راهکارهایی ساده برای در امان ماندن از باتنت جدید وردپرس
استفاده از وردپرس آسان است. به همین دلیل کاربران زیادی آن را دوست دارند. راهاندازی یک وبگاه ساده و مدیریت حجم زیادی از محتوا با استفاده از آن تنها در عرض چند دقیقه انجام میشود؛ نیازی هم به دانستن برنامهنویسی وب ندارید، چرا که لشکری از برنامهنویسان داوطلب در حال نوشتن افزونههای مورد نیاز شما هستند.
از طرف دیگر نفوذ به وردپرس نیز آسان است. به هر حال در کنار هر فهرستی از مزایا، معایبی نیز وجود دارد. وقتی همه چیز آسان باشد، کاربران هوش کمتری به خرج داده و مرتکب اشتباهاتی میشوند. اشتباهاتی مانند استفاده از نام کاربری «admin»، انتخاب گذرواژههای واضح و همچنین بهروز نکردن نرمافزار وبگاه.
همانطور که قبلاً نیز در خبری اعلام شد، این نقطهضعفهای امنیتی به گروهی از نفوذگران امکان داده تا با استفاده از روشهای حدس گذرواژه و با استفاده از باتنت عظیمی متشکل از کارگزارهای آلوده، وبگاههایی را که از وردپرس استفاده میکنند، مورد حمله قرار دهند.
اگر دارای وبگاهی هستید که از وردپرس استفاده میکند باید دو نکته را مد نظر قرار دهید. اول اینکه باید از حملهی نفوذگران به وبگاه خود جلوگیری کنید؛ دوم اینکه در صورت آلودهشدن نه تنها خود شما دچار مشکل میشوید، بلکه به مشکلات دیگران نیز اضافه میکنید. مثل کودکی که سرماخورده و در مدرسه دیگر کودکان را نیز آلوده میکند.
خوشبختانه توصیههای سادهای وجود دارند که میتوانند به میزان چشمگیری از احتمال آلودهشدن وبگاه شما بکاهند:
- از گذرواژههای واضح دوری کنید: اگر تنها از نیازمندیهای امنیتیِ خود وردپرس پیروی کنید، حدس زدن گذرواژهی شما بسیار سخت خواهد بود. به گفتهی یک متخصص امنیتی «نفوذگران همیشه به دنبال میوههایی در شاخههای پایینتر هستند، یعنی کاربرانی که زمانی را برای تغییر اطلاعات کاربری پیشفرض خود صرف نمیکنند.» یک گذرواژهی قابل اطمینان حداقل دارای ۸ حرف کوچک و بزرگ، اعداد و کاراکترهای خاص ($#% …) است.
- نام کاربری Admin را حذف کنید: مهاجمین بیشتر زمان خود را صرف حدس زدن گذرواژهی حساب پیشفرض Admin میکنند. بنابراین اگر هنوز از این حساب استفاده میکنید، کاربر جدیدی با سطح دسترسی مدیر ساخته، با آن وارد وردپرس شده و حساب Admin را حذف کنید. آدرس ایمیل مربوط به Admin را نیز حذف کرده و آدرس جدیدی بسازید.
- از اعتبارسنجی دومرحلهای WP.com استفاده کنید: اگر دارای حساب کاربری در WP.com هستید، از اعتبارسنجی دومرحلهای آنها استفاده کنید که اطمنیان حاصل میکند خود شما در حال ورود به وبگاه هستید نه یک رایانهی مهاجم. (تا اینجا، اجرای این مراحل در مجموع کمتر از ۵ دقیقه زمان نیاز دارد.)
- وردپرس را بهروز کنید: بسیاری از نفوذگران از حفرههایی سوءاستفاده میکنند که در نسخههای قبلی شناخته شدهاند، بنابراین بهروزرسانی نسخهی وردپرس قدم آسان دیگری در کمتر نمودن احتمال آلودگی است.
- یک افزونهی امنیتی نصب کنید: استفاده از افزونهای مانند «Better WP Security» در کل خوب تلقی میشود؛ اما این مورد به میزان پیشنهادهای بالا به سطح امنیت شما اضافه نمیکند. همانطور که مبتکر وردپرس، Mullenweg در یادداشت خود ذکر کرده: «این باتنت بیش از ۹۰۰۰۰ آدرس آیپی مختلف دارد، بنابراین استفاده از افزونههای محدودکنندهی آیپی و محدودکنندهی فرصتهای تلاش برای ورود (مانند Better WP Security) فایدهی چندانی نخواهد داشت. (آنها میتوانند تا ۲۴ ساعت هر ثانیه با یک آدرس آیپی جدید برای ورود به وبگاه شما اقدام کنند).»
- از سرویسهایی مانند CloudFlare استفاده کنید: میتوانید از طرح رایگان CloudFlare استفاده کنید که به صورت خودکار جلوی تلاشهایی برای ورود را که دارای مشخصههای این حمله باشند میگیرد.