یک بخش مهمی از امنیت وردپرس که خیلی از افراد به آن توجهی نمیکنند، مربوط به امنیت هاست است. انتخاب رمز عبور قوی، تنظیمات امنیتی مختلف و یا نصب افزونههای امنیتی، همگی بیشتر به امنیت خود وردپرس مربوط میشوند. اما هاست زیرساختی است که وردپرس روی آن اجرا میشود و امنیت آن هم باید بهصورت جداگانه بررسی شود.
اگر امنیت هاست بهدرستی تنظیم نشده باشد، ریسکهای امنیتی زیادی میتواند سایت را تهدید کند؛ حتی اگر تنظیمات امنیتی خود وردپرس را بهخوبی انجام داده باشید.
در ادامه میخواهیم روی امنیت هاست وردپرس تمرکز کنیم تا بتوانید زیرساخت سایتتان را تا حد امکان ایمن کنید و از تهدیدهایی که در سطح هاست و سرور وجود دارند، در امان باشید.
امنیت هاست وردپرس چیست و چه فرقی با امنیت خود وردپرس دارد؟
امنیت هاست وردپرس به فعالیتهایی مثل ایمنسازی سرور، مدیریت دسترسیها و … گفته میشود که در راستای بالا بردن امنیت زیرساخت سایت و جلوگیری از دسترسیهای غیرمجاز انجام میشوند.
اما امنیت WordPress بیشتر به خود نرمافزار وردپرس و افزونهها و قالبها و حسابهای کاربری مربوط است؛ یعنی اقداماتی که مستقیماً داخل محیط وردپرس انجام میشوند.
برای مثال میتوانید هاست را مثل یک ساختمان و وردپرس را مانند واحدی داخل آن در نظر بگیرید. اگر از پیش امنیت ساختمان را بهدرستی تأمین نکرده باشید و دسترسی افراد به ساختمان کنترل نشود، صرف این که فقط روی امنیت واحد خود تمرکز کنید، نمیتواند امنیت آن را بهطور کامل تضمین کند. در سایت وردپرسی هم شرایط مشابهی وجود دارد و امنیت هاست و امنیت WordPress باید در کنار یکدیگر بررسی شوند.
امنیت در سطح هاست و سرور شامل چه مواردی است؟
امنیت هاست وردپرس شامل بخشهای مختلفی از جمله WAF و Firewall، نسخه PHP و تنظیمات وبسرور میشود. در فهرست زیر مهمترین مواردی که در این سطح باید بررسی شوند را میبینید:
- WAF و Firewall: برای کنترل و فیلتر کردن ترافیک مخرب و درخواستهای غیرمجاز استفاده میشوند.
- نسخه PHP: استفاده از نسخه پشتیبانیشده PHP برای کاهش ریسکهای امنیتی اهمیت دارد.
- File Permissions: دسترسی خواندن، نوشتن و اجرای فایلها و پوشهها را کنترل میکند.
- FTP، SFTP و SSH: روشهای دسترسی به فایلها و سرور هستند که باید به شکل امن مدیریت شوند.
- cPanel یا Plesk: پنل مدیریت هاست باید با رمز قوی، 2FA و دسترسیهای کنترلشده محافظت شود.
- بکاپ: امکان بازیابی سایت و اطلاعات را در صورت بروز حادثه فراهم میکند.
- اسکن بدافزار: برای شناسایی فایلها یا کدهای مخرب در محیط هاست انجام میشود.
- لاگهای سرور: برای بررسی تلاشهای ورود و رفتارهای غیرعادی کاربرد دارند.
- محافظت در برابر حملات شبکهای: برای کاهش اثر حملاتی مانند DDoS در نظر گرفته میشود.
امنیت در سطح WordPress شامل چه مواردی است؟
این در حالی است که امنیت وردپرس بیشتر با مدیریت افزونه و قالب و حسابهای کاربری و تنظیمات خود WordPress ارتباط دارد. مواردی مانند استفاده از رمز عبور مناسب برای کاربران، فعالسازی 2FA در پیشخوان، مدیریت افزونه و قالب، محدودسازی Login و تنظیمات مربوط به XML-RPC در این دسته قرار میگیرند.
