Imported on Nov 14, 2009
Fonte: http://www.antezeta.it/blog/sicurezza-wordpress
Plugin sviluppati da terze parti consentono un accesso significativo al tuo blog, il che rende indispensabile che tu ti fidi dell’autore di qualsiasi plugin installato – o aggiornato. Alcuni plugin sono indicati di seguito – non posso garantire per l’affidabilità delle attuali versioni: puoi utilizzarli a tuo rischio.
Quasi tutti i software contengono errori o bug che vengono corretti col passare del tempo. In generale, mantenere la tua installazione WordPress aggiornata è un ottimo modo per evitare problemi conosciuti. È da notare che la versione più recente, in particolare nel caso di aggiornamenti importanti, può causare più problemi che risolverli. Quindi, tieni WordPress aggiornato, ma lascia che altri lo facciano prima! Notizie sui rilasci ufficiali di WordPress sono fornite dal feed nel tuo cruscotto WordPress; è inoltre possibile aggiungere questo feed dagli sviluppatori WordPress al tuo lettore di feed RSS.
Ogni hacker sa che WordPress ha un utente admin che gode dei privilegi dell’amministrazione come fosse un dio. Rimuovi l’utente admin per rallentare gli hacker. Crea un utente WordPress con i privilegi di amministratore utilizzando l’interfaccia di amministrazione. Esci da WordPress ed accedi nuovamente come nuovo utente. Cancella l’utente admin. Il nuovo utente amministratore dovrebbe essere diverso da quello che normalmente scrive post, cioè non visibile nei post.
Il nostro obiettivo è quello di aggiungere un ulteriore livello di sicurezza all’amministrazione WordPress. Gli utenti su Apache dovrebbero fare riferimento alla documentazione sull’autenticazione o prendere in considerazione una plugin WordPress. Gli utenti IIS potrebbero trovare queste istruzioni utili.
Gli attacchi da parte degli Hacker che sfruttano il tuo database generalmente richiedono la conoscenza dei nomi delle tabelle nel database. WordPress consente nomi alternativi per le tabelle del database. Ci sono diversi plugin per definire il prefisso delle tabelle che faranno questo per te, oppure è possibile seguire le istruzioni manuali. Nota che si possono avere problemi con le estensioni (plugin) scritti male se non si riconosce il valore del prefisso delle tabelle.
In molte installazioni WordPress è possibile visualizzare un elenco dei plugin installati, navigando alla directory /wp-content/plugins/. Tale trasparenza non è consigliata, visto che vulnerabilità note nei plugin possono essere facilmente sfruttate. Aggiungi un file vuoto come indice, tipo index.html, nella directory. È inoltre possibile proteggerlo con un file .htaccess nel caso tu stia impiegando Apache come server.
Dichiarando al mondo la versione WordPress che giri, semplifichi notevolmente il lavoro ad un hacker. In un post Peter Westwood ha documentato come fare per sopprimere informazioni sulla versione di WordPress nei feed e nel blog. Ho confezionato il suo codice in una maniera molto rudimentale come un plugin WordPress per nascondere la versione di WordPress. Nei theme più vecchi sarà ancora necessario rimuovere una riga simile a questa:
“Se qualcosa prende la forma di una pera” come dicono gli inglesi (cioè, va storto), WordPress ed i suoi plugin possono far visualizzare codici di errori php. In un ambiente di produzione si dovrebbero sopprimere gli errori. Consulta la documentazione per la segnalazione di errori php per una discussione più approfondita.
Il plugin WP Security Scan fa un controllo del tuo blog in merito alla sicurezza e tenta di attuare molti dei suggerimenti indicati in questo articolo. Blogsecurity.net offre un’alternativa plugin di scansione.
originally posted on Web Design
Loading comments...