和数据库。为此,请登录您的CPanel。

    files backup wordpress

    在“files”部分,选择“Backups”。在完整备份和部分备份之间进行选择。如果使用部分备份,则可以选择网站文件备份或MySQL数据库。

    backup wordpress cpanel

    (3)mysqladmin后台备份

    如果你可以访问你的WordPress博客的数据库后台MySQL admin后台,也可以执行手动备份数据库。

    登入你的mysqladmin后台,在左侧导航菜单选择你需要备份的WordPress博客网站对应的数据库,点击顶部导航的导出,执行导出即可备份当前时间的数据库。

    写在最后

    备份是比较无聊的事情以至于很多站长在这一块有懒癌症,但是你永远不知道什么时候会发生灾难。俗话讲,有备无患。如果你什么都不做,至少下载并安装一个免费的插件来自动备份你的站点,但建议同时使用手动和自动两种方式备份你的站点。

  • 使用BackWPup插件备份WordPress教程

    how-to-wordpress-backup-768x432-1

    对WordPress进行备份,虽然WordPress插件市场有很多备份插件可用,笔者首推“BackWPup”的插件。

    有些服务器提供商也提供备份服务(大部分都是付费服务),而且这些服务也不能保证100%,因此有必要自己也执行一份备份数据。

    在本文中,笔者将详细介绍如何使用BackWPup插件进行备份。

    没有人知道何时服务器发生错误导致WordPress数据消失。因此,如果您还没有备份,请认真阅读本文并进行备份。

    安装BackWPup

    你可以通过WordPress仪表盘,插件>安装插件>搜索“BackWPup”>现在安装>启用,实行安装。

    首先,点击WordPress仪表盘“插件”菜单上的“安装插件”,在插件列表右上角搜索框输入“BackWPup”搜索。

    使用BackWPup插件备份WordPress教程插图1

    当出现“BackWPup”搜索结果,点击“现在安装”,稍等片刻,点击“启用”激活插件即可。

    使用BackWPup插件备份WordPress教程插图2

    如何使用BackWPup备份WordPress

    WordPress备份数据分以下两种。

    • 文件备份
    • 数据库备份

    必须具备这两部分数据才可以成功恢复你的WordPress网站。

    备份文件

    成功安装BackWPup后,会在你的仪表盘菜单添加BackWPup入口,单击“Add new job”来创建一个备份任务。

    使用BackWPup插件备份WordPress教程插图3

    (1)General常规设置

    首先,输入备份文件名,你可以以博客域名+数据类型+时间命名,示例:yourdomain_filedata_YYMMDD;选择备份任务类型为File backup。

    使用BackWPup插件备份WordPress教程插图4

    备份文件名及文件格式,使用默认的即可,如下图所示:

    使用BackWPup插件备份WordPress教程插图5

    最后选择备份文件存储路径,插件提供文件夹、邮件发送、FTP、Dropbox、亚马逊S3服务器、

    使用BackWPup插件备份WordPress教程插图6

    (2)备份计划

    单击插件选项卡上的“Schedule”后,选择“WordPress cron”来执行任务(使用WordPress任务计划来执行备份事项)。

    使用BackWPup插件备份WordPress教程插图7

    然后是你需要设置备份任务的执行频次及时间,个人建议选择Basic及weekly(每周备份),备份时间选择凌晨(网站访问人数比较少的时候)即可,最后点击

    使用BackWPup插件备份WordPress教程插图8

    (3)Dropbox设置

    如果你选择了Dropbox来存储你的文件备份数据,你还需配置你的Dropbox账号,连接上WordPress博客。

    单击插件上的“To:Dropbox”选项卡,如果您没有Dropbox帐户,请点击“Create Account”创建一个帐户。

    如果您已有帐户,点击“Get Dropbox App auth code”来获取BackWPup插件访问Dropbox的授权。

    使用BackWPup插件备份WordPress教程插图9

    跳转到Dropbox关联界面,使用Google账号或者你的Dropbox账号登陆;

    使用BackWPup插件备份WordPress教程插图10

    成功登录后,单击“允许”,如下图所示。

    使用BackWPup插件备份WordPress教程插图11

    复制显示授权代码,如下图所示。

    使用BackWPup插件备份WordPress教程插图12

    然后回到刚才的BackWPup插件的Dropbox设置界面,在“App Access to Dropbox”填入授权代码。

    使用BackWPup插件备份WordPress教程插图13

    继续往下,你还可以设置Dropbox的备份路径文件夹名称,输入一个方便你区分的名字即可,最后点击保存。

    使用BackWPup插件备份WordPress教程插图14

    注:如果你的网站文件包含大量文章和图像,备份文件会很大。Dropbox的文件大小有一个上限,因此在达到上限之前请适度删除旧备份。

    备份数据库文件

    那么,接下来是数据库备份的设置。与备份网站文件的操作类似,单击“Add new job”来创建一个数据库备份任务。。

    (1)General常规设置

    首先,输入备份文件名,你可以以博客域名+数据类型,示例:yourdomain_mysqldata;选择备份任务类型为Database backup(数据库备份)和Installed plugins list(已安装插件备份),其他设置保持不变,最后

    使用BackWPup插件备份WordPress教程插图15

    (2)备份计划

    按照文件备份中所使用的相同设置即可。

    (3)数据库备份(DB Backup)和插件Plugins

    保留默认值并单击

    (4)Dropbox设置

     这一部分的设置也是跟前面所说的一致,笔者就不再重复了。

    将备份文件保存本地电脑上

    在本文中,我们提到了如何在线存储上备份文件。你也可以阅读“如何安全备份WordPress博客网站数据?”一文学习了解更多WordPress备份的相关知识。

    但是,为了以防万一,建议你保存一份备份数据到你的本地电脑上。

  • 如何预防WordPress网站常见黑客攻击?

