Thứ Sáu, 29 tháng 3, 2013

20 WordPress Plugin giúp bảo mật


WordPress hiện nay là lựa chọn hàng đầu cho các blogger khi muốn xây dựng một trang blog cá nhân theo phong cách của riêng mình . Ngoài việc chính là làm blog cá nhân , hiện nay WordPress khá phổ biến trong việc được dùng làm các trang tin tức , showcase hoặc trang bán hàng trực tuyến . Khi đã bắt tay vào làm một website , chúng ta luôn có phương hướng để phát triển site trong thời gian dài , vì thế mà việc bảo mật website là điều không thể thiếu và rất cần thiết . Việc lựa chọn những plugin trong việc bảo mật blog WordPress của bạn cũng là một trong các vấn đề nan giải khi trong hàng chục nghìn plugin WordPress hiện nay thì có khá nhiều các plugin chứa các đoạn mã độc hại , vô tình “tiếp tay cho giặc vào nhà” .
Vì thế hôm nay mình xin giới thiệu đến các bạn 25 plugin hữu hiệu nhất được sử dụng để bảo mật blog của bạn.
wordpress
Mã hóa các dữ liệu gởi đi trong trang Admin , bài viết và các trang của bạn với giao thức SSL ( Secure Socket Layer ) .
Plugin này sẽ giúp bạn đánh giá bảo mật của blog một cách chi tiết và chính xác nhất , từ đó chúng ta sẽ xác định các nguy cơ bị tấn công đang “ẩn” trong blog của mình .
Bạn đang gặp khó khăn trong việc dò tìm các lỗ hổng mang nguy cơ tấn công trong blog của bạn ? . Hãy sử dụng WP Security Scan và biết đâu bạn sẽ thấy nó có ích rất nhiều đấy .
Plugin này giúp bạn làm các thao tác cơ bản để tăng tính bảo mật như loại bỏ các thông báo lỗi , tự động thêm file index.html rỗng vào các thư mục nhạy cảm .
5. AntiVirus
WP Antivirus là một plugin giúp bạn dò tìm và loại bỏ các đoạn mã độc hại trong blog một cách hiệu quả và thông minh .
Tuy plugin này không trực tiếp góp phần vào bảo mật blog nhưng sẽ rất hữu hiệu nếu các bạn muốn chống lại các hacker còn “newbie”.
Một plugin quá quen thuộc với tất cả chúng ta . Plugin này cho phép ngăn chặn các comment mang tính chất spam một cách thông minh và hiệu quả nhất .
Cũng có chức năng như plugin Akismet ở trên nhưng dễ dàng sử dụng hơn . Đương nhiên hiệu quả cũng không thua kém gì Akismet .
Hãy thay đổi các đường dẫn đăng nhập mặc định bằng một đường dẫn tùy chọn để tăng tính bảo mật cho Admin Coltrol Panel . Mặc định khi đăng nhập chúng ta sẽ đăng nhập theo URL http://www.yoursite.com/wp-login.php và plugin này sẽ giúp chúng ta thay đổi URL đăng nhập đó bằng một URL như ý muốn .
Nếu bạn không thể sử dụng được giao thức SSL để mã hóa các thông tin gửi đi quan trọng như mật khẩu , thì plugin này sẽ giúp các bạn mã hóa các mật khẩu khi đăng nhập một cách dễ dàng và thuận tiện hơn .
Thêm một sự lựa chọn nữa để mã hóa mật khẩu theo nhiều lớp mà không cần đến giao thức SSL .
Đến thời điểm hiện tại thì các hacker mũ đen vẫn còn sử dụng một biện pháp truy cập trái phép quyền Admin , đó là phương thức……..mò mật khẩu . Đối với những bạn sử dụng mật khẩu quá đơn giản hoặc liên quan đến các thông tin cá nhân , thì sẽ không khó khăn gì cho các hacker dễ dàng “tìm” ra mật khẩu của các bạn , chúng sẽ đăng nhập nhiều lần vào Admin Coltrol Panel và sai thì tiếp tục….mò . Làm thế nào để ngăn chặn chúng , đơn giản nhất là thiết lập cho phép đăng nhập sai tối đa 1 số lần nhất định trong quãng thời gian nhất định . Plugin này sẽ giúp bạn làm điều đó , ví dụ , các bạn sẽ bị khóa quyền đăng nhập trong 60 phút sau khi nhập mật khẩu sai 5 lần .
Cho dù các bạn bảo mật đến đâu thì cũng không thể nào ngăn chăn tuyệt đối 100% các nguy cơ tấn công từ các hacker có trình độ cao . Vì vậy một cách hữu hiệu nhất và đơn giản nhất để đảm bảo nội dung cho blog của bạn , đó là sao lưu thường xuyên database của các bạn .
Plugin cho phép tự động sao lưu database và các file trong blog của các bạn mỗi ngày . Ngoài ra còn có một số tùy chọn nâng cao cho phép bạn sử dụng tốt hơn .
Sao lưu toàn bộ cơ sở dữ liệu của blog bạn chỉ với 1 cú click duy nhất , thật đơn giản phải không nào.
Sao lưu , phục hồi cơ sở dữ liệu thật dễ dàng với 1 cú click .
Thêm các bắt buộc nhập mã Captcha vào trang đăng ký , đăng nhập và comment để chặn các spam bot .
WP-Members là một plugin nâng cao và cần thiết cho một blog có nhiều nội dung phân theo từng loại thành viên . Plugin này sẽ cho phép các bạn phân quyền các nhóm thành viên chỉ thấy một số bài viết nhất định hoặc ẩn toàn bộ nội dung với khách viếng thăm .
Plugin này cho phép bạn quản trị các nhóm thành viên và phân một số quyền nhất định cho từng nhóm , rất thích hợp với blog có nhiều author như GiaiPhapSo nè
Plugin này cho phép bạn upload và download các tập tin bên ngoài thư mục gốc website của bạn.

