رفتن به محتوای اصلی
جست‌وجوی محصولات Plugen

کدام پلاگین را نیاز دارید؟

برای نمونه می‌توانید «چت»، «پشتیبانی» یا نام محصول را بنویسید.

امنیت و نگهداری

چک‌لیست امنیت افزونه‌های وردپرس پیش از نصب و پس از فعال‌سازی

نشانه‌های قابل بررسی برای ارزیابی منبع، دسترسی‌ها، داده‌ها، API و نگهداری یک افزونه وردپرس در طول عمر سایت.

محافظت از افزونه وردپرس با قفل، سپر و بررسی امنیتی

هیچ برچسبی نمی‌تواند امنیت همیشگی یک افزونه را تضمین کند. امنیت نتیجه کیفیت کد، محدوده دسترسی، شیوه نگهداری و سرعت واکنش به آسیب‌پذیری‌هاست. مدیر سایت لازم نیست ممیز کد باشد، اما می‌تواند با چند بررسی عملی ریسک انتخاب و استفاده را به‌طور محسوسی کاهش دهد.

منبع و سابقه نگهداری

محصول را از منبع رسمی دریافت کنید و زنجیره به‌روزرسانی آن را بشناسید. تاریخ انتشار نسخه‌ها، توضیح اصلاحات امنیتی و مسیر گزارش مشکل را ببینید. افزونه‌ای که مدت طولانی بدون توضیح رها شده یا فایل آن از کانال ناشناس دست‌به‌دست می‌شود، حتی با امکانات جذاب انتخاب مناسبی برای سایت تجاری نیست.

کمترین دسترسی لازم

بررسی کنید چه نقش‌هایی می‌توانند تنظیمات را تغییر دهند و آیا کاربران عادی به عملیات مدیریتی دسترسی دارند. افزونه باید برای درخواست‌های حساس مجوز کاربر و Nonce را کنترل کند. در API عمومی نیز هر داده نباید صرفاً به دلیل داشتن یک URL قابل دریافت باشد.

داده‌های حساس و خروجی‌ها

اگر افزونه ایمیل، شماره تماس، کلید API یا اطلاعات سفارش را ذخیره می‌کند، محل و مدت نگهداری را بدانید. خروجی HTML باید Escape شود و ورودی‌ها پیش از ذخیره پاک‌سازی شوند. از وارد کردن رمز مدیر یا کلید اصلی سرویس‌ها در فیلدهایی که ضرورت ندارند خودداری کنید.

ارتباط با سرویس خارجی

فهرست دامنه‌هایی که افزونه با آن‌ها ارتباط می‌گیرد، نوع داده ارسالی و امکان غیرفعال‌سازی Telemetry را بررسی کنید. اتصال خارجی علاوه بر حریم خصوصی، یک وابستگی عملیاتی است: اگر سرویس قطع شود، آیا سایت یا پنل مدیریت نیز کند خواهد شد؟

پس از فعال‌سازی

  1. تنظیمات پیش‌فرض را مرور و قابلیت‌های بلااستفاده را خاموش کنید.
  2. نقش‌های کاربری و دسترسی صفحات مدیریتی را آزمایش کنید.
  3. APIها و فرم‌های عمومی را در حالت خروج از حساب بررسی کنید.
  4. خطاهای PHP و Console را ثبت کنید.
  5. به‌روزرسانی خودکار را متناسب با اهمیت محصول و برنامه Backup تنظیم کنید.

اگر خبر آسیب‌پذیری منتشر شد

ابتدا نسخه تحت استفاده و دامنه اثر را با منبع معتبر تطبیق دهید. نسخه اصلاح‌شده را در محیط آزمایشی بررسی و سریع منتشر کنید. اگر Patch وجود ندارد، قابلیت آسیب‌پذیر یا کل افزونه را موقتاً غیرفعال کنید، گزارش‌ها را برای نشانه سوءاستفاده ببینید و کلیدهای مرتبط را در صورت نیاز تغییر دهید.

امنیت افزونه یک تصمیم هنگام نصب نیست؛ تعهدی برای دنبال کردن نسخه‌ها، دسترسی‌ها و رفتار محصول در طول زمان است.

فهرست افزونه‌های حیاتی را همراه با نسخه، منبع و مسئول نگهداری ثبت کنید. این کار ساده در زمان حادثه، ساعت‌ها جست‌وجو را حذف می‌کند.

تجربه یا پرسش خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *