{"id":255703,"date":"2023-10-22T10:51:00","date_gmt":"2023-10-22T07:51:00","guid":{"rendered":"https:\/\/inform.click\/10-hack-di-sicurezza-per-wordpress-per-impedirti-di-essere-hackerato\/"},"modified":"2023-10-22T10:51:00","modified_gmt":"2023-10-22T07:51:00","slug":"10-hack-di-sicurezza-per-wordpress-per-impedirti-di-essere-hackerato","status":"publish","type":"post","link":"https:\/\/inform.click\/it\/10-hack-di-sicurezza-per-wordpress-per-impedirti-di-essere-hackerato\/","title":{"rendered":"10 hack di sicurezza per WordPress per impedirti di essere hackerato"},"content":{"rendered":"<p>\n  WordPress \u00e8 una storia di enorme successo, non solo in termini di numeri globali, ma anche, cosa che potrebbe sorprendere alcuni, in termini di grandi nomi che utilizzano la piattaforma.\n<\/p>\n<p>\n  Su Internet, quando si dispone sia di una considerevole base di utenti installati sia di utenti di alto profilo, semplicemente non si pu\u00f2 evitare di diventare un bersaglio per hacker e spammer. Dallo spaccio di pillole, alla promozione di ideologie distorte, al furto di dati e alla rottura di siti solo perch\u00e9 possono, essere hackerati potrebbe facilmente essere un grosso problema per la tua azienda.\n<\/p>\n<p>\n  In questo articolo dar\u00f2 un'occhiata ad alcuni dei suggerimenti, trucchi e hack che puoi utilizzare per offrirti una maggiore protezione dal ventre squallido del web.\n<\/p>\n<h5>\n  Prendi confidenza con le basi<br \/>\n<\/h5>\n<p>\n  Mentre potresti pensare che alcuni di questi elementi dovrebbero essere scontati, pensa solo a quante volte hai visto non solo clienti ma anche colleghi sviluppatori, designer e agenzie che dovrebbero saperlo meglio essere colpevoli di alcuni di questi?\n<\/p>\n<p>\n  Inizia rendendo le tue password difficili da indovinare. Come puoi renderlo difficile per loro ma facile per te? Forse puoi dimenticare le sostituzioni di lettere ingannevoli come &#8220;h3ll0&#8221;, mescolare maiuscole e minuscole e inserire la punteggiatura e usare invece un mnemonico. Concatenando tre o quattro parole insieme per creare un'immagine divertente, la tua password sar\u00e0 molto pi\u00f9 facile da ricordare rispetto a &#8220;t3r%?9.Fq!G&#8221; e ordini di grandezza pi\u00f9 difficili da decifrare. Basta non usare &#8220;CorrectHorseBatteryStaple&#8221;. Per una spiegazione completa e divertente di questo principio controlla <a href=\"https:\/\/xkcd.com\/936\/\" target=\"_blank\" rel=\"noopener\">XKCD 936<\/a>.\n<\/p>\n<p>\n  Dovresti anche mantenere aggiornati i tuoi plugin e il core di WordPress. Questo ora \u00e8 pi\u00f9 facile da fare con le versioni successive di WordPress. Da WordPress 3.7 puoi configurare quattro tipi di aggiornamenti automatici: file core, plugin, temi e file di traduzione. Un avvertimento: a seconda della configurazione, potresti voler disabilitare alcuni di questi in modo da poter testare prima di distribuire gli aggiornamenti. Tuttavia, anche se li lasci attivi e riscontri problemi, hai ancora backup giornalieri su cui fare affidamento, giusto?\n<\/p>\n<p>\n  Semplifica la gestione di pi\u00f9 siti, plug-in e backup con qualcosa come InfiniteWP. Le funzionalit\u00e0 di base sono gratuite!\n<\/p>\n<h5>\n  Queste non sono le credenziali di accesso che stai cercando<br \/>\n<\/h5>\n<p>\n  Oltre alla maggiore sicurezza della password, dovresti anche cercare di spostare il tuo URL amministratore predefinito e utilizzare qualcosa di diverso da &#8220;admin&#8221; per il tuo nome utente. A meno che gli hacker non abbiano in mente un obiettivo specifico, di solito cercheranno di eseguire bot per automatizzare il processo. Questi robot cercano WordPress, provano le impostazioni predefinite e le password pi\u00f9 comuni, quindi allontaniamoci dalle impostazioni predefinite per rendere questo compito pi\u00f9 difficile.