Siguria e WordPress: firewall, skaner dhe mbrojtje

Mbroni faqen WordPress nga paneli: firewall 7G/8G, bllokim i boteve, XML-RPC, fjalëkalim për faqen, skaner dobësish dhe kontroll integriteti.

Siguria e WordPress: firewall, skaner dhe mbrojtje

Mënyra më e thjeshtë për të mbrojtur faqen WordPress në AppAlbania Host është seksioni Security në panel. Aty aktivizoni firewall-in 8G, bllokoni botet e këqija, mbyllni XML-RPC dhe redaktorin e skedarëve, pastaj kontrolloni faqen me skanerin e dobësive dhe kontrolluesin e integritetit. Të gjitha bëhen me disa klikime, pa plugin sigurie.

Pse faqja juaj WordPress ka nevojë për mbrojtje

WordPress është platforma më e përdorur për faqe interneti, prandaj është edhe objektivi më i shpeshtë i sulmeve automatike. Programe të automatizuara provojnë çdo ditë fjalëkalime, kërkojnë plugin-e të vjetra dhe skedarë të harruar. Nuk ka rëndësi nëse faqja juaj është e vogël — sulmet nuk zgjedhin, ato provojnë gjithçka.

Një faqe e infektuar mund të ridrejtojë vizitorët te faqe të rrezikshme, të dërgojë spam ose të humbasë pozicionin në Google. Lajmi i mirë: me pak cilësime të sakta, rreziku ulet shumë.

Ku i gjeni cilësimet e sigurisë

  1. Hyni te llogaria juaj dhe klikoni Open hosting panel ("hap panelin e hostimit") — hyni me një klik, pa fjalëkalim të dytë.
  2. Zgjidhni faqen nga lista.
  3. Në menynë anësore hapni Security. Do të shihni tre pjesë: General (mbrojtjet kryesore), Vulnerabilities (skaneri i dobësive) dhe Integrity Checker (kontrolli i integritetit).
Cilësimet e sigurisë në panelin e AppAlbania Host me firewall 7G dhe 8G dhe mbrojtjet e WordPress
Security → General: firewall-i dhe mbrojtjet e faqes.

Firewall 7G ose 8G

Firewall ("mur mbrojtës") është një filtër që ndalon kërkesat e dyshimta para se të arrijnë te WordPress. Te Firewall Protection keni tre zgjedhje:

  • 8G Firewall — mbrojtja më e fortë dhe më moderne. Këtë rekomandojmë për shumicën e faqeve.
  • 7G Firewall — versioni i mëparshëm i të njëjtit filtër.
  • None — pa firewall. Nuk e rekomandojmë.

Pas aktivizimit, vizitoni faqen dhe provoni formularët dhe arkën (checkout). Nëse diçka bllokohet gabimisht, na shkruani.

Mbrojtjet kryesore te General

Poshtë firewall-it gjeni një listë çelësash (on/off). Ja çfarë bën secili, me fjalë të thjeshta:

Bllokimi i trafikut të keq

  • Bad Bot Protection — bllokon "botet" e këqija, programe automatike që skanojnë faqet për dobësi.
  • Bad Referrer Protection — bllokon vizitat që vijnë nga faqe të njohura si spam.
  • Disable XML-RPC — mbyll XML-RPC, një derë e vjetër komunikimi në WordPress që përdoret shpesh për sulme me fjalëkalime. Disa mjete të vjetra mund ta përdorin, prandaj provoni faqen pasi ta mbyllni.

Mbrojtja e dosjeve dhe skedarëve

  • Protect wp-content Directory dhe Protect wp-includes Directory — mbrojnë dosjet kryesore të WordPress nga qasja e drejtpërdrejtë.
  • Disable wp-links-opml.php — mbyll një skedar të vjetër që pothuajse askush nuk e përdor.
  • Disable Themes & Plugins Editor — heq redaktorin e kodit nga paneli i WordPress. Nëse dikush hyn në llogarinë tuaj, nuk mund të ndryshojë kodin aty.

Opsione që varen nga faqja juaj

  • Disable RSS and Atom Feeds — çaktivizon "feed"-et (lista automatike të artikujve). Mbajini aktive nëse keni blog.
  • Disable Comments dhe Disable Trackbacks — të dobishme nëse nuk përdorni komente, pasi ulin spamin.
  • Disable WP Admin dhe Disable Login (wp-login.php) — mbyllin hyrjen në administrim. Mos i aktivizoni nëse nuk jeni të sigurt; mund t'ju pengojnë të hyni vetë.
  • Add Security Headers — shton "header" sigurie (udhëzime shtesë për shfletuesin). Aktivizojeni vetëm pasi faqja ka SSL. Lexoni si të instaloni SSL falas.

