וורדפרס ואבטחה ביוניקס
הנה מה שלמדתי בדרך הקשה. לפעמים אתם רוצים שוורדפרס יתקין תוספים, ערכות עיצוב וכל השאר, ואינכם רוצים לעבור דרך חיבור ssh או ftp כדי להשיג זאת. אולי יש לכם מכונה משלכם ואינכם רוצים להריץ או להגדיר שרת ssh או ftp (וזה המצב שלי). במקרה כזה אתם יכולים לבחור בין התקנת תוספים וערכות עיצוב באופן ידני (פשוט לפרוס אותם אל $WORDPRESS/wp-content/[plugins|themes]) לבין מתן הרשאות לוורדפרס כך שיוכל לעשות זאת עבורכם. החיסרון שבמתן הרשאות לוורדפרס הוא כמובן אבטחה, שכן כל מי שיפרוץ לשרת שלכם יקבל גישת כתיבה לקבצי הוורדפרס עצמם. כדי להימנע מכך תוכלו להשאיר את כל קבצי הוורדפרס שלכם בבעלות root.root (אבטחה מרבית) ולשנות הרשאות רק למשך זמן ההתקנה של התוסף או ערכת העיצוב.
הנה איך עושים זאת לצורך התקנה בטוחה לחלוטין:
- כבו את הגישה מהעולם לשרת האינטרנט שלכם. ניתן לעשות זאת על ידי הורדת קישור הרשת החיצוני שלכם באמצעות `ifdown eth0`. שלב זה נחוץ רק אם אתם חולי אבטחה.
- `chown -R [webuser].[webgroup] [wordpress]/wp-content/{plugins,themes}`. החליפו את webuser ואת webgroup במשתמש ובקבוצה של שרת האינטרנט שלכם. אלה הם בדרך כלל www-data במערכות מבוססות דביאן, או שניתן להשיגם באמצעות ps -ef.
- כעת בצעו את התקנת התוספים או ערכות העיצוב מהמכונה המקומית, או ממכונה מרוחקת אם לא ביצעתם את שלב האבטחה שלמעלה.
- `chown -R root.root [wordpress]/wp-content/{plugins,themes}`. פעולה זו תהדק את האבטחה חזרה.
שימו לב שיש תוספי וורדפרס מוזרים שכותבים אל תיקיית האינטרנט כחלק מפעולתם השוטפת. אם יש לכם תוספים כאלה ואתם דואגים לאבטחה, אני ממליץ בחום לזרוק אותם ולמצוא תוספים חלופיים. אם אינכם יכולים לזרוק אותם, אזי כנראה שלא תוכלו להשתמש בשום נוהג אבטחה שפוי עבור הבלוג שלכם.