\n<\/p>\n<p>\n  Forse il modo pi\u00f9 semplice per modificare l'URL di accesso \u00e8 dare un'occhiata a plug-in come <a href=\"https:\/\/wordpress.org\/plugins\/hc-custom-wp-admin-url\/\" target=\"_blank\" rel=\"noopener\">HC Custom WP-Admin URL<\/a>. Ovviamente, esegui prima un backup!\n<\/p>\n<p>\n  Per modificare il tuo nome utente amministratore, il modo pi\u00f9 semplice \u00e8 creare un nuovo utente amministratore con il nome utente scelto ed eliminare quello vecchio. Se sei bloccato fuori dal tuo amministratore perch\u00e9 non ricordi il tuo nome utente, avrai bisogno di una soluzione leggermente pi\u00f9 drastica. Accedi a phpMyAdmin e carica il tuo database WordPress. Scorri verso il basso sul lato sinistro e cerca la tabella &#8220;ks29so_users&#8221;. Trova il nome utente che desideri modificare, ad esempio &#8216;admin' e modifica il valore user_login in modo che sia il tuo nuovo nome.\n<\/p>\n<h5>\n  Un'ultima parola sul processo di accesso<br \/>\n<\/h5>\n<p>\n  Prima di allontanarci dal processo di accesso, ci sono un paio di compiti in pi\u00f9 da affrontare. Ricordi quei robot che indovinano le password? Rendiamogli le cose pi\u00f9 difficili dicendo che puoi fare solo tanti tentativi entro un certo lasso di tempo e che prima di farlo devi trascrivere correttamente un CAPTCHA. Per Captcha puoi provare a installare <a href=\"https:\/\/wordpress.org\/plugins\/captcha\/\" target=\"_blank\" rel=\"noopener\">questo plugin<\/a> e via. Vantaggio collaterale: la versione premium si integra con BuddyPress e Contact Form 7 per proteggere i tuoi moduli di contatto dagli invii di spam.\n<\/p>\n<p>\n  Per limitare i tentativi di accesso puoi aggiungere plug-in come Limit Login Attempts oppure puoi chiedere al tuo provider di hosting che potrebbe avere una soluzione: Wpengine, ad esempio, lo ha configurato per impostazione predefinita.\n<\/p>\n<h5>\n  Protezione di WordPress con modifiche a .htaccess<br \/>\n<\/h5>\n<p><a href=\"https:\/\/inform.click\/wp-content\/uploads\/2022\/11\/post-221703-6381cbd439a32.webp\" data-rel=\"lightbox\"><img decoding=\"async\" class=\"SDStudio-light-box-enable SDStudio-editor-tools-md-imp\" src=\"https:\/\/inform.click\/wp-content\/uploads\/2022\/11\/post-221703-6381cbd439a32.webp\" alt=\"\" \/><\/a><\/p>\n<p>\n  Spero che tu sia pronto a sporcarti un po' le mani mentre passiamo a suggerimenti un po' pi\u00f9 complicati di &#8220;installa un plugin&#8221;! Aggiungi questi suggerimenti dopo la riga #END WORDPRESS.\n<\/p>\n<p>\n  Il primo elemento da aggiungere aiuter\u00e0 a proteggere wp-config.php, questo file sarebbe pericoloso nelle mani sbagliate poich\u00e9 contiene informazioni importanti sul tuo sito e sul suo database.\n<\/p>\n<pre><code>\norderallow,deny\ndeny from all\n<\/code><\/pre>\n<p>\n  \u00c8 un ottimo inizio, cos'altro possiamo fare? Bene, possiamo impedire ai ficcanaso di dare un'occhiata ai tuoi file e alle tue cartelle: penso che i vantaggi di questo si spieghino da soli!