    WordPress约占所有网站的25%-30%,数量之庞大使WordPress网站更容易受到各种常见的黑客攻击。

    首先,你为什么要关心和为什么有人想特别攻击你的网站(即使它可能是一个相对较小的网站)?

    为了回答这个问题,让我们来看看Wordfence团队在研究黑客攻击WordPress网站所做的事情时发现:

    事实证明,黑客攻击WordPress网站,约55%的比例是为了使用该网站服务器发送垃圾邮件,黑帽SEO或执行恶意重定向。

    且还有另外一个共同点,小型的WordPress网站更加容易被拿下(因为防御措施做得不够)。

    例如,如果一个黑客设法在WordPress中找到某个洞并占用超过10,000个小站点,这就为他们提供了一个庞大的黑帽SEO网络。

    这意味着每个WordPress网站都有风险,无论你的WordPress网站的大小。

    最常见的WordPress黑客攻击

    WPTemplate.com另一项研究发现,最常见的WordPress黑客攻击和入侵点是:

    • 服务器漏洞 – 占41%,
    • 主题 – 29%,
    • 插件 – 22%,
    • 弱密码 – 8%。

    以下是如何避免它们:

    1. 服务器漏洞

    如果您的网络托管服务器有不安全的记录并且容易出现常见的WordPress黑客攻击,那么除了使用更安全的替代方案之外,你别无选择。

    如果你考虑做一个面向国外访客的WordPress网站,以下服务器供应商是个不错的选择:

    2. 不安全的主题

    保护自己免受任何与主题相关的漏洞的最佳方法是,不要随便下载破解的WordPress主题,尽可能选择信得过的WordPress主题开发商,又或者通过WordPress主题市场下载。

    3. 插件漏洞

    如上所述,插件漏洞是WordPress黑客攻击的第三大常见罪魁祸首。

    但问题实际上更复杂,因为由于插件漏洞可以执行更多的单独攻击。

    例如,您可能成为以下内容的受害者:包含攻击文件,SQL注入,跨站点脚本(XSS),后门攻击等等。

    不幸的是,这里没有一种适合所有类型的解决方案,这是因为每个人同时运行大量的插件,而不像主题,你只有一个。

    避免这种攻击的最好方法是阅读像Sucuri这样的博客,即使只是标题而不是实际的帖子。 Sucuri是一家以WordPress安全领域着称的公司,他们在发现插件和常见WordPress黑客攻击中的新漏洞方面做得非常出色。

    简而言之,如果有一天他们警告您在您的网站上运行的插件存在问题,请将其停用并等待版本更新。

    4. 密码相关问题

    接下来,是与密码相关的各种问题。

    但是,这些不仅仅是因为弱密码,而且还涉及其他破坏安全密码的漏洞。

    a) 弱密码

    明智的做法是每当设置新用户帐户时,只使用安全和复杂的密码。 否则,密码暴力破解只需要几秒钟即可获得你的账号权限。

    您还可以依据Force Strong Passwords插件建议来设定密码。

    其实上只要你使用不含任何常见单词及你的账号名称的混合大小写字母、数字及符号的不少于8位的字符串充当你的密码,一般是安全的,比如2Aql&x91*M1x。

    Common WordPress hacks solution: Force Strong Passwords

    b) 登陆页面攻击

    默认的WordPress登录页面是众所周知的……通常是YOURSITE.com/wp-login.php

    因此,各种机器人直接进入该页面并尝试用暴力或其他方法破解密码。

    以下是您可以做的事情:

    Login LockDown

    Duo Two-Factor Authentication

    • 通过Jetpack的安全功能模块启用强力保护功能。 (自3.4.1版本以来,由于Jetpack收购了优秀的BruteProtect插件,增加增强保护功能。)

    5. 本地电脑

    很简单,如果您用来访问您网站的计算机不安全,那么上述所有策略都显得苍白无力。

    基本上,无论何时您访问网站的wp-admin工作,若你的电脑本身存在安全漏洞,那么你通过wp-admin操作都暴露给别有用心的“病毒”。因此,你必须保证你的电脑更新到最新版本的系统及最好给电脑安装一款杀毒软件。

    如果您对常见的WordPress黑客攻击有任何疑问和建议,留言与大家一起分享!

  • 为确保WordPress安全尽早禁用xmlrpc.php

    xmlrpc-php-1024x512-1

    WordPress的XML-RPC规范是为了标准化不同系统之间的通信,这意味着WordPress外部的应用程序(例如其他博客平台和桌面客户端)可以与WordPress进行交互。

    自WordPress诞生以来,该规范一直是WordPress的一部分,并且非常有用。没有它,WordPress将会置身于孤岛,与互联网其他组成部分分道扬镳。

    但是,xmlrpc.php有其缺点。通过它,可以向您的WordPress网站注入漏洞,现已被WordPress REST API取代,通过API将WordPress开放给其他应用程序方面做得更好。

    在本文中,我们将解释什么是xmlrpc.php,为什么要禁用它,及如何确定它是否正在WordPress网站上运行。

    1. 什么是xmlrpc.php?
    2. 为什么要禁用xmlrpc.php
    3. xmlrpc.php是否在WordPress网站上运行?
    4. 如何禁用xmlrpc.php
    5. 何时需要启用xmlrpc.php?

    什么是xmlrpc.php?

