Odvirování je polovina práce. Druhá polovina je nenechat útočníkovi stejné dveře.
Tenhle seznam dáváme ke každému spisu. Můžete ho projít sami, nebo ho bereme v rámci ochranky.
Hned první den
- Změnit heslo k hostingu, FTP / SFTP, databázi, wp-admin i e-mailu, ze kterého jde pošta webu.
- Zapnout dvoufaktorové ověření u všech administrátorů.
- Smazat účty, které nikdo nepoužívá — včetně „agentura_2019“.
- Zkontrolovat, že
wp-config.phpnení veřejně čitelný a žedisallow_file_editje zapnuté.
První týden
- Aktualizovat jádro, šablonu i pluginy. Co se nedá aktualizovat, jde pryč nebo se nahradí.
- Vypnout
xmlrpc.php, pokud ho nepoužíváte (Jetpack, mobilní aplikace). - Omezit počet pokusů o přihlášení.
- Nastavit zálohu mimo stejný účet — ideálně denní kopie souborů i databáze.
První měsíc
Search Console a Seznam Webmaster: žádost o kontrolu, mapa stránek, sledování pokrytí. Když se ve výsledcích pořád válí spamové URL, je potřeba je odstranit nebo noindexovat — jinak Google drží starý obrázek webu.
Až potom dává smysl pouštět reklamy naplno.
Čemu se vyhnout
Bezpečnostní plugin se zapnutými dvaceti funkcemi web často spíš zatíží, než ochrání. Lepší je málo pravidel, která opravdu drží: aktualizace, hesla, záloha, omezené přihlášení.
Když nechcete tenhle seznam hlídat sami, je přesně na to měsíční ochranka. Neprodáváme „pocit bezpečí“. Hlííme, jestli se v souborech znovu neobjeví to, co jsme jednou smazali.