Thứ Sáu, 15 tháng 3, 2013

Hướng dẫn cấu hình WP Super Cache Plugin


WP Super Cache Plugin

Là Plugin giúp tối ưu hóa Website của bạn load nhanh hơn khi cache tất cả các trang website của bạn từ web động thành web tỉnh ( html )
Sau khi install Plugin xong bạn vào Setting =>WP  Super Cache để cấu hình
4 bước cấu hình cho WP  Super Cache
Bước 1 thiết lập cài đặt chung
Trong ”Advanced” tab:
Chọn : “Cache hits to this website for quick access. (Recommended)” / Bật/tắt cache cho website của bạn
Chọn : “Compress pages so they’re served more quickly to visitors. (Recommended)” / nén các trang website của bạn để load nhanh hơn
Chọn : “304 Not Modified browser caching. Indicate when a page has not been modified since last ”
Chọn : next to “304 Not Modified browser caching”
Chọn : “Don’t cache pages for known users(Recommended)
Chọn Update Status để lưu thiết lập
wp super cache configure options
Bước 2. Thiết lập mod_rewrite Rules
Click vào Update Mod_Rewrite Rules
Update Mod Rewrite Rules
Bước 3 thiết lập thời gian lưu cache và xóa cache
Trong phần : Expiry Time & Garbage Collection 
Bạn set giá trị là 3600 cho Cache Timeout hoặc cao hơn nếu website của bạn không update nhiều và thường xuyên
set time cache
set time cache change
Bước 4 thiết lập từ chối các dịch vụ đã có
Trong thiết lập này bạn sẽ thiết lập dành cho các spide như google spide không thu thập dữ liệu khi truy cập lần 2, lưu ý thiết lập này sẽ giảm tải khi các trình thu thập dữ liệu của spide truy cập vào và dữ liệu vẫn gởi đi trong khi các post hoặc page website của bạn không thay đổi dẫn đến các trình thu thập dữ liệu Spide tải nội dung website của bạn liên tục

Thứ Ba, 12 tháng 3, 2013

10+ Plugins hữu ích cho WordPress Developer

Một trong những điểm tuyệt vời của WordPress đó là mã nguồn mở với cộng đồng phát triển tạo ra hàng triệu plugins độc đáo, đa dạng. Trong bài viết này tôi xin giới thiệu 10+ plugin hữu ích cho các WordPress Developer.

WordPress Console

wordpress consolse
The WordPress Console là một plugin hỗ trợ cửa sổ dòng lệnh tương tác trong môi trường WordPress. Bạn có thể test bất kì đoạn code PHP nào, đây cũng là môi trường tốt để bạn ngâm cứu WordPress API! Xem video hướng dẫn tại đâyhướng dẫn chi tiết.
» Source : http://wordpress.org/extend/plugins/wordpress-console/

Wp-Debug

wp-debug
Bạn có muốn xem các thông tin về tiến trình GET/POST requests, session variables, server info từ php.ini. Wp-Debug plugin cho phép bạn xem, theo dõi những tiến trình khi một request được thực hiện trên hệ thống WordPress của mình.
» Source : http://wordpress.org/extend/plugins/wp-debug/

Hosting monitor

hosting-monitor
Bạn luôn quan tâm đến chất lượng hosting đang vận hành Website trên nền WordPress của bạn? Hosting Monitor là một plugin cho phép bạn theo dõi quá trình vận hành, lưu trữ dữ liệu, tài nguyên, Memory usage, server load, uptime…
» Source : http://wordpress.org/extend/plugins/wordpress-phpsysinfo-widget/

Anti Internet Explorer 6

ie6
Một Plugin thú vị tác động lên người dùng IE6 truy cập vào Website của bạn khi mà sự tương thích về code, file ảnh PNG, bảo mật trên IE6 quá kém. Một thông báo hiện ra báo khách truy cập nên nâng cấp phiên bản Browser của họ hoặc bị từ chối truy cập Website này. :D
» Source : http://wordpress.org/extend/plugins/anti-internet-explorer-6/

WP Developer Assistant

wp-developer-assistant
WP Developer Assistant là một ứng dụng hoàn hảo cho WordPress developer cho phép chúng ta theo dõi các hằng được định nghĩa trước trong WP, dễ dàng truy xuất tới các bảng tùy chọn, xem các tiến trình và hook…
» Source : http://wordpress.org/extend/plugins/wp-developer-assistant

Wp Development Utilities

wp-development-utilities
Khi mà bạn đã cài đặt plugin này rồi, bạn có thể sử dụng những hàm chức năng được thiết kế sẵn để tìm lỗi trong themes hay các plugin trên Website của bạn.
» Source : http://www.blogdev.info/bd/wordpress/plugins/wp-development-utilities.htm

Google Syntax Highlighter

google-syntax-highlighter
Google Syntax Highlighter plugin cho phép bạn chèn code vào bài viết của mình.
» Source : http://wordpress.org/extend/plugins/google-syntax-highlighter/

SQL Executionner

sql-executionner
Khi mà code hay tìm kiếm trong database của WordPress, bạn có thể cần tới một số thông tin trong db, excute một vài đoạn queries trong SQL để update dữ liệu, SQL Executionner plugin có chức năng tương tự như PHPMyAdmin, hỗ trợ bạn làm công việc này một cách dễ dàng.
» Source : http://justinsomnia.org/2008/02/the-wordpress-sql-executioner/

Vim Color Improved

vim-color
Cũng giống như module trùng tên trong Drupal, “Vimcolor” đánh dấu đoạn code trong bài viết ở nhiều định dạng khác nhau. VIM là một text editor dựa trên hệ thống unix. VIM có thể đánh dấu màu sắc 200+ ngôn ngữ bao gồm PHP, Perl, C, HTML, Fortran, Haskell, Java….
» Source : http://wordpress.org/extend/plugins/vim-color-improved/

Cách khắc phục Website dùng Wordpress bị hack

cách khắc phục Website dùng Wordpress bị hack

Cách xử lý nếu website dùng Wordpress đã bị hack - Nguồn: WPSecurityLock

1. Nhanh chóng xóa tập tin index.php ở thư mục gốc của Wordpress. Thay thế bằng một tập tin index.html với nội dung website đang sửa chữa.

2. Vào phần "File Manager" hoặc FTP và tìm thời điểm website bị hack bằng cách nhìn vào các tập tin php. Các tập tin thường sẽ có cùng thời gian và ngày tháng.

3. Sao lưu lại toàn bộ dữ liệu website về máy tính, kể các hình ảnh và media trong wp-content/uploads, có thể sẽ dùng để cài đặt lại. Mở thư mục wp-content/plubins trên máy chủ và ghi lại tên của những plug-in mà bạn đã sử dụng cho Wordpress.

4. Xóa toàn bộ tất cả các tập tin (file) Wordpress có trên máy chủ lưu trữ web. Vào wordpress.org và tải một phiên bản Wordpress mới nhất.