    XML-RPC是支持WordPress与其他系统之间通信的规范。它通过使用HTTP作为传输机制和XML作为编码机制来标准化这些通信来实现此目的。

    XML-RPC早于WordPress:它出现在b2博客软件中,该软件于2003年创建了WordPress。该系统的代码存储在站点根目录下的xmlrpc.php文件中。即使XML-RPC在很大程度上已经过时,它仍然存在。

    在WordPress的早期版本中,默认情况下已关闭XML-RPC。但是自v3.5版本开始,默认情况下又启用它。这样做的主要原因是允许WordPress移动应用程序与WordPress安装进行对话通讯。

    如果您在v3.5版本之前使用WordPress移动应用程序,可能会记得必须在站点上启用XML-RPC才能使用该应用程序发布内容。这是因为该应用程序本身未运行WordPress。相反,它是一个单独的应用程序,通过xmlrpc.php与WordPress网站进行通信。

    但是XML-RPC不仅用于移动应用程序:它还用于允许WordPress和其他博客平台之间进行通信,还支持引用和pingback,并为Jetpack插件提供支持,该插件可链接自托管的WordPress网站至著名的WordPress.com平台。

    但是由于REST API已集成到WordPress核心中,因此xmlrpc.php文件不再用于此通信。相反,REST API用于与WordPress移动应用程序,桌面客户端,其他博客平台,WordPress.com(用于Jetpack插件)以及其他系统和服务进行通信。REST API-可与之交互的系统范围比xmlrpc.php所允许的大得多。此外,拥有更强的灵活性。

    既然REST API取代了XML-RPC,因此我们应该在站点上禁用xmlrpc.php。

    为什么要禁用xmlrpc.php

    在WordPress网站上禁用xmlrpc.php的主要原因是因为可以通过它注入安全漏洞,  并且xmlrpc.php可能成为攻击的目标。

    既然不再需要XML-RPC在WordPress之外进行通信,就没有理由保持它的激活状态。这就是为什么通过禁用它来提高站点安全性。

    如果xmlrpc.php会对WordPress网站造成安全隐患,那么为什么不将其完全从WordPress中删除呢?

    这是因为WordPress的主要功能之一始终是向后兼容。对网站进行良好的管理,就应该知道保持WordPress以及任何插件或主题版本为最新是必不可少的。

    但是总会有那么一群站长不愿或无法更新其WordPress版本至最新版本。如果安装的WordPress版本早于REST API,则这些站点仍然需要访问xmlrpc.php。

    通过XML-RPC Pingbacks进行DDoS攻击

    xmlrpc.php启用的功能之一是pingback和Trackbacks。当另一个博客或网站链接到你的博客文章时,这些通知将显示在您网站的评论中。

    XML-RPC规范使这种通信成为可能,但已被REST API取代(如我们所见)。

    如果您的站点上启用了XML-RPC,则黑客可能会利用xmlrpc.php在短时间内向您的站点发送大量pingback,从而在您的站点上发起DDoS攻击。这可能会使服务器超载,并使站点无法正常运行。

    通过XML-RPC的暴力攻击

    每次xmlrpc.php发出请求时,它都会发送用户名和密码进行身份验证。这带来了重大的安全隐患,而REST API却没有这一点弊端。实际上,REST API使用OAuth来发送用于身份验证的令牌,而不是用户名或密码。

    因为xmlrpc.php随每个请求发送身份验证信息,所以黑客可以使用它来尝试访问您的站点。这样的暴力攻击可能使他们可以插入内容,删除代码或破坏数据库。

    如果攻击者向您的站点发送了足够多的请求,每个请求使用不同的用户名和密码对,则它们最终有可能会被攻击到正确的请求,从而使他们可以访问您的站点。

    因此,如果您正在运行WordPress的最新版本(使用REST API与外部系统进行通信),则应禁用xmlrpc.php,以免你的网站易受攻击。

    xmlrpc.php是否在您的WordPress网站上运行?

    那么我们如何确定xmlrpc.php是否正在WordPress网站上运行。

    并非简单地检查该文件是否存在:xmlrpc.php是每个WordPress安装的一部分,即使禁用了XML-RPC,它仍然存在。

    删除任何内容之前,请务必备份您的网站(注:对网站系统任何核心文件进行修改删除及处理数据库等操作,建议尽可能先备份原文件或者数据库,再执行操作,以免造成不必要的麻烦)。在这种情况下,不要仅仅删除xmlrpc.php文件,因为它会破坏您的站点。

    要检查您的站点上是否启用了xmlrpc.php,请使用WordPress XML-RPC验证服务。这将检查您的站点并告知你网站是否启用了xmlrpc.php。

    WordPress XML-RPC验证服务

    WordPress XML-RPC验证服务

    输入一个我们的测试网站,检测网站的结果如下:

    网站XML-RPC检测-已禁用状态

    网站XML-RPC检测-已禁用状态

    这表明xmlrpc.php在该测试网站上已被禁用。如果您运行检查并发现xmlrpc.php仍在站点上启用,如何关闭它?

    如何禁用xmlrpc.php

    禁用xmlrpc.php有两种方法:

    1. 如何使用插件禁用xmlrpc.php
    2. 如何在没有插件的情况下禁用xmlrpc.php

    如何使用插件禁用xmlrpc.php

    (1)使用插件禁用XML-RPC

    安装插件以禁用xmlrpc.php是最简单的方法。你可以通过安装Disable XML-RPC插件来实现。使用方法如下:

    对一个启用了xmlrpc.php的网站进行XML-RPC检测,你会看到下面的结果:

    网站第一次XML-RPC检测-未禁用状态

    网站第一次XML-RPC检测-未禁用状态

    通过WordPress仪表盘的“ 插件”界面安装插件,然后将其启用。

    您无需执行其他任何操作:启用插件即可禁用XML-RPC。再次对该测试网站进行检查,则会得到不同的结果:

    网站第二次XML-RPC检测-已禁用状态

    网站第二次XML-RPC检测-已禁用状态

    (2)使用插件禁用XML-RPC Pingbacks

    但是,如果要禁用xmlrpc.php的某部分功能,比如Pingback,该怎么办?使用Disable XML-RPC Pingback插件,您可以仅禁用pingback功能,这意味着如果需要,您仍然可以访问XML-RPC的其他功能。

