Bir WordPress Web Sitesini Güvende Tutmak için 10 İpucu
WordPress web siteniz ne kadar güvenli? Siteniz bilgisayar korsanları için kolay bir hedef mi? Birkaç adımda ve birkaç WordPress güvenlik en iyi uygulamasını benimseyerek saldırılara karşı savunmasızlığınızı önemli ölçüde azaltabilirsiniz. Bu yazıda, bir WordPress web sitesini güvence altına almak için birkaç ipucu ele alacağız.
1. WordPress çekirdeğini, eklentilerini ve temalarını en son sürüme güncel tutun.
En yaygın WordPress güvenlik sorunlarından bazılarının, WordPress çekirdeğinin, temalarının ve eklentilerinin güncel olmayan sürümlerinin çalıştırılmasıyla ilgili olduğunu biliyor muydunuz? Bu yüzden her şeyi güncel tutmak çok önemlidir.
Şu anda, kontrol etmek için WordPress web sitenize giriş yaparsanız, WordPress yönetici kontrol panelinizde kaç güncelleme bildirimi görüyorsunuz? Bu numarayı, üst yönetici çubuğu da dahil olmak üzere, kenar çubuğu menüsünde ve ayrıca bir bildirim olarak (eğer WordPress'in eski bir sürümünü kullanıyorsanız) birçok yerde bulacaksınız.
WordPress güncelleme bildirimleri, WordPress kontrol panelinizin birkaç yerinde görünür.
WordPress web siteniz eklentilerin, temaların ve WordPress'in güncel olmayan sürümlerini çalıştırdığında, web sitenizde bilinen güvenlik açıklarına sahip olma riskiyle karşı karşıya kalırsınız .
Sürekli güncelleme bildirimleri can sıkıcı görünebilir ve çalışan güncellemeleri ertelemek kolaydır, ancak güncellemeleri doğrudan web sitenizin güvenliği ve sağlığı ile ilgili olacak şekilde yeniden düzenlemeyi deneyin.
WordPress çekirdeği, temaları ve eklentilerinde yapılan güncellemeler, genellikle güvenlik sorunları için düzeltme eklerinin yanı sıra hatalar ve yeni özellikler için düzeltmeler içerir. Bu yüzden bu güncellemeler iyi bir şey.
WordPress Güncelleme Kontrol Listesi
İşte her şeyin yolunda gitmesi için WordPress güncellemelerini çalıştırmaya yönelik bir kontrol listesi:
- 1. Güncellemeleri çalıştırmadan önce web sitenizin güncel bir yedeğini alın. Yedekleme çözümünüz yok mu? Tüm tema ve eklenti dosyalarının yanı sıra Medya Kitaplığı da dahil olmak üzere tüm WordPress kurulumunuzu yedeklemek için BackupBuddy gibi bir WordPress yedekleme eklentisi kullanın.
- 2. Güncellemeden önce sürüm güncellemesi için değişiklik günlüğünü inceleyin. Geliştiriciler, kullanıcıların bir sürüm güncellemesine dahil edilen değişiklikleri bilmeleri için değişiklik günlüklerini kullanır. Değişiklik günlüklerini WordPress kontrol panelinizdeki Güncellemeler sayfasında, "Sürüm xxx'i görüntüle" ayrıntıları bağlantısını tıklayarak bulabilirsiniz.
- 3. WordPress yönetici panonuzdaki Güncellemeler sayfasına gidin. Güncellemeler sayfasını görmek için WordPress kontrol panelinizin kenar çubuğundaki Güncellemeler bağlantısını veya üst gezinme çubuğundaki simgeyi tıklayın.
- 4. Güncellemeleri çalıştırmak için Güncelle düğmelerine tıklayın. Eklentiler, temalar ve WordPress çekirdeği (bekleyen bir WordPress çekirdek güncellemeniz varsa) için ayrı Güncelleme düğmelerini ve güncellemek üzere olduğunuz eklentilerin ve temaların bir listesini göreceksiniz.
- 5. Web sitenizde her şeyin hala beklendiği gibi çalıştığını onaylayın. Genellikle gerekli olmasa da, güncellemeden sonra hiçbir şeyin bozulmadığından veya garip görünmediğinden emin olmak için web sitenizi gözden geçirmek iyi bir fikirdir.
Sürüm Güncellemelerini Yönetirken Zaman Kazanmaya Yardımcı Olan Araçlar
Birden fazla WordPress web sitesini yönetiyorsanız, güncelleme yapmak için her bir web sitesinde oturum açmanız gerektiğinden güncellemeleri çalıştırma süreci zaman alabilir. Neyse ki, birden fazla WordPress sitesini tek bir panodan yönetmenize yardımcı olacak iThemes Sync gibi araçlar mevcuttur.