برای درک بهتر امنیت در این دو سطح میتوانید جدول زیر را ببینید:
|
مورد |
سطح هاست/سرور |
سطح WordPress |
|
فایروال |
WAF و ModSecurity در سرور |
افزونه امنیتی در لایه اپلیکیشن |
|
دسترسی |
SFTP، SSH و پنل هاست |
نام کاربری و رمز پیشخوان |
|
بهروزرسانی |
PHP و نرمافزارهای سرور |
هسته، افزونه و قالب |
|
بکاپ |
بکاپ خودکار هاست |
افزونه بکاپگیر |
|
احراز هویت دومرحلهای |
2FA پنل هاست |
2FA پیشخوان وردپرس |
امنیت این دو لایه به هم وابسته است و نباید یکی را نادیده گرفت. هدف ما از نوشتن این مطلب این است که بتوانید در کنار تنظیمات داخل وردپرس، امنیت هاست را هم بررسی و تقویت کنید تا یک لایه امنیتی جداگانه برای زیرساخت سایت داشته باشید.
چرا امنیت هاست، پایه و اساس امنیت کل سایت وردپرسی است؟
WordPress روی زیرساخت هاست اجرا میشود؛ بنابراین ضعفهای موجود در این زیرساخت میتوانند روی کل سایت اثر بگذارند. برای مثال، اگر سرویس میزبانی فاقد لایه مناسبی برای فیلتر ترافیک مخرب باشد، افزونه امنیتی وردپرس بهتنهایی جایگزین WAF یا محافظت شبکهای نمیشود.
همین موضوع درباره دسترسی به فایلها نیز صدق میکند. اگر مجوز فایلها بیش از حد باز باشد یا حسابهای موجود در یک سرور اشتراکی بهخوبی از یکدیگر ایزوله نشده باشند، ریسک در سطحی فراتر از خود WordPress ایجاد میشود.
به همین دلیل، بالا بردن امنیت هاست وردپرس فقط به نصب یک ابزار یا فعال کردن یک گزینه محدود نمیشود و باید بخشهای مختلف زیرساخت را در کنار هم بررسی کرد.

مهمترین تهدیدهای امنیتی در سطح هاست وردپرس
پیش از آن که سراغ اقدامهای مورد نیاز برای افزایش امنیت هاست برویم، بهتر است ببینیم چه تهدیدهایی در کمین سایتتان هستند و هر کدام چه نشانههایی میتوانند داشته باشند.
1. Brute Force و تلاش برای ورود غیرمجاز
در حمله Brute Force، مهاجم تعداد زیادی ترکیب نام کاربری و رمز عبور را برای پیدا کردن اطلاعات ورود امتحان میکند. اگر پنل هاست، FTP یا سرویس دیگری بدون کنترل مناسب در دسترس باشد، این تلاشها میتوانند به یک تهدید جدی تبدیل شوند؛ بهطوری که با بالا رفتن ناگهانی تلاشهای ورود ناموفق، احتمال وجود چنین حملهای بیشتر میشود.
بررسی لاگهای مربوط به ورود میتواند به شناسایی این رفتار کمک کند. استفاده از رمز عبور قوی و منحصربهفرد، محدودسازی نرخ تلاشهای ورود و فعالسازی 2FA برای پنل هاست، در صورت پشتیبانی، از اقداماتی هستند که میتوانند ریسک این نوع حمله را کاهش دهند.
2. بدافزار در سطح هاست
Malware یا بدافزار میتواند به شکل فایل یا کدی مخرب وارد محیط میزبانی شود. از آنجا که هاست محل نگهداری فایلهای سایت و اجرای سرویسهای مورد نیاز WordPress است، وجود فایلهای مخرب میتواند عملکرد سایت و امنیت اطلاعات آن را تحت تأثیر قرار دهد.
ایجاد فایلهای ناشناس، تغییر غیرمنتظره فایلها و افزایش غیرعادی مصرف CPU میتوانند از نشانههای احتمالی آلودگی باشند. برای پیدا کردن چنین مواردی، اسکن دورهای بدافزار در سطح هاست و بررسی لاگهای سرور اهمیت دارد.
3. حملات DDoS و فشار ترافیکی
در حمله DDoS حجم زیادی از درخواستها به سمت سرویس ارسال میشود و میتواند منابع سرور را تحت فشار قرار دهد. در صورتی که زیرساخت هاست یا شبکه از لایههای مناسب برای کنترل این ترافیک برخوردار نباشد، سایت ممکن است با کندی شدید یا حتی از دسترس خارج شدن مواجه شود.
