وقتی صبح از خواب بیدار می‌شوید، سایتتان را باز می‌کنید و به جای صفحه اصلی، با یک صفحه سفید، خطاهای عجیب پایگاه داده یا بدتر از آن، ریدایرکت شدن به سایت‌های نامربوط مواجه می‌شوید، احتمالاً اولین چیزی که به ذهنتان می‌رسد این است که تمام زحمات و رتبه‌هایی که به عنوان یک کارشناس سئو برای سایت به دست آورده‌اید، در حال نابودی است.

امنیت سایت یک موضوع کاملاً فنی و مختص به برنامه‌نویس‌ها نیست؛ بلکه دقیقاً فونداسیون و پایه اصلی سئو است. گوگل سایتی که مدام هک می‌شود یا بدافزار دارد را خیلی سریع از نتایج حذف می‌کند. برای جلوگیری از این اتفاقات تلخ، افزونه‌های امنیتی مثل Solid Security (همان iThemes Security سابق) طراحی شده‌اند. اما نصب کردن یک افزونه امنیتی به تنهایی معجزه نمی‌کند؛ نحوه تنظیم کردن آن است که تفاوت یک سایت امن و یک سایت آسیب‌پذیر را مشخص می‌کند.

در ادامه، قرار است به شکل دقیق‌تری وارد تنظیمات حیاتی این افزونه شویم و ببینیم چطور می‌توانیم بدون اینکه سایت را سنگین کنیم یا درگیر خطاهای بی‌مورد شویم، یک دژ محکم برای آن بسازیم.

ردیاب تغییرات؛ نگهبان نامرئی فایل‌های شما

یکی از هوشمندانه‌ترین امکانات در امنیت سایت، قابلیتی به نام بررسی فایل‌ها (File Change) است. هکرها همیشه سایت را از دسترس خارج نمی‌کنند؛ خیلی اوقات آن‌ها بی‌سروصدا کدهای مخرب خود را در لابه‌لای فایل‌های سایت شما پنهان می‌کنند تا در زمان مناسب از آن سوءاستفاده کنند. این قابلیت به شما می‌گوید: «اگر فایلی در هاست شما تغییر کرد، اضافه یا حذف شد، فوراً به شما خبر می‌دهم.»

اما یک چالش بزرگ اینجا وجود دارد؛ تنظیمات اشتباه این بخش می‌تواند شما را کلافه کند.

فرض کنید شما هر روز در سایتتان مقاله منتشر می‌کنید و عکس‌های مختلفی آپلود می‌کنید. این عکس‌ها مستقیماً وارد پوشه wp-content/uploads در هاست شما می‌شوند. اگر تنظیمات پیش‌فرض افزونه را رها کنید، با هر عکسی که آپلود می‌کنید، یک ایمیل هشدار امنیتی دریافت خواهید کرد! نتیجه این می‌شود که بعد از مدتی، ایمیل‌های امنیتی را نادیده می‌گیرید و دقیقاً همان زمانی که یک هکر فایل مخربی آپلود می‌کند، شما متوجه نمی‌شوید.

راهکار اصولی چیست؟

  • استثنا کردن پسوندها به جای پوشه‌ها: به جای اینکه کل پوشه آپلود را از بررسی خارج کنید (که اتفاقاً مخفیگاه محبوب هکرهاست)، پسوندهای بی‌خطر مثل jpg. یا png. و فایل‌های سه بعدی را مستثنی کنید.
  • با این کار، اگر کسی یک عکس آپلود کند هشداری نمی‌گیرید، اما اگر یک فایل جاوا اسکریپت یا php. (که ابزار کار هکرهاست) در پوشه عکس‌های شما ظاهر شود، افزونه سریعاً مچ او را می‌گیرد.

مدیریت تیم و کاربران با لاگ‌گیری (User Logging)

وقتی روی سایتی کار می‌کنید که چند مدیر، نویسنده یا پشتیبان دارد، پیگیری اتفاقات سایت حیاتی می‌شود. ناگهان متوجه می‌شوید یک افزونه مهم غیرفعال شده یا قالب سایت به هم ریخته است. چه کسی این کار را کرده است؟

سیستم ثبت وقایع یا لاگ کاربران دقیقاً برای همین مواقع است. این سیستم به شما نشان می‌دهد چه کسی، در چه ساعتی، با چه آی‌پی (IP) و دستگاهی وارد سایت شده و چه تغییراتی ایجاد کرده است. حتی برای سایت‌های فروشگاهی، اگر خرید مشکوک یا تلاشی برای فیشینگ انجام شود، می‌توانید آی‌پی شخص را از این طریق پیدا کنید.

یک هشدار مهم درباره ذخیره لاگ‌ها: اطلاعات لاگ‌گیری به سرعت حجم زیادی پیدا می‌کنند. اگر در تنظیمات افزونه مشخص کنید که این اطلاعات در «دیتابیس (پایگاه داده)» سایت ذخیره شوند، بعد از مدت کوتاهی دیتابیس شما به شدت سنگین شده و سرعت سایت افت فاحشی پیدا می‌کند که یک نمره منفی بزرگ برای سئو است. همیشه تنظیمات را روی ذخیره در «فایل‌های متنی (File Log)» قرار دهید تا هر زمان نیاز داشتید به فایل مراجعه کنید، اما دیتابیس سایت درگیر نشود.

