Hardening WordPress este procesul de securizare preventivă a site-ului prin implementarea tuturor măsurilor de protecție necesare pentru a reduce suprafața de atac și a face site-ul dumneavoastră o țintă dificilă pentru atacatori.
Prevenirea este întotdeauna mai eficientă și mai ieftină decât remedierea unui atac reușit. Hardening-ul profesional transformă un site WordPress vulnerabil într-unul rezistent la atacurile comune.
Hardening WordPress
WordPress este securizat în configurația implicită, dar nu este optimizat pentru securitate maximă. Multe funcții activate implicit nu sunt necesare pentru funcționarea site-ului dumneavoastră și reprezintă potențiale puncte de intrare pentru atacatori.
Procesul nostru de hardening aplicată sistematic cele mai bune practici de securitate recunoscute în industrie, adaptate specificului site-ului dumneavoastră.
Măsuri de hardening pe care le implementăm
Securizarea fișierelor de configurare
Fișierul wp-config.php conține informațiile cele mai sensibile ale site-ului: credențialele bazei de date, salt-urile de securitate și constantele de configurare. Securizarea acestui fișier este prioritatea numărul unu.
- Regenerarea salt-urilor: înlocuim salt-urile implicite sau compromise cu chei unice generate criptografic
- Dezactivarea editorului de fișiere: DISALLOW_FILE_EDIT previne editarea temelor și plugin-urilor din panoul admin
- Dezactivarea instalării de plugin-uri: DISALLOW_FILE_MODS blochează instalarea sau actualizarea plugin-urilor din admin (actualizările se fac controlat prin FTP)
- Forțarea SSL: FORCE_SSL_ADMIN asigură că tot traficul admin este criptat
- Prefix baza de date: schimbarea prefixului implicit wp_ într-unul personalizat
- Permisiuni fișier: restricționarea permisiunilor wp-config.php la 444 (doar citire)
Protecția accesului administrativ
Panoul de administrare WordPress este ținta principală a atacurilor brute force (blocate automat prin configurare Fail2Ban). Implementăm multiple straturi de protecție pentru a bloca accesul neautorizat.
- Limitarea tentativelor de login: blocarea automată a IP-urilor după un număr definit de încercări eșuate
- Dezactivarea XML-RPC: blocarea completă a acestui protocol care permite atacuri brute force fără limitare
- Protecția REST API: restricționarea accesului la endpoint-urile care expun informații despre utilizatori
- Ascunderea numelui de utilizator: prevenirea enumerării utilizatorilor prin author archives și REST API
- Blocarea accesului la fișiere sensibile: readme.html, license.txt, wp-config-sample.php
Configurarea header-elor de securitate HTTP
Header-ele de securitate HTTP instruiesc browserul vizitatorului să aplice măsuri de protecție suplimentare. Implementăm toate header-ele recomandate de OWASP.
- Strict-Transport-Security (HSTS): forțează conexiunea HTTPS și previne atacurile downgrade
- X-Content-Type-Options: previne interpretarea greșită a tipurilor de fișiere
- X-Frame-Options: protejează împotriva atacurilor clickjacking
- Content-Security-Policy: controlează ce resurse pot fi încărcate de pagină
- Referrer-Policy: controlează ce informații de referrer sunt trimise
- Permissions-Policy: restricționează accesul la funcțiile browserului (cameră, microfon, geolocație)
Securizarea fișierelor și folderelor
- Permisiuni corecte: foldere 755, fișiere 644, wp-config.php 444
- Blocarea execuției PHP în uploads: previne execuția fișierelor PHP uploadate malițios în wp-content/uploads
- Dezactivarea listării directoarelor: Options -Indexes previne vizualizarea conținutului folderelor
- Protecția .htaccess: restricționarea accesului la fișierele de configurare
Eliminarea funcțiilor inutile
- Eliminarea tag-ului generator: ascunderea versiunii WordPress din codul sursă
- Dezactivarea emoji script: eliminarea scriptului de emoji WordPress care nu este necesar
- Eliminarea RSD și wlwmanifest: linkuri inutile din header-ul HTML
- Dezactivarea pingback-urilor: prevenirea abuzului pentru atacuri DDoS
Hardening personalizat
Fiecare site WordPress are nevoi diferite. Un magazin online WooCommerce necesită și configurare SSL/TLS corect configurat. necesită alte măsuri decât un blog personal sau un site corporate. Adaptăm hardening-ul la specificul site-ului pentru a asigura securitate maximă fără a afecta funcționalitatea.
Pentru a solicita hardening-ul site-ului dumneavoastră WordPress, contactați-ne pentru o evaluare gratuită.