iThemes Security eklentisi, eski yazılımlar yeterince hızlı güncellenmediğinde web sitenizi korumak için WordPress sürüm yönetimi de sunar.

Kullanıcılar, otomatik olarak yüklenen WordPress güncellemeleriyle ilgili ayrıntıları içeren bir bildirim e-postası alabilir. iThemes Security ayrıca, otomatik WordPress güncellemelerinin çalışmasını engelleyebilecek herhangi bir sunucu veya site yapılandırma sorunu tespit ederse sizi uyaracaktır.
2. Asla güvenilmeyen kaynaklardan eklenti veya tema yüklemeyin.
Yalnızca güvenilir kaynaklardan gelen WordPress eklentilerini ve temalarını yükleyin. Yalnızca WordPress.org'dan, tanınmış ticari havuzlardan veya saygın geliştiricilerden ve web sitelerinden indirdiğiniz yazılımları yüklemelisiniz. 
Bir WordPress eklentisinin veya temasının doğrudan geliştiricinin web sitesinden dağıtılmayan başka bir sürümünü bulursanız, onu indirip web sitenize yüklemeden önce gerekli özeni gösterin. Ürünlerini ücretsiz veya indirimli fiyatla sunan web sitesine bağlı olup olmadıklarını öğrenmek için geliştiricilere ulaşın.
3. WordPress şifre güvenliğinizi gözden geçirin.
Bu ipucu, parolayla ilgili birkaç en iyi uygulamayı bir araya getirir. Başarılı bir WordPress güvenlik stratejisi, WordPress girişinizi güçlendirmek için adımlar içermelidir; bu, sonuçta web sitenize giriş yapmak için kullanılan şifrelerle ilgilidir.
Niye ya? WordPress oturum açma bilgileriniz, web sitenizin yönetici panosuna en kolay erişimi sağladığından, en sık saldırıya uğrayan WordPress güvenlik açığıdır.
Güçlü, benzersiz ve karmaşık bir parola kullanın.
WordPress şifreniz ne kadar iyi? İşte bir WordPress şifre gücü testi:
- 1. Şifreyi başka bir yerde, ayrı bir hesap için tekrar kullandınız mı?
- 2. WordPress kullanıcı adınız olarak “admin” mi kullanıyorsunuz?
- 3. Parolanız bir sözlük kelimesi mi?
- 4. Şifrenizi başka biriyle paylaştınız mı?
- 5. Parolanız 12 karakterden az mı içeriyor?
- 6. Parolanız sayılar, simgeler ve hem büyük hem de küçük harfler içeriyor mu?
- 7. WordPress girişiniz için iki faktörlü kimlik doğrulama kullanıyor musunuz?
WordPress şifreniz aşağıdaki gereksinimleri karşılamalıdır:
- Rakamlar, büyük harfler, özel karakterler (@, #, *, vb.)
- Uzunluk (12 karakter – minimum; 50 karakter – ideal)
- Boşluk içerebilir ve bir parola olabilir (Aynı parolayı birden çok yerde kullanmayın)
- 120 günde bir veya 4 ayda bir değiştirilir
Parola Gereksinimlerini Uygula + Güvenliği Aşılan Parolaları Reddet
Çevrimiçi güvenlik için bir diğer önemli en iyi uygulama, sahip olduğunuz her hesap ve web sitesi oturumu için benzersiz parolalar kullanmaktır. Bir parolayı yeniden kullanmak neden bu kadar önemli? Tüm hesaplarınız için aynı parolayı kullanıyorsanız ve bu web sitelerinden birinin güvenliği ihlal edilmişse, artık tüm hesaplarınız için güvenliği ihlal edilmiş bir parola kullanıyorsunuz demektir. Bilgisayar korsanları, tüm hesaplarınıza erişmek için e-posta adresiniz veya kullanıcı adınızla eşleştirilmiş, güvenliği ihlal edilmiş parolaların veri dökümlerini kullanabilir. Bu yüzden riske bile girmemek en iyisidir.
Web sitenizde şifreleri ne kadar çok kullanıcı kullanırsa, WordPress giriş güvenliğiniz o kadar zayıf olur. Splash Data tarafından yakın zamanda derlenen bir listede, tüm veri dökümlerinde bulunan en yaygın şifre 123456 idi . Web sitenizin WordPress oturum açma güvenliği yalnızca en zayıf bağlantı kadar güçlüdür, bu nedenle güçlü parola gereksinimleri konusunda proaktif olun.

