2011-06-14 4 views
0

나는 WordPress 사이트를 가지고 있으며 다음 링크에 액세스 할 수 있습니다 : www.domain.com/wp-admin/ (분명히 실제 도메인 이름이 아닙니다). 누군가는 이것이 보안 상 위험하다고 말했습니다. 이것에 어떤 진실?WordPress - 보안 위험?

+1

http://wordpress.stackexchange.com에 더 적합합니다. – dthorpe

답변

6

의 하위 디렉토리에 설치 가질 수있다, 더 많은 정보 공격자가 당신의 설정에 대해 가지고 있다면, 당신은 더 나빠집니다.

그러나 관리자 로그인 페이지를 알면 얻은 정보는 모든 WordPress 사이트의 기본 로그인 위치이므로 매우 사소한 것입니다. 따라서 공격자가 사이트를 WordPress 사이트라고 생각하면 자연스럽게 해당 링크를 시도합니다.

만큼 당신이 최신 워드 프레스 파일을 보관, 당신이 (당신이 해당 페이지에 액세스 할 수없는 있다면으로부터 보호 할 것) 정말 취약있는 유일한 것은 특정 페이지에 0일입니다

...

정말, 어느 쪽이든별로 중요하지 않습니다. 개인적으로, 나는 그만큼 액세스를 거부 할 것입니다 - 그러나, 다른 한편으로는, 당신은 언제 어디서나 로그인하고 관리 할 수 ​​있도록 링크를 항상 열어 놓는 것을 좋아할 것입니다. 나는 당신이 충분히 강력한 패스워드를 가지고있는 한, 어느 쪽이든 괜찮을 것이라고 말한다.

업데이트 : (잘 작성되고 테스트 된) 오픈 소스 소프트웨어의 로그인 페이지는 거의 인증 공격의 실패 지점이 될 수 있습니다. 일반적으로 시스템을 손상 시키려면 다른 취약한 페이지를 사용하여 자격 증명을 공개 한 다음 사용하려는 로그인 페이지를 사용해야합니다. WordPress 개발자는 로그인 페이지에서 코드를 뒤집어 썼습니다. 누군가가 악용 코드를 찾는 첫 번째 장소라는 것을 알기 때문입니다. 나는 로그인 페이지를 일반인이 볼 수있게 두는 것보다 실행중인 모든 확장 프로그램에 대해 더 우려 할 것입니다.

+0

나는 당신이 그것을 열어 두는 특정 보안 위험에 대해 질문하고 있음을 눈치 챘습니다. 이런 유형의 로그인을 사용하면 너무 길어서 로그에 기록되는 것을 볼 수 있습니다. 따라서 IP를 차단하기위한 조치를 취할 수 있습니다 . WP에서 기본적으로 몇 분 동안 쿨 다운을 시도 할 수 있다고 생각합니다. 그렇게하면 여러 번 연속해서 로그인 할 수 있으므로 괜찮습니다. 일반 액세스를 중지하는 .htaccess 항목을 추가하는 것이 또 다른 계층이며, 보안에 관해서는 레이어가 항상 좋습니다. – uscere90

0

많은 사이트에 wp-admin이 있지만, 아파치에 있다면 디렉토리를 .htaccess 파일과 비밀번호로 보호 할 수 있습니다. 거기 그것을 피하기 위해 물건을 많이 거기에

+0

저는 Apache에 있습니다. 이 링크는 귀하가 제안하는 것과 동일한 것을 제안합니다 : http://netaccountant.net/blogs-blogging-for-accountants/how-to-secure-your-wordpress-wp-admin-folder/. 나는 궁금하다. 보안 위험이 정확히 무엇인가? 그리고이 위험은 얼마나 위험합니까? – StackOverflowNewbie

+0

잘 블로그 관리자, 그래서 누군가가 정말로 그것을 원한다면 그들은 무력 등을 시도하고 관리 패널에 액세스 할 수 있습니다. 그래서 당신이 구현할 수있는 보안은 당신이 거기에 대해 걱정하고있는 어떤 데이터도 갖고 있지 않다면 좋은 생각입니다. –

0

는 큰 문제가 아니다 ... 당신도 전체 WP는 서버 본질적으로

+0

물론 이죠,하지만 공개적으로 접근 할 수있는 보안상의 위험이 무엇인지 알고 싶습니다. . 어떤 아이디어 ??? – StackOverflowNewbie

+0

내가 생각할 수있는 단 한 가지는 당신이 WP 파워를 가지고 있다는 사실이 WP 파워 웹 사이트를 악용하는 방법을 "악의적 인 사용자"가 찾는 것으로 이끌 수 있다는 것입니다.wp-login 경로보다 wp 설치시 더 중요한 보안 문제가 있습니다. 예를 들어 기본 "admin"사용자를 그대로 두지 말고 다른 것으로 변경하십시오. –

0

WordPress에 대한 확신이 없지만 관리 디렉토리의 이름을 다른 이름으로 바꾸고 (주문시 URL을 인쇄하지 말 것을 권장하는) 적어도 두 개의 전자 상거래 소프트웨어 (Zen Cart 및 PrestaShop)를 알고 있습니다.
아마도이 정보를 사용하여 몇 가지 알려진 악용이 있습니다 ...

+2

어둠에 의한 보안은 전혀 보안이 아닙니다. – dthorpe

+0

물론 정보를 누출시키는 방법이 너무 많아서 보안 구멍을 수정하는 프로젝트의 유지 보수 담당자를 선호합니다. 이 폴더를 숨기려면 조언을 고안하지 않았습니다. 그리고 질문은 기본적으로 "왜 이름을 바꾸는가?"입니다. 그래서 대답을 드리겠습니다. 하지만 어쨌든 비밀 번호는 보안이 너무 어둡고 유출 될 수도 있습니다 ... – PhiLho

1

그건 단순히 워드 프레스입니다. 본질적으로 잘못된 것은 없습니다. 그러나 전반적으로 보안에 관심이 있다면 .htaccess로 관리자를 보호하고 WP 식별 가능한 단서를 제거하고 데이터베이스 접두어를 변경하고 SSL 액세스 및 계속 켜는 등의 작업을 수행하여 http://codex.wordpress.org/Hardening_WordPresshttp://www.reaper-x.com/2007/09/01/hardening-wordpress-with-mod-rewrite-and-htaccess/http://www.whoishostingthis.com/blog/2010/05/24/hardening-wordpress/ 등을 참조하십시오. 어떤 것들은 다른 것들보다 가치가 있고, 보안보다 더 모호합니다. 그러나 그것은 모두 학습 경험입니다.

관련 문제