Skip to main content
Martin Valach Spolupráce
Zabezpečení WordPressu

WordPress / Bezpečnost

Zabezpečení WordPressu

WordPress může být bezpečný základ firemního webu, pokud se správa přístupů, aktualizace a zálohy řeší jako pravidelný proces.

Nejčastější rizika vznikají při provozu

Problém obvykle nezpůsobí samotná instalace WordPressu, ale dlouho neaktualizovaný plugin, sdílený administrátorský účet, slabé heslo nebo záloha uložená jen na stejném serveru. Bezpečnostní plugin může pomoci s dohledem, ale nenahradí základní provozní pravidla.

Každý člověk má mít vlastní účet s nejnižším oprávněním, které pro práci potřebuje. Administrátorské účty je vhodné chránit dvoufázovým ověřením a nepoužívané přístupy bez odkladu rušit. Editace souborů z administrace by měla být vypnutá.

Praktický bezpečnostní základ

Pravidelně aktualizovat WordPress, šablonu i aktivní pluginy.

Odstranit nepoužívané pluginy a omezit počet administrátorů.

Zálohovat databázi i soubory mimo produkční server.

Sledovat neúspěšná přihlášení, chyby a nečekané změny souborů.

Mít popsaný postup obnovy a alespoň jednou ho skutečně vyzkoušet.

Záloha má hodnotu až po úspěšné obnově

Samotná informace, že zálohování běží, nestačí. Je potřeba vědět, jak dlouho se kopie uchovávají, kdo k nim má přístup a za jak dlouho lze web obnovit. U důležitého webu dává smysl kombinovat častější databázové zálohy s pravidelnou kopií všech souborů.

Bezpečný WordPress není jednorázově „hotový“. Rozumně nastavený systém ale nevyžaduje každodenní zásahy: většinu práce zvládne pravidelná údržba, dohled a jasně určená odpovědnost.

Zpět na blog