Bezpečnost WordPressu: pravidelný kontrolní seznam
Zabezpečení WordPressu není jednorázový úkol ani seznam platný jen pro jeden rok. Tento přehled použijte pravidelně a po každé větší změně webu. Základní nastavení jednotlivých vrstev popisuje článek Jak zabezpečit WordPress na hostingu Zserver.
Aktualizace a původ kódu
- WordPress, aktivní pluginy a šablona jsou na podporovaných verzích,
- nepoužívané pluginy a šablony jsou odstraněné,
- každý placený nebo vlastní doplněk má známého správce a způsob aktualizace,
- po aktualizaci byly zkontrolované hlavní funkce webu.
Účty a přihlášení
- každý správce používá vlastní účet a unikátní heslo,
- správcovské účty mají zapnuté 2FA,
- bývalí uživatelé jsou odebraní a role odpovídají jejich práci,
- opakované pokusy o přihlášení jsou omezené a upozornění skutečně někdo čte.
Zálohy a obnova
- zálohy probíhají a není jen předpoklad, že probíhají,
- je známá doba uchování i postup žádosti o obnovu,
- u důležitého webu byla obnova prakticky vyzkoušená,
- před rizikovou změnou vzniká samostatný bod návratu.
Provozní kontrola
- HTTPS funguje bez smíšeného obsahu a certifikát se obnovuje,
- Nástroje → Zdraví webu nehlásí ignorovaný závažný problém,
- bezpečnostní plugin, hosting a monitoring neposílají varování do opuštěné schránky,
- v logu nejsou nevysvětlené chyby, noví správci ani neočekávané změny souborů.
Žádný kontrolní seznam nezaručí absolutní bezpečnost. Cílem je snížit riziko, včas poznat změnu a mít ověřenou cestu k obnově.
Pokud kontrolu nechcete dělat sami, rozsah služby najdete na stránce Kompletní správa a zabezpečení WordPressu.
