Hoşgeldin Misafir

Wordpress Güvenliği

Mustafa73

20 Eyl 2023
423 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Merhaba ben Mustafa73 Lojistik Tim adına paylaşım yapıyorum. WORDPRESS GÜVENLİĞİ makalesinde sizi görmekten mutluyum.
WordPress sitenizin güvenliğini sağlamak için aşağıdaki güncel önerileri dikkate alabilirsiniz:
Eklenti ve Temaları Yönetme:
Aktif olarak kullanmadığınız tüm eklentileri ve temaları kaldırın. Bu, güvenlik risklerini azaltır ve sitenizin performansını iyileştirir. Kullanılmayan eklentiler, güncellenmediğinde güvenlik açıklarına yol açabilir.
İzolasyon:
Tek bir hosting hesabında birden fazla site barındırmaktan kaçının. Bir sitenin güvenlik zafiyeti, diğer siteleri de tehlikeye atabilir. Mümkünse, her site için ayrı hosting hesapları kullanın.
Güvenli Yedekleme:
Düzenli olarak sitenizin yedeklerini alın ve bu yedeklerin güvenli bir yerde saklandığından emin olun. Yedeklerinizi periyodik olarak test ederek, geri yükleme işleminin sorunsuz çalıştığından emin olun.
Güncellemeler:
WordPress çekirdeğini, eklentileri ve temaları düzenli olarak güncelleyin. Güncellemeler, güvenlik açıklarını kapatmanın yanı sıra yeni özellikler ve performans iyileştirmeleri de sunar.
Güvenlik Güncelleştirmeleri:
Güvenlik açıkları veritabanlarına abone olun ve WordPress güvenlik güncellemelerini takip edin. Örneğin, WPVulnDB gibi hizmetler, bilinen güvenlik açıklarını takip etmenize yardımcı olur.
Güvenilir Kaynaklar:
Eklentilerinizi ve temalarınızı yalnızca güvenilir kaynaklardan indirin. WordPress.org resmi eklenti ve tema dizini, güvenli ve doğrulanmış seçenekler sunar. Üçüncü parti sitelerden indirilen eklentiler zararlı kod içerebilir.
Wordpress Kurulum Sonrası Adımlar
WordPress kurulumu sonrasında güvenlik önlemleri almak, sitenizi olası saldırılara karşı korumak için hayati önem taşır. İşte 2024 yılı itibarıyla WordPress güvenliği için atmanız gereken adımlar:
1. Wp-config.php Sıkılaştırma
WordPress’in wp-config.php dosyası, sitenizin temel ayarlarını ve veritabanı bilgilerini içerir ve bu yüzden çok önemlidir. Güvenliğini artırmak için, Apache sunucularında .htaccess dosyasına aşağıdaki kodu ekleyerek bu dosyanın dışarıdan erişime kapatılmasını sağlayabilirsiniz:
apache
<files wp-config.php>

order allow,deny
deny from all
</files>
Bu kod, wp-config.php dosyasına doğrudan web üzerinden erişimi engeller. Ayrıca, güvenlik uzmanları wp-config.php dosyasını HTML kök dizininin dışına taşımanın ekstra bir güvenlik katmanı sağladığını belirtiyor. Bu işlem, dosyanın varsayılan konumunu değiştirerek olası saldırıları zorlaştırır.
2) Dosya Şifrelemesi: wp-config.php dosyasının içeriğini şifreleyerek, dosyaya erişimi olan kişilerin yalnızca şifrelenmiş verileri görmesini sağlayabilirsiniz. Bu, ionCube veya Zend Guard gibi araçlarla yapılabilir.
3) Dosya Konumunu Değiştirmek: wp-config.php dosyasının konumunu değiştirerek, saldırganların dosyayı bulmasını zorlaştırabilirsiniz. Dosyayı web kök dizininin dışına taşımak, onu doğrudan web üzerinden erişilemez hale getirir.
4) wp-load.php Dosyasını Koruma: wp-load.php, WordPress çekirdeğini yükleyen ve WordPress fonksiyonlarına ve özelliklerine erişim sağlayan bir PHP dosyasıdır. Bu dosyaya yetkisiz erişimi engellemek için .htaccess dosyasında aşağıdaki gibi bir kural ekleyebilirsiniz:
<Files wp-load.php>

Order Allow,Deny
Deny from all
</Files>
Bu kural, tüm kullanıcıların wp-load.php dosyasına erişimini engeller. Ancak, bu dosyanın dışarıdan güvenli bir şekilde kullanılması gerekiyorsa, belirli IP adreslerine veya belirli koşullara göre erişime izin vermek için ek kurallar ekleyebilirsiniz.
5) WordPress Eklenti Dizinini Koruma: WordPress eklenti dizini (wp-content/plugins), eklentilerinizi içeren ve genellikle hedef alınan bir dizindir. Bu dizini korumak için, dizin listelemesini engelleyen bir .htaccess dosyası ekleyebilir veya doğrudan eklenti dizinine bir index.html dosyası yerleştirerek boş bir sayfa gösterilmesini sağlayabilirsiniz. Bu, dizinin içeriğinin listelenmesini ve potansiyel saldırganların eklentileriniz hakkında bilgi edinmesini engeller.
6) Wordpress .htaccess Dosyasına Erişimi Engellemek:
WordPress sitelerinde .htaccess dosyası, Apache sunucularında önemli bir yapılandırma dosyasıdır. Genellikle, WordPress’in SEO dostu URL’ler oluşturmasını sağlayan yönlendirme kurallarını içerir. Ayrıca, güvenlik amacıyla da kullanılır; örneğin, aşağıdaki kod parçası .htaccess dosyasına eklenerek, bu dosyanın doğrudan web üzerinden erişime kapatılmasını sağlar:
<Files .htaccess>

Order Allow,Deny
Deny from all
</Files>
Bu kod, .htaccess dosyasına web tarayıcıları üzerinden erişimi engeller, böylece yetkisiz kullanıcıların sitenizin yönlendirme kurallarını veya diğer hassas ayarları görmesini önler.
7) WordPress’te hata ayıklama modu (WP_DEBUG), geliştiricilerin hataları tespit etmesine yardımcı olmak için kullanılır. wp-config.php dosyasında aşağıdaki satırı ekleyerek bu modu aktif veya pasif hale getirebilirsiniz:
define( 'WP_DEBUG’, false );
Bu kod ile WP_DEBUG değeri false olarak ayarlanır ve bu da hata ayıklama modunu kapatır. Eğer true olarak değiştirilirse, WordPress çekirdek, eklentiler ve temalarla ilgili PHP hataları, uyarıları ve bildirimleri göstermeye başlar. Ancak, bu bilgilerin kullanıcılar tarafından görülmesi güvenlik açısından risk oluşturabileceği için, canlı sitelerde bu modun kapalı olması önerilir.
8) SSL Sertifikası Kullanımı: WordPress sitenizde SSL (Secure Sockets Layer) sertifikası kullanmanız, veri transferinin şifrelenmesini sağlar. Bu, kullanıcılarınızın bilgilerini korur ve sitenizin güvenilirliğini artırır. Ücretsiz SSL sertifikaları, Let’s Encrypt veya Cloudflare gibi hizmetler aracılığıyla edinilebilir. SSL sertifikası kurduktan sonra, WordPress’in SSL üzerinden yayın yapmasını zorlamak için wp-config.php dosyasına aşağıdaki satırı ekleyin:
define(’FORCE_SSL_ADMIN’, true);
9) Otomatik Güncellemeler: WordPress, güvenlik açıklarını düzeltmek için düzenli güncellemeler yayınlar. Bu güncellemeleri otomatik olarak almak için wp-config.php dosyanıza şu satırı ekleyebilirsiniz:
define(’WP_AUTO_UPDATE_CORE’, true);
Bu kod, WordPress çekirdek güncellemelerinin otomatik olarak yüklenmesini sağlar.
10) TEMP Klasörü Ayarlama: WordPress, güncellemeler ve yüklemeler için geçici bir klasöre ihtiyaç duyar. Bu klasör yazılabilir olmalıdır. TEMP klasörünü belirlemek için wp-config.php dosyanıza aşağıdaki satırı ekleyin, burada /var/www/html/wp-content/uploads/ varsayılan WordPress yükleme klasörü yoludur:
define(’WP_TEMP_DIR’, '/var/www/html/wp-content/uploads/’);
11) Zamanlanmış Görevleri Kapatma: WordPress’in zamanlanmış görevleri (cron jobs), sitenizin performansını etkileyebilir ve güvenlik açısından risk oluşturabilir. Zamanlanmış görevleri devre dışı bırakmak için wp-config.php dosyanıza şu satırı ekleyin:
define(’DISABLE_WP_CRON’, true);
Bu, WordPress’in zamanlanmış görevlerini devre dışı bırakır ve manuel olarak yönetmenize olanak tanır.
12) Dosya Düzenleme Editörünü Kapatmak: WordPress’te, yönetim panelindeki kod editörü aracılığıyla temaların dosyalarını düzenleyebilirsiniz. Ancak, bu özellik güvenlik açıklarına yol açabilir. Siber saldırganlar, bu zafiyeti kullanarak temanızın dosyalarına zararlı kodlar enjekte edebilirler. Bu riski azaltmak için, wp-config.php dosyanıza aşağıdaki satırı ekleyerek dosya düzenleme özelliğini devre dışı bırakabilirsiniz:
PHP
define(’DISALLOW_FILE_EDIT’, true);
13) Eşsiz Doğrulama Anahtarlarını Değiştirmek: WordPress, kullanıcıların çerezlerinde saklanan bilgileri şifrelemek için bir dizi rastgele değişken kullanır. Bu anahtarlar, site güvenliğini artırır ve şifrelerin kırılmasını zorlaştırır. WordPress kurulumundan sonra dört güvenlik anahtarı oluşturulur: AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY ve NONCE_KEY. Bu anahtarları düzenli olarak değiştirmek, güvenliğinizi daha da güçlendirir. Standart kurulumda, bu anahtarlar şu şekilde tanımlanır:
PHP
define(’AUTH_KEY’, 'eşsiz karakter kümenizi buraya yerleştirin’);
define(’SECURE_AUTH_KEY’, 'eşsiz karakter kümenizi buraya yerleştirin’);
define(’LOGGED_IN_KEY’, 'eşsiz karakter kümenizi buraya yerleştirin’);
define(’NONCE_KEY’, 'eşsiz karakter kümenizi buraya yerleştirin’);
14) Dosya ve Dizin İzinleri:
- Klasörler için 750 izni: Bu izin, sahibin okuma, yazma ve çalıştırma; grup üyelerinin okuma ve çalıştırma; ve diğerlerinin hiçbir şey yapamamasını sağlar. Bu, klasörlerinizi korur ve yetkisiz erişimi engeller.
- Dosyalar için 640 izni: Sahibin okuma ve yazma, grup üyelerinin sadece okuma, ve diğerlerinin hiçbir şey yapamamasını sağlar. Bu, dosyalarınızın güvenliğini artırır.
SSH Komutları:
- Dizinler için: find /path/to/your/wordpress/install -type d -exec chmod 750 {} \;
- Dosyalar için: find /path/to/your/wordpress/install -type f -exec chmod 640 {} \;
15) Yükleme Klasörünü Güvenli Hale Getirmek:
- .htaccess Dosyası: /wp-content/uploads/ dizinine .htaccess dosyası ekleyerek PHP dosyalarının çalıştırılmasını engelleyebilirsiniz. Bu, zararlı dosyaların yüklenmesini ve çalıştırılmasını önler.
apache
# Kill PHP Execution
<Files ~ "\.ph(?:p[345]?|t|tml)$">