    (3)使用插件配置XML-RPC和REST API激活

    如果要对站点上的xmlrpc.php和REST API的配置方式进行更细致的控制,可以安装REST XML-RPC Data Checker插件。
    安装并启用此插件后,转到 设置>REST XML-RPC Data Checker ,然后单击“ XML-RPC”选项卡。

    REST XML-RPC数据检查器

    REST XML-RPC数据检查器

    可以准确配置xmlrpc.php的哪些功能在站点上处于活动状态。

    或者,您可以将其完全关闭。而且,如果您还想控制REST API,则插件会为您提供另一个选项卡。

    如何在没有插件的情况下禁用xmlrpc.php

    如果您不想在您的站点上安装这类插件,则可以通过WordPress过滤器,或.htaccess文件、Nginx配置文件添加一些代码来禁用xmlrpc.php 。

    (1)通过过滤器禁用xmlrpc.php

    使用xmlrpc_enabled过滤器禁用xmlrpc.php,将此功能添加到其中一个插件并启用即可:

    add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );
    add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );
    add_filter( 'xmlrpc_enabled', '__return_false' );
    

    当然也可以将其添加到主题functions文件中,但是编写插件是一种更好的做法。

    (2)通过.htacess文件或者Nginx配置文件禁用xmlrpc.php

    另一种选择与编辑.htaccess文件或者Nginx配置文件来禁用XML-RPC功能。

    如果你的服务器使用的是Apache,则网站根目录找到.htaccess文件中,添加以下代码:

    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>
    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>
    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>

    如果你的服务器使用的是Nginx,将以下代码添加到Nginx.config文件中:

    location ~* ^/xmlrpc.php$ {
    return 403;
    }
    location ~* ^/xmlrpc.php$ {
    return 403;
    }
    location ~* ^/xmlrpc.php$ {
    return 403;
    }

    您何时需要启用xmlrpc.php?

    在某些情况下,需要在WordPress网站上启用xmlrpc.php,或者不应该完全禁用它。

    • 没有运行REST API(不建议使用,但在某些情况下是必需的),但需要在WordPress网站和其他系统之间进行通信。
    • 无法将WordPress更新至版本4.4或更高版本,因此无权访问REST API。这可能是由于主题或插件不兼容,如果可能,建议尽快使用代替主题或者插件。
    • 正在使用无法访问WP REST API但可以访问XML-RPC的外部应用程序(从长远来看,建议更新该应用程序或切换到兼容REST API的应用程序)。

    以上这些都不是坚持继续启用XML-RPC理由,是一种“不思进取”的行为。

    它仍然存在于WordPress中的唯一原因是为了向后兼容,只有在使用过时的系统时才使用它。对于任何想要使其站点保持最新状态并使用最新技术的人,禁用xmlrpc.php才是正路。

    小结

    XML-RPC规范是在WordPress创建之前就开发了,它是WordPress与外部系统和应用程序进行通信的一种手段。XML-RPC曾经是WordPress的重要组成部分,但现在它可以成为WordPress网站的安全风险,如非必要,我们应该禁用它。

    既然REST API允许您的站点与其他应用程序通信,则可以安全地禁用xmlrpc.php。按照上述步骤操作,则可以通过禁用它来提高网站的安全性。

  • 如何查看及隐藏网站当前使用的WordPress版本(多种方法)

    如何查看及隐藏网站当前使用的WordPress版本

    如何查找您或其他网站正在使用的WordPress版本?有很多方法可以实现!

    如果您可以访问WordPress网站后台或站点文件,则最容易找到WordPress版本,但是即使您没有,也有一些解决方法。

    如果您需要了解所使用的WordPress版本,以便升级,解决问题或对其他人正在使用的WordPress版本感到好奇,请尝试以下几种办法。

    1. 为什么查找WordPress的版本信息?
    2. 方法1:通过WordPress仪表盘查找
    3. 方法2:通过网站前端查找
    4. 方法3:通过version.php文件查找
    5. 方法4:使用WP-CLI查找
    6. 如何移除或隐藏WordPress版本信息

    为什么查找WordPress的版本信息?

    您可能想知道为什么烦恼自己的网站所使用的WordPress版本。为什么要担心这样的小事?

    实际上,确保网站始终保持最新版本的WordPress是非常重要的。在2019年,被黑客入侵的WordPress网站中有49%使用的是落后的旧版本。黑客通常利用漏洞来渗透网站-这些漏洞通常会被WordPress技术团队快速修补,并且仅在您无法更新网站时才起作用。保持WordPress更新是抵御黑客攻击的最佳方法。

    WordPress安全更新

    WordPress安全更新

    过时的WordPress版本还可能存在不兼容的问题。有些插件不适用于最新版本的WordPress,而如果您的版本太旧,则其他插件也有可能不兼容。随着WordPress更新,它们会添加和删除插件可能依赖的功能。

    当安装一个插件,你需要检查网站运行的哪个核心版本的WordPress,以确保一切顺利工作。

    如果网站出了点问题,并且最终没有加载,显示一个奇怪的错误或引发了死亡白屏,则诊断该错误可能需要知道您网站正在运行的WordPress版本。

    最后,在某些情况下,您也可能想查找其他人正在运行的WordPress版本。例如,帮助朋友或者客户解决WordPress问题时,则可能要查看他们的WordPress网站是否过时,以便您可以帮助他们解决此安全问题。

    由于WordPress开始执行自动更新,这些问题可能没有那么明显,但是如果您很长时间没有检查过,那么这样做是个好主意。

    方法1:通过WordPress仪表盘查找

    如果您能够登录到WordPress网站的后台,则这可能是确定网站运行的WordPress版本的最简单,最准确的方法。

    WordPress管理后台中有几个地方显示当前安装的WordPress版本,或者会告诉网站所使用的WordPress是否已过期。

    步骤1.仪表盘右下角

    每当您登录WordPress后台时,都可以后台的任何页面右下角找到版本号。如果没有找到,点击仪表盘,看看右下角。

    还是找不到,我们还可以在其他地方找到正在运行的WordPress版本。

    步骤2.“概况”框

    登录WordPress网站后台后,立即转到仪表盘主页,一般情况下在该页面的左上角有一个名为“概况”的框,显示了诸如文章,页面,评论和当前安装的主题之类的信息。在框的底部可以看到网站所运行的WordPress版本。

