بسیاری از مدیران سایتها بعد از نصب اولیه و تنظیم چند افزونه امنیتی، فکر میکنن کار تمومه و سایت برای همیشه امنه. اما واقعیت اینه که وب همواره در حال تغییره؛ آسیبپذیریهای جدید (CVE) پیدا میشن، پلاگینها قدیمی میشن، و هکرها راههای جدیدی پیدا میکنن. برای اینکه یک قدم جلوتر باشی، باید یک روتین ماهانه برای نگهداری وردپرس داشته باشی. در این مقاله، ۷ قدم کوتاه اما فوقالعاده مهم رو با هم مرور میکنیم.
۱. بررسی آپدیتهای معلق (هسته، افزونه، قالب)
اصلیترین راه نفوذ به وردپرس، افزونهها و قالبهای آپدیت نشده است. ماهی یک بار به بخش آپدیتهای وردپرس سر بزن. بررسی کن آیا هسته وردپرس نیاز به آپدیت داره؟ افزونهها چطور؟ توصیه میکنیم قبل از انجام آپدیتها، حتماً یک بکاپ کامل بگیری تا در صورت بروز مشکل و تداخل بین افزونهها (Compatibility Issues) بتونی سایت رو به حالت قبل برگردونی.
۲. مرور لاگهای ورود و فعالیت کاربران
اگر از افزونههای امنیتی استفاده میکنی، حتماً قابلیتی برای ثبت لاگها (Activity Logs) داری. این لاگها رو باز کن و به دنبال فعالیتهای مشکوک بگرد. مثلاً آیا کاربر مدیر در ساعت ۳ صبح از کشوری ناشناس لاگین کرده؟ آیا شخصی بارها و بارها تلاش کرده لاگین کنه و ناموفق بوده (Brute Force)؟ اگر متوجه ورودهای مشکوک شدی، سریعاً رمزها رو تغییر بده و لایههای امنیتی مثل احراز هویت دو مرحلهای (2FA) رو سختگیرانهتر کن.
۳. اسکن بدافزار و فایلهای تغییریافته
بسیاری از هکها به صورت خاموش اتفاق میافتن. یعنی هکر وارد میشه، یک بکدور (Backdoor) مخفی میکنه و هیچ تغییر ظاهری در سایت ایجاد نمیکنه. برای کشف این موارد، باید حداقل ماهی یک بار سایت رو اسکن کنی. از ابزارهایی که یکپارچگی فایلهای هسته وردپرس (File Integrity Monitoring) رو چک میکنن استفاده کن تا ببینی آیا فایلهای استاندارد وردپرس تغییر کردن یا نه.
۴. بررسی بکاپها و تست بازگردانی
بکاپ داشتن خوبه، اما بکاپی که کار نکنه به هیچ دردی نمیخوره! یکی از بزرگترین اشتباهات اینه که به سیستم بکاپگیری خودکار اعتماد کنی بدون اینکه تستش کنی. در بررسی ماهانه، یکی از فایلهای بکاپ اخیر رو دانلود کن و روی یک محیط لوکال (Localhost) یا یک سابدامین تست (Staging) بازگردانی (Restore) کن. مطمئن شو که هم دیتابیس و هم فایلها به درستی کار میکنن و سالم هستن.
۵. مرور فید WP-Hub برای CVEهای مرتبط
هکرها همیشه دنبال آسیبپذیریهای جدید میگردن. تو هم باید همینطور باشی! ماهی یک بار لیست افزونههای نصبشده روی سایتت رو با پایگاه داده آسیبپذیریها و فید امنیتی WP-Hub تطبیق بده. ممکنه افزونهای نصب کرده باشی که سازندهاش دیگه ازش پشتیبانی نمیکنه و یک آسیبپذیری خطرناک (CVE) توش کشف شده. در این موارد باید سریعاً جایگزینی براش پیدا کنی.
۶. بررسی افزونههای غیرفعال و حذف اضافیها
خیلی وقتها افزونههایی رو نصب میکنیم تا فقط تستشون کنیم، و بعد غیرفعالشون میکنیم اما فراموش میکنیم پاکشون کنیم. این افزونههای رها شده (Abandoned Plugins) یکی از محبوبترین اهداف هکرها هستن. حتی اگر افزونهای غیرفعال باشه، فایلهاش روی سرور وجود داره و ممکنه قابل اکسپلویت (Exploit) باشه. قانون طلایی امنیت وردپرس: هر چیزی که استفاده نمیکنی رو کاملاً حذف (Delete) کن، نه اینکه فقط غیرفعال (Deactivate) کنی.
۷. بررسی مصرف منابع و عملکرد
شاید بپرسی این چه ربطی به امنیت داره؟ خب، یکی از نشانههای رایج هک شدن، مصرف بالای منابع سرور (CPU و RAM) است. هکرها ممکنه از سرور تو برای استخراج ارز دیجیتال، ارسال ایمیلهای اسپم یا حملات دیداس (DDoS) استفاده کنن. اگر میبینی سایتت بیدلیل کند شده یا نمودار مصرف منابع هاستینگت همیشه روی ۱۰۰٪ است، احتمالاً پای یک مشکل امنیتی در میونه و باید عمیقتر بررسی کنی.