\n<\/p>\n<p>\n  Quanto segue \u00e8 una tuta per bloccare la navigazione nelle directory:\n<\/p>\n<pre><code># directory browsing\nOptions All -Indexes<\/code><\/pre>\n<p>\n  Se desideri bloccare un file in modo specifico, utilizza quanto segue:\n<\/p>\n<pre><code>\nOrder allow,deny\nDeny from all\n<\/code><\/pre>\n<p>\n  Ora stiamo iniziando a fare progressi, rimuovendo l'accesso a coloro che non lo richiedono. Per portare questo alla sua logica conclusione, diamo un'occhiata a come possiamo vietare a qualcuno che sappiamo essere un cattivo attore di accedere a qualsiasi cosa sul tuo server.\n<\/p>\n<p>\n  Una volta che conosci l'IP, aggiungi semplicemente queste righe sostituendo 127.0.0.1 con l'IP errato:\n<\/p>\n<pre><code>Order Deny,Allow\nDeny from 127.0.0.1<\/code><\/pre>\n<p>\n  Per aggiornarlo con nuovi IP, aggiungi semplicemente nuove righe &#8220;deny from&#8221;. Se hai bisogno di bloccare un intero intervallo, lascia fuori l'intervallo in questione. In altre parole, per bloccare tutto da 127.0.0.0 a 127.0.0.255 aggiungeresti:\n<\/p>\n<pre><code>Deny from 127.0.0.<\/code><\/pre>\n<p>\n  Il suggerimento finale in questa sezione \u00e8 proteggere .htaccess stesso. Ci sono parecchi siti che circolano metodi che sono buoni, ma non eccezionali. Il seguente metodo viene fornito per gentile concessione di Jeff Starr su <a href=\"https:\/\/perishablepress.com\/improve-site-security-by-protecting-htaccess-files\/\" target=\"_blank\" rel=\"noopener\">Perishable Press<\/a> ed \u00e8 molto pi\u00f9 approfondito:\n<\/p>\n<pre><code># STRONG HTACCESS PROTECTION\n\n order allow,deny\n deny from all\n satisfy all\n<\/code><\/pre>\n<h5>\n  Miglioramenti del database<br \/>\n<\/h5>\n<p>\n  Un altro vantaggio di WordPress per gli hacker \u00e8 che in un'installazione standard sapranno come si chiamano le tabelle del database. WordPress utilizza il prefisso &#8216;ks29so_' per impostazione predefinita, modificandolo ci allontaniamo nuovamente dalle supposizioni degli hacker.\n<\/p>\n<p>\n  Per prima cosa diremo a wp-config.php che stiamo cambiando il prefisso della tabella. Apri quel file e modifica quanto segue:\n<\/p>\n<pre><code>$table_prefix = 'ks29so_';<\/code><\/pre>\n<p>\n  Aggiungi alcuni numeri o lettere:\n<\/p>\n<pre><code>$table_prefix = \u2018ks29so_3drt5_\u2019;<\/code><\/pre>\n<p>\n  \u00c8 quindi necessario esaminare e modificare ciascuno dei nomi delle tabelle nel database. Per ciascuna delle tue 11 tabelle esegui un comando nel seguente formato:\n<\/p>\n<pre><code>RENAME TABLE \u2018ks29so_commentmeta\u2018 TO \u2018ks29so_3drt5_commentmeta\u2018;<\/code><\/pre>\n<p>\n  Probabilmente ci saranno alcuni altri riferimenti al vecchio prefisso che devi chiarire. Esegui questa query per elencare tutto dalla tabella delle opzioni utilizzando il vecchio prefisso:\n<\/p>\n<pre><code>SELECT * FROM ` ks29so_3drt5_options` WHERE `option_name` LIKE'%ks29so_%'<\/code><\/pre>\n<p>\n  Sfortunatamente dovrai esaminarli tutti e aggiornarli.\n<\/p>\n<p>\n  Quindi dobbiamo guardare la tabella UserMeta, lo stesso processo di prima:\n<\/p>\n<pre><code>SELECT * FROM ` ks29so_3drt5_usermeta` WHERE `meta_key` LIKE'%ks29so_%'<\/code><\/pre>\n<p>\n  Infine puoi anche limitare il tuo utente del database MySQL ad avere solo i seguenti privilegi di lettura e scrittura: SELECT, INSERT, UPDATE e DELETE. In questo modo puoi revocare i privilegi per la struttura del database e l'amministratore: DROP, ALTER e GRANT. Tuttavia, ci\u00f2 pu\u00f2 rendere complicato l'aggiornamento del core e l'aggiunta di nuovi plug-in in quanto potrebbero effettivamente dover modificare la struttura del database. Se si segue questa strada, \u00e8 necessario essere scrupolosi sui backup e sui test.