ریلی سیمپل اس‌اس‌ال (Really Simple Security)
2fa رفع خطای محتوای ناامن Mixed Content

راهنمای جامع افزونه ریلی سیمپل اس‌اس‌ال (Really Simple Security)؛ معماری امنیتی و مهاجرت HTTPS

بررسی فنی افزونه Really Simple Security در وردپرس. آموزش تخصصی فعال‌سازی HTTPS، هدرهای امنیتی HSTS، فایروال PHP و رفع خطای محتوای ناامن.

آخرین نگارش نسخه 9.8.0
نصب‌های فعال +3 میلیون
امتیاز کاربران ★ 4.9 (8,863 رأی)
توسعه‌دهنده رسمی Really Simple Plugins

📋 تفکیک گزارش تغییرات (Changelog) در ۲ نسخه اخیر

پایش لحظه‌ای تغییرات، وصله‌های امنیتی و ویژگی‌های اضافه شده در نسخه کنونی و نسخه پیشین از مخزن رسمی WordPress.org:

نگارش فعلی (Latest) نسخه 9.8.0
• رفع مشکل دریافت صحیح لینک دانلود در هنگام نصب سایر افزونه‌ها • رفع مشکلات سازگاری با نسخه ۸.۵ پی‌اچ‌پی • رفع مشکل عدم مدیریت صحیح دوره مهلت احراز هویت دو مرحله‌ای در برخی موارد • بهبود سرعت بررسی‌های ای‌پد رست و اجرای آن‌ها فقط در زمان نیاز
📑 فهرست عناوین و سرفصل‌های این مقاله:

مکانیزم مهاجرت خودکار به HTTPS و مدیریت ساختار URLها در پایگاه داده

افزونه ریلی سیمپل اس‌اس‌ال (Really Simple Security) فرآیند انتقال پروتکل وب‌سایت از HTTP به HTTPS را در سطح سیستم مدیریت محتوای وردپرس به صورت خودکار و ساختاریافته مدیریت می‌کند. این افزونه پس از تشخیص نصب معتبر گواهی SSL روی سرور، تنظیمات مقادیر siteurl و home را در جدول wp_options به‌روزرسانی کرده و تمامی درخواست‌های ورودی را با استفاده از قوانین بازنویسی در فایل .htaccess یا تنظیمات Nginx به پروتکل امن هدایت می‌کند. این مکانیزم از ایجاد حلقه‌های هدایت (Redirect Loops) که معمولاً ناشی از تداخل تنظیمات پروکسی معکوس یا گواهی‌های Cloudflare در هاستینگ‌های مختلف است، جلوگیری می‌کند. علاوه بر تغییر پروتکل در سطح پایگاه داده، این افزونه با اسکن رکوردهای موجود در جدول wp_posts و متادیتاها، تلاش می‌کند لینک‌های داخلی را از HTTP به HTTPS تبدیل کند. با این حال، در اکوسیستم وب فارسی، چالش‌های خاصی مانند بارگذاری منابع از دامنه‌های شخص ثالث، فونت‌های سفارشی محلی یا اسکریپت‌های درگاه‌های پرداخت قدیمی که ممکن است همچنان از پروتکل ناامن استفاده کنند، نیازمند بررسی دقیق است. افزونه با تزریق فیلترهای مناسب در سطح خروجی بافر (Output Buffering)، به صورت پویا لینک‌های ناامن را در زمان ارائه صفحه به کاربر بازنویسی می‌کند تا از بروز خطای Mixed Content در کنسول مرورگر جلوگیری نماید.

پیاده‌سازی هدرهای امنیتی پیشرفته و پروتکل HSTS در سطح سرور و اپلیکیشن

تنظیم هدرهای امنیتی HTTP نقش بسیار مهمی در مقاوم‌سازی وردپرس در برابر حملات متداول مانند Clickjacking، Cross-Site Scripting (XSS) و استخراج اطلاعات دارد. افزونه Really Simple Security امکان فعال‌سازی هدرهای امنیتی استاندارد از جمله Strict-Transport-Security (HSTS)، X-Content-Type-Options، X-Frame-Options و Content-Security-Policy (CSP) را فراهم می‌کند. فعال‌سازی HSTS مرورگر را مجبور می‌کند تا همیشه از طریق HTTPS با وب‌سایت ارتباط برقرار کند، که این امر مانع از حملات مرد میانی (MitM) در بازدیدهای اولیه کاربر می‌شود. پیاده‌سازی این هدرها در برخی سرورهای اشتراکی ایرانی که از کنترل‌پنل‌های بومی یا تنظیمات محدود وب‌سرور استفاده می‌کنند، ممکن است چالش‌برانگیز باشد. افزونه با ارائه گزینه‌های جایگزین برای درج هدرها از طریق کدهای PHP یا فایل‌های پیکربندی سرور، تلاش می‌کند سازگاری حداکثری ایجاد کند. با این حال، برنامه‌نویسان باید مراقب تداخل احتمالی این هدرها با قوانین کشینگ سرور (مانند Varnish یا Nginx FastCGI Cache) باشند تا از ذخیره‌سازی پاسخ‌های نادرست و مسدود شدن دسترسی کاربران جلوگیری شود.

فایروال در سطح PHP و مقایسه هش فایل‌ها با مخزن رسمی وردپرس

لایه امنیتی افزونه شامل یک فایروال مبتنی بر PHP است که با استفاده از دستور auto_prepend_file در فایل .htaccess اجرا می‌شود. این مکانیزم به افزونه اجازه می‌دهد قبل از بارگذاری کامل هسته وردپرس و افزونه‌های دیگر، درخواست‌های ورودی را از نظر الگوهای مخرب، تلاش برای تزریق کد (SQL Injection) و حملات Brute Force بررسی کند. این رویکرد اگرچه مستقل از فایروال‌های ابری عمل می‌کند، اما مصرف منابع سرور (CPU و RAM) را افزایش می‌دهد و در هاستینگ‌هایی با محدودیت منابع باید با احتیاط فعال شود. بخش دیگری از ساختار امنیتی این افزونه، سیستم اسکن و مقایسه هش فایل‌ها (File Integrity Monitoring) است. این ابزار فایل‌های هسته وردپرس، افزونه‌ها و قالب‌ها را با نسخه معتبر موجود در مخزن رسمی وردپرس مقایسه می‌کند تا هرگونه تغییر غیرمجاز یا بدافزار تزریق‌شده را شناسایی کند. در وب‌سایت‌های فارسی که معمولاً از قالب‌ها و افزونه‌های نال‌شده یا دستکاری‌شده استفاده می‌کنند، این اسکنر ممکن است هشدار مداوم درباره تغییرات فایل‌ها صادر کند که مدیران سایت باید بین هشدارهای کاذب و فایل‌های واقعاً آلوده تمایز قائل شوند.

احراز هویت دومرحله‌ای (2FA)، کلیدهای عبور (Passkeys) و مدیریت دسترسی‌ها

تامین امنیت صفحه ورود (wp-login.php) یکی از اصلی‌ترین دغدغه‌های مدیران وب‌سایت‌های وردپرسی است. افزونه ریلی سیمپل اس‌اس‌ال با پشتیبانی کامل از احراز هویت دومرحله‌ای (2FA) از طریق برنامه‌های authenticator و همچنین استفاده از استانداردهای نوین مانند Passkeys و کلیدهای سخت‌افزاری (WebAuthn)، لایه حفاظتی محکمی در برابر سرقت گذرواژه ایجاد می‌کند. این قابلیت امکان اجباری کردن 2FA برای نقش‌های کاربری خاص (مانند مدیران و نویسندگان) را فراهم می‌آورد. پیاده‌سازی این ابزارها در سایت‌های فارسی‌زبان نیازمند هماهنگی دقیق با افزونه‌های عضویت، صفحات ورود سفارشی و سیستم‌های کشینگ است. اگر صفحه ورود به صورت کش‌شده به کاربر نمایش داده شود، توکن‌های امنیتی 2FA دچار اختلال می‌شوند. بنابراین، طراحان سیستم باید حتماً صفحه ورود و مسیرهای احراز هویت را از سیستم‌های کش سرور و افزونه‌های کشینگ وردپرس مستثنی کنند تا کاربران در فرایند ورود با خطای انقضای توکن یا عدم تطابق کدهای یکبار مصرف مواجه نشوند.

❓ سوالات متداول درباره ریلی سیمپل اس‌اس‌ال (Really Simple Security)

پاسخ به سوالات و چالش‌های فنی وبمسترها، طراحان سایت و مدیران سرور درباره افزونه ریلی سیمپل اس‌اس‌ال (Really Simple Security) در این بخش گردآوری شده است:

این خطا معمولاً زمانی رخ می‌دهد که تنظیمات پروکسی معکوس یا گواهی SSL در سطح هاستینگ یا سرویس‌های ابری (مانند Cloudflare) با تنظیمات افزونه تداخل پیدا کند. برای حل این مشکل، بررسی کنید که پروتکل در Cloudflare روی حالت Full یا Full (Strict) تنظیم شده باشد. همچنین می‌توانید با افزودن کد `$_SERVER['HTTPS'] = 'on';` به فایل wp-config.php وضعیت پایداری پروتکل را به وردپرس اعلام کنید.
خطای Mixed Content زمانی رخ می‌دهد که صفحه با پروتکل HTTPS بارگذاری شده اما برخی منابع (مانند فایل‌های CSS، فونت‌های مونوگرام یا اسکریپت‌های درگاه پرداخت) با پروتکل HTTP فراخوانی می‌شوند. افزونه به صورت خودکار لینک‌ها را بازنویسی می‌کند، اما اگر فونت‌ها یا اسکریپت‌ها در کدهای قالب هاردکد شده باشند، باید فایل‌های قالب (مانند header.php یا functions.php) را بررسی کرده و آدرس‌ها را به صورت نسبی (//) یا با پروتکل https:// اصلاح کنید.
بله، اجرای فایروال در سطح PHP از طریق auto_prepend_file به این معناست که قبل از اجرای هسته وردپرس، کدهای فایروال برای هر درخواست پردازش می‌شوند. در هاستینگ‌های با منابع محدود یا سایت‌هایی با ترافیک بالا، این امر می‌تواند زمان پاسخگویی سرور (TTFB) را افزایش دهد. در چنین شرایطی، استفاده از فایروال‌های سطح سرور (مانند ModSecurity) یا فایروال‌های ابری جایگزین مناسب‌تری برای کاهش بار پردازشی PHP است.
اسکنر یکپارچگی فایل افزونه، فایل‌های تغییریافته را گزارش می‌کند. اگر از قالب‌ها یا افزونه‌های تجاری فارسی‌سازی‌شده استفاده می‌کنید که کدهای آن‌ها توسط توسعه‌دهنده ایرانی تغییر یافته است، افزونه آن‌ها را به عنوان فایل دستکاری‌شده شناسایی می‌کند. برای مدیریت این موضوع، می‌توانید فایل‌های مورد اعتماد را پس از بررسی دقیق سورس‌کد و اطمینان از سلامت آن‌ها، در تنظیمات افزونه به لیست سفید (Whitelist) اضافه کنید تا از هشدارهای مداوم جلوگیری شود.