WordPress: Langkah asas keselamatan laman web
Assalamualaikum dan selamat malam,
sudah beberapa hari tidak berkesempatan untuk menulis artikel baru di sini, semuanya adalah disebabkan kesibukan dengan pelbagai perkara dalam kehidupan. Sejak dua menjak ini, semakin banyak laman sesawang yang digodam, walaupun sebenarnya memang setiap hari perkara ini terjadi, cuma publisiti mengenai aktiviti penggodaman ini semakin banyak menghiasi halaman-halaman sosial dan laman berita teknologi. Semuanya adalah perkara yang baik bagi aku, kerana memberi kesedaran kepada para blogger mahupun webmaster supaya mengambil berat mengenai laman sesawang mereka terutama yang menguruskan maklumat peribadi orang ramai. Memang sudah menjadi tanggungjawab untuk kita empunya laman sesawang yang menyimpan data para pengguna untuk cuba sedaya upaya memastikan maklumat itu selamat. Namun kita juga janganlah dengan semudah-mudahnya menuding jari mengatakan mereka tidak mengambil berat mengenai keselamatan hanya kerana laman sesawang mereka digodam, kerana terlalu banyak faktor yang perlu dititikberatkan untuk memastikan keselamatan sesuatu sistem itu.
Kali ini aku sekadar ingin berkongsi langkah asas untuk kita mengetatkan keselamatan laman sesawang yang kita bina menggunakan WordPress. Perkara pertama yang kita perlu buat adalah mengemaskini WordPress kita kepada versi terkini. Walaupun mungkin ada yang akan mengatakan, tak nak kemaskini sebab versi ni ada bugs, ada benda yang tak boleh guna bila kemaskini (theme ataupun plugins) dan pelbagai lagi komen yang sebenarnya tanpa sedar, kita menyebabkan sistem kita terdedah kepada bahaya kebocoran keselamatan yang terdapat dalam versi yang sedang kita gunakan. Seandainya ada yang tidak berfungsi dengan baik selepas kemaskini, itu bukanlah sebab WordPress, tetapi disebabkan plugins atau themes yang tidak dikemaskini seiring dengan versi terbaru WP tersebut. Jadi siapa yang sepatutnya kita cari untuk penyelesaian? Sudah tentulah pengeluar themes atau plugins tersebut.
Disebabkan perkara di atas, langkah seterusnya adalah untuk memastikan plugin yang kita gunakan mempunyai developer yang aktif, sekiranya kita lihat sesuatu plugin itu telah beberapa tahun tidak dikemaskini, kebarangkalian ianya mempunyai masalah adalah tinggi, dan sekiranya ianya berfungsi, ada kebarangkalian ada isu keselamatan yang akan dihadapi. Perkara ini boleh dikenalpasti dengan mudah apabila kita melihat details plugins tersebut sebelum kita memasangnya, terdapat tarikh akhir plugin itu dikemaskini dan juga versi yang diperlukan untuk menggunakan plugin tersebut.
Seterusnya adalah untuk memastikan fail-fail WordPress yang kita gunakan di dalam laman sesawang kita dikemaskini dengan baik, anda boleh membaca artikel Hardening WordPress ini untuk memperkemaskan keselamatan WordPress anda. Jika anda rasa artikel itu terlalu sukar untuk diikuti, usah gusar, aku ada menyediakan perkhidmatan memperketatkan keselamatan WordPress. Anda yang perlu ke halaman Projek Perkhidmatan Sekuriti yang disediakan untuk para pengguna WordPress.
Aku akan berkongsi beberapa langkah lain untuk keselamatan WordPress anda dalam artikel yang berlainan, kerana langkah-langkah seterusnya lebih teknikal, dan artikel bergambar beserta dengan penerangan yang lebih lengkap untuk setiap langkah diperlukan. Sememangnya, tiada sistem yang 100% selamat daripada digodam, tetapi kita boleh mengelakkan laman sesawang kita daripada menjadi sasaran mudah untuk digodam hanya kerana kita tidak mengambil langkah untuk mengemaskini sistem kita.
Jangan lupa untuk membaca artikel keselamatan berikut juga :

salam singgah
bbro hari lepas wp-includes kakyong pun terbogel juga…
x reti nak buat.. & minta tolong fivio buatkan.. now dah blocked..
salam kembali…
okay aa tu, yang penting dah ditutup… jangan lupa baca panduan ringkas keselamatan wordpress yang saya baru publish di muka depan…
akan saya cuba nanti hihihi..:) risau juga byk website dan blog byk kena hack manat tau pasni blog saya…tp blog saya apa ada hahaha…:)
kalau diorang nak hack, bukan dia kisah blog macam mana skali pun…
yang penting diorang boleh hack
betul2 bukti sudah ada..saya dah kena hehe..memang mencabar betul seharian saya penat dan gabra dan ini dah beri sikit sebanyak kesedaran utk saya cari cara nak selamatkan web, dulu saya selalu pikir, blog saya bukan ada apa pun tak kan orang nak godam huhu
[...] Kasih.Jawaban Mr. Sam, Serverfreak ini sama dengan nasihat Blogger Eizil dalam entri beliau “Langkah asas keselamatan laman web” maka secepat kilat aku update semua plugin dan delete semua plugin yang tak perlu.Selain [...]
wah.. saya dah try patch.. dan berjaya.. thanks for sharing!!
sama-sama, tahniah sebab dah berjaya…
adoi dashbord entri aku masalah pulak
nak upload gambar tak leh..hm
ko ada ubah chmod apa2 ke erk? kalau tukar dari flash uploader tu kepada browser uploader pun tak boleh upload gambar?
ni chmod ni. dah settle semalam kat twitter. hehe
saya baru patchkan semalam…keraskan otak fahamkan juga sampai berjaya…
tahniah kerana telah berjaya patch…
masalah kalau nak login cpanel pun tak boleh. alahaii
terlupa password ke apa sampai tak boleh login cpanel?
tak. wifi kat hostel block hosting
Kalau pakai proxy pun tak lepas erk bro?
salam bro , sudah buat apa yg patut dengan wp-includes hari tu seperti diajar bro azmanishak.
cuma ragu2 bab .htaccess tu sahaja..
ragu-ragu macam mana tu yer bro? bahagian apa yang ragu2?
saya ada try copy paste code yg diberi untuk .htaccess tu dan diupload ke root directory.
semuanya okay kecuali permalinks berubah structure dia.pelik gak sebab tak pernah usik ape2 pun
structure tu sebelum ni…itu yg ragu2 tu
bro kemaskini jer semula permalink kepada setting asal, patut takder masalah lepas tu.
haha sudah…benda ni kena try and error jugak kdg2.:D
yup, ada benda yang kita kena cuba jaya…
selamat bro
sudah.thanks bro untuk patch aritu.semua dah okay sekarang
kalau rajin, saya cuba baca hardening wordpress tu.
thanks for sharing
kena rajinkan diri azah… hehehe…
pertama kali tahu mengenai Hardening WordPress…
tq atas perkongsian ini
sama-sama… selamat mencuba kaedah hardening tersebut.
kaedah mencuba? cam menarik tu.
Ingat nak belajar pentest wp, dapat pentest security blog sendiri pun dah cukup baik, ataupun blog kawan2
Artikel hardening wordpress tu sebenarnya basic macam bro cakap. Jadi mmg tu yg kita perlu buat sebaik-baiknya
kalau nak belajar pentest, try tgk exploit2 yang berkaitan bro… at least itu cara mudah… lelama nanti lerh cuba yang lebih advance… nanti bolehlah tolong pentestkan blog eizil.com skali…
betul tu..baru first time thu..terima kasih