NasyoneL
- 25 Ağu 2017
- 25,060 Mesaj
Aktiflik
Seviye
Deneyim
Wordpress Admin Panel / .htaccess Güvenliği-
Admin Panel Kullanıcı Adı Ve Şifre Güvenliği
1- Yaygın olarak devam eden ve bir türlü değişmeyen alışkanlık hosting firmaları da genellikle başta uyarıyor ama hala''admin '' kullanıcı adı aktif olarak kullanılıyor. Kaba kuvvet saldırılarında büyük risk oluşturan kullanıcı adları sitenize kaba kuvvet saldırılarında bot oluşturur ve sitede aksamalar oluşturur.
Diğer husus şifre olarak kendi şahsi isim,doğum tarihi,admin tarzı kolay şifreler aktif olarak da kullanılıyor. Hacklenmeler kaçınılmaz oluyor.
Dosya Düzenlemeler Ve Yetki
Çoğu kişi dosya izinlerine ve yetkilerine bakmaz/ önemsemez sunucudan veya admin panelinden sızmalarda bilgisayar korsanı rahat hareket ederek istediği herşeyi gerçekleştirebilir. Vereceğim komutu filezilla veya hosting firmasının yerinden dosyalara erişerek wp.config.php alt tarafına ekleyin.
Kod:
define( 'DISALLOW_FILE_EDIT', true );
Gereksiz Eklentiler/ Warez Eklentiler
Herkes site güvenliği veya alexa sıralamarı için eklentiler ekler çoğu zaman kullanmadığı eklentileri de silmezler ve güvenliği düşürürler, veya ücretli eklentileri para vermemek için warez eklentiler bulup kullanırlar ve sonra hacklenmesi kaçınılmaz olur.
Admin Panel Yolunu Şahsi İp Adres Olarak Kullanma
Vereceğim komutta internet bağlandığınız ip adresine bağlı yapacaksınız. Yani bu kod admin panele belirlediğiniz ip hariç kimse giremez.
Kod:
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "WordPress Admin Access Control"
AuthType Basic
<LIMIT GET>
order deny,allow
deny from all
# whitelist IP address
allow from xx.xx.xx.xxx
</LIMIT>
Shellere Karşı Koruma/Script Engelleme
Öncelikle /wp-includes/ ve /wp-content/uploads/ dizinlerine gelerek .htaccess oluşturuyoruz. Bunları ayrı ayrı .htaccess içerisine atacağız. İlk olarak wp-includes / dizin içerisine .htaccess oluşturup aşağıda ki kodu kaydedin, daha sonra / wp-content / uploads / içerisine gelip tekrar .htaccess oluşturup kaydedin. Artık brute yapan arkadaşlar panelden girse bile hiçbir şekilde shell yükleyemecektir.
Kod:
<Files *.php>
deny from all
</Files>
Wordpress Veritabanı Güvenliği
Veritabanı bilgileriniz wp-config.php bulunur ve hackerların gözdesi olmuş bir yer. Kim olursa olsun direk veritabanına erişmek ister bu kodları normal dizin içerisindeki .htaccess kaydedin çıkın artık veritabanı güvenliğini sağlamış oldunuz.
Kod:
<files wp-config.php>
order allow,deny
deny from all
</files>
Php Hata Raporlama Sorunu
Php hata raporlama da hackerlara avantaj sağlar aşağıda ki kodları ana dizindeki .htaccess içerisine kaydedin
Kod:
error_reporting(0);
@ini_set(‘display_errors’, 0);
.htaccess Güvenliği
Vereceğim kodlar ile .htaccess güvenliğini sağlamış olacağız.
Kod:
<files ~ “^.*\.([Hh][Tt][Aa])”>
order allow,deny
deny from all
satisfy all
</files>
Xmlrpc Engelleme/Güvenlik
Her WordPress yüklemesi xmlrpc adlı bir dosya ile birlikte. Bu dosya üçüncü taraf uygulamalar WordPress sitesine bağlanmak için izin verir. Herhangi bir üçüncü taraf uygulamaları kullanmıyorsanız, bu özelliği devre dışı bırakmanız öneririm
Kod:
# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Brute Force Saldırıları/ Pentest Engelleme
Aşağıda vereceğim kod ile sitenizi tarama çalışanları ve kaba kuuvet saldırısı yapanları engelleyeceğiz.
Kod:
# BEGIN block author scans
RewriteEngine On
RewriteBase /
RewriteCond %{QUERY_STRING} (author=\d+) [NC]
RewriteRule .* - [F]
# END block author scans
Not: Kodları tek tek kaydedip bakın sunucunuz onaylamazsa siteniz 500 error verir. Sıra sıra bakarak ilerleyin.