Güvenliği İhlal Edilen Parolaları Reddet ayarı için, iThemes Security, bir veri ihlalinde bir parolanın görünüp görünmediğini algılamak için HaveIBeenPwned API'sinden yararlanır.
Başarısız Giriş Denemelerini Sınırla
Varsayılan olarak, birinin yapabileceği başarısız oturum açma girişimlerinin sayısını sınırlamak için WordPress'te yerleşik bir şey yoktur. Başarısız oturum açma denemelerinde bir sınırlama olmaksızın, bir bilgisayar korsanı, başarılı olana kadar sonsuz sayıda kullanıcı adı ve parola denemeye devam edebilir.

Web sitenizdeki başarısız giriş denemelerinin sayısını sınırlamak için iThemes Security Pro gibi bir WordPress güvenlik eklentisi yükleyerek WordPress giriş güvenliğinizi artırabilirsiniz.
iThemes Security Pro WordPress Brute Force Protection özelliği, bir kullanıcı adı veya IP kilitlenmeden önce izin verilen başarısız oturum açma denemelerinin sayısını belirleme gücü verir. Kilitleme, saldırganın oturum açma girişimleri yapma yeteneğini geçici olarak devre dışı bırakır. Saldırganlar üç kez kilitlendikten sonra, web sitesini görüntülemeleri bile yasaklanır.

4. WordPress yönetici girişinize iki faktörlü kimlik doğrulama ekleyin.
İki faktörlü kimlik doğrulama, hesabınıza giriş yapmak için iki öğe gerektiren bir sistemdir: Birincisi, normal kullanıcı adı ve paroladır, ikincisi ise başka bir biçim aracılığıyla gönderilen benzersiz bir koddur. İkincil kod, metin, e-posta, tek kullanımlık kodlar, mobil uygulamalar veya diğer biçimler aracılığıyla teslim edilebilir.

Mümkün olduğunda, iki faktörlü kimlik doğrulamayı açmalısınız. Oturum açma işlemine fazladan bir adım ekler, ancak hesaplarınızı koruyan bu güvenlik katmanı buna değer.
5. Web sitenizin düzenli yedeklerini almaya başlayın.
WordPress güvenliğini sağlamanın başka bir yolu da web sitenizi yedeklemektir. Yedeklemeler, web sitenizin güvenliği ihlal edilirse, onu geri alabilmenizi sağlar. Ayrıca, WordPress yerleşik bir yedekleme sistemi içermediğinden, kendi başınıza bir yedekleme stratejisi uygulamanız gerekir (çoğu ana bilgisayar yedeklemesi yeterli değildir).

İyi bir WordPress yedekleme planı şunları içerir:
- Otomatik olarak gerçekleşen programlanmış yedeklemeler
- Bu yedekleri kötü amaçlı yazılımlara karşı taramak (virüslü bir yedekleme iyi değildir)
- Yedekleme dosyalarını site dışında güvenli, uzak bir hedefte depolamak
- Web sitenizi bir yedekten geri yükleme yeteneği
WordPress yedekleme eklentimiz BackupBuddy, yedeklemeler için bizim aracımızdır; aslında onu bir sunucu çökmesinden sonra kendi sitemizi kaybettikten ve yedeğimiz olmadığı için gereklilikten yarattık.
BackupBuddy ile, yedeklemelerin otomatik olarak çalışması için yedekleme programları ayarlayabilirsiniz. Ayrıca, web sitenizdeki değişiklikleri aktif olarak izleyen gerçek zamanlı WordPress yedeklemeleri için Stash Live'ı etkinleştirebilirsiniz, böylece her zaman güncel bir yedeğiniz olur.