deny from all
</Files>
16) Kullanıcı Hesap Politikası:
- Yönetici Hesabı: Kurulum sırasında oluşturulan yönetici hesabının kullanıcı adını değiştirin. Tahmin edilebilir kullanıcı adlarından kaçının ve mümkünse tek bir yönetici hesabı kullanın.
17) Parolalar ve Kullanıcı Bilgileri:
- Güçlü Parolalar: WordPress karmaşık parolalar önerir, ancak kullanıcılarınızın güvenilmez ve tahmin edilebilir parolalar kullanmaması için onları uyarın. Parolaları düzenli olarak değiştirmek de iyi bir uygulamadır.
18) Wordpress Arama Fonksiyonunu Güvenli Hale Getirmek
WordPress arama fonksiyonu güvenlik önlemi, sitenizdeki arama işlevini kötüye kullanım girişimlerine karşı korumak için tasarlanmıştır. Özellikle, siber saldırganların sisteminizde aşırı yük oluşturarak servis dışı bırakma (DDoS) saldırıları yapmasını engellemeyi amaçlar. Bu, her kullanıcı IP adresi için belirli bir süre içinde izin verilen maksimum arama sorgusu sayısını sınırlayarak yapılır.
Aşağıda, bu işlevselliği sağlayan ve güncel WordPress güvenlik uygulamalarına uygun bir kod örneği bulunmaktadır:
php
// Kullanıcı IP adresini almak için fonksiyon
function get_user_ip() {

if ( ! empty( $_SERVER[’HTTP_CLIENT_IP’] ) ) {
// Paylaşılan internet üzerinden IP kontrolü
$ip = $_SERVER[’HTTP_CLIENT_IP’];
} elseif ( ! empty( $_SERVER[’HTTP_X_FORWARDED_FOR’] ) ) {
// Proxy üzerinden geçen IP kontrolü
$ip = $_SERVER[’HTTP_X_FORWARDED_FOR’];
} else {
// Doğrudan bağlantı IP’si
$ip = $_SERVER[’REMOTE_ADDR’];
}
return filter_var($ip, FILTER_VALIDATE_IP);
}
// Arama sorgularını sınırlamak için fonksiyon
function limit_search_queries($query) {

if ( is_admin() || !$query->is_main_query() || !$query->is_search ) {
return;
}
// Kullanıcı başına sorgu limiti

$limit_per_user = 50;
$user_ip = get_user_ip();
$transient_name = 'search_limit_' . $user_ip;
$current_count = get_transient($transient_name);
if ( $current_count === false ) {

// İlk sorgu için sayaç başlat
set_transient($transient_name, 1, HOUR_IN_SECONDS); // 1 saat içinde sıfırlanacak
} elseif ( $current_count < $limit_per_user ) {
// Sayaç artır ve güncelle
set_transient($transient_name, ++$current_count, HOUR_IN_SECONDS);
} else {
// Limit aşıldıysa arama işlevini durdur
wp_die('Çok fazla arama yaptınız. Lütfen daha sonra tekrar deneyiniz.');
}
}
// Arama sorgularını sınırlamak için hook
add_action('pre_get_posts', 'limit_search_queries');
Bu kod, kullanıcı IP adresini doğru bir şekilde alır ve her kullanıcı için belirlenen zaman aralığında (bu örnekte 1 saat) maksimum sorgu sayısını sınırlar. Eğer bir kullanıcı belirlenen limiti aşarsa, bir hata mesajı gösterilerek arama işlevi durdurulur. Bu, sitenizin performansını korumak ve olası DDoS saldırılarına karşı bir önlem olarak işlev görür.
19) Pingback, WordPress sitelerinin birbirlerine bağlantı verdiğinde bildirim göndermesini sağlar. Ancak, bu özellik kötü niyetli kişiler tarafından sitenize aşırı yük oluşturarak hizmet dışı bırakma saldırıları (DDoS) için kullanılabilir. Pingback özelliğini devre dışı bırakmak için, WordPress temanızın functions.php dosyasına aşağıdaki kodu ekleyebilirsiniz:
php
// Pingback özelliğini kapatmak için
function remove_x_pingback($headers) {

unset($headers['X-Pingback']);
return $headers;
}
add_filter('wp_headers', 'remove_x_pingback');
20) XML-RPC, WordPress'in uzaktan erişim sağlamasını mümkün kılan bir özelliktir. Ancak, bu dosya kaba kuvvet (brute force) saldırıları ve DDoS saldırıları için kullanılabilir. XML-RPC'yi devre dışı bırakmak için, yine functions.php dosyanıza şu kodu ekleyin:
php
// XML-RPC özelliğini kapatmak için
add_filter('xmlrpc_enabled', '__return_false');
Ayrıca, .htaccess dosyanızı kullanarak XML-RPC dosyasına erişimi tamamen engelleyebilirsiniz. Bu, belirli IP adreslerinden erişime izin verirken diğer tüm erişimleri engeller. .htaccess dosyanıza şu kodu ekleyerek yapabilirsiniz:
apache
# WordPress xmlrpc.php dosyasına erişimi engelle
<Files xmlrpc.php>

order deny,allow
deny from all
allow from SABİT_IP_ADRESİNİZ
</Files>
Burada SABİT_IP_ADRESİNİZ yerine kendi sabit IP adresinizi yazmalısınız. Bu şekilde, yalnızca belirtilen IP adresinden XML-RPC dosyasına erişim sağlanabilir.
21) Wordpress Sürüm Bilgisini Kapatmak
WordPress REST API, WordPress sitenizi üçüncü taraf servisler ve uygulamalarla bağlamanızı sağlayan bir araçtır. Ancak bu bağlantı, sitenizi saldırılara karşı savunmasız bırakabilir. REST API'nin varsayılan olarak kullanıcı adlarını herkese açık hale getirmesi, kaba kuvvet saldırılarına yol açabilir. Bu tür saldırılar, saldırganların farklı şifre ve kullanıcı adı kombinasyonlarını kullanarak sitenize erişmeye çalıştığı durumlardır.
REST API ayrıca sitenizi Dağıtık Hizmet Reddi (DDoS) saldırılarına karşı savunmasız bırakabilir. Bu, kötü niyetli aktörlerin sahte trafikle sitenizi aşırı yükleyerek kullanılamaz hale getirmeye çalıştıkları bir durumdur.
Eğer REST API'yi kullanmıyorsanız, sitenizi korumak için bu özelliği devre dışı bırakmak isteyebilirsiniz. REST API'yi devre dışı bırakmanın iki ana yolu vardır:
1. Eklenti Kullanarak REST API'yi Devre Dışı Bırakma: 'Disable REST API' gibi bir eklenti kullanarak bu özelliği etkinleştirdiğinizde otomatik olarak devre dışı bırakabilirsiniz. Ancak, bu eklenti aynı zamanda bazı uç noktalara erişime izin vermenize ve sitenizdeki belirli kullanıcıların REST API'yi kullanmasına olanak tanır.
2. Kod ile REST API'yi Devre Dışı Bırakma: WordPress'in functions.php dosyasına belirli kodları ekleyerek REST API'yi devre dışı bırakabilirsiniz. Örneğin, aşağıdaki kodları ekleyerek REST API'ye erişimi tamamen kapatabilirsiniz:
php
// WP-API version 1.x için filtreler
add_filter( 'json_enabled', '__return_false' );
add_filter( 'json_jsonp_enabled', '__return_false' );
// WP-API version 2.x için filtreler
add_filter( 'rest_enabled', '__return_false' );
add_filter( 'rest_jsonp_enabled', '__return_false' );
// REST API bilgilerini başlık ve header'lardan kaldırma
remove_action( 'xmlrpc_rsd_apis', 'rest_output_rsd' );
remove_action( 'wp_head', 'rest_output_link_wp_head', 10 );
remove_action( 'template_redirect', 'rest_output_link_header', 11 );
WordPress sürüm bilgisini gizlemek de güvenlik açısından önemlidir. Sürüm bilgisi, saldırganların hedef odaklı saldırılar yapmasına neden olabilir. WordPress sürüm bilgisini gizlemek için functions.php dosyanıza aşağıdaki kodu ekleyebilirsiniz:
php
remove_action('wp_head', 'wp_generator');
Ayrıca, bilgi ifşasına yol açabilecek diğer özellikleri de kapatmak, saldırganların bilgi almasını engelleyebilir. Bunun için functions.php dosyanıza aşağıdaki kodları eklemeniz yeterlidir:
php
remove_action('wp_head', 'rsd_link');
remove_action('wp_head', 'feed_links', 2);
remove_action('wp_head', 'feed_links_extra', 3);
remove_action('wp_head', 'wlwmanifest_link');
remove_action('wp_head', 'wp_shortlink_wp_head', 10, 0 );
remove_action('wp_head', 'print_emoji_detection_script', 7);
remove_action('admin_print_scripts', 'print_emoji_detection_script');
remove_action('wp_print_styles', 'print_emoji_styles');
remove_action( 'wp_head', 'rest_output_link_wp_head', 10 );
remove_action( 'wp_head', 'wp_oembed_add_discovery_links' );
remove_action('admin_print_styles', 'print_emoji_styles');
22) Wordpress Veritabanı Güvenlik Önlemleri
WordPress veritabanı güvenliği, sitenizin güvenliğinin temel bir parçasıdır çünkü tüm site verilerini içerir. Veritabanı eki, WordPress tablolarını tanımlamak için kullanılan bir önektir ve varsayılan olarak 'wp_' olarak ayarlanır. Ancak, bu varsayılan eki kullanmak, SQL enjeksiyonu gibi saldırılara karşı sitenizi savunmasız bırakabilir. Bu nedenle, güvenliği artırmak için bu öneki benzersiz bir değerle değiştirmek önemlidir.
Bu işlemi gerçekleştirmek için şu adımları takip edebilirsiniz:
1. Veritabanı Yedeğini Alın: Herhangi bir değişiklik yapmadan önce, olası veri kaybına karşı veritabanınızın tam bir yedeğini alın.
2. Veritabanı Önekini Değiştirin: Aşağıdaki SQL sorgularını kullanarak, 'wp_' önekini 'wpsecure123_' (veya tercih ettiğiniz başka bir önek) ile değiştirin. Bu, phpMyAdmin üzerinden hosting kontrol panelinizde yapılabilir.
sql
RENAME TABLE wp_commentmeta TO wpsecure123_commentmeta;
RENAME TABLE wp_comments TO wpsecure123_comments;
...
RENAME TABLE wp_users TO wpsecure123_users;
3. wp-config.php Dosyasını Güncelleyin: Değişiklikleri yaptıktan sonra, WordPress yapılandırma dosyanız olan wp-config.php'deki $table_prefix değerini yeni önekinizle güncelleyin.
php
$table_prefix = 'wpsecure123_';
4. Siteyi Kontrol Edin: Değişikliklerden sonra sitenizin düzgün çalıştığından emin olmak için siteyi kontrol edin.
23) Wp-Admin Klasörüne Erişimi Sınırlamak
WordPress yönetim paneline erişimi sınırlamak, web sitenizi yetkisiz erişim ve saldırılardan korumanın önemli bir yoludur. Bunun için şu üç ana yöntemi kullanabilirsiniz:
1. IP Adresiyle Erişimi Sınırlama: .htaccess dosyasını kullanarak, yalnızca belirli IP adreslerinden wp-admin klasörüne erişime izin verebilirsiniz. Bu yöntem, güvenilir bir IP adresiniz varsa idealdir. Aşağıdaki kod parçası ile bu ayarı yapabilirsiniz:
apache

AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "Access Control"
AuthType Basic
<Limit GET POST>
order deny,allow
deny from all
allow from 123.123.123.123
</Limit>
Burada 123.123.123.123 yerine kendi sabit IP adresinizi yazmalısınız.
2. İkincil Şifre Kullanma: .htaccess ve .htpasswd dosyalarını kullanarak, wp-admin klasörüne ikincil bir şifre ekleyebilirsiniz. Bu, Apache sunucusu üzerinden ek bir kimlik doğrulama katmanı sağlar. İlk olarak .htaccess dosyasına aşağıdaki kodu ekleyin:
apache

AuthType Basic
AuthName "Wp-Admin Koruması!"
AuthUserFile /path/to/.htpasswd
require valid-user
Ardından, .htpasswd dosyasında kullanıcı adı ve şifre tanımlayın. Kullanıcı adı ve şifre oluşturmak için bir Htpasswd Generator kullanabilirsiniz.
3. Wp-Admin Klasör Yolunu Değiştirme: WordPress için geliştirilen eklentilerden birini kullanarak wp-admin klasörünün yolunu değiştirebilirsiniz. Örneğin, Lockdown WP Admin gibi bir eklenti, klasör yolunu değiştirmenize ve böylece potansiyel saldırganların erişimini zorlaştırmanıza yardımcı olur.
Diğer Wordpress Güvenlik Ayarları
Dizin Listelemeyi İptal Etmek:
.htaccess dosyasına Options All -Indexes ekleyerek, sunucudaki dosya ve klasörlerin listelenmesini engelleyebilirsiniz. Bu, saldırganların sisteminizdeki potansiyel zayıf noktaları keşfetmesini zorlaştırır.
Sunucu İmzasını Kaldırmak:
Sunucu imzasını devre dışı bırakmak için .htaccess dosyasına ServerSignature Off ekleyebilirsiniz. Bu, sunucu hakkında bilgi sızdırmayı önler.
Dosya Yükleme Boyutunu Sınırlamak:
Dosya yüklemelerini `LimitRequestBody 10240000` ile 10 MB ile sınırlayarak, büyük dosyaların yüklenmesini engelleyebilir ve böylece hizmet reddi saldırılarına karşı koruma sağlayabilirsiniz.
İki Adımlı Kimlik Doğrulama:
Wordpress yönetim paneline ekstra bir güvenlik katmanı eklemek için iki faktörlü kimlik doğrulama kullanabilirsiniz. Authy, Duo, Rublon ve Two-Factor gibi uygulamalar, giriş işlemlerinde ek bir güvenlik önlemi olarak tek kullanımlık şifreler üretir.
Wordpress Yedekleme:
Düzenli yedeklemeler, veri kaybı durumunda sitenizi hızla geri yüklemenizi sağlar. Wordpress yedekleme eklentileri veya SSH üzerinden manuel yedekleme yapabilirsiniz.
Ücretsiz Çevrimiçi Tarayıcılar:
Virustotal, Sitecheck, Unmaskparasites, Redleg AW-Snap, Wordfence, Sucuri Security, VaultPress, Norton Web Yöneticisi Aracı ve Google Arama Konsolu gibi araçlar, sitenizdeki güvenlik açıklarını tespit etmenize yardımcı olur.
Kesinti Tespiti ve Çalışma Süresi İzleme:
UptimeRobot ve Pingdom gibi hizmetler, sitenizin çalışma süresini izler ve kesintileri tespit eder.
Güvenlik Eklentileri:
All In One WP Security & Firewall, Sucuri Security, iThemes Security, Wordfence Security, WP fail2ban, SecuPress, BulletProof Security ve VaultPress gibi eklentiler, sitenizin güvenliğini artırmak için çeşitli özellikler sunar.
Bu önlemler, Wordpress sitenizin güvenliğini artırmak için atabileceğiniz adımlardır. Ancak, güvenlik bir süreçtir ve düzenli olarak güncellenmesi ve gözden geçirilmesi gerekir. Güvenlik tehditleri ve savunma stratejileri sürekli olarak değiştiği için, en iyi uygulamaları takip etmek ve sisteminizi güncel tutmak önemlidir.

LOJİSTİK TİM SUNDU

 
Son düzenleme: