Size: a a a

WordPress – русскоговорящее сообщество

2019 August 29

D

David in WordPress – русскоговорящее сообщество
Всем привет. Ищу ответственного разработчика, есть проекты недоделанные. В срочном порядке.
источник

MK

Mikhail Kobzarev in WordPress – русскоговорящее сообщество
David
Всем привет. Ищу ответственного разработчика, есть проекты недоделанные. В срочном порядке.
источник

MI

Muhammadamin Ibragimov in WordPress – русскоговорящее сообщество
Sergey Biryukov
Да, в Кодексе была смешана информация для пользователей и разработчиков, решили разделить для удобства на HelpHub и DevHub:
https://make.wordpress.org/docs/handbook/helphub/
https://make.wordpress.org/docs/handbook/devhub/

http://developer.wordpress.org/ выкатили лет пять назад, а статьи на https://wordpress.org/support/ -- только в этом году)

Кодекс в ближайшем будущем будет read-only: https://meta.trac.wordpress.org/ticket/4487
ясно спасибо)
источник

MK

Mikhail Kobzarev in WordPress – русскоговорящее сообщество
наспамил по всем направлениям
источник

А

Андрей in WordPress – русскоговорящее сообщество
Добрый день всем.
Ребята, никто не поделится нормальной инструкцией по изменению адреса админки
источник

SB

Sergey Biryukov in WordPress – русскоговорящее сообщество
Андрей
Добрый день всем.
Ребята, никто не поделится нормальной инструкцией по изменению адреса админки
Если цель — повысить безопасность, то в общем случае достаточно:

* Иметь надёжные пароли (от 24 символов, с цифрами и спецсимволами).
* Не давать права администратора и редактора случайным людям.
* Плагины и темы скачивать только с официальных ресурсов.
* Своевременно обновляться.

Можно также настроить двухэтапную аутентификацию для входа.

Менять адрес админки или страницы входа, прятать версию WordPress -- это всё лишнее :)
источник

MK

Mikhail Kobzarev in WordPress – русскоговорящее сообщество
Двухфакторная авторизация - самое норм решение если речь именно про безопасность
источник

VO

Viktor Ostashev in WordPress – русскоговорящее сообщество
Sergey Biryukov
Если цель — повысить безопасность, то в общем случае достаточно:

* Иметь надёжные пароли (от 24 символов, с цифрами и спецсимволами).
* Не давать права администратора и редактора случайным людям.
* Плагины и темы скачивать только с официальных ресурсов.
* Своевременно обновляться.

Можно также настроить двухэтапную аутентификацию для входа.

Менять адрес админки или страницы входа, прятать версию WordPress -- это всё лишнее :)
Смена адреса админки таки имеет смысл для снижения нагрузки от брутфорсеров. Обработка 404 всяко дешевле, чем обработка неверного пароля.
источник

OM

Oleg Meshaev in WordPress – русскоговорящее сообщество
у меня на старом сервере всё падало от брутфорсеров, пока я не настроил fail2ban с единым логом ошибок авторициии wp в единый лог со всех сайтов, далее нагрузка была в среднем 12% cpu
источник

MK

Mikhail Kobzarev in WordPress – русскоговорящее сообщество
f2ban тут решает если не шаред
источник

OM

Oleg Meshaev in WordPress – русскоговорящее сообщество
если шаред то basic auth
источник

MK

Mikhail Kobzarev in WordPress – русскоговорящее сообщество
тож решение временное
источник

MK

Mikhail Kobzarev in WordPress – русскоговорящее сообщество
главное не wp-admin загонять в basic иначе все аяксы похерите
источник

MK

Mikhail Kobzarev in WordPress – русскоговорящее сообщество
мы у ся пишем в лог ошибки со страницы логина

function f2b_login_failed( $username ) {
 // Пишем ошибку в лог
 error_log( 'WP LOGIN FAILED for username: ' . $username );
}
add_action( 'wp_login_failed', 'f2b_login_failed' );
источник

MK

Mikhail Kobzarev in WordPress – русскоговорящее сообщество
и потом по логам уже баним
источник

А

Андрей in WordPress – русскоговорящее сообщество
Mikhail Kobzarev
и потом по логам уже баним
Спасибо
источник

А

Андрей in WordPress – русскоговорящее сообщество
Mikhail Kobzarev
Двухфакторная авторизация - самое норм решение если речь именно про безопасность
Поставить плагин, чтобы смс приходили
источник

А

Андрей in WordPress – русскоговорящее сообщество
Ребята, а как относитесь к блокировке админки от всех айпи, кроме пары своих статических
источник

OM

Oleg Meshaev in WordPress – русскоговорящее сообщество
я так делаю:
function my_login_failed_401($username) {
  $you_ip = $_SERVER['REMOTE_ADDR'];
  openlog($_SERVER['SERVER_NAME'], LOG_PID, LOG_LOCAL0);
  syslog(LOG_WARNING, "FAIL AUTH: ip[$you_ip] login[ $username ]");
  closelog();
  status_header( 401 );
}
add_action('wp_login_failed', 'my_login_failed_401');
add_filter('login_errors',create_function('$a', "return 'Не верный логин или пароль.';"));
add_filter('xmlrpc_enabled', '__return_false');
источник

KD

KAGG Design in WordPress – русскоговорящее сообщество
Sergey Biryukov
Если цель — повысить безопасность, то в общем случае достаточно:

* Иметь надёжные пароли (от 24 символов, с цифрами и спецсимволами).
* Не давать права администратора и редактора случайным людям.
* Плагины и темы скачивать только с официальных ресурсов.
* Своевременно обновляться.

Можно также настроить двухэтапную аутентификацию для входа.

Менять адрес админки или страницы входа, прятать версию WordPress -- это всё лишнее :)
+++
источник