mckmck:
Lombi:
Zablokiraj dostop do wp-login.php in wp-admin vsem razen lastnemu IPju, ithemes security ima po novem tudi distribuirano brute force zascito, omogoca pa tudi "skrivanje" admina (dostop le preko xyz linka). Potem pa vrzi se wordfence cez vse fajle.
Ampak če maš dinamični IP potem je problem blokirati IP-je razen svojega...
Ja. Naceloma obstaja tudi ogromno poti kako svoj IP dodajas noter, ampak ce ze zapres wp-login in wp-admin izven slovenije, si zaflikal 90% "problema" - ce izvzamemo timthumb ter druge slabo napisane teme in/ali plugine, potem je s popolno blokado problem resen - ce ne tekmujes z matematicno verjetnostjo (wp pac nima integrirane brute force zascite), potem imas toliko manj moznosti za tezavo.
Cisto za primer - 4 leta stare "proof of concept" zascita:
- deny to all (login/admin)
- skrivni url dovoli prijavo (whitelista ip, vkolikor ga ni noter)
- registracija/lost password zablokirana, registracija fizicno zbisana (glej PS)
- 1 prijava z neobstojecim uporabnikom globalno zapre dostop do celotnega racuna
Okoli 90 (vcasih vec, recesija in to) narocniskih strani uporablja ta "proof of concept", v 4 letih sta se zgodila samo 2 vdora, oba zaradi varnostne luknje v gostovanju.
PS: Seveda ta resitev deluje izkljucno na straneh, kjer se obiskovalci ne prijavljajo/registrirajo v WP, torej da backend deluje izkljucno kot management vsebin.
...
Ampak ja, ce je prisel do podatkov skozi tvoj mail, potem ti nobena zascita ne pomaga (enako kot oba vdora v hosting), podobno tudi za delovno postajo in kak slabo zasciten cloud backup. Ce ves, v katerem grmu tici zajec, lazje zabetoniras grm ;)