深巷
wordpress 数据库 安全权限

如何配置安全的 WordPress 数据库权限

分享
  • 一颗小胡椒 2 CISM-WSE CISP-PTS
    一颗小胡椒2 CISM-WSE CISP-PTS

    1.选择安全可靠的主机

    谨慎选择一款安全可靠的主机,不要使用免费主机和劣质主机。免费主机只适合用来学习程序和建站方法,但是倡萌一直不建议使用免费主机来托管正式上线的网站。当然了,最好也不要使用那些特别廉价,管理经验不足的主机商的服务。

    2.升级到WordPress最新版

    只从WordPress官方下载源码,不要到第三方网站下载。尽可能升级到WordPress最新版,及时修补程序漏洞,包括WordPress核心源码、WordPress主题以及WordPress插件。

    3.使用官方WordPress主题和插件

    这里所说的官方,一是WordPress官方,二是主题或插件开发者的官方,尽量避免使用“破解”版主题、插件,慎用网上传播的原本是收费,但是被人恶意提供免费下载的主题、插件。

    4.修改数据库默认前缀 wp_

    很多朋友安装WordPress都没有修改数据库前缀。

    5.修改默认的用户名 admin

    WordPress 3.* 以上已经支持安装时自定义登录用户名,如果你使用默认的admin,建议你根据下面的方法进行修改:

    • 方法一:后台新建一个用户,角色为管理员,然后使用新用户登录,删除默认的 admin 用户。

    • 方法二:登录phpmyAdmin,浏览当前数据库的 wp_users 数据表,将 user_login 和 user_nicename 修改为新用户名。

    6.使用高级密码,经常更换密码

    建议使用含 大写字母、小写字母、数字和其他符号 的复杂密码,比如 nuH4j&*aHG%dMz ,避免使用生日、手机号、QQ号等。

    7.隐藏WordPress版本信息

    默认情况下会在头部输出WordPress版本信息,你可以在主题的 functions.php 最后一个 > 前面添加:

    //隐藏版本号 function wpbeginner_remove_version() { return ''; } add_filter('the_generator', 'wpbeginner_remove_version');

    8.修改wp-admin目录的访问权限

    你可以通过限定IP地址访问WordPress管理员文件夹来进行保护,所有其他IP地址访问都返回禁止访问的信息。另外,你需要放一个新的.htaccess文件到wp-admin目录下,防止根目录下的.htaccess文件被替换。

    9.定期备份网站数据

    可以借助WordPress备份插件进行自动备份或手动备份.

    10.安装安全插件

    • WordPress Firewall 2:该插件可以帮助你识别/阻止一些有效的攻击,例如 目录扫描、SQL注入、WP文件扫描、PHP EXE扫描 等,并可将其定向到404或者首页。如果有问题还可以通过电子邮件通知你处理,还可以阻止一些IP的访问。

    • Better WP Security:由于大多数的WP网站存在插件漏洞、弱口令、过时的插件/程序,隐藏这些漏洞可以更好的保护网站,例如保护登录和管理区(控制面板?仪表盘?)。

    • Login Lockdown:这个插件可以记录失败的登录尝试的IP地址和时间,若是来自某一个IP地址的这种失败登录超过一定条件,那么系统将禁止这一IP地址继续尝试登录。

    • Limit Login Attempts: Limit Login Attempts 限制登录尝试的次数来防止暴力破解,增强 WordPress 的安全系数。

    • WP Security Scan:该插件会自动按照以上的安全建议对WordPress进行安全扫描,查找存在的问题。

  • 安全小白成长记 2 信息安全等级高级测评师 CISP-PTE
    安全小白成长记2 信息安全等级高级测评师 CISP-PTE

    配置安全的WordPress数据库权限措施有以下这些:

    • 选择安全可靠的主机:谨慎选择一款安全可靠的主机,不要使用免费主机和劣质主机。免费主机只适合用来学习程序和建站方法,但是倡萌一直不建议使用免费主机来托管正式上线的网站。当然了,最好也不要使用那些特别廉价,管理经验不足的主机商的服务。

    • 升级到WordPress最新版:只从WordPress官方下载源码,不要到第三方网站下载。尽可能升级到WordPress最新版,及时修补程序漏洞,包括WordPress核心源码、WordPress主题以及WordPress插件。

    • 使用官方WordPress主题和插件:这里所说的官方,一是WordPress官方,二是主题或插件开发者的官方,尽量避免使用“破解”版主题、插件,慎用网上传播的原本是收费,但是被人恶意提供免费下载的主题、插件。

    • 修改数据库默认前缀:很多朋友安装WordPress都没有修改数据库前缀,将原有的数据库的前缀进行修改保证数据库的安全性。

    • 使用高级密码,经常更换密码:建议使用含大写字母、小写字母、数字和其他符号的复杂密码,避免使用生日、手机号、QQ号等。

  • 写回答