6. Güvenlik görevlerini yerine getirmek için bir WordPress güvenlik eklentisi yükleyin.
Birkaç kez belirttiğimiz gibi, bir WordPress güvenlik eklentisi kullanmak, aksi takdirde zaman ve teknik bilgi gerektiren birkaç WordPress güvenlik görevinde yardımcı olabilir.
Bir WordPress güvenlik eklentisi, yaygın güvenlik açıklarını düzeltmeye ve kullanıcı kimlik bilgilerini güçlendirmeye yardımcı olabilir. iThemes Security Pro eklentisi, WordPress güvenliğiyle ilgili istatistikleri ve etkinliği izlemek için yeni bir gerçek zamanlı WordPress güvenlik panosu da içerir.

7. Kaliteli bir web barındırıcısı kullanın.
Tüm web barındırıcıları eşit yaratılmamıştır ve yalnızca fiyat üzerinden bir tane seçmek, güvenlik sorunlarıyla birlikte uzun vadede size çok daha pahalıya mal olabilir. Çoğu paylaşılan barındırma ortamı güvenlidir, ancak bazıları kullanıcı hesaplarını yeterince ayırmaz.
Barındırıcınız, en son güvenlik düzeltme eklerini uygulama ve sunucu ve dosya güvenliğiyle ilgili diğer önemli barındırma güvenliği en iyi uygulamalarını izleme konusunda dikkatli olmalıdır. Barındırıcınız, en son güvenlik düzeltme eklerini uygulama ve sunucu ve dosya güvenliğiyle ilgili diğer önemli barındırma güvenliği en iyi uygulamalarını izleme konusunda dikkatli olmalıdır.
8. SSL ekleyin.
Birisi WordPress web sitenizi ziyaret ettiğinde, cihazı ile sunucunuz arasında bir iletişim hattı başlar. İletişim doğrudan bir hat değildir ve ziyaretçi ile sunucunuz arasında iletilen bilgiler, nihai hedefine ulaştırılmadan önce birkaç duraklama yapar.
Şifrelemenin nasıl çalıştığını daha iyi anlamak için çevrimiçi alışverişlerinizin nasıl teslim edildiğini düşünün. Teslimat durumunu daha önce takip ettiyseniz, siparişinizin evinize varmadan önce birkaç kez durduğunu görmüşsünüzdür. Satıcı satın aldığınız ürünü düzgün bir şekilde paketlemediyse, insanların satın aldığınız ürünü görmesi kolay olacaktır.
Bir ziyaretçi WordPress web sitenize giriş yaptığında ve ödeme bilgilerini girdiğinde, bu bilgiler varsayılan olarak şifrelenmez. Bu nedenle, ambalajsız satın alma işleminizde olduğu gibi, ziyaretçinin bilgisayarı ile sunucunuz arasındaki her durakta oturum açma kimlik bilgilerinin ve kredi kartı ayrıntılarının keşfedilmesi için bir fırsat vardır.
Neyse ki, şifrelenmemiş iletişim, hafifletilmesi kolay bir WordPress güvenlik açığıdır. Web sitenize bir SSL sertifikası eklemek, yalnızca hedeflenen alıcıların paylaşılan hassas bilgileri görebilmesini sağlamak için sitenizdeki iletişimi şifrelemenin ve paketlemenin harika bir yoludur.
9. Kullanılmayan eklentileri ve temaları kaldırın ve tamamen silin.
WordPress web sitenizde duran kullanılmayan eklentileriniz ve temalarınız var mı? Bunlar, şu anda "Etkin değil" olarak işaretlenmiş eklentiler veya temalardır.
Eklenti veya temada bilinen güvenlik açıkları varsa güvenlik riski oluşturabileceğinden, bu kullanılmayan eklentileri veya temaları kaldırmak ve tamamen silmek iyi bir fikirdir. Tüm etkin olmayan eklentileri/temaları toplu olarak seçip ardından WordPress yönetici kontrol panelinizden Sil eylemini tıklayarak bu işlemi hızlandırabilirsiniz.

