网站安全指南
安全概况
每天有超过 3 万个网站被攻击——大多数并不是被有针对性地攻击,而是被不断扫描漏洞的自动化机器人发现。后果包括数据泄露、垃圾邮件传播和谷歌黑名单。
安装:SSL/HTTPS
最首要的安全步骤是安装 SSL 证书并将所有 HTTP 流量重定向到 HTTPS。SSL 在用户和服务器之间加密数据,防止中间人攻击。谷歌 Chrome 会将 HTTP 网站标记为"不安全",严重破坏访客信任。
软件更新
大多数漏洞都会在安全更新中被修复。不进行更新会导致网站存在"已知漏洞",机器人可以轻易利用——尤其是 WordPress 核心、插件和主题。
密码与账户管理
弱密码是黑客入侵的主要原因。使用密码管理器为每个账户生成至少 12 个字符的唯一密码,包含大写字母、小写字母、数字和符号。
双因素认证 2FA
2FA 添加了一个安全层,即使知道密码也无法登录——还需要来自身份验证应用或短信的代码。在虚拟主机、WordPress 管理员、电子邮件和域名注册商账户上启用 2FA。
备份
备份不能防止黑客入侵,但可以作为恢复的安全网。每天备份文件和数据库,将备份存储在单独的云存储中的外部位置。发生黑客入侵后,从入侵前的干净备份恢复。
Web 应用防火墙 WAF
WAF 过滤入站 HTTP 请求,在 SQL 注入、XSS、CSRF 和机器人攻击到达你的应用之前阻止它们。Cloudflare 的免费方案包括基本 WAF。Wordfence 为 WordPress 应用级 WAF。
恶意软件扫描
定期扫描网站是否存在可能在你不知情的情况下嵌入的恶意软件。对于 WordPress:Wordfence、Sucuri 或 MalCare 提供免费扫描。对于任何网站:Sucuri SiteCheck 或 VirusTotal URL 扫描。
安全监控
定期监控可以在问题造成重大损害前及早发现。监控在线时间(网站可用性)、Google Search Console(垃圾邮件/恶意软件警告)和表示被破坏的流量异常。