    WordPress仪表盘上的版本号

    WordPress仪表盘上的版本号

    如果没有“概况”框,则可能已将其删除(或下载了将其删除的插件),安装了管理后台自定义主题或使用的是非常旧的WordPress版本。

    步骤3.“更新”界面

    您还可以转到WordPress后台的 仪表盘> 更新,如果您运行的是旧版本,则将提示您进行更新,或者通知您已经安装了最新版本的WordPress。

    不利之处在于,如果您确实安装了过时的版本,则不会提供版本号。它仅提示您进行更新。

    WordPress更新界面

    WordPress更新界面

    步骤4.“关于WordPress”界面

    最后,鼠标光标悬停WordPress管理后台左上角的WordPress Logo,点击下拉菜单的“关于WordPress”。在打开的界面,即使您没有更新到WordPress的最新版本,您也会看到顶部突出显示版本号以及有关该更新的信息。

    关于WordPress界面

    关于WordPress界面

    以上,是通过WordPress仪表盘查找WordPress版本号的所有方法。同样也值得注意的是,如果您未这样做,则在每个后台页面的顶部都会看到一个小提示,提示您更新到最新版本。

    如果您担心的只是最新消息,请查找该消息,或转到“仪表板”>“更新”以检查是否安装了新版本的WordPress或者主题、插件。

    方法2:通过网站前端查找

    如果您无法登录到WordPress管理后台但需要获取版本信息以进行故障排除,或者您想知道另一个网站正在运行WordPress版本,该怎么办?在站点的源代码中和某些隐藏的页面上,您可能能够找到版本号。

    请注意,许多网站管理员会采取措施隐藏这些信息,因此,这不适用于所有网站,仅适用于保留默认设置的网站。

    方法1.页面来源

    第一步是转到要检查的网站上的任何页面(但最好为主页),然后右键单击并在浏览器中点击“查看页面源代码”或“查看源代码”。它将打开一个新标签,显示页面的HTML和CSS。按Ctrl+F调出搜索功能。

    通常,您可以搜索“generator”标签,该标签将明确告诉您该网站正在运行的WordPress版本,但是某些较新的主题可能会禁用此功能。

    或者搜索“?ver=”,然后在“link rel=’stylesheet’”部分下查找。您应该看到以“?ver=xxx”结尾的行。这些数字即是WordPress版本。

    WordPress版本源代码

    WordPress版本源代码

    这种方法并不总是可靠的,因为主题和插件也可以在此处保存其版本信息。

    方法2.网站readme文件

    仅适用于WordPress旧版本的另一种方法是在网址末尾添加“ /readme.html”。这将突出显示当前安装的版本,但同样,它仅适用于使用较旧版本WordPress的网站

    如果网站使用的是较新版本的WordPress,则该页面仍将加载并显示常规信息,但不会显示版本号。

    WordPress自述HTML

    WordPress自述HTML

    方法3. RSS Feed

    最后一种也是最可靠的方法是访问RSS feed。只需在网站URL的末尾添加/feed。按Ctrl+F调出页面搜索,然后键入“generator”,可以在页面顶部附近找到WordPress版本信息。

    在这里,您会看到类似“<generator>https://wordpress.org/?v=xxx</generator>”的内容及WordPress版本号!

    RSS Feed代码WordPress版本号

    RSS Feed 里的WordPress版本号

    方法3:通过version.php文件查找

    检查WordPress版本的最可靠,最准确的方法是直接访问网站文件version.php。为此,你需要访问安装WordPress的服务器。

    步骤1.安装FileZilla

    首先,您需要下载FTP客户端。诸如此类的程序可以连接网站服务器以获取网站文件及上传新文件。FileZilla笔者最常使用的FTP/SFTP客户端,因为它完全免费且易于使用,且适用于Windows,Linux和Mac。

    步骤2.连接网站服务器

    下一步是使用FTP客户端连接到您的网站服务器。启动FileZilla,您应该看到一个询问各种凭证的界面:主机,用户名,密码和端口。

    输入网站服务器的相关信息或者FTP账号信息,即可访问连接网站服务器存放文件的目录。

    FileZilla登录屏幕

    FileZilla登录屏幕

    如果服务器安装了宝塔面板,那就更加简单了。只需要访问登录宝塔控制面板,点击左侧的文件,即可进入服务器查看文件。

    宝塔服务器管理后台

    宝塔服务器管理后台

    步骤3.检查version.php文件

    进入网站服务器后,找到WordPress安装目录的wp-includes文件夹。

    进入该文件夹查找version.php文件。找到它后,双击将其打开。注意不要编辑任何东西,您只是在寻找特定的代码行。

    version.php文件

    version.php文件

    该代码包含变量$wp-version。向下滚动直到看到它,或按ctrl+F在文件中搜索该行。该代码行将看起来像“$wp-version=’xxx; ”,右边的数字即WordPress版本。

    方法4:使用WP-CLI查找

    WP-CLI是一个开发工具,帮助开发人员实现在WordPress网站上远程执行命令,类似于计算机上的命令提示符软件。您甚至无需使用网络浏览器即可访问WP-CLI。