دوراهی آپدیت خودکار؛ رفاقت یا رقابت با قالب سایت؟

بخش مدیریت نسخه‌ها (Version Management) به شما پیشنهاد می‌دهد که افزونه‌ها و هسته وردپرس را به صورت خودکار به‌روزرسانی کند. در نگاه اول، همیشه آپدیت بودن عالی به نظر می‌رسد.

اما در دنیای واقعی، آپدیت شدن ناگهانی یک افزونه می‌تواند با کدهای قالب شما تداخل پیدا کند و ظاهر سایت را کاملاً به هم بریزد. به هم ریختگی سایت یعنی تجربه کاربری بد و افت سریع در نتایج جستجو. بهترین رویکرد این است که آپدیت‌های خودکار را خاموش نگه دارید، اما سیستم را طوری تنظیم کنید که برای شما «یادآور» بفرستد. به این ترتیب، خودتان به صورت دوره‌ای، کنترل‌شده و پس از اطمینان از سازگاری، افزونه‌ها را به صورت دستی آپدیت می‌کنید.

استراتژی بقا: بک‌آپ‌گیری اصولی و اجبار به SSL

در بخش ابزارها (Utilities)، دو مورد از مهم‌ترین تنظیمات امنیتی وجود دارد که نباید از آن‌ها غافل شوید:

۱. قفل سبز رنگ (Enforce SSL): شما باید کاربران را مجبور کنید که فقط از طریق بستر امن HTTPS سایت را باز کنند. فعال کردن این گزینه باعث می‌شود هر کاربری که آدرس شما را با HTTP وارد کرد، به صورت خودکار به نسخه امن منتقل شود.

۲. پشتیبان‌گیری هوشمند از دیتابیس: سایتی که هک شود و بک‌آپ نداشته باشد، یعنی نقطه صفر! شما می‌توانید در Solid Security تنظیم کنید که به صورت دوره‌ای (مثلاً روزانه) از پایگاه داده شما بک‌آپ گرفته شود. اما اینجا هم یک اشتباه رایج وجود دارد:

  • فاجعه پر شدن هاست: اگر تنظیم کنید که بک‌آپ‌ها روزانه روی خود هاست ذخیره شوند و محدودیتی برای تعداد آن‌ها نگذارید، ظرف یک ماه تمام فضای هاست شما (مثلاً یک هاست ۱۰ گیگابایتی) فقط با فایل‌های بک‌آپ پر می‌شود و سایت از کار می‌افتد! حتماً محدودیت تعداد (مثلاً نگهداری فقط ۳ نسخه آخر) را اعمال کنید یا تنظیم کنید که فایل‌ها برای شما ایمیل شوند.
  • سبک‌سازی بک‌آپ‌ها: نیازی نیست از جداول غیرضروری (مثل لاگ‌های افزونه‌های دیگر) بک‌آپ بگیرید. هنگام تنظیمات، جداول بی‌ارزش را استثنا کنید تا فقط داده‌های مهم (مثل مقالات، محصولات، اطلاعات کاربران و سفارشات) ذخیره شوند. این کار باعث می‌شود فایل نهایی بسیار سبک‌تر باشد و در روز مبادا، بازگردانی (Import) آن با سرعت و خطای کمتری انجام شود.

چرا مسدود کردن کشورها همیشه جواب نمی‌دهد؟

افزونه‌های امنیتی بخشی به نام Geolocation دارند که به شما اجازه می‌دهند دسترسی به سایت را برای کشورهای خاصی محدود کنید. روی کاغذ، ایده خوبی است که بگوییم «سایت من فقط از ایران بازدیدکننده دارد، پس دسترسی سایر کشورها را می‌بندم تا هکرها وارد نشوند.» اما در واقعیت اینطور نیست. با توجه به شرایط اینترنت و استفاده گسترده کاربران داخلی از ابزارهای تغییر آی‌پی (VPN)، فعال کردن این گزینه باعث می‌شود بخش بزرگی از مخاطبان و مشتریان واقعی خودتان را پشت درهای بسته نگه دارید.

مسیر امنیت، مسیر پایداری در سئو است

همانطور که دیدید، تنظیم یک افزونه امنیتی فراتر از زدن چند دکمه “فعال‌سازی” است. درک منطق پشت هر تنظیمات—از تفکیک پسوندها در ردیابی فایل گرفته تا مدیریت حجم دیتابیس در هنگام ذخیره لاگ‌ها و بک‌آپ‌ها—به شما کمک می‌کند تا سایتی ایمن، سریع و بهینه داشته باشید.

آگاهی از این جزئیات، تفاوت یک تنظیمات سطحی با یک معماری امنیتی حرفه‌ای را رقم می‌زند؛ معماریِ مستحکمی که خیالتان را راحت می‌کند تا با تمرکز کامل، روی رشد محتوا و سئوی سایت خود کار کنید.