플러그인 필요성
플러그인의 필요성은 다음과 같습니다. " 워드 프레스의 핵심 기능이 필요한 것만으로 만족합니까? "
원하는 것은 일부 카테고리와 많은 정적 페이지가 설정된 간단한 블로그입니다. 그러나 대화식지도, 캘린더, 이벤트 (타사 REST API 등), 사용자가 강력한 암호를 사용하도록하거나 사이트를 소셜 네트워크로 전환하려면 플러그인이 필요합니다. Grant Palin의 답변 은 왜 플러그인을 원하는지에 대한 더 많은 통찰력을 제공합니다. Dan Gayle의 답변 은 많은 테마가 WordPress 플러그인을 명시 적으로 사용하지 않고도 모든 종류의 플러그인 기능을 제공한다고 지적합니다.
핵심 보안
WordPress 핵심 자체는 상당히 안전하며 핵심 개발자 커뮤니티는 보안 취약점을 식별하자마자 적절한 작업 분리 및 패치 작업을 수행합니다. 이는 릴리스마다 수억 명의 사용자를 보유하고 릴리스 당 평균 약 200 명의 핵심 기고자 중 하나입니다. . 또한 자동 핵심 업데이트를 추가하면 취약점을 식별하고 수정 사항을 릴리스 할 때까지 존재했던 위험을 신속하게 제거 할 수 있습니다.
Pagely의 WordPress 보안 인포 그래픽 (공정한 양의 확실한 정보-전체를 보려면 클릭하십시오)
예, WordPress에는 고유 한 보안 취약점이 있습니다. 그러나 Drupal , CakePHP, Ruby on Rails , Symfony, Zend 등도 마찬가지입니다 . 이미 플랫폼에서 제공 한 것 외에 추가 보안 예방 조치를 구현하지 않고 사용할 플랫폼이나 시스템은 없습니다. 모든 웹 사이트 , 특히 채택률이 높은 모든 프레임 워크 의 최전선 보안을 위해 CMS 또는 프레임 워크에만 의존하는 것은 나쁜 생각이라고 생각합니다 .
플러그인 보안
플러그인은 확실하게 안전하지 않습니다. 문제는 플러그인이 제작자가 훌륭한 보안 관행을 따르도록 보장되지 않는다는 것입니다. WordPress는 저자 가 따라야 할 많은 표준을 제시 했지만 초보자 나 표준을 무시하는 다른 사람들이 많은 플러그인을 작성했습니다. 그러나 모든 코드베이스가 존재하는 것처럼 시스템에 코드를 더 많이 추가할수록 버그와 취약점이 발생할 가능성이 커집니다 . 설치에 더 많은 플러그인을 추가할수록 위험을 감수하는 경향이 있습니다. 같은 방법으로 워드 프레스 테마도 마찬가지로 악의적 인 위협을 나타냅니다. 특히 모호한 테마 사이트에서 제공되는 수많은 "자유 테마"는 사이트 를 직접 악용하려고 시도합니다.무지 나 사고로 무고하게 보안 취약점을 노출시키기보다는 신뢰할 수있는 출처와 신뢰할 수있는 작성자로부터 테마와 플러그인 만 구하십시오.
경험상 널리 알려지지 않은 저자의 플러그인이나 현장에서 비교적 새로운 플러그인을 설치하지 않는 것이 좋습니다. 가능하다면 시간을내어 저자의 신뢰성을 확립하십시오. 이상적으로, 잘 보안 플러그인에 들어가는 요소를 배울 수 ( 번호가 사용되는-번 [일명 "비표"S] 요청 URL 인증을 위해 입력 위생 , 출력 탈출 , 파일을 플러그인에 직접 액세스의 방지 , 의 적절한 액세스 데이터베이스 는 워드 프레스 메소드 및 함수 를 통해 , 디버깅 이 활성화 될 때 오류 및 지원 중단 알림이 없음 ( [운영 환경에서 활성화하지 마십시오] 등)하고 직접 설치하는 모든 플러그인을 검사합니다.안전한 플러그인 스크립트 로 들어가는 것을 이해하고 크 래피 플러그인으로부터 더 나은 방어 를하는 것에 대한 대안은 없습니다 .
불안전 한 플러그인과 테마에 대한 생각이 겁나거나 PHP에 익숙하지 않거나 익숙하지 않으려는 경우, WordPress.com 의 서비스가 플러그인과 테마를 검사하고 안전한 것으로 판단 된 사용자 만 사용자 사이트에 설치할 수 있습니다. 원하는 경우 WordPress.com에서 사용자 지정 도메인을 계속 사용할 수 있습니다.
를 백업
일부 호스트는 그러한 서비스를 제공하고 다른 호스트는 제공하지 않습니다. 플랫폼 자체의 보안을 믿지 않는 것처럼, 호스트를 백업을 관리 할 것을 믿지 않습니다. 오히려 백업을 Dropbox에 쌓고 다른 서버와 동기화하여 여러 시스템의 복사본으로 항상 백업에 직접 액세스 할 수 있다는 것을 확신합니다. 내 호스트가 다운되거나 더 큰 회사 나 다른 호스팅 불행으로 인해 구매 된 경우 내 사이트는 호스트의 지원을 처리하지 않아도 몇 번의 클릭만으로 클릭 할 수 있습니다.
최종 노트
보안 강화를 위해 WordPress 강화 에 대한 코덱 항목을 읽어야합니다 . 앞으로 많은 플러그인이나 모호한 플러그인이 필요하지 않다고 생각한다면 WordPress.com 또는 Pagely 와 같은 대체 관리 WordPress 호스팅 제공 업체가 블로그를 호스팅하는 것이 더 현명 할 수 있습니다 .
WordPress의 새로운 "자동 코어 업데이트"기능에 관계없이 설치 및 모든 플러그인과 테마가 최신 상태인지 수동으로 확인해야합니다. 일부는 과도하다고 생각하지만 업데이트 후 디버깅을 활성화하고 플러그인이나 테마가 호환성을 잃지 않도록합니다 (오류 및 사용 중단 알림은 강력한 증상입니다). 그들이 있다면, 나는 그들의 저자가 그들을 업데이트 할 때까지 그것들을 비활성화하거나 그들이 공식적인 업데이트를 발표 할 때까지 나를 붙잡기 위해 필요한 변경을한다. 문제를 해결하기 위해 디버깅을 활성화하기 전에 웹 사이트를 오프라인으로 만들거나 웹 사이트의 오프라인 개발 복사본을 실행해야합니다.
Ad-sense click-bombing 사례의 유병률은 확실하지 않지만 이러한 click-bombs의 영향을 완화하기위한 WordPress 플러그인은 Google의 예방 조치 외에도 추가적인 보안 계층을 제공합니다. WordPress를 실행하지 않는 웹 사이트는 클릭 폭격과 관련하여 똑같은 위협에 직면하며 다른 수단으로 보호를 구현하거나 웹 사이트 없이도 생존해야합니다.
추가 자료