Wordfence
Bezpečnostní plugin pro WordPress – firewall, skenování malwaru, ochrana přihlašování
Co je Wordfence
Wordfence je bezpečnostní plugin pro WordPress, který na web doplňuje tři vrstvy: aplikační firewall filtrující požadavky dřív, než se dostanou k obsahu, skener porovnávající soubory jádra a pluginů s originály, a hlídání přihlašovací stránky.
Co reálně hlídá
Firewall pracuje s pravidly na známé typy útoků a s omezením počtu požadavků z jedné adresy. Skener projde soubory na disku a upozorní, když se v nich objeví změna nebo kód, který tam nepatří; u napadeného webu je to obvykle první místo, kde se ukáže, co se stalo. Přihlašování řeší limit neúspěšných pokusů, blokování adres a dvoufázové ověření. Nejvíc práce odvede právě ta poslední část, protože drtivá většina automatizovaných útoků na WordPress není nic jiného než hádání hesel.
Plugin místo základů nefunguje
Instalace bezpečnostního pluginu dává příjemný pocit, že je hotovo. Weby, které jsem viděl napadené, ale neměly slabý firewall. Měly rok starou verzi pluginu s veřejně známou dírou. Základ zůstává pořád stejný: aktualizovaný WordPress, šablona i pluginy, silná a nikde jinde nepoužitá hesla, dvoufaktorové ověření u administrátorů a záloha, kterou jste aspoň jednou zkusili obnovit. Wordfence sedí až nad tím jako další vrstva; komu chybí základ, tomu ho žádný plugin nedožene. Podrobněji o tom píšu u aktualizací WordPressu.
Bezpečnost něco stojí
Skenování projíždí soubory i databázi a na sdíleném hostingu se to pozná; naplánujte ho na noc, ne na dopoledne, kdy na web chodí lidé. Firewall přidává práci ke každému požadavku a v základním režimu běží jako obyčejný plugin uvnitř WordPressu. Data o návštěvách v reálném čase, která plugin sbírá, zabírají místo v databázi a k ničemu je nepotřebujete, na měření máte analytiku. Vypněte je.
Upozornění, která nepřestanete číst
Wordfence nasazuju hlavně tam, kde s webem pracuje víc lidí a potřebuju vidět, kdo se kdy přihlásil a odkud. Nejvíc času věnuju nastavení upozornění: ve výchozím stavu chodí e-mail skoro na všechno a po týdnu ho začnete přeskakovat, což je horší, než kdyby nechodilo nic. Nechávám si proto jen zprávy o změněných souborech jádra a o zablokovaných administrátorských přihlášeních. Zálohu pak řeším mimo web, na straně hostingu; zálohu uloženou na napadeném serveru vám útočník smaže spolu se zbytkem.