Bezpieczeństwo własnej platformy to nie jednorazowe zadanie, ale zestaw prostych nawyków. Jeśli korzystasz z wersji Publigo BOX na własnym hostingu, odpowiedzialność za ochronę danych, serwera i materiałów spoczywa w dużej mierze w Twoich rękach.
Wprowadź tych 5 zasad, aby skutecznie zabezpieczyć swoją stronę przed włamaniami i utratą danych.
1. Usuwaj zbędne konta i regularnie przeglądaj uprawnienia
Podczas tworzenia lub rozwoju platformy często dajesz dostęp osobom z zewnątrz: programiście, grafikowi, wdrożeniowcowi czy administratorowi hostingu. Łatwo o tym zapomnieć, gdy projekt zostanie ukończony.
Zasada jest prosta: dostęp powinien istnieć tylko tak długo, jak jest potrzebny.
Po zakończeniu współpracy natychmiast usuwaj lub blokuj:
- Konta z rolą Administratora w WordPressie.
- Dostęp do kont FTP oraz SFTP.
- Hasła do panelu hostingu, baz danych (np. phpMyAdmin) i zarządzania domeną.
- Dostęp do zewnętrznych usług i narzędzi spiętych z platformą.
Rób przegląd listy użytkowników i haseł co najmniej raz na kwartał. Każde aktywne konto z wysokimi uprawnieniami to potencjalna furtka dla niepowołanych osób.
2. Bezpiecznie przekazuj hasła i dane logowania
Nigdy nie wysyłaj haseł, loginów ani wrażliwych danych otwartym tekstem w wiadomości e-mail, na czacie czy przez komunikatory. Wiadomości te zostają w historii skrzynek pocztowych na zawsze.
- Korzystaj z jednorazowych, szyfrowanych linków (np. przez bezpłatne narzędzie PWPush – https://eu.pwpush.com/p/ ). Hasło po otwarciu lub po upływie określonego czasu wygasa i bezpowrotnie znika z sieci.
- Jeśli potrzebujesz pomocy technicznej Publigo, nie twórz nowego konta z hasłem. Skorzystaj z gotowej opcji dostępu serwisowego wewnątrz panelu. Wystarczy kilka kliknięć zgodnie z naszą instrukcją: Jak udzielić dostępu serwisowego dla zespołu Publigo. https://poznaj.publigo.pl/articles/248323-jak-udzieli-dostpu-serwisowego-konta-supportowego-dla-zespou-publigo
3. Włącz weryfikację dwuetapową (2FA) dla administratorów
Samo hasło – nawet bardzo skomplikowane – bywa zawodne. Włączenie uwierzytelniania dwuskładnikowego (2FA) sprawia, że nawet jeśli ktoś przechwyci Twoje dane do logowania, nie dostanie się do panelu bez potwierdzenia tożsamości.
- Wdrożenie 2FA powinno być obowiązkowe dla każdego konta z uprawnieniami administratora.
- Możesz skorzystać z wbudowanej funkcji 2FA w bezpłatnej wtyczce Wordfence Security (autoryzacja aplikacją w telefonie) lub zainstalować lekką wtyczkę Two-Factor, która pozwala na potwierdzanie logowania jednorazowym kodem wysyłanym na e-mail. https://wordpress.org/plugins/two-factor/
4. Rób okresowe skanowanie platformy wtyczką Wordfence
Zainstaluj darmową wtyczkę Wordfence Security, która pełni funkcję zapory sieciowej (firewall) oraz antywirusa dla Twojego WordPressa.
- Ustaw automatyczne skanowanie plików platformy. Narzędzie sprawdza, czy kluczowe pliki systemowe nie zostały zmodyfikowane oraz czy na serwerze nie pojawił się złośliwy kod.
- Reaguj na ostrzeżenia wysyłane przez wtyczkę na Twój adres e-mail.
5. Regularnie aktualizuj WordPressa, motywy i wtyczki
Większość ataków na strony nie wynika ze złamania hasła, lecz z wykorzystania luk w nieaktualnym oprogramowaniu.
- Twórcy wtyczek i samego WordPressa na bieżąco łatają wykryte błędy bezpieczeństwa. Brak aktualizacji to zostawienie otwartych drzwi dla automatów skanujących sieć.
- Wyrób w sobie nawyk sprawdzania i wdrażania aktualizacji co najmniej raz w tygodniu.
- Zanim klikniesz aktualizację, upewnij się, że Twój hosting wykonuje codzienne kopie zapasowe (backupy) całej strony oraz bazy danych.