Kujdes me Disable Themes & Plugins Update and Installation. Ky opsion ndalon instalimin dhe përditësimin e plugin-eve dhe temave, por çaktivizon edhe përditësimet automatike në sfond — përfshirë përditësimet e sigurisë. Nëse e aktivizoni, duhet të kujdeseni vetë për përditësimet. Për shumicën e fillestarëve, lëreni të çaktivizuar.

HTTP Basic Authentication: fjalëkalim për të gjithë faqen

HTTP Basic Authentication vendos një fjalëkalim për të gjithë faqen, në nivel serveri, para se të hapet WordPress. Kush e viziton faqen sheh një dritare që kërkon emër përdoruesi dhe fjalëkalim.

Kjo është ideale kur:

  • faqja është ende në ndërtim dhe nuk doni ta shohë publiku;
  • keni një kopje provë (staging) ku testoni ndryshime.

Mos e aktivizoni në një faqe publike që merr vizitorë ose porosi, sepse të gjithë do të shohin dritaren e fjalëkalimit. Për një pauzë të shkurtër për vizitorët, përdorni modalitetin e mirëmbajtjes — e shpjegojmë te menaxhimi i WordPress nga paneli.

Skaneri i dobësive (Vulnerabilities)

Te Vulnerabilities gjeni AppAlbania Host Free Scanner. Ai kontrollon plugin-et, temat dhe bërthamën e WordPress për dobësi të njohura — gabime sigurie të publikuara që sulmuesit mund t'i shfrytëzojnë.

E rëndësishme: skaneri vetëm zbulon problemet, nuk i rregullon automatikisht ("Detection only, no automatic patching"). Kur shihni një dobësi:

  1. Përditësoni plugin-in, temën ose WordPress te WordPress → Plugins ose Themes në panel.
  2. Nëse nuk ka përditësim, çaktivizoni plugin-in derisa të dalë një version i sigurt.
  3. Para përditësimeve të mëdha, bëni një kopje rezervë — lexoni udhëzuesin për backup.

Kontrolluesi i integritetit (Integrity Checker)

Security Integrity Checker kontrollon nëse skedarët bazë të WordPress janë ndryshuar. Nëse një skedar bazë është ndryshuar pa dijeninë tuaj, kjo mund të jetë shenjë se faqja është infektuar.

  • Klikoni Start Scan për një kontroll të menjëhershëm.
  • Aktivizoni Enable Automated Daily Scan që kontrolli të bëhet çdo ditë automatikisht.

Nëse kontrolli gjen skedarë të ndryshuar dhe nuk e dini pse, kontaktoni mbështetjen para se të fshini ndonjë gjë.

Lista e cilësimeve të rekomanduara për fillestarët

Nëse doni një pikënisje të sigurt, ndiqni këtë listë:

  • Firewall Protection: 8G Firewall.
  • Bad Bot Protection: aktiv.
  • Bad Referrer Protection: aktiv.
  • Disable XML-RPC: aktiv (nëse nuk e përdorni).
  • Protect wp-content Directory dhe Protect wp-includes Directory: aktive.
  • Disable Themes & Plugins Editor: aktiv.
  • Add Security Headers: aktiv, vetëm pasi të keni SSL.
  • Disable Themes & Plugins Update and Installation: joaktiv, që përditësimet e sigurisë të vazhdojnë.
  • Integrity Checker: aktivizoni Enable Automated Daily Scan.
  • Vulnerabilities: kontrollojeni rregullisht dhe përditësoni atë që del.

Mbroni edhe llogarinë te host.appalbania.com: te Profile aktivizoni verifikimin me dy hapa (2FA — kod shtesë përveç fjalëkalimit).

Përmbledhje

Me seksionin Security në AppAlbania Host, faqja juaj mbrohet me firewall, bllokim botesh, fjalëkalim në nivel serveri, skaner dobësish dhe kontroll të përditshëm integriteti — pa plugin shtesë. Zgjidhni një nga planet tona, ose kërkoni migrimin falas të faqes suaj ekzistuese.

Pyetje të shpeshta

Cilin firewall të zgjedh, 7G apo 8G?

Për shumicën e faqeve rekomandojmë 8G Firewall, sepse ofron mbrojtjen më të fortë dhe më moderne. Pas aktivizimit provoni formularët dhe arkën.

A i rregullon skaneri i dobësive problemet vetë?

Jo. Skaneri vetëm i zbulon dobësitë e njohura. Ju duhet të përditësoni ose çaktivizoni plugin-in, temën ose WordPress.

A më duhet plugin sigurie në WordPress?

Mbrojtjet kryesore, si firewall-i, bllokimi i boteve, skaneri dhe kontrolli i integritetit, janë të integruara në panel, kështu që nuk ju duhet plugin për to.

Si e mbroj me fjalëkalim një faqe që është ende në ndërtim?

Aktivizoni HTTP Basic Authentication te Security. Kështu kushdo që viziton faqen duhet të vendosë emër përdoruesi dhe fjalëkalim.

Udhëzues të tjerë

Të gjithë udhëzuesit →