5. Giải nén và tải (upload) toàn bộ file lên máy chủ web thông qua FTP. Nên dùng SFTP để mã hóa toàn bộ dữ liệu khi chuyển file. Sau đó tải tập tin wp-config.php đã sao lưu về máy tính trước đó vào thư mục gốc của Wordpress trên máy chủ web. Toàn bộ thông số kết nối cơ sở dữ liệu sẽ được thiết lập trở lại.

6. Tải tiếp những hình ảnh và tập tin media ở thư mục wp-content/uploads đã sao lưu lên máy chủ.

7. Tải thư mục theme (giao diện website) đã sao lưu lên thư mục wp-content/theme trên máy chủ.

8. Tải (download) lại các plug-in với phiên bản mới nhất và đưa (upload) chúng lên trên máy chủ web. Có thể một số plug-in yêu cầu kích hoạt trở lại nhưng với cách này sẽ không mất dữ liệu đi kèm.

9. Đăng nhập vào quản trị Wordpress ở wp-admin. Truy cập vào trang chủ website của bạn và thử click lên một số liên kết xem có hoạt động bình thường không. Trường hợp liên kết bị lỗi 404 (lỗi trang không hiện diện) thì bạn vào wp-admin, cập nhật lại liên kết bằng cách click lần lượt Settings > Permalinks > Save Changes.

Kiểm tra lại lần nữa xem các liên kết đã hoạt động bình thường chưa.

10. Truy cập vào máy chủ web, thiết lập lại quyền hạn (CHMOD) cho tất cả các thư mục là 755, tất cả các tập tin hình ảnh, php, media, html... là 644. Đừng bao giờ thiết lập 777 cho bất kỳ thư mục nào.

Cuối cùng, thay đổi toàn bộ mật khẩu quản trị Wordpress, FTP và email của bạn. Không nên dùng chung một mật khẩu.

Tham khảo thêm cách bảo mật cho tập tin wp-config.php
The wp-config.php file contains very sensitive information about your WordPress installation, including your database access, table prefix and Secret Keys.

The wp-config.php file is a standard part of your WordPress installation. It defines the configuration settings required to access your MySQL database. If your self-hosting WordPress, there's no way of getting around not using it.

It's your job to protect it! You certainly don't want this file falling into the wrong hands in the event of a server problem. You can protect it by encrypting it's content when you upload and denying access to it.

How to protect your WordPress wp-config.php file:

Anytime you upload the wp-config.php file, and ANY directory or file to your server, you should only use SFTP or FTPES. By using either of these methods, your data is encrypted while being sent to the server.

If you just upload via plain FTP, your files are seen as plain text and that's not want you want to feed a lurking evil hacker for lunch. If you don't know if you have SFTP or FTPES, call your hosting company and ask. I personally use FTPES on GoDaddy on one of my sites and SFTP on HostGator on another.

If you don't have SSH enabled on your hosting, DON'T run over and enable it. You will lose some downtime and your database. For now, go to Step 2 so you can at least hide it, until you have time to get it set up properly.
Download your .htaccess file from the server. This is located in the same section as your wp-config.php or index.php file. (If you don't have an .htaccess file, then you will need to create one, see directions below).
Using a text editor, like Notepad, open your .htaccess file.
Copy and paste the following code into your .htaccess file to deny access to your wp-config.php file.

# protect wpconfig.php
<files wp-config.php>
order allow,deny
deny from all
</files>

When saving your changes using "Notepad," make sure that you change the "Save as type" dropdown to "All Files" so that it does not change your .htaccess file into a .txt file.

If you're having a problem copying and pasting the code above, you can download our sample here. Please note: This is just a sample. Be sure that you just copy and paste the portion to protect your wp-config into your own .htaccess file.

How to create your own .htaccess file:

Open up "Notepad" on your computer.
Copy and paste the code to deny access to your wp-config.php file (see above).
Click on File > Save As >
Change File Name to .htaccess
In the "Save as type" dropdown, change to "All Files."
Upload this file to your server in the top-level of your WordPress files are (index.php, wp-app.php, wp-config.php, etc.).

Although there are many more things that you can do to protect your WordPress website, knowing that your wp-config.php file is now more protected should give you some peace of mind. Sleep better tonight!

Securely yours,

Regina Smola