دیدبان وردپرس
امنیت وردپرس، با بررسیهایی که مخصوص وردپرس نوشته شدهاند
یک اسکنر عمومی، وردپرس را نمیشناسد. رخنهکاو ساختار هسته، افزونه، قالب و ووکامرس را میشناسد و دقیقاً همان جاهایی را بررسی میکند که در سایتهای وردپرسی مشکلساز میشوند.
ابتدا مالکیت دامنه را تأیید میکنید، سپس اسکن آغاز میشود.
دریافت افزونه Sentinelحوزههای بررسی
ده حوزهای که در هر اسکن وردپرس بررسی میشوند
برای هر حوزه، امتیاز جداگانهای محاسبه میشود تا بدانید ضعف اصلی سایت دقیقاً کجاست.
هسته وردپرس
نسخه در حال استفاده، نشانههای بهروز نبودن و در دسترس بودن فایلهایی مانند readme که نسخه را افشا میکنند.
افزونهها
کشف افزونههای فعال تنها از روی شواهد عمومی سایت — بدون حدسزدن مسیر و بدون فهرستبرداری اجباری.
قالبها
شناسایی قالب فعال و نشانههای قالب رهاشده، قدیمی یا دستکاریشده.
XML-RPC
بررسی باز بودن مسیری که در بیشتر سایتهای امروزی کاربردی ندارد و سطح حمله را گسترده میکند.
REST API
بررسی رابطهایی که ممکن است بیش از حد لازم اطلاعات کاربران یا محتوا را در اختیار بگذارند.
افشای کاربران
امکان استخراج نام کاربری مدیران از رابطهای عمومی و آرشیو نویسندگان.
فایلهای حساس
در دسترس بودن نسخه پشتیبان، خروجی پایگاهداده، فایل پیکربندی، لاگ اشکالزدایی و مخازن نسخه.
ووکامرس
ملاحظات امنیتی فروشگاه، بدون ثبت هیچ سفارش آزمایشی و بدون آغاز هیچ فرایند پرداختی.
امنیت ورود
وضعیت محافظت از صفحه ورود، مسیرهای مدیریتی و نشانههای نبود لایه دوم احراز هویت.
تنظیمات سرور و TLS
هدرهای امنیتی، وضعیت گواهی و پروتکل TLS، پرچمهای کوکی، تنظیمات CORS و زنجیره تغییر نشانی.
فروشگاه دارید؟
ووکامرس صفحه و ملاحظات خودش را دارد
بررسیهای این صفحه روی هر سایت وردپرسی اجرا میشوند. اگر فروشگاه دارید، ریسک و اولویتها فرق میکند.
- اطلاعات سفارش و مشتریان، هدف جذابی برای مهاجم است.
- دستکاری مسیر پرداخت میتواند بدون آنکه سایت «هکشده» بهنظر برسد، درآمد را منحرف کند.
- افزونههای جانبی فروشگاه، سطح حمله را چند برابر میکنند.
- خطای پرداختنشده یا لاگ فعال، اطلاعات تراکنش را افشا میکند.
بررسی ووکامرس در رخنهکاو کاملاً بیاثر است: هیچ سفارشی ثبت نمیشود، هیچ محصولی تغییر نمیکند و هیچ فرایند پرداختی آغاز نمیگردد.
صفحه امنیت ووکامرسروش کار
بررسی فقطخواندنی، بدون هیچ اثر جانبی
اسکنر رخنهکاو با عامل کاربر مشخص و قابل شناسایی کار میکند و رفتار آن بهطور کامل مستند است.
- عامل کاربر اسکنر
- RekhneKav-SecurityScanner/1.0
- حداکثر همزمانی
- ۲ درخواست
- حداکثر نرخ
- ۱ درخواست در ثانیه
- سقف حجم پاسخ
- ۱ مگابایت
- مهلت هر درخواست
- ۱۰ ثانیه
- پورتهای مجاز
- ۸۰ و ۴۴۳
محدودههای خصوصی شبکه و سرویسهای متادیتا مسدودند و تنها میزبانهای عمومی و تأییدشده بررسی میشوند. شرح کامل در سیاست اسکنر.
مرز بررسی بیرونی وردپرس
این بررسی از بیرون انجام میشود؛ چند چیز فقط از داخل دیده میشوند.
- وارد پیشخوان وردپرس نمیشود و هیچ رمزی را آزمایش نمیکند.
- افزونهای که هیچ نشانه بیرونی نمیگذارد، در اسکن بیرونی دیده نمیشود.
- کد ناخواسته داخل فایلهای قالب یا هسته، از بیرون قابل تشخیص نیست.
- وجود نسخه آسیبپذیر، اثبات قابلیت بهرهبرداری نیست؛ رخنهکاو بهرهبرداری نمیکند.
- افزونههای تجاری بدون شناسه عمومی ممکن است شناسایی نشوند.
برای فهرست واقعی افزونهها و بررسی یکپارچگی فایلهای هسته، افزونه فقطخواندنی Sentinel مکمل این بررسی است.
هزینه
- اسکن ساده وردپرس: رایگان، یک بار برای هر کاربر تأییدشده و هر دامنه.
- اسکن پیشرفته با پروفایل کامل وردپرس: ۱۵۰٬۰۰۰ تومان برای هر اجرا.
- رفع آسیبپذیریهای پیداشده: از ۵٬۰۰۰٬۰۰۰ تومان، بر پایه یافتههای واقعی.
- افزونه Sentinel: رایگان.
پرسشهای متداول
پرسشهای صاحبان سایت وردپرسی
اسکنر به پیشخوان وردپرس من وارد میشود؟
چطور افزونههای من را میشناسد؟
آیا بهروزرسانی خودکار انجام میدهید؟
سایت من چندزبانه/چندسایتی است. کار میکند؟
سایت وردپرسی خود را با بررسی تخصصی وردپرس بسنجید
تفاوت یک اسکنر عمومی با دیدبان وردپرس، در همان یافتههایی است که اسکنر عمومی اصلاً نمیبیند.
اسکن تنها پس از تأیید مالکیت انجام میشود و همه درخواستها غیرمخرب و محدود به دامنه شماست.