אבטחת התחברות בוורדפרס: שינויים פשוטים שעוצרים את רוב ניסיונות הפריצה

רוב ניסיונות הפריצה לוורדפרס הם אוטומטיים ולא מתוחכמים. כמה שינויי התחברות פשוטים, משם משתמש חזק יותר ועד אימות דו-שלבי, יעצרו כמעט את כולם. אלו הן שיטות מומלצות לאבטחת וורדפרס שכל אחד יכול להטמיע.

אם בדקתם אי פעם את יומני ההתחברות של וורדפרס שלכם, אתם מכירים את האמת: בוטים מנסים לפרוץ לאתר שלכם ממש עכשיו. לא בגלל שהאתר שלכם מיוחד, אלא בגלל שהוא אתר וורדפרס, וזה מספיק כדי להפוך אותו למטרה.

החדשות הטובות הן שרוב ניסיונות הפריצה בשיטת ניחוש (brute force) הם די פשוטים. הם מנסים את שם המשתמש "admin", כמה סיסמאות נפוצות, ועוברים הלאה אם הם לא מצליחים להיכנס במהירות. כמה שינויים קטנים בהגדרות ההתחברות שלכם יעצרו כמעט את כולם, בלי צורך בידע אבטחה מתקדם.

למה עמודי ההתחברות של וורדפרס מותקפים כל הזמן

וורדפרס מפעיל חלק עצום מהאינטרנט, ולכל התקנה יש כברת מחדל את אותה כתובת התחברות: /wp-login.php. תוקפים לא צריכים לנחש איפה עמוד ההתחברות שלכם נמצא. הם כבר יודעים. זו הסיבה שבוטים אוטומטיים סורקים מיליוני אתרים ביום, מנסים בשקט צירופי שם משתמש וסיסמה, בתקווה למצוא אחד שמתאים.

רוב ההתקפות האלה לא אישיות. אלה סקריפטים אוטומטיים שעוברים על רשימות של פרטי התחברות שדלפו, ובודקים אם יש אתר וורדפרס שמשתמש בהם בשנית. אם עמוד ההתחברות שלכם פתוח לרווחה בלי הגנות, אתם מטרה קלה בלי קשר לגודל האתר שלכם.

שנו את שם המשתמש המנהלי המחדל

אם שם המשתמש המנהלי שלכם הוא "admin", כבר נתתם חצי מהפתרון. תוקפים צריכים לנחש רק את הסיסמה שלכם, במקום את שני החלקים.

  • צרו חשבון מנהל חדש עם שם משתמש ייחודי
  • העברו את התכנים וההגדרות שלכם אם צריך
  • מחקו או הורידו בדרגה את חשבון ה"admin" הישן

שלב יחיד זה מסלק אחוז גדול מאוד מהניסיונות האוטומטיים, כיוון שרוב הבוטים בנויים סביב שמות משתמש נפוצים כמו admin, administrator, או שם האתר שלכם.

השתמשו בסיסמאות חזקות וייחודיות

זה נשמע ברור, אבל זו עדיין החולשה המספר אחת ברוב האתרים. סיסמה חזקה היא ארוכה (לפחות 16 תווים), אקראית, ולא בשימוש חוזר בשום מקום אחר. השתמשו במנהל סיסמאות כדי לייצר ולשמור אותן במקום לנסות לזכור אותן.

סיסמאות חלשות הן בדיוק מה שהתקפות ניחוש נבנו כדי למצוא. סיסמה כמו Summer2023! תיפול בתוך דקות. מחרוזת אקראית של 20 תווים שנוצרה על ידי מנהל סיסמאות לא תיפול כלל עם הטכנולוגיה הנוכחית.

הגבילו את מספר ניסיונות ההתחברות

כברת מחדל, וורדפרס מאפשר לכם לנסות להתחבר כמה פעמים שתרצו. זו הזמנה פתוחה לבוטים להמשיך לנחש עד שהם מצליחים. הגבלת ניסיונות ההתחברות סוגרת את הדלת הזו.

תוספים כמו Limit Login Attempts Reloaded או WP Limit Login Attempts ינעלו כתובת IP אחרי מספר קבוע של ניסיונות כושלים, בדרך כלל 3 עד 5. זה בלבד עוצר את הרוב המכריע של סקריפטי הפריצה, כי פשוט לא נותר להם זמן להמשיך לנסות מול חשבון נעול.

