Bảo mật WordPress: 10 việc phải làm và 3 việc đừng làm

Website doanh nghiệp bị chèn mã quảng cáo thuốc, bị chuyển hướng sang trang lạ, hoặc bị Google gắn cảnh báo — phần lớn tình huống đó đến từ những việc rất cơ bản chưa làm.

Hosting & Tên miền21/07/20264 phút đọc

Website bị tấn công gần như không bao giờ vì có ai đó nhắm riêng vào doanh nghiệp bạn. Thực tế là các máy tự động quét hàng triệu website mỗi ngày, tìm những lỗ hổng đã biết. Bạn không cần bảo mật ở mức ngân hàng — chỉ cần không nằm trong nhóm dễ nhất.

10 việc phải làm

1. Cập nhật đều đặn

Phần lớn website bị chèn mã qua một plugin đã có bản sửa lỗi từ nhiều tháng trước. Cập nhật WordPress, theme và plugin ít nhất mỗi tháng một lần. Nếu sợ cập nhật làm hỏng, hãy sao lưu trước — chứ không phải không cập nhật.

2. Xoá những gì không dùng

Plugin và theme đang tắt vẫn là mã nằm trên máy chủ và vẫn có thể bị khai thác. Không dùng thì xoá, đừng chỉ vô hiệu hoá.

3. Mật khẩu riêng cho từng dịch vụ

Không dùng chung một mật khẩu cho email, hosting và quản trị website. Dùng trình quản lý mật khẩu, và bật xác thực hai lớp cho tài khoản quản trị.

4. Đừng để tên đăng nhập là "admin"

Đây là tên đầu tiên mọi máy dò thử. Tạo một tài khoản quản trị tên khác, rồi xoá tài khoản admin cũ.

5. Giới hạn số lần đăng nhập sai

Một plugin bảo mật cơ bản sẽ chặn địa chỉ IP sau vài lần sai. Việc này một mình đã loại bỏ phần lớn nỗ lực dò mật khẩu.

6. Sao lưu tự động và kiểm tra bản sao lưu

Sao lưu hằng ngày, lưu ở nơi khác chứ không cùng máy chủ với website. Quan trọng hơn: mỗi vài tháng thử phục hồi một lần. Rất nhiều doanh nghiệp phát hiện bản sao lưu của mình không dùng được đúng vào lúc cần nó nhất.

7. Chỉ cấp quyền vừa đủ

Nhân viên viết bài chỉ cần quyền tác giả, không cần quyền quản trị. Nhân viên nghỉ việc thì xoá tài khoản ngay hôm đó.

8. Bật SSL và bắt buộc https

Không chỉ để tránh cảnh báo của trình duyệt, mà để mật khẩu và thông tin khách không truyền đi ở dạng đọc được.

9. Chặn truy cập file quản trị từ bên ngoài

Giới hạn truy cập trang đăng nhập theo địa chỉ IP nếu đội của bạn làm việc ở cố định, hoặc đổi đường dẫn đăng nhập. Đây không phải bảo mật tuyệt đối nhưng giảm hẳn lượng dò quét.

10. Theo dõi để biết sớm

Xác minh website trong Google Search Console — nếu Google phát hiện mã độc, bạn sẽ nhận được thông báo. Cài một plugin ghi lại thay đổi file để biết có ai chèn gì vào không.

3 việc đừng làm

  • Đừng tải theme và plugin bản "crack". Đây là nguồn lây mã độc phổ biến nhất. Bạn tiết kiệm vài trăm nghìn để đổi lấy một cửa hậu nằm sẵn trong website.
  • Đừng cài 5 plugin bảo mật cùng lúc. Chúng xung đột với nhau, làm web chậm và tạo ra lỗi khó lần. Một plugin tốt là đủ.
  • Đừng dùng hosting quá rẻ dùng chung với hàng nghìn website. Một website nhiễm trên cùng máy chủ có thể lây sang bạn nếu nhà cung cấp cấu hình lỏng.

Dấu hiệu website đã bị chèn mã

  • Tìm tên công ty trên Google thấy tiêu đề hoặc mô tả lạ, chữ nước ngoài
  • Mở website trên điện thoại thì bị chuyển hướng sang trang khác, nhưng trên máy tính thì bình thường
  • Xuất hiện những trang mới không do ai tạo
  • Có tài khoản quản trị lạ
  • Website đột ngột chậm hẳn, hoặc hosting báo vượt tài nguyên
  • Email gửi từ tên miền của bạn bị đánh dấu spam hàng loạt

Nếu đã bị, làm theo thứ tự này

  1. Đổi toàn bộ mật khẩu — hosting, quản trị, cơ sở dữ liệu, FTP, email.
  2. Sao lưu nguyên trạng trước khi sửa gì, để còn dấu vết mà lần nguyên nhân.
  3. Phục hồi từ bản sao lưu sạch gần nhất trước thời điểm nghi bị xâm nhập.
  4. Cập nhật toàn bộ WordPress, theme, plugin; xoá mọi plugin lạ.
  5. Rà tài khoản người dùng và xoá tài khoản không rõ nguồn gốc.
  6. Yêu cầu Google xem xét lại trong Search Console để bỏ cảnh báo.
  7. Tìm cho ra đường vào, nếu không sẽ bị lại sau vài tuần.

Nếu website là kênh bán hàng chính, hãy coi đây là bảo trì định kỳ như bảo dưỡng xe, không phải việc chỉ làm khi có sự cố. Chi phí phòng ngừa luôn thấp hơn chi phí xử lý cộng với doanh thu mất trong thời gian website không hoạt động.

Cần người theo dõi website hằng tháng?

Gói chăm sóc website của chúng tôi gồm sao lưu, cập nhật bảo mật, theo dõi tốc độ và xử lý sự cố — bạn không phải nhớ những việc trên.