10. WordPress güvenlik günlüğünü ayarlayın.
WordPress güvenlik günlükleri, web sitenizdeki güvenliğinizle ilgili etkinlikleri izlemenin başka bir yoludur. iThemes Security gibi bir WordPress güvenlik eklentisi, birkaç etkinliği izlemek için günlüğe kaydetmeyi ayarlayabilir ve belirli şüpheli etkinlikler hakkında size e-posta gönderebilir.

iThemes Security'de güvenlik günlüğü şunları izleyebilir:
- Kaba Kuvvet Saldırıları – WordPress yönetici giriş ekranınızda şüpheli/başarısız giriş denemeleri.
- Dosya Değişiklikleri – Dosya Değişikliği algılama, WordPress kurulumunuzda hangi dosyaların değiştiğini söyler ve sizin tarafınızdan yapılmayan değişiklikler konusunda sizi uyarır.
- 404 Tespiti – 404 tespiti, çok sayıda var olmayan sayfaya ulaşan ve çok sayıda 404 hatası alan bir kullanıcıya bakar. 404 algılama, kısa sürede çok sayıda 404 hatasına ulaşan bir kullanıcının bir şey (muhtemelen bir güvenlik açığı) taradığını varsayar ve bunları buna göre kilitler. Bu ayrıca, web sitenizin görünmeyen bölümlerinde 404 hatasına neden olan gizli sorunları bulmanıza yardımcı olma avantajını da sağlar.
- Kilitlenmeler – Çok fazla 404, kaba kuvvet saldırısı vb. nedeniyle IP'ler kilitlendi.
- Kötü Amaçlı Yazılım Taramaları – Web sitenizdeki kötü amaçlı yazılım taramalarının sonuçları.
- Kullanıcı Günlüğü – Kayıtlı kullanıcılar tarafından web sitenizde yapılan değişiklikleri/eylemleri izler.
- Sürüm Yönetimi – Temalarda, eklentilerde ve WordPress'te yapılan güncellemeleri izler.
WordPress Güvenliğini Sağlama İpuçları
Umarım, bu gönderi size WordPress web sitenizi güvence altına almak için birkaç ipucu vermiştir. Birkaç WordPress güvenlik en iyi uygulamasını öğrenerek ve yukarıdaki ipuçlarından birkaçını uygulayarak daha güvenli bir web sitesine sahip olacaksınız.
- 1. WordPress çekirdeğini, eklentilerini ve temalarını en son sürüme güncel tutun.
- 2. Asla güvenilmeyen kaynaklardan eklenti veya tema yüklemeyin.
- 3. WordPress şifre güvenliğinizi gözden geçirin.
- 4. Yönetici oturum açma hesabınız için iki faktörlü kimlik doğrulama ekleyin.
- 5. Web sitenizin düzenli yedeklerini almaya başlayın.
- 6. Güvenlik görevlerini yerine getirmek için bir WordPress güvenlik eklentisi yükleyin.
- 7. Kaliteli bir web barındırıcısı kullanın.
- 8. SSL ekleyin.
- 9. Kullanılmayan eklentileri ve temaları kaldırın ve tamamen silin.
- 10. WordPress güvenlik günlüğünü ayarlayın.
iThemes Security Pro'yu edinin

Kristen, 2011'den beri WordPress kullanıcılarına yardımcı olmak için eğitimler yazıyor. Onu genellikle iThemes blogu için yeni makaleler üzerinde çalışırken veya #WPprosper için kaynaklar geliştirirken bulabilirsiniz. Kristen iş dışında günlük tutmaktan (iki kitap yazdı!), doğa yürüyüşü yapmaktan ve kamp yapmaktan, yemek pişirmekten ve daha güncel bir hayat yaşamayı umarak ailesiyle günlük maceralardan hoşlanıyor.
ev borcu WordPress sitesi