استفاده از CDN همراه با WAF میتواند بخشی از ترافیک مخرب را پیش از رسیدن به سرور فیلتر کند. همچنین بهتر است پیش از انتخاب هاست، درباره سطح محافظت در برابر DDoS و نحوه پشتیبانی شرکت هاستینگ در زمان حمله اطلاعات کافی داشته باشید.
4. ریسکهای هاست اشتراکی
در Shared Hosting چند حساب روی یک زیرساخت مشترک قرار دارند. اگر حسابهای موجود روی سرور بهدرستی از یکدیگر ایزوله نشده باشند، آلودگی یا مشکل امنیتی یک حساب میتواند ریسک بیشتری برای سایر حسابهای همان سرور ایجاد کند.
به همین دلیل، در زمان انتخاب هاست اشتراکی فقط به منابعی که به سایت اختصاص داده میشود توجه نکنید و درباره نحوه ایزولهسازی حسابها و سیاستهای امنیتی شرکت ارائهدهنده نیز سؤال کنید. کیفیت این جداسازی یکی از موارد مهم در ارزیابی امنیت هاست اشتراکی است.
قبل از هر اقدام: چطور وضعیت امنیتی هاست فعلی را ارزیابی کنیم؟
قبل از تغییر تنظیمات، توصیه میکنیم وضعیت امنیتی هاست فعلیتان را ارزیابی کنید. برای این کار میتوانید به سؤالهای زیر پاسخ دهید تا مشخص شود کدام بخشها نیاز به بررسی یا بهبود دارند:
- آیا SSL برای دامنه فعال است و سایت با HTTPS باز میشود؟
- نسخه PHP فعلی چیست و آیا هنوز پشتیبانی میشود؟
- آیا WAF یا ModSecurity در هاست فعال است؟
- آیا دسترسی به فایلها از طریق SFTP انجام میشود یا هنوز از FTP استفاده میکنید؟
- آیا مجوز فایلها و پوشههای WordPress بهدرستی تنظیم شدهاند؟
- آیا فایل wp-config.php دسترسی مناسبی دارد؟
- آیا از هاست بهصورت خودکار بکاپ گرفته میشود؟
- آیا حداقل یک نسخه از بکاپها خارج از سرور اصلی نگهداری میشود؟
- آیا هاست ابزار اسکن بدافزار دارد و این اسکنها بهصورت دورهای انجام میشوند؟
- آیا برای ورود به cPanel یا Plesk از رمز عبور قوی و منحصربهفرد استفاده میکنید؟
- آیا 2FA برای پنل هاست فعال است؟
- آیا لاگهای هاست و تلاشهای ورود غیرعادی را بررسی میکنید؟
- آیا دسترسیهای غیرضروری FTP، SFTP یا SSH حذف شدهاند؟
اگر پاسخ بعضی از این سؤالها را نمیدانید، بهتر است پیش از هر تغییری ابتدا امکانات و تنظیمات سرویس هاست خود را بررسی کنید. در ادامه، هر کدام از این موارد را بررسی میکنیم تا بتوانید امنیت هاست وردپرس را مرحلهبهمرحله بهبود دهید.
11 اقدام مورد نیاز برای افزایش امنیت هاست وردپرس
در این بخش اقداماتی که میتوانند به افزایش امنیت هاست وردپرس کمک کنند را معرفی کردهایم. بهتر است هر کدام از این موارد را در هاست خود بررسی کنید و مطمئن شوید که تنظیمات امنیتی آنها بهدرستی انجام شده است.
1. انتخاب یا ارزیابی یک هاست امن برای وردپرس
امنیت یک هاست فقط با عبارت «هاست امن» در صفحه فروش مشخص نمیشود. به عنوان فردی که میخواهید سایت خود را روی این زیرساخت میزبانی کنید، باید امکانات و تنظیمات امنیتی سرویس را بهصورت مشخص بررسی کنید.
یک هاست ایمن وردپرس بهتر است از فایروال برنامه وب (WAF) یا ماژول امنیتی ModSecurity، بکاپ منظم، نسخههای پشتیبانیشده PHP، کنترل دسترسی مناسب، اسکن بدافزار و ایزولهسازی حسابها پشتیبانی کند. پس هنگامی که قصد خرید یا تغییر هاست دارید، فقط منابعی مثل فضای ذخیرهسازی و CPU را مقایسه نکنید و امکانات امنیتی را هم در نظر بگیرید.
البته نوع هاست نیز اهمیت دارد، اما نمیتوان فقط بر اساس نوع سرویس درباره امنیت آن تصمیم گرفت. کیفیت زیرساخت، نحوه مدیریت سرور و تنظیمات امنیتی ارائهدهنده نیز اهمیت زیادی دارند. در جدول زیر وضعیت کلی انواع هاست را مقایسه کردهایم:
|
نوع هاست |
وضعیت امنیت |
نکته مهم |
|
هاست اشتراکی (Shared Hosting) |
وابسته به کیفیت زیرساخت |
ایزولهسازی حسابها اهمیت زیادی دارد |
|
سرور مجازی (VPS) |
کنترل بیشتر |
مسئولیت تنظیمات امنیتی بیشتر است |
|
هاست مدیریتشده وردپرس (Managed WordPress Hosting) |
مدیریتشدهتر |
بخشی از امنیت توسط ارائهدهنده مدیریت میشود |
|
سرور اختصاصی (Dedicated Server) |
کنترل و جداسازی بیشتر |
مسئولیت مدیریت و امنسازی سرور بیشتر است |
|
هاست ابری (Cloud Hosting) |
وابسته به معماری و ارائهدهنده |
نحوه توزیع منابع و محافظت شبکه باید بررسی شود |
اگر هنوز هاست را انتخاب نکردهاید، از پشتیبانی شرکت ارائهدهنده درباره فعال بودن WAF یا ModSecurity، نحوه بکاپگیری، اسکن بدافزار، ایزولهسازی حسابها و نسخههای قابل استفاده PHP سؤال کنید. اگر هاست فعلی را دارید، همین موارد را از طریق پنل یا پشتیبانی بررسی کنید.
2. فعالسازی SSL/HTTPS در سطح هاست
SSL/TLS ارتباط میان مرورگر کاربر و سرور را رمزنگاری میکند و باعث میشود اطلاعات در مسیر انتقال به شکل امنتری منتقل شوند. در بسیاری از هاستها امکان استفاده از گواهی رایگان مانند Let’s Encrypt وجود دارد. برای مثال ما در چابکان در کنار امکانات میزبانی، SSL را به صورت خودکار فعال میکنیم و با تمام شدن اعتبار گواهی، آن را بهصورت خودکار تمدید میکنیم تا سایت بدون نیاز به تمدید دستی، از HTTPS استفاده کند.
بعد از فعالسازی گواهی SSL، مطمئن شوید که سایت با HTTPS باز میشود و درخواستهای HTTP نیز به نسخه امن HTTPS هدایت میشوند. همچنین باید تاریخ انقضا و وضعیت گواهی را بررسی کنید تا در صورت نیاز، تمدید آن بهموقع انجام شود.

3. فعالسازی فایروال، WAF و ModSecurity در سطح هاست
WAF یا Web Application Firewall و ModSecurity ابزارهایی برای بررسی و فیلتر کردن درخواستهای مشکوک به سایت هستند و میتوانند جلوی بخشی از ترافیک و الگوهای مخرب را بگیرند.
برای بررسی فعال بودن این قابلیت، ابتدا وارد پنل هاست شوید و بخشهایی مانند Security، ModSecurity یا WAF را بررسی کنید. اگر گزینه فعال یا غیرفعال کردن ModSecurity وجود داشت، مطمئن شوید برای دامنه موردنظر فعال است.
اگر چنین گزینهای در پنل وجود ندارد، از پشتیبانی هاست بپرسید:
- آیا WAF روی سرور فعال است؟
- آیا ModSecurity برای سایت من فعال است؟
- آیا قوانین امنیتی آن برای حساب من اعمال میشوند؟
اگر پاسخ مثبت بود، نیازی نیست خودتان تنظیمات پیچیدهای انجام دهید. همچنین اگر بعد از فعالسازی WAF یکی از بخشهای سایت با خطا مواجه شد، به جای غیرفعال کردن کامل آن، ابتدا علت مسدود شدن درخواست را از پشتیبانی پیگیری کنید.
4. بررسی و بهروزرسانی نسخه PHP در هاست
PHP یکی از اجزای اصلی اجرای WordPress است و استفاده از نسخهای که پشتیبانی امنیتی دریافت نمیکند، ریسک زیرساخت را افزایش میدهد. به همین دلیل بهتر است از آخرین نسخه پشتیبانیشده و سازگار با WordPress، قالب و افزونههای سایت استفاده کنید.
برای بررسی نسخه PHP، ابتدا وارد پنل هاست شوید. در cPanel میتوانید از بخش MultiPHP Manager یا ابزار مشابه، نسخه PHP مربوط به دامنه را مشاهده کنید.
اگر نسخه فعلی قدیمی است:
- ابتدا نسخه WordPress، قالب و افزونههای سایت را بررسی کنید.
- مطمئن شوید نسخه جدید PHP با آنها سازگار است.
- از سایت بکاپ بگیرید.
- نسخه PHP را از بخش مربوط به PHP در هاست تغییر دهید.
- بعد از تغییر، سایت، پیشخوان وردپرس و بخشهای مهم آن را بررسی کنید.
نام و محل گزینهها بر اساس نسخه cPanel و تنظیمات شرکت هاستینگ متفاوت است. اگر درباره سازگاری نسخه جدید مطمئن نیستید، پیش از تغییر از پشتیبانی هاست یا توسعهدهنده سایت کمک بگیرید.
5. استفاده از SFTP به جای FTP برای دسترسی به فایلها
روش انتقال فایل نیز بخشی از امنیت هاست است.
FTP اطلاعات ورود را بدون رمزنگاری مناسب در مسیر انتقال ارسال میکند و به همین دلیل برای مدیریت امن فایلها گزینه مناسبی نیست. در مقابل، SFTP از پروتکل SSH استفاده میکند و ارتباط و اطلاعات احراز هویت را رمزنگاری میکند.
برای مهاجرت از FTP به SFTP، این مراحل را انجام دهید:
- از پشتیبانی هاست بپرسید که SFTP برای حساب شما فعال است یا خیر.
- اطلاعات Host، Port، Username و روش احراز هویت را دریافت کنید.
- نرمافزار مدیریت فایل مانند FileZilla را باز کنید.
- نوع اتصال را روی SFTP قرار دهید.
- اطلاعات ورود را وارد و اتصال را برقرار کنید.
- یک فایل کوچک را برای اطمینان از درست بودن اتصال، منتقل کنید.
- اگر FTP دیگر مورد نیاز نیست، از پشتیبانی بخواهید آن را غیرفعال کند یا دسترسیهای مربوط به آن را حذف کنید.
SFTP انتخاب امنتری برای انتقال فایل است، زیرا ارتباط آن رمزنگاری میشود. برای دسترسیهای پیشرفتهتر نیز میتوان از SSH Key استفاده کرد؛ البته این روش نیازمند دانش فنی بیشتری است.
6. تنظیم صحیح File Permissions در هاست وردپرس
File Permissions مشخص میکند چه کسی میتواند یک فایل یا پوشه را بخواند، بنویسد یا اجرا کند. تنظیم اشتباه این مجوزها میتواند دسترسی غیرضروری ایجاد کند یا برعکس، عملکرد WordPress را مختل کند.
مقادیر رایج برای نصب WordPress عبارتاند از:
|
مورد |
Permission پیشنهادی |
|
پوشهها |
755 |
|
فایلها |
644 |
|
wp-config.php |
600 یا 640 |
برای بررسی Permissionها، وارد File Manager هاست شوید و به پوشه اصلی WordPress بروید. روی یک پوشه راستکلیک کنید و بخش Permissions یا Change Permissions را باز کنید. پوشههای معمول WordPress را روی 755 و فایلها را روی 644 قرار دهید.
برای فایل wp-config.php میتوان Permission محدودتری مانند 600 یا 640 در نظر گرفت. بعد از تغییر، عملکرد سایت و امکان انجام عملیات موردنیاز WordPress را بررسی کنید.
همه فایلها را صرفاً برای افزایش امنیت روی 444 قرار ندهید. چنین محدودیتی ممکن است نوشتن یا بهروزرسانی فایلها را مختل کند. تنظیم Permission باید با مالکیت فایلها و معماری هاست نیز سازگار باشد.

7. محافظت از wp-config.php و فایلهای حساس
فایل wp-config.php یکی از فایلهای حساس WordPress است، زیرا اطلاعات مهمی مانند مشخصات اتصال به پایگاه داده در آن قرار میگیرد.
برای محافظت بیشتر، ابتدا در File Manager محل قرارگیری این فایل را بررسی کنید و مطمئن شوید Permission آن بیش از حد باز نیست. در محیطهایی که هاست از آن پشتیبانی میکند، میتوان wp-config.php را یک سطح بالاتر از ریشه سایت قرار داد تا مستقیماً در مسیر عمومی وب قرار نداشته باشد.
