Audyt bezpieczeństwa WordPress: checklist 14 punktów, które musi zawierać porządny raport
W skrócie: Automatyczny skan wtyczką bezpieczeństwa to nie audyt bezpieczeństwa WordPress, tylko jego mały fragment. Ten checklist pokazuje 14 konkretnych punktów, które powinien obejmować pełny audyt, i pomaga ocenić, czy raport od wykonawcy jest wiarygodny, czy tylko wygląda profesjonalnie.
Dwie minuty skanu to nie audyt
Skaner typu Wordfence czy Sucuri SiteCheck sprawdza sygnatury znanych złośliwych plików i zajmuje 2-5 minut. Nie sprawdzi uprawnień plików (poprawne to zwykle 644 dla plików i 755 dla katalogów), nie przegląda logów serwera z ostatnich 60-90 dni i nie testuje formularzy pod kątem wstrzykiwania kodu. Rzetelny, manualny audyt zajmuje 3-6 godzin pracy specjalisty, a nie kilka minut kliknięcia przycisku.
Checklist: co musi sprawdzić audyt bezpieczeństwa WordPress
Warstwa serwera i hostingu
- Wersja PHP (starsza niż 8.1 oznacza brak wsparcia bezpieczeństwa)
- Aktywny i poprawnie skonfigurowany certyfikat SSL
- Zawartość i uprawnienia pliku .htaccess
- Dostęp do phpMyAdmin, wp-config.php i katalogów instalacyjnych z zewnątrz
Warstwa WordPressa: core, wtyczki, motywy
- Aktualność jądra WordPressa (różnica więcej niż 2-3 wersje od aktualnej to sygnał alarmowy)
- Liczba aktywnych wtyczek – strona z ponad 30-40 wtyczkami ma statystycznie większe ryzyko podatności
- Nieużywane, ale wciąż zainstalowane motywy i wtyczki
- Data ostatniej aktualizacji każdej wtyczki (brak aktualizacji dłużej niż 12-18 miesięcy to problem)
Warstwa dostępu i uwierzytelniania
- Liczba kont z rolą Administrator (bezpieczny zakres to 1-2 konta)
- Czy login administratora to nadal domyślne