הוסיפו אימות דו-שלבי

גם אם מישהו משיג את הסיסמה שלכם, אימות דו-שלבי מונע ממנו להיכנס. הוא דורש קוד שני, בדרך כלל מאפליקציה בטלפון שלכם, לפני שההתחברות מתבצעת. כתבנו הסבר מלא על זה באיך להגדיר אימות דו-שלבי בוורדפרס בפחות מעשר דקות, וזה באמת לוקח בערך את הזמן הזה להגדיר.

זה אחד השינויים המשמעותיים ביותר שאתם יכולים לעשות. הוא לא רק מאט תוקפים, הוא הופך את ניחוש הסיסמה לחוסר תוחלת בפני עצמו.

הסתירו או שנו את עמוד ההתחברות שלכם

אתם לא יכולים למנוע מבוטים לדעת שאתרי וורדפרס נמצאים בכתובת /wp-login.php, אבל אתם יכולים להעביר את עמוד ההתחברות לכתובת מותאמת אישית. תוספים כמו WPS Hide Login מאפשרים לכם לשנות את נתיב ההתחברות למשהו שרק אתם מכירים, כמו /staff-portal במקום /wp-login.php.

זה לא יעצור תוקף ממוקד ונחוש, אבל זה מסלק כמעט את כל הסריקות האוטומטיות באופן מיידי, כיוון שהן בנויות סביב הנתיב המחדל.

הוסיפו CAPTCHA לטופס ההתחברות

אתגר CAPTCHA פשוט או תיבת סימון (כמו Google reCAPTCHA או hCaptcha) מסנן את הרוב המכריע של תעבורת הבוטים המתוסרטת לפני שהיא בכלל מגיעה לטופס ההתחברות שלכם. בשילוב עם הגבלת ניסיונות התחברות, זה הופך את הפריצה האוטומטית לחוסר תוחלת כמעט מוחלט.

חסמו תעבורה זדונית לפני שהיא מגיעה לוורדפרס

כל ההגנות ברמת התוסף שהוזכרו למעלה קורות בתוך וורדפרס עצמו, מה שאומר שהבקשה עדיין צריכה להגיע לשרת שלכם ראשית. חומת אש לאפליקציות אתר (WAF) מסננת דפוסי התקפה ידועים ובוטים זדוניים לפני שהם בכלל נוגעים בטופס ההתחברות שלכם. אם אתם רוצים להבין איך השכבה הזו עובדת, הסקירה שלנו על WAF מפרקת את זה במילים פשוטות.

זה סוג ההגנה שעובד בשקט ברקע. אתם לעולם לא רואים את הניסיונות שנחסמים, אתם רק שמים לב שיומני ההתחברות שלכם נשארים נקיים.

שימו עין על פעילות התחברות כושלת

גם עם כל השינויים האלה במקום, כדאי לדעת מה קורה באתר שלכם. בדיקת תקינות מהירה של התקנת הוורדפרס שלכם יכולה לסמן פעילות התחברות חריגה או תוספים לא מעודכנים שיוצרים פרצות אבטחה. באחסון מנוהל, בדיקה מהסוג הזה קורית לעיתים קרובות באופן אוטומטי, ומעלה אזהרות אבטחה לפני שהן הופכות לבעיות ממשיות.

רשימת בדיקה פשוטה להתחיל היום

  • החליפו את שם המשתמש "admin" במשהו ייחודי
  • השתמשו במנהל סיסמאות וייצרו סיסמה ארוכה ואקראית
  • התקינו מגביל ניסיונות התחברות (נעילה אחרי 3-5 ניסיונות כושלים)
  • הפעילו אימות דו-שלבי
  • שנו את כתובת עמוד ההתחברות שלכם למשהו שאינו מחדל
  • הוסיפו CAPTCHA לטופס ההתחברות שלכם
  • הבטיחו שחומת אש מסננת תעבורה לפני שהיא מגיעה לוורדפרס

אף אחד מהשלבים הללו לא דורש ידע טכני מעמיק. רוב השלבים לוקחים חמש דקות בלבד כל אחד. יחד, הם עוצרים את הרוב המכריע של ניסיונות הפריצה, כיוון שרוב ההתקפות אוטומטיות ובנויות סביב הגדרות מחדל. ברגע שאתם זזים מההגדרות האלה, אתם כבר הפכתם את עצמכם למטרה קשה בהרבה.

אם אתם רוצים להתקדם עוד ולבחון את מצב האבטחה הכולל של האתר שלכם, הסקירה שלנו על אבטחת וורדפרס מכסה את התמונה הגדולה יותר מעבר להגנת ההתחברות בלבד. ככלל, יישום שיטות מומלצות לאבטחת וורדפרס הוא תהליך מתמשך, לא פעולה חד-פעמית.