Bezpečnost WordPressu: pravidelný kontrolní seznam

Zabezpečení WordPressu není jednorázový úkol ani seznam platný jen pro jeden rok. Tento přehled použijte pravidelně a po každé větší změně webu. Základní nastavení jednotlivých vrstev popisuje článek Jak zabezpečit WordPress na hostingu Zserver.

Aktualizace a původ kódu

  • WordPress, aktivní pluginy a šablona jsou na podporovaných verzích,
  • nepoužívané pluginy a šablony jsou odstraněné,
  • každý placený nebo vlastní doplněk má známého správce a způsob aktualizace,
  • po aktualizaci byly zkontrolované hlavní funkce webu.

Účty a přihlášení

  • každý správce používá vlastní účet a unikátní heslo,
  • správcovské účty mají zapnuté 2FA,
  • bývalí uživatelé jsou odebraní a role odpovídají jejich práci,
  • opakované pokusy o přihlášení jsou omezené a upozornění skutečně někdo čte.

Zálohy a obnova

  • zálohy probíhají a není jen předpoklad, že probíhají,
  • je známá doba uchování i postup žádosti o obnovu,
  • u důležitého webu byla obnova prakticky vyzkoušená,
  • před rizikovou změnou vzniká samostatný bod návratu.

Provozní kontrola

  • HTTPS funguje bez smíšeného obsahu a certifikát se obnovuje,
  • Nástroje → Zdraví webu nehlásí ignorovaný závažný problém,
  • bezpečnostní plugin, hosting a monitoring neposílají varování do opuštěné schránky,
  • v logu nejsou nevysvětlené chyby, noví správci ani neočekávané změny souborů.

Žádný kontrolní seznam nezaručí absolutní bezpečnost. Cílem je snížit riziko, včas poznat změnu a mít ověřenou cestu k obnově.

Pokud kontrolu nechcete dělat sami, rozsah služby najdete na stránce Kompletní správa a zabezpečení WordPressu.

Podobné příspěvky