    安装WP-CLI可能会有些困难,特别是因为对Windows计算机的支持有限。幸运的是,默认情况下,某些Web主机包含在服务器上。

    第一步是通过SSH或Secure Shell(一种允许您远程安全地执行网站上的命令的协议)连接到Web主机。

    WP CLI

    WP CLI

    通过SSH连接到主机后,键入“cd html”命令导航到正确的目录。然后使用命令“wp core version”。命令行应输出版本信息。这就是您需要做的。

    不建议新用户使用此方法,尤其是在您有其他选择的情况下。但是,如果由于某种原因您无法通过FTP连接到站点,登录到管理后台或查看站点的前端文件,则这是查找WordPress版本号的下一个最佳选择。

    如何移除或隐藏WordPress版本信息

    从前面的介绍来看,访问WordPress版本号这样关键信息如此容易,可能会让站长们有些担心。检查网站所使用的WordPress版本是黑客在尝试渗透网站之前要做的第一件事-大多数漏洞仅适用于过时的WordPress版本,因此他们会寻找容易得手的目标对象。

    由于有足够的可下载工具提供了更高级的检测方法,因此不可能对任何人完全屏蔽您的WordPress版本。但是,您可以通过隐藏这些信息来尽可能预防黑客对你的网站下手。

    尽管这充其量只是一个很小的安全风险-尤其是如果您始终使网站保持最新状态-仍然不值得冒险。

    如果要在不安装插件的情况下删除WordPress版本信息,只需将几行代码添加到您的主题文件中即可。只需转到外观>主题编辑器,然后单击functions.php文件进行编辑。

    <?php
    // remove wp version number from head and rss
    function wbolt_remove_version() {
    return ;
    }
    add_filter(‘the_generator’, ‘wbolt_remove_version’);
    <?php
    // remove wp version number from head and rss
    function wbolt_remove_version() {
    return ”;
    }
    add_filter(‘the_generator’, ‘wbolt_remove_version’);
    <?php 
    // remove wp version number from head and rss 
    function wbolt_remove_version() { 
    return ''; 
    } 
    add_filter('the_generator', 'wbolt_remove_version');

    主题编辑器编辑functions.php

    主题编辑器编辑functions.php

    更简单和懒惰的解决方案,可以通过安装 Meta Generator and Version Info Remover 插件实现。

    尽管手动添加代码可以免除安装插件,但包括Yoast,Slider Revolution和WPML在内的几个插件在源代码中公开了WordPress版本。因此,安装该插件则比手动添加代码更有保障。

    温馨提示:隐藏WordPress版本通常被称为“通过隐蔽性进行安全保护”,对黑客来说只是一个小小的威慑。如要做到更全面的WordPress安全防护,尽可能地将WordPress,PHP,MySQL和Nginx(Apache)更新至最新版本,安装兼容最新版本WordPress的主题和插件。此外,如果有必要,也可以安装一个WordPress安全插件。

    小结

    无论您要检查WordPress站点是否需要升级,对WordPress问题进行故障排除,还是好奇其他的网站所运行的WordPress版本,可以使用上述多种方法来查找WordPress版本信息。

    如果您想查找自己的WordPress网站的版本,最好和最可靠的方法是登录WordPress网站后台,根据上述的方法来查找WordPress版本信息。如果您具有FTP访问权限或支持WP-CLI的主机,则可以通过查看version.php文件代码和命令行的方式找到WordPress版本。

    另外,无论您是否拥有该网站,查看源代码或RSS feed都可能最快最便捷的方式。

  • 如何添加WordPress网站HTTP安全标头

    HTTP安全标头目的是为WordPress网站添加额外的安全层。它们可以帮助阻止常见的恶意行为影响网站安全及性能。

    在本教程中,我们将详细介绍如何在WordPress中添加HTTP安全标头。

    添加WordPress网站HTTP安全标头

    什么是HTTP安全标头?

    HTTP安全标头是一种安全措施,在影响您的网站之前阻止一些常见的安全威胁。

    基本上,当用户访问您的网站时,Web服务器会将HTTP标头响应发送回客户端浏览器。该响应告诉浏览器有关错误代码,缓存控制和其他状态的信息。

    正常的标头响应会发出状态为HTTP 200的消息。此后,用户的浏览器就会加载您的网站内容。但是,如果您的网站出现问题,则您的网络服务器可能会发送其他HTTP标头。

    例如,它可能会发送503服务器不可用错误400错误代码。

    HTTP安全标头是这些标头的子集,用于防止网站遭受常见的威胁,例如点击劫持,跨站点脚本,暴力攻击等。

    下面让我们浏览一下常见HTTP安全标头以及它们如何保护您的网站。

    HTTP严格传输安全协议(HSTS)

    HTTP严格传输安全(HSTS)标头告诉Web浏览器您的网站使用HTTPS,并且不应使用HTTP这样的不安全协议进行加载。

    配置HSTS(HTTP严格传输安全协议)响应标头,以强制浏览器始终在您的站点上使用HTTPS而不是HTTP。 当浏览器访问您的站点并接收 Strict-Transport-Security 响应标头时,它告诉浏览器将对所有将来 http:// 站点的URL请求转换为https://请求。标头可以包括以下选项:1)max-age=<seconds> 说明应遵循多少秒的HSTS策略 2)includeSubDomains 说明将策略应用于所有子域。例如,Strict-Transport-Security: max-age=31536000; includeSubDomains 告诉浏览器一年内所有子域都使用HTTPS。Warning: 从 max-age 较小值开始直到您确保可以管理站点的HTTPS配置为止。毕竟如果在通过HTTPS加载页面时遇到问题,在没有解决问题之前用户将无法访问您的网站。

    如果您已将WordPress网站从HTTP移至HTTPs,则此安全标头可强制浏览器通过HTTPS加载网站。

    X-XSS保护

    X-XSS Protection标头允许您阻止跨站点脚本加载到WordPress网站上。

    通过启用浏览器XSS安全措施来防御XSS攻击。 XSS攻击者向正在发送给用户的页面中注入代码。某些浏览器内置XSS保护,可以通过添加 X-XSS-Protection: 1; mode=block 到每个页面的响应标头中来启用。如果浏览器检测到XSS攻击,此设置将停止呈现页面。请注意,这仅应被视为针对XSS攻击的不得已的防御措施。您的网站应经过全面审查,并在构建时应考虑XSS防护措施,以防止注入攻击。

    X-Frame-Options

    X-Frame-Options安全标头可防止跨域iframe或点击劫持。

    通过限制将网页嵌入到iframe中来防止点击劫持攻击。 点击劫持攻击者在其控制的网站上的iframe中显示页面。例如,攻击者可能会在iframe上覆盖一个UI层,以诱骗访问者在页面上触发操作以及覆盖表单字段以窃取数据。点击劫持常见用于社交分享链接,点击广告和窃取密码。使用 X-Frame-Options 响应标头来限制主机嵌入页面,从而抵御这些攻击。可能的选项是1)DENY 限制所有URL 2) SAMEORIGIN 仅允许来自与页面相同来源的URL 3) ALLOW-FROM 允许来自特定来源。例如,X-Frame-Options: DENY 将阻止所有iframe使用。您应该使用尽可能严格的设置。

    X-Content-Type-Options

    X-Content-Type-Options阻止内容mime类型的嗅探。

    关闭浏览器内容嗅探,以防止内容嗅探漏洞。 在处理响应时,浏览器有时会忽略 Content-Type 标头中的MIME类型,并根据响应的内容猜测类型。这称为内容嗅探,用于在 Content-Type 标头不正确或丢失时改善用户体验。但这可能会被恶意利用。例如,如果您的站点允许用户共享图像,则攻击者可能能够上载包含JavaScript代码的特制图像文件。然后,可能会诱骗执行内容嗅探的浏览器执行恶意文件。为了减少内容嗅探攻击,请将 X-Content-Type-Options 响应标头设置为 nosniff。这告诉浏览器避免猜测响应类型,而仅依赖于 Content-Type 标头。

    为WordPress添加HTTP安全标头

    在网络服务器级别设置,HTTP安全标头工作效果最佳。这使它们可以在典型的HTTP请求中尽早触发,并提供最大的收益。

    如果您使用的是DNS级别的网站应用程序防火墙(如Sucuri或Cloudflare),它们甚至会更好。下面我们将介绍每种方法,您可以选择最适合自己的一种。

    1.使用Sucuri添加HTTP安全标头

    Sucuri是市场上最好的WordPress安全插件。如果您还使用他们的网站防火墙服务,则可以设置HTTP安全标头,而无需编写任何代码。

    首先,您需要注册一个Sucuri帐户。它是一项付费服务​​,带有服务器级网站防火墙,安全插件,CDN和恶意软件清除保证。

    在注册过程中,您需回答简单的问题,Sucuri文档将帮助您在网站上设置网站应用程序防火墙。

    注册后,您需要安装并启用免费的Sucuri插件

    启用后,转到Sucuri Security » Firewall (WAF)页面,然后输入防火墙API密钥,您可以在Sucuri网站帐户下找到此信息。

    Sucuri安全插件防火墙API

    接下来,切换到Sucuri帐户仪表盘。在此处,单击顶部的“Settings”菜单,然后切换到“Security”选项卡。

    sucuri安全标头规则设置

    在这里,您可以选择三种规则。默认保护为HSTS和HSTS Full。您将看到哪些HTTP安全标头将应用于每组规则。

    选择你需要的安全规则,点击“Save Changes in The Additional Headers”按钮以应用更改。

    Sucuri现在将在WordPress中添加您选择的HTTP安全标头。由于它是DNS级别的WAF,因此在黑客到达您的网站之前,也可以保护您的网站流量免受黑客的攻击。

    2.使用Cloudflare添加HTTP安全标头

    Cloudflare提供了基本的免费网站防火墙和CDN服务。它的免费套餐中缺少高级安全功能,需要升级到价格更高的专业计划才可以实现高级别网站防护。

    要在您的网站上添加Cloudflare,请参阅有关如何在WordPress中添加Cloudflare免费CDN的教程。

    一旦Cloudflare在您的网站上处于活动状态,请转到Cloudflare帐户信息中心下的SSL/TLS页面,然后切换到“Edge Certificates”选项卡。

    cloudflare安全标头

    现在,向下滚动到“HTTP Strict Transport Security (HSTS) ”部分,然后单击“Enable HSTS”按钮。

    cloudflare启用hsts

    这将弹出一个弹出窗口,其中包含说明,告诉您在使用此功能之前必须在WordPress博客上启用HTTPS 。单击下一步按钮继续,您将看到添加HTTP安全标头的选项。

    cloudflare启用https标头

    在这里,您可以启用HSTS,no-sniff标头,将HSTS应用于子域(如果它们使用的是HTTPS)并预加载HSTS。

    此方法使用HTTP安全标头提供基本保护。但是,它不允许您添加X-Frame-Options,并且Cloudflare没有用户界面可以执行此操作。

    您仍然可以通过使用Workers功能创建脚本来做到这一点。但是,创建HTTPS安全标头脚本可能会给初学者带来意外的问题,一般不推荐这样做。

    3.使用.htaccess添加HTTP安全标头

    此方法允许您在服务器级别为WordPress网站设置HTTP安全标头。

    它要求您编辑网站上的.htaccess文件(找不到htaccess?)。它是最常用的Apache Web服务器软件使用的服务器配置文件。

    只需使用FTP客户端或托管服务器控制面板中的文件管理器应用程序连接到您的网站。在网站的根文件夹中,找到.htaccess文件并进行编辑。

    编辑htaccess

    在文件底部,您可以添加代码以将HTTPS安全标头添加到WordPress网站。

    您可以参考以下示例代码,这是最常用也是最佳的HTTPs安全标头设置:

    <ifModule mod_headers.c>
    Header set Strict-Transport-Security “max-age=31536000”
    env=HTTPS
    Header set X-XSS-Protection “1; mode=block”
    Header set X-Content-Type-Options nosniff
    Header set X-Frame-Options DENY
    Header set Referrer-Policy: no-referrer-when-downgrade
    </ifModule>
    <ifModule mod_headers.c>
    Header set Strict-Transport-Security “max-age=31536000”
    env=HTTPS
    Header set X-XSS-Protection “1; mode=block”
    Header set X-Content-Type-Options nosniff
    Header set X-Frame-Options DENY
    Header set Referrer-Policy: no-referrer-when-downgrade
    </ifModule>
    <ifModule mod_headers.c> 
    Header set Strict-Transport-Security "max-age=31536000" 
    env=HTTPS 
    Header set X-XSS-Protection "1; mode=block" 
    Header set X-Content-Type-Options nosniff 
    Header set X-Frame-Options DENY 
    Header set Referrer-Policy: no-referrer-when-downgrade 
    </ifModule>

    不要忘记保存更改并访问网站,以确保一切正常。

    注意:错误的标题或.htaccess文件中的冲突可能会在大多数Web主机上触发500内部服务器错误。

    4.使用WordPress插件添加HTTP安全标头

    这种方法效果不佳,因为它依赖WordPress插件来修改标头。但是,这也是为WordPress网站添加HTTP安全标头的最简单方法。

    首先,您需要安装并启用 Redirection 插件。

    启用插件后,将进入插件设置向导,您可以按照该向导进行设置。之后,转到 Tools » Redirection 页面,然后切换到“Site”选项卡。

    网站重定向设置

    接下来,需要向下滚动到页面底部的“HTTP Headers”部分,然后点击“Add Header”按钮。从下拉菜单中,您需要选择“Add Security Presets”选项。

    添加http安全标头重定向

    之后,您将需要再次点击以添加这些选项。然后,您会看到一个HTTP安全标头的预设列表出现在表中。

    https安全标头常见规则设置

    这些标头针对安全性进行了优化,您可以对其进行查看并在需要时进行更改。完成后,请不要忘记点击“Update”按钮以保存更改。

    最后,访问您的网站,以确保一切正常。

    如何检查网站的HTTP安全标头

    将HTTP安全标头添加到您的WordPress网站后,您可以使用免费的“Security Headers”工具测试配置是否正确。只需输入您的网站URL,然后单击“Scan”按钮。

    https安全评分

    然后它将检查您网站的HTTP安全标头,并反馈报告。该工具将生成一个所谓的评分标签,您可以忽略该标签,因为大多数网站最多会获得B或C评分,这一般不会影响用户体验。

    它将具体显示您的网站发送了哪些HTTP安全标头,并且不包含哪些安全标头。如果您要设置的安全标头在此处列出,则说明您已完成。

    希望本教程能帮助您学会如何在WordPress网站中添加HTTP安全标头。

  • WordPress如何阻止网站启用谷歌FLoC追踪技术

    FLoC受到电子前沿基金会(EFF)的批评,而基于Chromium内核开发的Brave、Vivaldi和Microsoft Edge等浏览器厂商则完全拒绝了FLoC,这些厂商认为FLoC作为一种隐私保护技术存在争议。

    那么WordPress网站如果要从网站的层面阻止启用谷歌最新的FLoC追踪技术,应该怎么做呢?

    WordPress近日也发布公告,认为谷歌的新 FLoC 追踪技术存在安全隐患,并计划在 WordPress 网站上默认进行屏蔽。FLoC 全称叫做广告追踪技术群组联合学习,利用机器学习分析 Chrome 浏览器的网络行为,将有相同兴趣爱好的用户进行归类,然后向其推送相关的广告内容。

    阻止网站启用谷歌FLoC追踪技术

    不过 FLoC 遭到了很多机构和公司的抵制。除了电子前沿基金会(EFF)的痛批、DuckDuckGo 推出了默认阻止 FLoC 的浏览器扩展程序,就连同样使用 Chromium 内核的 Brave、Vivaldi、Microsoft Edge 等浏览器开发商也都不愿为它提供支持。

    WordPress 在公告中写道:“目前 41% 的互联网网站使用 WordPress,这个社区可以通过 4 行代码帮助打击种族主义、性别歧视、反LGBTQ+歧视和对精神疾病患者的歧视”。Wordpress 计划使用以下四行代码来禁用 FLoC,这将导致博客平台发出 HTTP 请求头告诉浏览器应该禁用网站的FLoC。

    function disable_floc($headers) {
    $headers[‘Permissions-Policy’] = ‘interest-cohort=()’
    return $headers;
    }
    add_filter(‘wp_headers’, ‘disable_floc’)
    function disable_floc($headers) {

    $headers[‘Permissions-Policy’] = ‘interest-cohort=()’。

    return $headers;

    }

    add_filter(‘wp_headers’, ‘disable_floc’)。

    function disable_floc($headers) {
    
    $headers['Permissions-Policy'] = 'interest-cohort=()'。
    
    return $headers;
    
    }
    
    add_filter('wp_headers', 'disable_floc')。

    WordPress解释说,虽然有些管理员可能会想启用这项技术,但这些管理员可能有技术诀窍来覆盖上述代码。WordPress还表示,他们可能会添加一个设置,允许管理员控制是否允许FLoC。然而,WordPress担心的是,那些不知道这种新的追踪技术的用户会在没有完全了解其内容的情况下自动选择加入。因此,WordPress自动禁用该技术是符合这些用户的最大利益的。

    WordPress 解释说:“在平衡利益相关者的利益时,那些根本不知道这是他们需要缓解的网站管理员的需求–以及这些网站的用户和访问者的利益,简直是更有说服力”。