اگر نمیدانید این کار در هاست شما امکانپذیر است یا نه، قبل از جابهجایی فایل از پشتیبانی سؤال کنید. همچنین میتوان با قوانین مناسب وبسرور، دسترسی مستقیم مرورگر به این فایل را محدود کرد.
برای مثال، در محیط Apache میتوان از تنظیمات .htaccess برای جلوگیری از دسترسی مستقیم استفاده کرد. این تنظیمات باید متناسب با وبسرور و ساختار هاست انجام شوند؛ بنابراین کدهای آماده را بدون اطلاع از معماری سرور در فایلهای سایت قرار ندهید.
8. ایجاد استراتژی بکاپگیری در سطح هاست
بکاپ بخشی از امنیت هاست است، چون هیچ لایه امنیتی نمیتواند احتمال حادثه را به صفر برساند. اگر سایت هک شود، فایلها حذف شوند یا تنظیمات به شکل اشتباه تغییر کنند، داشتن یک نسخه سالم امکان بازگردانی سرویس را فراهم میکند.
برای راهاندازی یک روند مناسب، ابتدا در پنل هاست بخش Backup یا Backup Manager را پیدا کنید و ببینید آیا بکاپ خودکار برای حساب شما فعال است یا خیر.
سپس این موارد را بررسی کنید:
- مشخص کنید بکاپها هر چند وقت یکبار گرفته میشوند.
- بررسی کنید آخرین بکاپ چه زمانی ایجاد شده است.
- مطمئن شوید بکاپ شامل فایلهای سایت و پایگاه داده است.
- ببینید چند نسخه قبلی در دسترس شما قرار دارد.
- حداقل یک نسخه بکاپ را خارج از سرور اصلی نگهداری کنید.
- هر چند وقت یکبار فرآیند بازیابی را آزمایش کنید.
ما در چابکان امکان بکاپگیری خودکار را فراهم کردهایم و کاربران میتوانند زمانبندی بکاپها را بر اساس نیاز خود روی حالتهای روزانه، هفتگی یا ماهانه قرار دهند. انتخاب این زمانبندی باید بر اساس میزان تغییرات سایت انجام شود؛ برای مثال سایتهایی که محتوای آنها بهصورت روزانه تغییر میکند، بهتر است بکاپهای منظمتری داشته باشند.
همچنین بهتر است فقط به وجود بکاپ اکتفا نکنید و مطمئن شوید نسخههای موردنیاز واقعاً قابل بازیابی هستند. اگر همه نسخهها روی همان سروری باشند که سایت اصلی قرار دارد، خرابی یا compromise شدن سرور میتواند بکاپها را نیز تحت تأثیر قرار دهد. بنابراین نگهداری حداقل یک نسخه خارج از سرور اصلی (Off-site) و آزمایش دورهای فرآیند بازیابی، بخش مهمی از استراتژی بکاپ است.
9. اسکن بدافزار و بررسی لاگهای هاست
اسکن امنیتی باید در سطح هاست انجام شود، چون ممکن است فایل یا کد مخربی در محیط میزبانی قرار گرفته باشد که صرفاً با بررسی داخل WordPress شناسایی نشود. اگر هاست امکان اسکن بدافزار را فراهم میکند، این قابلیت را بهصورت دورهای اجرا کنید و موارد شناساییشده را بررسی کنید.
در کنار اسکن، مانیتورینگ نیز اهمیت دارد. افزایش غیرعادی مصرف CPU یا منابع، ایجاد فایلهای ناشناس و تغییر غیرمنتظره تاریخ Modify فایلها میتواند نشانهای برای بررسی بیشتر باشد.
پنل چابکان تمامی اطلاعاتی که نیاز دارید بدانید را در یک صفحه در اختیار شما قرار میدهد تا بتوانید وضعیت مصرف منابع و عملکرد سرویس خود را بهراحتی بررسی کنید. به این ترتیب، در صورت مشاهده تغییرات غیرعادی در مصرف منابع، میتوانید آن را سریعتر شناسایی و علت آن را بررسی کنید.
10. محافظت در برابر DDoS و حملات شبکهای
محافظت در برابر DDoS موضوعی فراتر از خود WordPress است. در این حملات، حجم یا الگوی درخواستها میتواند منابع زیرساخت را تحت فشار قرار دهد.
اگر میخواهید این لایه را تقویت کنید، ابتدا از شرکت هاستینگ بپرسید که سرویس شما چه نوع محافظتی در برابر DDoS دارد. سپس بررسی کنید که آیا امکان استفاده از CDN و WAF برای دامنه وجود دارد یا خیر.
