
الاختراق الذي يصيب المواقع الصغيرة نادراً ما يكون شخصياً. برامج آلية تمسح الإنترنت وتبحث عن ثغرة معروفة في إضافة لم تُحدَّث. لا تعرف من أنت ولا يهمّها الأمر.
وهذا خبر جيد: أغلب الاختراقات تُمنع بإجراءات روتينية لا تحتاج خبيراً أمنياً.
أولاً: الأساسيات التي توقف أغلب الاختراقات
1. حدّث كل شيء بانتظام
- النواة والقوالب والإضافات. الثغرات المستغلّة تكون معلنة ومُصلَحة في التحديث، والضحايا هم الذين تأخروا.
- فعّل التحديث التلقائي للتحديثات الأمنية على الأقل.
- خذ نسخة احتياطية قبل أي تحديث كبير، وافتح الموقع وتفقّده بعده.
2. احذف ما لا تستخدمه
- الإضافة المعطّلة ليست آمنة. ملفاتها باقية على الخادم، وأحياناً يمكن الوصول إليها مباشرة.
- احذف القوالب غير المستخدمة، واحتفظ بقالبك وقالب افتراضي واحد للطوارئ.
- ولا تثبّت إضافة من خارج المستودع الرسمي إلا من مصدر تعرفه. النسخ المقرصنة من القوالب المدفوعة سبب متكرر جداً للاختراق.
3. رتّب حسابات المستخدمين
- لا تستخدم اسم المستخدم admin. هو أول ما تجرّبه أدوات التخمين.
- أعطِ كل شخص أقل صلاحية تكفيه. كاتب المحتوى لا يحتاج صلاحية مدير.
- احذف حسابات من غادروا فوراً، لا لاحقاً.
- راجع قائمة المستخدمين شهرياً. ظهور حساب مدير لا تعرفه إنذار اختراق.
4. حصّن صفحة الدخول
- فعّل التحقق بخطوتين لكل من له صلاحية إدارية. هذه أعلى خطوة مردوداً مقابل جهدها في القائمة كلها.
- حدّد عدد محاولات الدخول الفاشلة، وأوقف العنوان مؤقتاً بعدها.
- كلمات مرور طويلة وفريدة، ينشئها مدير كلمات مرور، ولا تتكرر في موقع آخر.
إن لم تنفّذ من هذه القائمة إلا اثنتين، فلتكونا: التحقق بخطوتين، ونسخة احتياطية خارج الخادم مجرّبة. هاتان تغطيان أغلب السيناريوهات السيئة.
ثانياً: طبقة الحماية
5. ثبّت جدار حماية للتطبيق
إضافة مثل Wordfence توقف الطلبات المشبوهة قبل أن تصل إلى ووردبريس، وتنبّهك إن تعدّلت ملفات النواة.
6. شهادة SSL على كل الموقع
- لم تعد خياراً اليوم. المتصفحات تحذّر الزوار من المواقع التي بدونها.
- حوّل كل زيارة إلى HTTPS بتحويل دائم، ولا تترك صفحات تعمل على اتصال غير مشفّر.
- تأكد من التجديد التلقائي. الشهادة المنتهية تعطّل الموقع كلياً في نظر الزائر.
7. اضبط صلاحيات الملفات
- المجلدات 755 والملفات 644 كقاعدة عامة.
- ملف wp-config.php يستحق تشديداً أكثر، ففيه بيانات قاعدة البيانات.
- عطّل تحرير الملفات من لوحة التحكم. إن اختُرق حساب مدير، فهذا يمنع تعديل الكود مباشرة من المتصفح.
8. أوقف ما لا تحتاجه
- XML-RPC هدف شائع لهجمات التخمين، وأغلب المواقع لا تستخدمه.
- قائمة محتويات المجلدات يجب أن تكون معطّلة، حتى لا يتصفح أحد ملفاتك.
- إخفاء إصدار ووردبريس لا يمنع اختراقاً، لكنه يقلل ظهورك في نتائج المسح الآلي.
ثالثاً: إن وقع الاختراق فعلاً
9. نسخة احتياطية تصلح للاستعادة
- خارج الخادم. النسخة على نفس الخادم تُصاب معه.
- عدة إصدارات. قد لا تكتشف الاختراق إلا بعد أسبوع، ونسخة الأمس تكون مصابة هي أيضاً.
- مجرّبة. جرّب الاستعادة على موقع تجريبي كل بضعة أشهر.
10. راقب ما يتغيّر
- تنبيه عند تعديل ملفات النواة أو ظهور ملفات جديدة في مجلد الرفع.
- راقب توقف الموقع بأداة تنبّهك قبل أن يخبرك عميل.
- راجع Search Console. جوجل غالباً يكتشف المحتوى المحقون ويبلّغك.
11. اعرف خطواتك قبل أن تحتاجها
- ضع الموقع في وضع الصيانة لتوقف الضرر عن الزوار.
- غيّر كل كلمات المرور: لوحة التحكم، الاستضافة، قاعدة البيانات، FTP.
- استعِد آخر نسخة نظيفة، لا آخر نسخة فقط.
- حدّث كل شيء قبل أن تعيد الموقع، وإلا اختُرق مرة أخرى من نفس الباب.
- افحص الحسابات وابحث عن مستخدم مضاف، وتفقّد المهام المجدولة الغريبة.
12. راجع بجدول ثابت
- أسبوعياً: التحديثات، ونظرة سريعة على تقرير جدار الحماية.
- شهرياً: مراجعة المستخدمين، والتأكد من أن النسخ الاحتياطي يعمل فعلاً.
- كل ثلاثة أشهر: تجربة استعادة، ومراجعة الإضافات وحذف ما لم يعد يُستخدم.
أشياء شائعة لا تحميك
- تغيير رابط لوحة الدخول يقلل الضجيج، لكنه لا يوقف مهاجماً جاداً.
- إخفاء أنك تستخدم ووردبريس ينكشف بسهولة، ولا يغني عن التحديث.
- الاعتماد على إضافة حماية وحدها بينما باقي الإضافات قديمة. الحلقة الأضعف هي التي تنكسر.
إن كنت تفضّل أن يتولى فريق هذه المتابعة عنك، من تحديثات ومراقبة ونسخ احتياطي مجرّب، فهذه خدمة نقدمها بعقد صيانة شهري.
وإذا كان موقعك مخترقاً الآن، راسلنا مباشرة. الترتيب الصحيح للخطوات في أول ساعة يوفّر أياماً من العمل.
التعليقات (0)
لا توجد تعليقات بعد — كن أول من يعلق.