WordPress 4 min czytania

Najlepsze wtyczki zabezpieczające WordPress przed atakami

Wordfence, Solid Security, All-In-One Security, Sucuri, WP Activity Log i lżejsze narzędzia – co robią, kiedy mają sens i czego żadna wtyczka nie załatwi za Ciebie.

Wtyczka bezpieczeństwa nie zastąpi aktualizacji ani dobrego hasła – to trzeba powiedzieć na początku, bo wiele osób instaluje ją i uznaje temat za zamknięty. Ma za to trzy zadania, których ręcznie nie wykonasz: zatrzymać automatyczne próby logowania, przeskanować pliki w poszukiwaniu obcego kodu i powiadomić Cię, gdy coś się zmieni. Poniżej narzędzia, które spotykam najczęściej na stronach klientów, i moje uwagi z ich utrzymywania. Ten tekst jest dla osób, które opiekują się stroną samodzielnie. Serwisy pod moją opieką nie polegają na wtyczce tego typu: mają wdrożoną integrację z Patchstack, która ostrzega o znanych podatnościach wtyczek i motywów oraz blokuje próby ich wykorzystania do czasu aktualizacji – jak to działa, opisuje producent na patchstack.com.

Czego oczekiwać od wtyczki bezpieczeństwa

  • Zapora aplikacyjna (WAF) – blokuje żądania wyglądające jak atak, zanim dotrą do kodu WordPressa.
  • Skaner plików – porównuje pliki rdzenia, wtyczek i motywów z oryginałami i wyłapuje dodane skrypty.
  • Ochrona logowania – limit prób, blokowanie adresów, dwuskładnikowe logowanie.
  • Dziennik zdarzeń – kto, kiedy i co zmienił; nieoceniony przy analizie po incydencie.
  • Powiadomienia – e-mail, gdy pojawi się nowy administrator, zmieni się plik rdzenia albo wtyczka wymaga pilnej aktualizacji.

Wybierz jedną wtyczkę tego typu. Dwie działające jednocześnie nie chronią lepiej, a spowalniają stronę i blokują się nawzajem.

Schemat funkcji wtyczki bezpieczeństwa: zapora, skaner plików, ochrona logowania, dziennik zdarzeń i powiadomienia
Pięć funkcji, których warto oczekiwać od wtyczki: zapora, skaner, ochrona logowania, dziennik zmian i powiadomienia.

Wordfence Security

Najpopularniejsze narzędzie w tej kategorii. Zapora działa na poziomie PHP, skaner porównuje pliki z repozytorium WordPressa i wykrywa znane sygnatury złośliwego kodu, do tego 2FA i limit logowań. Wersja płatna dostaje reguły zapory i sygnatury od razu, darmowa – z opóźnieniem.

Z praktyki: skaner potrafi obciążyć słabszy hosting, więc na współdzielonych serwerach ustawiam skanowanie w nocy i ograniczam jego zakres. Warto też od razu wyłączyć raporty, których nie będziesz czytać – po kilku tygodniach codziennych maili wszystkie lądują w spamie, razem z tym jednym ważnym.

Solid Security (dawniej iThemes Security)

Mocna strona to konfiguracja „krok po kroku”: wtyczka prowadzi przez ustawienia logowania, 2FA, zmianę adresu panelu, banowanie znanych złych adresów i wymuszanie silnych haseł. Dobre narzędzie dla osób, które chcą jednorazowo zabezpieczyć stronę i nie wracać do ustawień.

Skaner w wersji darmowej jest skromniejszy niż w Wordfence, więc do skanowania plików dokładam osobne narzędzie albo skan po stronie hostingu.

All-In-One Security (AIOS)

Bezpłatna i rozbudowana: zapora, limit logowań, ochrona rejestracji, blokowanie adresów, prosty firewall na poziomie .htaccess. Sprawdza się na małych stronach firmowych.

Uwaga z doświadczenia: włączony moduł captcha i niektóre dzienniki zapisują dane do własnych tabel w bazie, które przy dużym ruchu botów potrafią urosnąć do gigabajtów. Widziałem sklep, w którym właśnie te tabele zapchały bazę i spowalniały kasę. Jeżeli używasz AIOS, raz na kwartał zajrzyj do rozmiaru tabel w bazie danych.

Sucuri Security

Wtyczka to skaner i dziennik; prawdziwą wartość daje płatna zapora w chmurze, przez którą przechodzi cały ruch, zanim dotrze do serwera. To rozwiązanie dla stron, które są celem częstych ataków albo nie mogą pozwolić sobie na przestój. Dla typowej strony firmowej wystarczy tańszy zamiennik – zapora Cloudflare.

WP Activity Log

Nie zapora, tylko dziennik: rejestruje logowania, zmiany treści, ustawień, wtyczek i użytkowników. Przy stronach, na których pracuje kilka osób, to jedyny sposób, żeby po fakcie ustalić, kto co zmienił. Ustaw retencję dziennika, żeby nie rósł w nieskończoność.

Lekkie narzędzia do jednego zadania

Jeżeli nie chcesz pełnego pakietu, dwie małe wtyczki zamykają większość ryzyka związanego z logowaniem: Limit Login Attempts Reloaded (limit prób i blokady) oraz WP 2FA (kody z aplikacji dla administratorów). Do skanowania plików wystarczy wtedy skan po stronie hostingu, który oferuje większość dostawców.

Cloudflare – nie wtyczka, a często najlepsza ochrona

Przepuszczenie ruchu przez Cloudflare (także w planie bezpłatnym) daje zaporę przed serwerem, ukrycie prawdziwego adresu hostingu, ochronę przed atakami DDoS i możliwość zablokowania ruchu z krajów, z których nie masz klientów. Do tego Turnstile – ochrona formularzy przed botami bez irytujących obrazków. Konfiguruję to na większości stron, którymi się opiekuję, obok wtyczki bezpieczeństwa, nie zamiast niej.

Schemat: kilka nakładających się wtyczek bezpieczeństwa oznaczonych błędem obok jednej wtyczki wspartej ochroną w chmurze
Jedna dobrze skonfigurowana wtyczka plus ochrona na poziomie sieci działa lepiej niż trzy wtyczki, które się dublują.

Co wybrać

  • Strona firmowa, jedna osoba w panelu: Wordfence albo AIOS + 2FA.
  • Kilka osób publikujących: Solid Security albo Wordfence + WP Activity Log.
  • Sklep albo serwis z dużym ruchem: Wordfence lub Sucuri + zapora Cloudflare, aktualizacje na kopii testowej.

Żadna z tych konfiguracji nie działa bez aktualizacji i kopii zapasowych. Wtyczka bezpieczeństwa to również kod, w którym zdarzały się luki – dotyczyło to nawet Wordfence – więc aktualizuj ją tak samo jak resztę. Jeżeli strona została już zainfekowana, wtyczka nie wyczyści jej w pełni – wtedy potrzebne jest ręczne usuwanie wirusów i zamknięcie luki, przez którą haker zaatakował serwis.

Najczęstsze pytania

Czy wtyczka bezpieczeństwa spowalnia stronę?

Skaner i zapora zużywają zasoby serwera, ale przy poprawnej konfiguracji (skany w nocy, pamięć podręczna) różnica jest niezauważalna dla odwiedzających. Wyraźne spowolnienie to zwykle znak, że działają dwie wtyczki tego typu naraz albo hosting jest za słaby.

Czy potrzebuję wersji płatnej?

Dla większości stron firmowych wersja darmowa z 2FA i limitem logowań wystarcza. Płatne wersje mają sens przy sklepach i serwisach, gdzie liczy się szybkość dostarczania nowych reguł zapory.

Mam wtyczkę bezpieczeństwa, a strona i tak została zainfekowana. Dlaczego?

Najczęściej przez nieaktualną wtyczkę z luką, przejęte hasło albo infekcję z sąsiedniej strony na tym samym koncie hostingowym. Wtyczka bezpieczeństwa ogranicza skutki, ale nie zamyka luk w cudzym kodzie.

Autor

Kamil Bigaj · OneNet

Właściciel OneNet. Buduje, utrzymuje i pozycjonuje strony firm od ponad 10 lat – jako jeden wykonawca, od wyceny po stałą opiekę.

Powiązana usługa

Usługi WordPress

Opieka, naprawa błędów, usuwanie wirusów, optymalizacja, migracja, audyt i zmiany w szablonie – jeden wykonawca od zgłoszenia po stałą opiekę.

Chcesz to przeliczyć na swoją stronę?

Napisz, co masz dzisiaj i co chcesz osiągnąć – odpowiem, co zrobiłbym na Twoim miejscu.

Odpowiadam w 24 godziny

Bezpłatna wycena

Napisz, co ma powstać albo co wymaga naprawy. Odpowiada ta sama osoba, która potem wykonuje pracę.