\n<\/p>\n<h5>\n  Nuove chiavi per favore<br \/>\n<\/h5>\n<p><a href=\"https:\/\/inform.click\/wp-content\/uploads\/2022\/11\/post-221703-6381cbd7069c0.webp\" data-rel=\"lightbox\"><img decoding=\"async\" class=\"SDStudio-light-box-enable SDStudio-editor-tools-md-imp\" src=\"https:\/\/inform.click\/wp-content\/uploads\/2022\/11\/post-221703-6381cbd7069c0.webp\" alt=\"\" \/><\/a><\/p>\n<p>\n  Le tue chiavi segrete sono memorizzate in wp-config.php. Tuttavia, non sono cos\u00ec segreti se li lasci come valori predefiniti! Migliora la tua sicurezza alterandoli &#8211; ti consiglio, tuttavia, di non fare affidamento sul tuo senso di casualit\u00e0 e complessit\u00e0. Usa qualcosa come <a href=\"https:\/\/api.wordpress.org\/secret-key\/1.1\/salt\/\" target=\"_blank\" rel=\"noopener\">questo servizio<\/a>: questo non solo definisce le chiavi per te, ma le fa tutte in una volta nel formato corretto per poterle incollare direttamente nel tuo file. La pressione di aggiornamento dimostra che ottieni un nuovo set di chiavi ogni volta che lo carichi.\n<\/p>\n<h5>\n  Fonte ricetta originale<br \/>\n<\/h5>\n<p>\n  I plugin sono un vettore di attacco abbastanza grande quando gli exploit vengono scoperti e distribuiti tra gli hacker, quindi dovresti almeno assicurarti di fidarti della fonte del plugin. Altrimenti potresti essere tu a posizionare l'exploit sul tuo sito aggiungendo un plug-in pericoloso contenente malware.\n<\/p>\n<h5>\n  Pulizie di primavera<br \/>\n<\/h5>\n<p>\n  Poich\u00e9 temi e plug-in rappresentano una potenziale vulnerabilit\u00e0, li teniamo aggiornati quando possibile. Se hai smesso di usare un plugin\/tema, eliminalo completamente. La disabilitazione non \u00e8 abbastanza buona, basta sbarazzarsene! Se un plug-in \u00e8 stato abbandonato dal suo sviluppatore, sarebbe anche una buona idea trovare qualcosa di nuovo ed eliminare quello vecchio: se viene rilevata una vulnerabilit\u00e0 di sicurezza, non verr\u00e0 patchato e ottenere una correzione personalizzata sar\u00e0 probabilmente molto costoso.\n<\/p>\n<p>\n  Allo stesso modo, elimina tutti gli accessi che non ti servono pi\u00f9. Forse ti fidi dei tuoi ex dipendenti, e va bene, ma non si tratta solo di fiducia. Si tratta anche di ridurre dove possibile l'area di attacco disponibile, limitando le persone al livello minimo di accesso di cui hanno bisogno. In genere un ex dipendente o un autore non ha bisogno di accesso: sono sicuro che capiranno!\n<\/p>\n<h5>\n  Si applica il criterio di ingresso \u2013 Consenti solo IP amministratore attendibile<br \/>\n<\/h5>\n<p>\n  Ho separato questo dagli altri suggerimenti .htaccess in quanto questo \u00e8 potenzialmente un passaggio leggermente pi\u00f9 serio da considerare. Contrariamente al passaggio precedente di vietare gli IP noti e dannosi, si tratta di consentire solo quelli noti e validi. Migliora la tua sicurezza ma a un costo per la tua comodit\u00e0 in quanto sarai limitato a dove puoi accedere per lavorare sul tuo sito. Vai avanti se non ti muovi molto, se sei stato sottoposto a continui tentativi di attacco o semplicemente se pensi che valga la pena stare tranquillo.\n<\/p>\n<pre><code>orderdeny,allow\nallow from 127.0.0.1\ndeny from all<\/code><\/pre>\n<p>\n  (di nuovo, sostituisci 127.0.0.1 con il tuo IP).\n<\/p>\n<h5>\n  SSL<br \/>\n<\/h5>\n<p>\n  Non dovresti accedere al tuo amministratore su un servizio Wi-Fi pubblico: se lo fai, le credenziali vengono inviate via etere in chiaro. Il malvagio hacker potrebbe essere seduto accanto a te, sorseggiando un cappuccino e facendo segretamente un attacco man in the middle per ottenere le tue password e altri dettagli sensibili.\n<\/p>\n<p>\n  Tuttavia, se devi, puoi almeno offrirti un po' pi\u00f9 di protezione abilitando SSL. Innanzitutto assicurati che il tuo server lo supporti, quindi apri il tuo file wp-config.php e aggiungi la seguente riga:\n<\/p>\n<pre><code>define('FORCE_SSL_ADMIN', true);<\/code><\/pre>\n<h5>\n  Altre cose da guardare<br \/>\n<\/h5>\n<p>\n  Questo \u00e8 tutto per la mia serie principale di suggerimenti, ma ci sono altri aspetti da considerare. Puoi rafforzare ulteriormente il tuo .htaccess, ad esempio, interrompendo l'esecuzione degli script php dove non dovrebbero essere. Puoi anche assicurarti che le autorizzazioni dei tuoi file siano impostate in modo appropriato, non solo nei tuoi file WordPress ma in tutto il server.\n<\/p>\n<p>\n  Il mio ultimo consiglio importante, tuttavia, sarebbe quello di eseguire il backup. L'intero articolo si basa sull'idea che prevenire \u00e8 meglio che curare, ma dovrebbero esserci backup regolari, utilizzabili e testati solo nel caso in cui ne avessi bisogno. Consentitemi di sottolineare sia regolari che testati: un backup di un anno fa non \u00e8 essenzialmente un backup per la maggior parte dei siti che saranno cresciuti notevolmente in quel periodo. Se i backup non sono testati, non hai un backup. Seriamente non vuoi arrivare al punto in cui \u00e8 necessario un backup e devi solo incrociare le dita e sperare che funzioni!\n<\/p>\n<p>\n  Cosa hai fatto per proteggere il tuo sito Web WordPress? Dove si traccia il confine tra sicurezza e accessibilit\u00e0\/usabilit\u00e0? Fatemi sapere nei commenti.\n<\/p>\n<\/p>\n<div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">\n  Fonte di registrazione: <a target=\"_blank\" rel=\"noopener nofollow\" data-pssr=\"\" href=\"http:\/\/www.instantshift.com\/2015\/06\/03\/wordpress-security-hacks\/\">instantshift.com<\/a>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>WordPress \u00e8 una storia di enorme successo, non solo in termini di numeri globali, ma anche, cosa che potrebbe sorprendere alcuni, in termini di grandi nomi che utilizzano la piattaforma. Su Internet, quando si dispone sia di una considerevole base di utenti installati sia di utenti di alto profilo, semplicemente non si pu\u00f2 evitare di diventare un bersaglio per hacker e spammer. Dallo spaccio di pillole, alla promozione di ideologie distorte, al furto di dati e alla rottura di siti solo perch\u00e9 possono, essere hackerati potrebbe facilmente essere un grosso problema per la tua azienda. In questo articolo dar\u00f2 un&#8217;occhiata ad alcuni dei suggerimenti, trucchi e hack che hai&#8230;<\/p>\n","protected":false},"author":1,"featured_media":143442,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[225,108,121,56],"tags":[],"class_list":["post-255703","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-libri-di-testo","category-sicurezza-web","category-strumenti-web","category-web-e-wordpress"],"_links":{"self":[{"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/posts\/255703","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/comments?post=255703"}],"version-history":[{"count":0,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/posts\/255703\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/media\/143442"}],"wp:attachment":[{"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/media?parent=255703"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/categories?post=255703"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/tags?post=255703"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}