Лайфхакер
Лайфхакер
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Лучшее
Рубрики
Рецепты
Подкасты
Сервисы
Колонки
Большая распродажа
Новости
Здоровье
Спорт и фитнес
Покупки
Технологии
Отношения
Кино
Реклама
Технологии
28 января 2008

Как инженер Google защищает свой Wordpress-блог

Фото автора Vladimir Yashnikov
Vladimir Yashnikov

Как инженер Google защищает свой Wordpress-блог

Наверное, многие обратили внимание, что в последнее время Wordpress обновляется довольно часто, но главная причина не появление новых возможностей, а обнаруженные ошибки безопасности. Многие популярные авторы становились жертвами взлома. Мэтт Каттс (Matt Cutts), инженер Google, дал три простых совета, как сделать блог на основе Wordpress более безопасным: 

1. Первое, что сделал Мэтт, это запретил посторонним даже пытаться вводить логин/пароль. Для этого он создал файл .htaccess в директории /wp-admin/ следующего содержания:

AuthUserFile /dev/null

AuthGroupFile /dev/null

AuthName “Access Control”

AuthType Basic

order deny,allow

deny from all

# в белый список добавлен IP-адрес дома

allow from 64.233.169.99

# в белый список добавлен IP-адрес работы

allow from 69.147.114.210

allow from 199.239.136.200

# IP-адрес в Кентуки; Мэтт удалит его, когда вернется

allow from 128.163.2.27

Это правило разрешает доступ к админке только пользователям с разрешенным IP. Правда, нужно иметь в виду пару моментов. Не у всех может быть постоянный IP, он может быть и динамических. Кроме того, блог зачастую ведут несколько авторов.

2. Мэтт создал пустой файл index.html в папке wp-content/plugins/. Это позволяет скрыть данные об установленных у вас плагинах, ведь зачастую они сами могут содержать уязвимости.

3. Подпишитесь на ленту блога разработчиков (http://wordpress.org/development/feed) и устанавливайте каждую новую версию, каждый патч. В противном случае, блог будет открыт к атакам.

Бонус: Удалите строку:

<meta name=”generator” content=”WordPress <?php bloginfo(’version’); ?>” /> <!-– leave this for stats please -->

чтобы злоумышленник не мог узнать версию установленного скрипта (на случай, если вы все-таки не своевременно обновляетесь).

На мой взгляд, дельные советы.

Three tips to protect your WordPress installation [Matt Cutts: Gadgets, Google, and SEO] 

Если нашли ошибку, выделите текст и нажмите Ctrl + Enter

Лучшие предложения

Krossovki na rasprodazhe

Закупаемся кроссовками на «Великой китайской распродаже»: 15 удачных вариантов

От вентилятора до пылесоса: 10 скидок на бытовую технику с большой распродажи AliExpress

От вентилятора до пылесоса: 10 скидок на бытовую технику с большой распродажи AliExpress

«Горящая изба» и TRENDY BOX выпустили бьюти-бокс «Сияй!» — и это очень красивый набор косметики

«Горящая изба» и TRENDY BOX выпустили бьюти-бокс «Сияй!» — и это очень красивый набор косметики

Видеорегистратор 70mai A810

Со скидкой 63% можно купить 4K-регистратор с двумя камерами от 70mai

ELEGOO Saturn 3

Быстрый 3D-принтер с высокой детализацией от ELEGOO отдают со скидкой 43%

15 классных товаров, которые сильно подешевели на «Великой китайской распродаже»

15 классных товаров, которые сильно подешевели на «Великой китайской распродаже»

Какие наушники купить на распродаже AliExpress: 12 выгодных вариантов

Какие наушники купить на распродаже AliExpress: 12 выгодных вариантов

Надо брать: пауэрбанк от Baseus на 20 800 мА·ч дешевле 3 000 рублей на распродаже

Надо брать: пауэрбанк от Baseus на 20 800 мА·ч дешевле 3 000 рублей на распродаже

Это интересно
Подарки, которые сближают: 5 товаров с распродажи Авито для второй половинки  

Подарки, которые сближают: 5 товаров с распродажи Авито для второй половинки  

Реклама
Молодые авторы социальных проектов смогут получить до 1 млн рублей на реализацию своих идей

Молодые авторы социальных проектов смогут получить до 1 млн рублей на реализацию своих идей

Как сегодня в России создают новые лекарства и учатся «заживлять» трещины в металле

Как сегодня в России создают новые лекарства и учатся «заживлять» трещины в металле

Полезные подарки на 8 Марта: 3 пылесоса от Dreame со скидкой до 20 000 рублей

Полезные подарки на 8 Марта: 3 пылесоса от Dreame со скидкой до 20 000 рублей

Реклама
Комментарии
INTELigent
28.01.08 16:24
Согласен! Полезные советы
Friend
28.01.08 16:39
Конечно :) А удаление строки с инфой о версии WP ещё и снижает нагрузку, хоть и незначительно ;)
diamant
28.01.08 16:42
name=”generator” content=”WordPress здесь можно прописать старую версию, чтобы хакеры безуспешно пытались атаковать через старые давно заделанные дыры :)
Как обезопасить свой блог на WordPress - Гомельский бомж
28.01.08 17:25
[...] недавно статью в блоге LifeHacker, как инженер Google, Мэтт Каттс (Matt Cutts) дал три простых [...]
Безопасность WordPress | Ptath.ru
28.01.08 21:00
[...] Статья на Lifehacker приводит один из радикальных методов борьбы с несанкционированным доступом к блогу путем прописывания в .htaccess ограничений по IP-адресу. Сей лежащий на поверхности метод с примерами рекомендует сам Matt Cutts, легендарная личность в среде WordPress. [...]
Yaroslav
28.01.08 21:48
Актуально так как WordPress становиться все популярнеее
Andrey
29.01.08 00:06
Инженеру Гугли респект и уважуха! :)
mekal
29.01.08 01:36
заюзал 2 совета и бонусный. и 1 совет можно заюзать, но надо еще обудмать, врпинципе при смене айпи всегда можно будет зайти на ФТП сайта и сменить там айпи доступа, вообщем надо будет подумать спасибо Мэтту за советы
Monk Albino
29.01.08 04:36
Про доступ к админке: интересно, надо будет попробовать. А про бонус: можно удалить функцию, показывающую версию системы, Яндексу и этого хватит, чтобы принять ваш сайт к статистике блогов.
dm1t
29.01.08 09:55
Совет с файлом .htaccess на мой взгляд самый дельный. Если нет постоянного ip - это вовсе не проблема. Можно сделать авторизацию по паре логин-пароль
mekal
30.01.08 00:40
dm1t ввести логин.пароль чтобы потом ввести логин.пароль?)) паранойя))
dm1t
30.01.08 04:28
mekal Посмотрите на количество багов и эксплойтов к wp - и тогда станет понятно, что это совсем не паранойя, а адекватная плата бесплатности движка и его популярности у взломщиков. Механизм защиты через .htaccess более надежен, чем стандартная авторизация блога.
fitness-roden
31.01.08 15:24
Мне не совсем понятно, как работает защита через .htaccess
Dmitrij
17.02.08 12:54
fitness-roden Что здесь непонятного? Если зайдете с ip, не указанного в белом списке, вместо защищенных страниц сайта увидите только надпись "Forbidden". Это если сделать так, как Мэтт советует.
Иван
15.03.08 22:15
Сколько Wordpress, не защищяй, он всё равно дырявый. Слишком уж он популярный.
mekaL
04.07.08 15:19
dm1t Я с вами согласен, а поэтому хочу спросить как сделать доступ к админке запороленным через хтацес? :)
Monk Albino
04.07.08 16:25
2mekal: http://ru.wikipedia.org/wiki/.htaccess#.D0.97.D0.B0.D0.BA.D1.80.D1.8B.D1.82.D0.B8.D0.B5_.D0.BA.D0.B0.D1.82.D0.B0.D0.BB.D0.BE.D0.B3.D0.BE.D0.B2_.D0.BF.D0.B0.D1.80.D0.BE.D0.BB.D0.B5.D0.BC
? ак инженер Google защищает свой Wordpress-блог | WP лента
05.07.08 16:49
[...] Источник [...]
Полный гид по Wordpress - Продвижение сайтов, веб-дизайн и креатив
21.06.09 10:30
[...] Как инженер Google защищает свой Wordpress-блог - классная статья о том, как защищает свой блог сам Мэтт Катц. [...]
Полный гид по Wordpress
01.07.09 18:24
[...] Как инженер Google защищает свой Wordpress-блог - классная статья о том, как защищает свой блог сам Мэтт Катц. Защита FTP с помощью .ftpaccess - описание эффективной защиты блога Wordpress от взлома по ftp. Настройка безопасности Wordpress - полезные советы по повышению уровня безопасности Wordpress. 11 способов улучшить безопасность Wordpress - одна из лучших статей по безопасности Wordpress. Статья на английском. Безопасность Wordpress - рубрика по безопасности Вордпресс на блоге Дмитрия Донченко. Безопасность WordPress. Краткое руководство - советы от Макса. Безопасность WordPress блогов - блог, полностью посвященный безопасности Wordpress. 10 плагинов для безопасности WordPress блога - подборка лучших плагинов для безопасности Wordpress. [...]
SOFTFAQ &raquo; Архив сайта &raquo; Полный гид по Wordpress
12.09.09 19:55