در صورت استفاده از CDN:
- دامنه را طبق راهنمای سرویس CDN به آن متصل کنید.
- مطمئن شوید ترافیک سایت از CDN عبور میکند.
- قابلیتهای امنیتی و WAF را در صورت نیاز فعال کنید.
- وضعیت سایت را بعد از تغییر بررسی کنید.
- برای زمان حمله، روش ارتباط با پشتیبانی هاست را مشخص کنید.
استفاده از CDN همراه با WAF میتواند بخشی از ترافیک مخرب را پیش از رسیدن به سرور اصلی فیلتر کند. البته هیچ سرویس یا تنظیمی را نباید بهعنوان تضمین مطلق در برابر DDoS در نظر گرفت.
11. امنسازی پنل مدیریت هاست (cPanel/Plesk)
پنل مدیریت هاست یکی از مهمترین نقاط دسترسی به زیرساخت است. در صورت دسترسی مهاجم به cPanel یا Plesk، او به فایلها، پایگاه داده، ایمیلها یا تنظیمات مختلف حساب دسترسی پیدا میکند.
برای امنسازی پنل، ابتدا وارد cPanel یا Plesk شوید و موارد زیر را بررسی کنید:
- یک رمز عبور قوی برای پنل تعیین کنید.
- رمز پنل را با رمز WordPress یکی نکنید.
- اگر 2FA در دسترس است، آن را فعال کنید.
- اگر هاست امکان محدودسازی IP دارد، دسترسی به پنل را برای IPهای مجاز محدود کنید.
- کاربران و دسترسیهای قدیمی و غیرضروری را حذف کنید.
- اگر دسترسی FTP، SFTP یا SSH قدیمی دیگر استفاده نمیشود، آن را غیرفعال یا حذف کنید.
- بعد از تغییرات، یک بار از پنل خارج شوید و ورود مجدد را آزمایش کنید.
نام و محل این تنظیمات در cPanel و Plesk و حتی میان شرکتهای هاستینگ مختلف میتواند متفاوت باشد. در صورت تردید، از مستندات رسمی پنل یا پشتیبانی هاست استفاده کنید.

اگر هاست یا سایت وردپرسی هک شد چه باید کرد؟
در زمان مشاهده نشانههای هک، نباید بدون شناخت کافی اقدام به حذف فایلها یا تغییر تنظیمات کنید. حذف یک فایل یا تغییر یک تنظیم بدون بررسی میتواند شواهد نفوذ را از بین ببرد یا مشکل را پیچیدهتر کند.
اقدام اولیه را به این ترتیب انجام دهید:
- آرام بمانید و از تغییرات عجولانه خودداری کنید.
- با پشتیبانی هاست تماس بگیرید و وضعیت حساب و سرور را بررسی کنید. از آنها بخواهید لاگها، وضعیت منابع و موارد مشکوک در حساب را بررسی کنند.
- از آخرین بکاپ سالم استفاده کنید. اگر نسخهای از سایت پیش از زمان هک دارید، ابتدا مطمئن شوید که آن نسخه آلوده نیست و سپس برای بازیابی آن اقدام کنید.
- رمزهای عبور را تغییر دهید. رمز ورود هاست، پنل وردپرس، پایگاه داده و دسترسیهای FTP، SFTP یا SSH را تغییر دهید و برای هرکدام از رمزهای منحصربهفرد استفاده کنید.
- فایلها و تغییرات مشکوک را بررسی کنید. فایلهای ناشناس، تغییرات غیرمنتظره و زمان Modify فایلها را بررسی کنید و در صورت نیاز از پشتیبانی برای شناسایی آنها کمک بگیرید.
- بعد از پاکسازی، علت نفوذ را بررسی کنید. فقط بازگرداندن سایت کافی نیست و باید مشخص شود نفوذ از چه مسیری انجام شده است تا همان آسیبپذیری دوباره مورد سوءاستفاده قرار نگیرد.
هر چند وقت یکبار باید امنیت هاست را بررسی کنیم؟
بهتر است حداقل ماهانه امنیت هاست را بررسی کنید و مواردی مانند وضعیت SSL، نسخه PHP، فعال بودن WAF یا ModSecurity، وضعیت بکاپها، دسترسیهای موجود و لاگهای ورود را در بررسیهای ماهانه خود در نظر داشته باشید. همچنین مصرف منابع، فایلهای مشکوک و تغییرات غیرعادی در عملکرد سایت را بررسی کنید تا مشکلات احتمالی زودتر شناسایی شوند.
