מאז שחרור גרסה 3.7 של וורדפרס כוללת המערכת עדכונים אוטומטיים מובנים, אבל אתרים עדיין נפרצים בתדירות גבוהה בגלל תוספים פגומים, תבניות ישנות וסיסמאות גישה חלשות. ברגע שמתגלה חולשת אבטחה ויוצא לה תיקון רשמי, הפרטים הטכניים מפורסמים בפומבי והופכים לנחלת הכלל. סקריפטים אוטומטיים מתחילים מיד לסרוק את כל הרשת ולחפש אתרים שמריצים גרסאות ישנות שלא עודכנו. שרתי אחסון מגינים רק על החומרה והתשתית הפיזית שעליה יושב האתר שלכם. האחריות על הקוד, התוספים והתחזוקה השוטפת מוטלת במלואה על מי שמנהל את האתר.
האקרים כמעט לא תוקפים חומרה. הפריצות מגיעות מהאפליקציה עצמה.
חולשות שרת ורשת
סביבת אחסון שיתופי טומנת בחובה סיכון ממשי לכל אתר שמתארח עליה. באחסון שיתופי כמה אתרים חולקים את אותו השרת, ואם אתר סמוך נפרץ עקב הזנחה, התוקף עלול להגיע משם גם לאתר שלכם למרות שפעלתם לפי ההוראות. עליכם לברר מול חברת האחסון אילו אמצעי הגנה מופעלים ברמת השרת, ולוודא שהיא מריצה גרסאות יציבות ומעודכנות של תוכנות הבסיס. שרת אמין מציע גם שיטות אמינות לגיבוי ושחזור מהיר של נתונים בעת תקלה.
אבטחה אינה ביטול מוחלט של סיכונים אלא צמצום של דרכי הגישה הזמינות לתוקף.
חיבור לא מוצפן מסכן את פרטי הגישה שלכם באופן מיידי. עבודה על גבי רשת אלחוטית בבית קפה מאפשרת לתוקפים להאזין לתעבורה וליירט סיסמאות שנשלחות ללא הצפנה. כשאתם מתחברים לקבצי האתר, אל תשתמשו בפרוטוקול FTP רגיל שמעביר שמות משתמש וסיסמאות בטקסט גלוי. יש להתחבר אך ורק דרך SFTP, שבו כל המידע והסיסמאות מוצפנים בין המחשב האישי לבין השרת.
בקרת גישה וסיסמאות
סיסמה חלשה הופכת את חשבון הניהול למטרה קלה למתקפות כוח גס שבודקות אלפי צירופים בדקה. ברגע שתוקף משיג גישה למשתמש ניהול בוורדפרס, הוא אינו מסתפק רק בהשחתת תוכן או במחיקת עמודים. מנהל מערכת מחזיק בסמכויות להתקין סקריפטים זדוניים שיכולים להשתלט על השרת כולו.
סיסמה גרועה מפילה שרת שלם.
ההנחיות הרשמיות אוסרות להשתמש בכל וריאציה של השם הפרטי, שם המשתמש, שם החברה או כתובת האתר שלכם. בנוסף, חל איסור לבחור מילים ממילון בכל שפה שהיא, או להשתמש בסיסמאות קצרות שמבוססות על אותיות בלבד או מספרים בלבד. שילוב בין תווים ומספרים הוא חובה, וכדאי להיעזר במד חוזק הסיסמה המובנה בוורדפרס או במחולל אוטומטי. כדי לחסום חדירות במקרה של דליפת פרטים, מומלץ להפעיל אימות דו שלבי שדורש קוד זמני בעת ההתחברות.
הרשאות קבצים וקוד
מערכת וורדפרס כוללת מנגנונים שדורשים הרשאות כתיבה לחלק מהתיקיות בשרת, אך פתיחת הרשאות נרחבות מדי מאפשרת לקוד זדוני להשתלב במערכת בקלות. הכלל המנחה הוא הגבלת הרשאות הקבצים למינימום ההכרחי לכל אורך הדרך, ושחרור הגבלות כתיבה רק לצורך פעולה ספציפית שאי אפשר לבצע בלעדיה. כמו כן, חל איסור להוריד תוספים ותבניות ממקורות מפוקפקים. הורדת הרחבות מחוץ למאגר הרשמי של WordPress.org או מחברות מוכרות חושפת אתכם לתוכנות זדוניות ששותלים בתוך קבצי התקנה פיראטיים.
גיבויים ושחזור נתונים
גיבוי תקופתי הוא הדרך היחידה להבטיח התאוששות מהירה מקריסה או מתקפה. אתר וורדפרס בנוי משני רכיבים נפרדים לחלוטין: קבצי המערכת ומסד הנתונים שפועל על גבי מנועי MySQL או MariaDB. מסד הנתונים מכיל את כל הפוסטים, הקישורים והתגובות שנכתבו באתר, אך הוא שמור בנפרד מחוץ לתיקיית הקבצים. הורדת קבצי האתר ללא ייצוא של מסד הנתונים משאירה אתכם בלי התוכן עצמו.
באתרים פעילים עם נפח פרסום גדול כדאי לייצר גיבוי מדי יום, בעוד שבאתרים קטנים יותר מספיק גיבוי שבועי. חובה לשמור בין 3 ל-5 גיבויים אחרונים, כשהם מפוזרים בשלושה מקומות נפרדים: עותק אחד על שרת האחסון, עותק אחד בשירותי ענן כמו Google Drive או Dropbox, ועותק אחד שמור במחשב המקומי. פיזור כזה מבטיח שאובדן שרת או מחיקת קובץ לא ישאירו אתכם בידיים ריקות.
סדר הפעולות קובע את תקינות השחזור. בעת גיבוי, מייצאים קודם את מסד הנתונים לקובץ ייצוא מתאים ולאחר מכן מגבים את קבצי האתר. בעת שחזור מאסון הסדר מתהפך: משחזרים קודם את קבצי האתר, ורק לאחר מכן מייבאים את מסד הנתונים.
חומת אש וסריקה
שכבת הגנה מרכזית נוספת מתבצעת על ידי תוסף ייעודי כמו Wordfence Security שרץ ישירות על האתר שלכם ולא בענן חיצוני. התוסף כולל חומת אש שמזהה תעבורה עוינת וחוסמת בקשות זדוניות לפני שהן חודרות למערכת. סורק האבטחה המובנה בודק את קבצי הליבה, התבניות והתוספים מול הגרסאות המקוריות במאגר הרשמי של WordPress.org, ומאפשר לתקן קבצים שעברו שינוי זדוני או למחוק קבצים שנוספו ללא רשות. התוסף כולל גם תצוגת Live Traffic שמציגה ניסיונות פריצה בזמן אמת, כלי כניסה עם מפתחות גישה ומנגנון הגנה מחדירת בוטים.
חבילות ההרחבה Wordfence Premium, Wordfence Care וגם Wordfence Response מציעות שירותים מתקדמים, אך המחירים המדויקים לחבילות אלו אינם מפורטים בתיעוד הרשמי שסופק. ההבדל התפקודי המשמעותי ביותר בין השירותים נוגע למאגר הנתונים Threat Defense Feed שמזין את חומת האש וחתימות הנוזקה. בגרסה החינמית המאגר מעודכן בעיכוב של 30 ימים שלמים, ואילו בגרסת הפרימיום מקבלים עדכונים מיידיים בזמן אמת יחד עם רשימת חסימת כתובות IP זדוניות, כלי חסימה גיאוגרפי לפי מדינות ויומן ביקורת מתקדם. לא הייתי משתמש בגרסה החינמית לאתר שמגלגל עסקאות פעילות, שכן עיכוב של חודש בחוקי ההגנה משאיר אתכם חשופים לחלוטין לפרצות חדשות שכבר מוכרות בשוק.
| רכיב הגנה | גרסה חינמית | גרסת פרימיום |
|---|---|---|
| חוקי חומת אש וחתימות | עיכוב של 30 ימים | עדכון מיידי בזמן אמת |
| רשימת חסימת כתובות IP | לא כלול | חסימה ישירה בזמן אמת |
| חסימת גישה לפי מדינות | לא כלול | כלול במערכת |
| סריקת קבצים ואימות דו שלבי | כלול מובנה | כלול מובנה |
צעדי התקנה ראשוניים בתוסף האבטחה
- התקנת התוסף והפעלתו במערכת
- הפעלת סריקה ראשונית של הקבצים
- הזנת כתובת אימייל להתראות
- בדיקת רשימת האיומים שעלתה
מקורות
- developer.wordpress.orghttps://developer.wordpress.org/advanced-administration/security/hardening/
- wordpress.orghttps://wordpress.org/plugins/wordfence/
- developer.wordpress.orghttps://developer.wordpress.org/advanced-administration/security/backup/
המדריך נכתב מהמקורות שלמעלה בתאריך הפרסום. מחירים ותנאים משתנים; לפני החלטה כספית בודקים מול המקור. מצאתם טעות? כתבו.