[...] Как инженер Google защищает свой Wordpress-блог – классная статья о том, как защищает свой блог сам Мэтт Катц. [...]
Alexandr
07.02.10 16:10
Проблема с первым пунктом - создал файл .htaccess в директории /wp-admin/, прописал свой IP (у меня статический), пытаюсь зайти в админпанель, а меня выкидывает на главную.
Alexandr
07.02.10 17:10
Проблема с первым пунктом - создал файл .htaccess в директории /wp-admin/, прописал свой IP (у меня статический), пытаюсь зайти в админпанель, а меня выкидывает на главную.
Как инженер Google защищает свой WordPress-блог | Искусство создания и продвижения сайта
15.06.10 12:32
[...] Источник Теги:  WordPress, безопасность [...]
Полный гид по WordPress.&nbsp;|&nbsp; hochuvseznat.com
22.12.10 12:40
[...] Как инженер Google защищает свой WordPress-блог - классная статья о том, как защищает свой блог сам Мэтт Катц. [...]
Почему я выбрала движок на WordРress | Как путь по звездам отыскать
21.09.12 21:24
[...] Как инженер Google защищает свой WordPress-блог — классная статья о том, как защищает свой блог сам Мэтт Катц. [...]
Как установить блог Wordpress | Блондинка в бизнесе
04.02.13 22:54
[...] Как инженер Google защищает свой WordPress — блог [...]
Ресурсы по WordPress &#8212; traf
27.01.16 11:49
[…] Как инженер Google защищает свой WordPress-блог – классная статья о том, как защищает свой блог сам Мэтт Катц. […]
Что вы могли пропустить
Oppo представила Find N6 — первую раскладушку с почти незаметной складкой
Oppo представила Find N6 — первую раскладушку с почти незаметной складкой
0
Вчера
Новости
Устройства
Poco X8 Pro и Pro Max представлены официально — и уже доступны на AliExpress
Poco X8 Pro и Pro Max представлены официально — и уже доступны на AliExpress
0
Вчера
Новости
Устройства
От вентилятора до пылесоса: 10 скидок на бытовую технику с большой распродажи AliExpress
От вентилятора до пылесоса: 10 скидок на бытовую технику с большой распродажи AliExpress
0
Вчера
Покупки
Устройства
«Вырасти своего лобстера»: в Китае массово устанавливают ИИ-агента OpenClaw
«Вырасти своего лобстера»: в Китае массово устанавливают ИИ-агента OpenClaw
0
Вчера
Новости
Технологии
«Бесит до невозможности»: геймеры не оценили DLSS 5 — новую ИИ-технологию, улучшающую картинку в играх
«Бесит до невозможности»: геймеры не оценили DLSS 5 — новую ИИ-технологию, улучшающую картинку в играх
0
Вчера
Новости
Технологии
Apple представила AirPods Max 2 с новым чипом и улучшенными ANC и звуком
Apple представила AirPods Max 2 с новым чипом и улучшенными ANC и звуком
0
16 марта
Новости
Устройства
Xiaomi представила Mijia Floor Scrubber 5 Max — беспроводной пылесос на 28 000 Па с паровой очисткой
Xiaomi представила Mijia Floor Scrubber 5 Max — беспроводной пылесос на 28 000 Па с паровой очисткой
0
16 марта
Новости
Устройства
Какие наушники купить на распродаже AliExpress: 12 выгодных вариантов
Какие наушники купить на распродаже AliExpress: 12 выгодных вариантов
0
16 марта
Покупки
Устройства
Никакого порно: появились подробности взрослого режима ChatGPT
Никакого порно: появились подробности взрослого режима ChatGPT
0
16 марта
Новости
Технологии
Блокировка Telegram в России уже началась
Блокировка Telegram в России уже началась
0
16 марта
Новости
Технологии
Надо брать: пауэрбанк от Baseus на 20 800 мА·ч дешевле 3 000 рублей на распродаже
Надо брать: пауэрбанк от Baseus на 20 800 мА·ч дешевле 3 000 рублей на распродаже
0
16 марта
Покупки
Устройства
Когда заработает реестр IMEI смартфонов и что нужно знать о регистрации
Когда заработает реестр IMEI смартфонов и что нужно знать о регистрации
0
16 марта
Ликбез
Технологии
ИИ спасает жизни: австралиец создал вакцину от рака для своей собаки с помощью ChatGPT
ИИ спасает жизни: австралиец создал вакцину от рака для своей собаки с помощью ChatGPT
0
16 марта
Новости
Технологии
В самолёт и поезд: 25 бесплатных мобильных игр, которым не нужен интернет
В самолёт и поезд: 25 бесплатных мобильных игр, которым не нужен интернет
0
15 марта
Технологии
Технологии
10 гаджетов Xiaomi и Poco, доступных на AliExpress с отличными скидками
10 гаджетов Xiaomi и Poco, доступных на AliExpress с отличными скидками
0
14 марта
Покупки
Устройства

