<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Jan Kraus &#187; Blog</title>
	<atom:link href="http://jankraus.pl/kategorie/blog/feed/" rel="self" type="application/rss+xml" />
	<link>http://jankraus.pl</link>
	<description>Frontend developer, projektant stron WWW, blogger i fotograf</description>
	<lastBuildDate>Tue, 27 Oct 2009 21:48:15 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>9 porad jak zabezpieczyć nową instalację Wordpressa</title>
		<link>http://jankraus.pl/archiwum/2008/11/9-porad-jak-zabezpieczyc-nowa-instalacje-wordpressa/</link>
		<comments>http://jankraus.pl/archiwum/2008/11/9-porad-jak-zabezpieczyc-nowa-instalacje-wordpressa/#comments</comments>
		<pubDate>Thu, 20 Nov 2008 17:19:15 +0000</pubDate>
		<dc:creator>Jan Kraus</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Tutoriale]]></category>
		<category><![CDATA[.htaccess]]></category>
		<category><![CDATA[bezpieczeństwo]]></category>
		<category><![CDATA[porady]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://jankraus.pl/?p=82</guid>
		<description><![CDATA[Po zaktualizowaniu i dostosowaniu mojej wersji Wordpressa, pozostało jeszcze kilka rzeczy do zrobienia. Jedną z ważniejszych spraw jest kwestia bezpieczeństwa. Wordpress jest świetnym silnikiem do blogowania, sprawdzonym na setkach tysięcy stron. Mimo to, nie należy bezgranicznie ufać wszystkim jego rozwiązaniom.
Każda strona w Internecie jest narażona na ataki. Dlatego szukając dobrych sposobów na zabezpieczenie swojego bloga, [...]]]></description>
			<content:encoded><![CDATA[<p>Po zaktualizowaniu i dostosowaniu mojej wersji Wordpressa, pozostało jeszcze kilka rzeczy do zrobienia. Jedną z ważniejszych spraw jest kwestia bezpieczeństwa. <a href="http://www.wordpress.org">Wordpress</a> jest świetnym silnikiem do blogowania, sprawdzonym na setkach tysięcy stron. Mimo to, nie należy bezgranicznie ufać wszystkim jego rozwiązaniom.</p>
<p>Każda strona w Internecie jest narażona na ataki. Dlatego szukając dobrych sposobów na zabezpieczenie swojego bloga, skompilowałem listę kilku najciekawszych porad, które w znacznym stopniu zwiększą bezpieczeństwo świeżo zainstalowanego Wordpressa.<br />
<span id="more-82"></span></p>
<p>Nie ma powodu dla których można by ignorować bezpieczeństwo Twojego bloga. O ile szansa, że ktoś celowo będzie próbował <em>hackować</em> Twoją stronę, nie jest zbyt duże, to z większym prawdopodobieństwem można spodziewać się wizyty różnych <em>spambotów</em>. Przeczesują one Internet w poszukiwaniu potencjalnych możliwości włamania. W najgorszym przypadku Twój blog może zostać wykorzystany jako farma linków lub jako bramka do wysyłania spamu.</p>
<ol>
<li>Zawsze używaj <a href="http://wordpress.org/download/">najnowszej wersji</a> Wordpressa. Z dużym prawdopodobieństwem można stwierdzić, że posiada ona najmniej błędów (przynajmniej wszystkie te, znane z poprzednich wersji były naprawione). O ile to możliwe, dobrze jest aktualizować zarówno silnik jak i zainstalowane wtyczki.</li>
<li>Zabezpiecz swój katalog wp-admin. To tam siedzą najwazniejsze pliki w Twoim blogu. Najprościej użyć pliku .htaccess. Możesz to zrobić na kilka sposobów, np. pozwalając na dostęp do tego katalogu tylko dla Twojego adres <acronym title="Internet Protocol">IP</acronym> <code>AuthUserFile /dev/null<br />
AuthGroupFile /dev/null<br />
AuthName "Administracja"<br />
AuthType Basic<br />
order deny,allow<br />
deny from all<br />
# dopuść adres z domu<br />
allow from 132.120.168.12<br />
# dodaj mój adresy z pracy<br />
allow from 66.143.114.201<br />
# itd...</code><br />
Jak sprawdzić swoje <acronym title="Internet Protocol">IP</acronym>? Na przykład <a href="http://whatsmyip.org/">tutaj</a> lub <a href="http://www.moanmyip.com/">tutaj <img src='http://jankraus.pl/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </a>. Takie zabezpieczenie nie zadziała jednak, gdy mamy zmienne adresy <acronym title="Internet Protocol">IP</acronym>. Wtedy możesz dodać na przykład zabezpieczenie w postaci hasła:<br />
<code>AuthName "Administracja"<br />
AuthType Basic<br />
# ścieżka do pliku z hasłem np.<br />
AuthUserFile /home/johny/.htpasswd<br />
Require valid-user</code><br />
W pliku .htpasswd powinny się znaleść login i hasło (można wyklikać np. <a href="http://www.kxs.net/support/htaccess_pw.html">tutaj</a>) w postaci: <code>username:password</code></li>
<li>Jeśli ktoś nie lubi ręcznej zabawy z plikiem .htaccess, można skorzystać z wtyczki <a href="http://www.askapache.com/wordpress/htaccess-password-protect.html">AskApache Password Protect</a>. Automatycznie zatroszczy się ona o zabezpieczenia plików i katalogów w Twojej instalacji Wordpressa. Niestety, nie odmawia współpracy z moim obecnym hostingiem. W najbliższych dniach planuję jednak przenieść się na lepszy serwer, więc później napiszę może jeszcze trochę o jej możliwościach.</li>
<li>Zabezpiecz Twój katalog z pluginami. <a href="http://wordpress.org/extend/plugins/">Wtyczki do Wordpressa</a> pozwalają rozszerzyć możliwości Twojego bloga. Tworzone przez społeczność skupioną wokół wordpressa mogą przecież zawierać błędy. W <acronym title="WordPress">WP</acronym> domyślnie, katalog z wtyczkami jest niezabezpieczony. Potencjalny włamywacz mógłby sprawdzić jakich wtyczek (lub ich wersji) używasz, a następnie wykorzystać znane w nich luki do próby włamania. Nie daj takiej szansy. Wystarczy że do katalogu /wp-content/plugins/ umieścisz pusty plik index.html aby uniemożliwić wyświetlenie zawartości takiego katalogu. Albo możesz użyć pliku .htaccess: <code>Options -Indexes</code></li>
<li>Nie używaj <em>defaultowego</em> loginu: <strong>admin</strong>. Zmieniając domyślny login, w prosty sposób dodasz kolejne zabezpieczenie. Hakerowi będzie trudniej odkryć (złamać) Twoją kombinacje login/hasło. Jeśli nie zrobiłeś tego na samym początku, nie szkodzi.  Utwórz nowego autora z prawami administratora, a następnie usuń starego przypisując jednocześnie jego rzeczy (posty i linki) do nowego konta.</li>
<li>Wtyczka <a href="ttp://www.bad-neighborhood.com/login-lockdown.html">Login Lockdown</a> pozwoli zabezpieczyć Twój login przez atakami brute force. Jeśli zły login/hasło pojawia się zbyt często plugin chwilowo blokuje możliwość logowania.</li>
<li>Zmodyfikuj template z nagłówkiem Twojej strony. W sekcji &lt;head&gt; nie musisz wyświetlać wersji Wordpressa, której używasz. Może to potencjalnie dać szansę na wykorzystanie luk bezpieczeństaw występujących w konkretnych wersjach. Ponieważ string z generatorem jest dodawany automatycznie przez Wordpressa, należy w pliku functions.php dla aktualnie używanego szablonu dodać linijkę: <code>remove_action('wp_head', 'wp_generator');</code><br />
Jeśli chcesz zostawić informacje o Wordpress możesz ręcznie w nagłówku strony wstaw wiersz <code>&lt;meta name="generator" content="Powered by Wordpress" /&gt;</code></li>
<li>Jeśli na swojej stronie kontaktu używasz formularza, to upewnij się że jest dobrze zabezpieczony. Niezabezpieczone formularze do wysyłania poczty stanowią często bramkę do wysylania spamu. Możesz skorzystać z wtyczki <a href="http://www.dagondesign.com/articles/secure-form-mailer-plugin-for-wordpress/">Secure Form Mailer</a>, która pomoże stworzyć Ci bezpieczny formularz kontaktu.</li>
<li>Na koniec &#8211; nigdy do końca nie ufaj zabezpieczeniom. Zrób kopie zapasową Twojej bazy danych. Zainstaluj plugin <a href="http://wordpress.org/extend/plugins/wp-db-backup/">wp-database-backup</a> i skonfiguruj codzienne backupy Twojej bazy.</li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://jankraus.pl/archiwum/2008/11/9-porad-jak-zabezpieczyc-nowa-instalacje-wordpressa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