همچنین هنگام تغییر هاست، اضافه شدن کاربر جدید، تغییر سرویسهای دسترسی یا مشاهده رفتار غیرعادی سایت، بررسی امنیتی نباید تا زمانبندی بعدی به تعویق بیفتد.

سخن پایانی
امنیت هاست وردپرس را نباید نادیده گرفت. اگر بتوانید امنیت زیرساخت هاست را با رعایت اصولی مانند مدیریت صحیح دسترسیها، استفاده از WAF، تنظیم درست مجوز فایلها، بکاپگیری منظم و بررسی مداوم وضعیت هاست تقویت کنید، میتوانید امنیت سایت وردپرسی خود را در برابر بخش مهمی از تهدیدهای احتمالی افزایش دهید.
در سطح وردپرس اقداماتی مثل استفاده از رمز عبور قوی، بهروزرسانی هسته، افزونهها و قالبها و فعالسازی احراز هویت دومرحلهای اهمیت دارد، اما نباید از امنیت هاست، سرور، فایلها، دسترسیها و بکاپها غافل شوید. امنیت سایت زمانی کاملتر میشود که این دو لایه در کنار یکدیگر بررسی و مدیریت شوند.
چابکان با فراهم کردن امکاناتی مانند SSL خودکار، بکاپگیری خودکار و ابزارهای لازم برای مدیریت و بررسی سرویس، به شما کمک میکند زیرساخت سایت خود را سادهتر مدیریت کنید. همین امروز با اعتبار رایگان شروع کنید و سرویس مناسب سایت وردپرسی خود را راهاندازی کنید.
سوالات متداول (FAQ)
1. آیا SSL بهتنهایی برای امنیت هاست وردپرس کافی است؟
خیر؛ SSL ارتباط میان مرورگر و سرور را رمزنگاری میکند، اما بهتنهایی نمیتواند از سایت در برابر بدافزار، نفوذ به پنل هاست، Permission اشتباه یا حملات DDoS محافظت کند.
2. WAF چیست و چه کاربردی دارد؟
WAF یا Web Application Firewall ترافیک وب را بررسی میکند و میتواند درخواستهای مشکوک و الگوهای شناختهشده حمله را فیلتر کند.
3. آیا SFTP از FTP امنتر است؟
بله؛ SFTP از پروتکل SSH استفاده میکند و ارتباط و اطلاعات احراز هویت را بهصورت رمزنگاریشده منتقل میکند.
4. Permission مناسب فایلها و پوشههای وردپرس چیست؟
در یک تنظیم رایج، Permission پوشهها 755، فایلها 644 و فایل wp-config.php 600 یا 640 در نظر گرفته میشود.
5. آیا بکاپ هاست برای امنیت سایت کافی است؟
بکاپ یکی از بخشهای مهم امنیت است، اما بهتر است حداقل یک نسخه خارج از سرور اصلی نگهداری شود و فرآیند بازیابی آن نیز بهصورت دورهای آزمایش شود.
6. چگونه امنیت cPanel یا Plesk را افزایش دهیم؟
استفاده از رمز عبور قوی و منحصربهفرد، فعالسازی 2FA در صورت پشتیبانی و حذف دسترسیهای غیرضروری میتواند امنیت پنل هاست را افزایش دهد.
7. آیا هاست اشتراکی برای وردپرس امن است؟
امنیت هاست اشتراکی به کیفیت زیرساخت و نحوه ایزولهسازی حسابها بستگی دارد و صرفاً اشتراکی بودن هاست به معنی ناامن بودن آن نیست.
8. اگر سایت وردپرسی هک شد چه کاری انجام دهیم؟
ابتدا از تغییرات عجولانه خودداری کنید، با پشتیبانی هاست تماس بگیرید، وضعیت حساب و لاگها را بررسی کنید و در صورت وجود نسخه سالم، برای بازیابی سایت اقدام کنید.
9. هر چند وقت یکبار باید امنیت هاست را بررسی کنیم؟
بهتر است امنیت هاست حداقل ماهانه بررسی شود و در صورت تغییر هاست، اضافه شدن کاربر جدید، تغییر دسترسیها یا مشاهده رفتار غیرعادی، بررسی امنیتی را به زمان دیگری موکول نکنید.