Новые комментарии

Аватар автора комментария
Dishant Singh5 часов назад

0 / 0

Great list! Temporary email services are really useful for avoiding spam when testing registrations or signing up for newsletters. Another service worth mentioning is https://www.freecustom.email. It provides disposable inboxes similar to the tools listed here, but focuses on a modern UI/UX and an ad-free interface, which makes it convenient when quickly creating test accounts or receiving verification emails. It also supports custom email prefixes and real-time inbox updates, which can be helpful when testing signup flows or automation workflows. Might be a useful addition to the list alongside Temp Mail and 1secMail.
15 лучших сервисов для создания временной почты
Аватар автора комментария
Galacy_Art7 часов назад

0 / 0

Я строкнулась с таким, как сексуальное домогательство, это пережить не так легко. Но, возможно, обратитесь за помощью к полиции, или родителям, или друзьям, которым доверяете свою проблему. Это ненормальная вещь, сексуальное домогательство, до человека. Кто то считает, что мужчина доожен приезжать к женщине и трахать ее каждый день. Это достаточное странное мышление. И я не понимаю, почему и зачем.
Как оправиться после сексуальных домогательств
Аватар автора комментария
Павел Асташев7 часов назад

0 / 0

А я дополню технические практические моменты. Совет соискателям. Если вы проходите 20е интервью, вы сразу поймете о чем это) 1. Уточнять количество этапов собеседования. Красный флаг - юлят «зависит от и тд» Не ценят время соискателя, изначально. 1.2 Запрашивайте вилку вакансии. 101% ее знают. Но когда юлят не совсем плохой знак, а мелкий минус. Нет ничего зазорного называть вилку, пусть она будет широкая и не факт что вы претендуете на высоту. Но обозначать главного вопроса - важно. Такой вопрос может сбивать HR с толку. В АйТи это нормальная практика. 2. Не заполнять СБ и проходить полиграфы до финального этапа. Раздавать персональные данные (далее ПД), свои и родственников на право и на лево - нехороший тон. Уважайте себя, свое время (заполнять эти анкеты - долго) и у вас есть на это право. За 10 сб вы раздадите куче народу свои ПД, не получив даже объяснения отказа. Так же у вас не будет понимания: вы в целом не прошли или по сб? Извините, вас поимели, будем рассуждать фактически. Объясните, что бережно относитесь к данным своим и родственников. Обязательно сделайте упор - готовы пройти и всеми руками «за» сб и полиграф, предоставить документы. Но при финальном этапе/трудоустройстве. Предложите/озвучьте компромисс - вы мне бланк договора и должностную инструкцию, которые не являются персональными данными, я вам ПД. (Наверняка вы даже инн компании не знаете, а хотите слить все-все неизвестно кому). Плюсы я знаю ради чего прохожу этапы и вижу юридически к чему иду. Вы получаете сотрудника который не скажет «меня обманули, я это делать не буду) Все довольны. Итог: все экономят время. 3. Проявлять инициативу, вести диалог, а не стандартно: вас погнали по скрипту. 4. Задавать детали работы даже HR-у. Плюсы: вы видите, что человек юлит и плавает «это уже лучше с руководителем». Развивает навыки HR для сл кандидатов. Все в плюсе. Вот так Господа. Это и есть искренний настоящий диалог и собеседования. Шупаете друг друга, без тестов и пустых слов. Все остальное формальность, отточить легенду уметь рассказывать, набить руку собесов. Это абсолютно никому не интересно. Но лучшие все же проходят, однако не знают куда: обязанности и условия труда начинают плыть. Но вам жалко уже отказываться. Вас опять поимели) Мысли работодатели и ваши никто не умеет читать. Поэтому нужны формальности ввиде бесед «расскажите о себе». Более того, из того, что спрашивается на собеседование 80% в реальной работе -забудьте. Требования всегда выше, чем сама работа. Я работал где люди эксель примитивно не знают, но меня спрашивали как полагается. Так что бодрее и не теряйте себя!
Вот поэтому вас и не берут на работу: 10 провальных ошибок на собеседовании
Аватар автора комментария
Horugvi9 часов назад

0 / -1

А Хромов обиделся и влепил минус
Киану Ривз играет актёра в чёрной комедии Apple «Последствия» — трейлер
Что такое «Велгия» и «Велгия Эко» и как они работают

Что такое «Велгия» и «Велгия Эко» и как они работают

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях