افزونه Solid Security – چکاپ دوره ای امنیت، فعال کردن SSl و بکاپ گیری
وقتی صبح از خواب بیدار میشوید، سایتتان را باز میکنید و به جای صفحه اصلی، با یک صفحه سفید، خطاهای عجیب پایگاه داده یا بدتر از آن، ریدایرکت شدن به سایتهای نامربوط مواجه میشوید، احتمالاً اولین چیزی که به ذهنتان میرسد این است که تمام زحمات و رتبههایی که به عنوان یک کارشناس سئو برای سایت به دست آوردهاید، در حال نابودی است.
امنیت سایت یک موضوع کاملاً فنی و مختص به برنامهنویسها نیست؛ بلکه دقیقاً فونداسیون و پایه اصلی سئو است. گوگل سایتی که مدام هک میشود یا بدافزار دارد را خیلی سریع از نتایج حذف میکند. برای جلوگیری از این اتفاقات تلخ، افزونههای امنیتی مثل Solid Security (همان iThemes Security سابق) طراحی شدهاند. اما نصب کردن یک افزونه امنیتی به تنهایی معجزه نمیکند؛ نحوه تنظیم کردن آن است که تفاوت یک سایت امن و یک سایت آسیبپذیر را مشخص میکند.
در ادامه، قرار است به شکل دقیقتری وارد تنظیمات حیاتی این افزونه شویم و ببینیم چطور میتوانیم بدون اینکه سایت را سنگین کنیم یا درگیر خطاهای بیمورد شویم، یک دژ محکم برای آن بسازیم.
ردیاب تغییرات؛ نگهبان نامرئی فایلهای شما
یکی از هوشمندانهترین امکانات در امنیت سایت، قابلیتی به نام بررسی فایلها (File Change) است. هکرها همیشه سایت را از دسترس خارج نمیکنند؛ خیلی اوقات آنها بیسروصدا کدهای مخرب خود را در لابهلای فایلهای سایت شما پنهان میکنند تا در زمان مناسب از آن سوءاستفاده کنند. این قابلیت به شما میگوید: «اگر فایلی در هاست شما تغییر کرد، اضافه یا حذف شد، فوراً به شما خبر میدهم.»
اما یک چالش بزرگ اینجا وجود دارد؛ تنظیمات اشتباه این بخش میتواند شما را کلافه کند.
فرض کنید شما هر روز در سایتتان مقاله منتشر میکنید و عکسهای مختلفی آپلود میکنید. این عکسها مستقیماً وارد پوشه wp-content/uploads در هاست شما میشوند. اگر تنظیمات پیشفرض افزونه را رها کنید، با هر عکسی که آپلود میکنید، یک ایمیل هشدار امنیتی دریافت خواهید کرد! نتیجه این میشود که بعد از مدتی، ایمیلهای امنیتی را نادیده میگیرید و دقیقاً همان زمانی که یک هکر فایل مخربی آپلود میکند، شما متوجه نمیشوید.
راهکار اصولی چیست؟
- استثنا کردن پسوندها به جای پوشهها: به جای اینکه کل پوشه آپلود را از بررسی خارج کنید (که اتفاقاً مخفیگاه محبوب هکرهاست)، پسوندهای بیخطر مثل jpg. یا png. و فایلهای سه بعدی را مستثنی کنید.
- با این کار، اگر کسی یک عکس آپلود کند هشداری نمیگیرید، اما اگر یک فایل جاوا اسکریپت یا php. (که ابزار کار هکرهاست) در پوشه عکسهای شما ظاهر شود، افزونه سریعاً مچ او را میگیرد.
مدیریت تیم و کاربران با لاگگیری (User Logging)
وقتی روی سایتی کار میکنید که چند مدیر، نویسنده یا پشتیبان دارد، پیگیری اتفاقات سایت حیاتی میشود. ناگهان متوجه میشوید یک افزونه مهم غیرفعال شده یا قالب سایت به هم ریخته است. چه کسی این کار را کرده است؟
سیستم ثبت وقایع یا لاگ کاربران دقیقاً برای همین مواقع است. این سیستم به شما نشان میدهد چه کسی، در چه ساعتی، با چه آیپی (IP) و دستگاهی وارد سایت شده و چه تغییراتی ایجاد کرده است. حتی برای سایتهای فروشگاهی، اگر خرید مشکوک یا تلاشی برای فیشینگ انجام شود، میتوانید آیپی شخص را از این طریق پیدا کنید.
یک هشدار مهم درباره ذخیره لاگها: اطلاعات لاگگیری به سرعت حجم زیادی پیدا میکنند. اگر در تنظیمات افزونه مشخص کنید که این اطلاعات در «دیتابیس (پایگاه داده)» سایت ذخیره شوند، بعد از مدت کوتاهی دیتابیس شما به شدت سنگین شده و سرعت سایت افت فاحشی پیدا میکند که یک نمره منفی بزرگ برای سئو است. همیشه تنظیمات را روی ذخیره در «فایلهای متنی (File Log)» قرار دهید تا هر زمان نیاز داشتید به فایل مراجعه کنید، اما دیتابیس سایت درگیر نشود.
دوراهی آپدیت خودکار؛ رفاقت یا رقابت با قالب سایت؟
بخش مدیریت نسخهها (Version Management) به شما پیشنهاد میدهد که افزونهها و هسته وردپرس را به صورت خودکار بهروزرسانی کند. در نگاه اول، همیشه آپدیت بودن عالی به نظر میرسد.
اما در دنیای واقعی، آپدیت شدن ناگهانی یک افزونه میتواند با کدهای قالب شما تداخل پیدا کند و ظاهر سایت را کاملاً به هم بریزد. به هم ریختگی سایت یعنی تجربه کاربری بد و افت سریع در نتایج جستجو. بهترین رویکرد این است که آپدیتهای خودکار را خاموش نگه دارید، اما سیستم را طوری تنظیم کنید که برای شما «یادآور» بفرستد. به این ترتیب، خودتان به صورت دورهای، کنترلشده و پس از اطمینان از سازگاری، افزونهها را به صورت دستی آپدیت میکنید.
استراتژی بقا: بکآپگیری اصولی و اجبار به SSL
در بخش ابزارها (Utilities)، دو مورد از مهمترین تنظیمات امنیتی وجود دارد که نباید از آنها غافل شوید:
۱. قفل سبز رنگ (Enforce SSL): شما باید کاربران را مجبور کنید که فقط از طریق بستر امن HTTPS سایت را باز کنند. فعال کردن این گزینه باعث میشود هر کاربری که آدرس شما را با HTTP وارد کرد، به صورت خودکار به نسخه امن منتقل شود.
۲. پشتیبانگیری هوشمند از دیتابیس: سایتی که هک شود و بکآپ نداشته باشد، یعنی نقطه صفر! شما میتوانید در Solid Security تنظیم کنید که به صورت دورهای (مثلاً روزانه) از پایگاه داده شما بکآپ گرفته شود. اما اینجا هم یک اشتباه رایج وجود دارد:
- فاجعه پر شدن هاست: اگر تنظیم کنید که بکآپها روزانه روی خود هاست ذخیره شوند و محدودیتی برای تعداد آنها نگذارید، ظرف یک ماه تمام فضای هاست شما (مثلاً یک هاست ۱۰ گیگابایتی) فقط با فایلهای بکآپ پر میشود و سایت از کار میافتد! حتماً محدودیت تعداد (مثلاً نگهداری فقط ۳ نسخه آخر) را اعمال کنید یا تنظیم کنید که فایلها برای شما ایمیل شوند.
- سبکسازی بکآپها: نیازی نیست از جداول غیرضروری (مثل لاگهای افزونههای دیگر) بکآپ بگیرید. هنگام تنظیمات، جداول بیارزش را استثنا کنید تا فقط دادههای مهم (مثل مقالات، محصولات، اطلاعات کاربران و سفارشات) ذخیره شوند. این کار باعث میشود فایل نهایی بسیار سبکتر باشد و در روز مبادا، بازگردانی (Import) آن با سرعت و خطای کمتری انجام شود.
چرا مسدود کردن کشورها همیشه جواب نمیدهد؟
افزونههای امنیتی بخشی به نام Geolocation دارند که به شما اجازه میدهند دسترسی به سایت را برای کشورهای خاصی محدود کنید. روی کاغذ، ایده خوبی است که بگوییم «سایت من فقط از ایران بازدیدکننده دارد، پس دسترسی سایر کشورها را میبندم تا هکرها وارد نشوند.» اما در واقعیت اینطور نیست. با توجه به شرایط اینترنت و استفاده گسترده کاربران داخلی از ابزارهای تغییر آیپی (VPN)، فعال کردن این گزینه باعث میشود بخش بزرگی از مخاطبان و مشتریان واقعی خودتان را پشت درهای بسته نگه دارید.
مسیر امنیت، مسیر پایداری در سئو است
همانطور که دیدید، تنظیم یک افزونه امنیتی فراتر از زدن چند دکمه “فعالسازی” است. درک منطق پشت هر تنظیمات—از تفکیک پسوندها در ردیابی فایل گرفته تا مدیریت حجم دیتابیس در هنگام ذخیره لاگها و بکآپها—به شما کمک میکند تا سایتی ایمن، سریع و بهینه داشته باشید.
آگاهی از این جزئیات، تفاوت یک تنظیمات سطحی با یک معماری امنیتی حرفهای را رقم میزند؛ معماریِ مستحکمی که خیالتان را راحت میکند تا با تمرکز کامل، روی رشد محتوا و سئوی سایت خود کار کنید.