Вопросы с тегом «security»

16
Какие общие недостатки безопасности мне нужно искать? [закрыто]

В настоящее время этот вопрос не очень подходит для нашего формата вопросов и ответов. Мы ожидаем, что ответы будут подтверждены фактами, ссылками или опытом, но этот вопрос, скорее всего, вызовет дебаты, споры, опрос или расширенное обсуждение. Если вы считаете, что этот вопрос можно улучшить и,...

15
Должен ли я избежать функций WordPress, таких как the_title, the_excerpt, the_content

Я посмотрел на код, но я не мог увидеть какие-либо экранирующие функции, например, the_title the_content the_excerptи т. Д. Я, возможно, не правильно его читал. Нужно ли мне избежать этих функций в разработке темы, как: esc_html ( the_title () ) Изменить: как указано в ответах ниже, приведенный...

14
Как работает admin-ajax.php?

У нас возникли проблемы с внешним разработчиком. Мы хотим ограничить доступ к wp-adminсайту только внутренним доступом (через VPN ). Просто так он не будет атакован внешними пользователями. Мы можем перечислить администраторов с сайта и не хотим, чтобы они были фишинговыми. Наш разработчик говорит,...

13
Зачем WordPress нужен мой личный ключ ssh для обновления?

Настройка WordPress для обновления внутри приложения (т.е. WordPress) идеально подходит для меня из-за его удобства. Тем не менее, я обеспокоен требованиями. Запрашиваемые поля, которые появляются после установки ssh2 для php, спрашивают не только мой открытый ключ, но и мой личный ключ. Я думаю,...

13
Насколько безопасна / очищена функция wp_insert_posts ()?

Глядя на Кодекс для wp_insert_post (), он утверждает, что эта функция «... очищает переменные, выполняет некоторые проверки, заполняет отсутствующие переменные, такие как дата / время и т. Д.» (РЕДАКТИРОВАТЬ: я обновил запись Кодекса, чтобы включить более надежный пример включает в себя...

13
Запретить доступ или автоматическое удаление readme.html, license.txt, wp-config-sample.php

Просто быстрый вопрос, который может немного помочь с безопасностью. Я заметил, что в файле readme.html указан номер версии. Он появляется после каждого обновления, как и licence.txt, и wp-config-sample.php. Есть ли простой способ, чтобы WordPress автоматически удалял эти файлы после обновления? Я...

12
Почему я должен использовать esc_url?

Эта вещь делает мое кодирование трудным. Кодекс Wordpress обуславливает использование esc_url, расплывчато о безопасности. Но стоит ли это того? Например, что является важным, практическим преимуществом безопасности при использовании <?php echo esc_url( home_url( '/' ) ); ?> вместо того...

11
простое решение для ограничения доступа к (некоторым) загрузкам / загрузкам

Первоначальный ситуация Для сайта, который я настраиваю, я искал целую область защиты загрузок / загрузок и ограничения доступа к ним на основе пользовательских ролей / возможностей. Конечно, я прочитал некоторые из предыдущих вопросов, связанных с (общей) темой здесь, для справочных целей наиболее...

11
Что может сделать хакер с моим wp-config.php

Я пытаюсь защитить свой блог WordPress. Я прочитал некоторые посты в Интернете, которые я должен изменить table_prefixи скрыть свои wp-config.php. Тем не менее, я не понимаю? Что может сделать злоумышленник с моим wp-config.php? Я имею в виду, что есть мои конфигурации базы данных, но,...

11
Где надежно хранить ключи и пароли API в WordPress?

Я хочу использовать несколько API, и многие приходят с ключами, секретными ключами и паролями, необходимыми для работы. Где в WordPress вы можете хранить эту информацию? Если предположить, что кто-то может взломать вашу БД, есть ли в WordPress способ сделать эту информацию более безопасной? Кроме...

11
Бесполезны ли Nonces?

Вероятно, это вопрос новичка, НО выслушать меня - не стоит ли использовать Nonce для защиты от таких вещей, как скребки (phpcurl scrappers и т. Д.)? Но мой Nonce печатает в заголовке документа так: /* <![CDATA[ */ var nc_ajax_getpost = { ...stuff... getpostNonce: "8a3318a44c" }; /* ]]> */ Так...

10
С точки зрения безопасности, следует ли избегать bloginfo () или get_bloginfo ()?

Я просмотрел много информации о безопасности тем и плагинов WP и понял, что вы должны избегать атрибутов и значений HTML в темах и плагинах. Я видел bloginfo()и echo get_bloginfo()использовал как стандартные, так и внутри esc_html()или esc_attr()функции. Genesis и _s , базовая тема Automattic оба...

10
Отфильтровать любой HTTP-запрос URI?

Я хочу отфильтровать любой URI HTTP-запроса через HTTP API. Случаи использования: Проверка обновления WordPress идет по адресу http://api.wordpress.org/core/version-check/1.6/ , но https://api.wordpress.org/core/version-check/1.6/ тоже работает, и я хочу использовать это всегда. Новый файл...

10
Отключенные плагины - это дыры в безопасности - слух или реальность?

Я прочитал много статей в блоге по безопасности WordPress, в которых эксперты по безопасности рекомендуют предпринять особые шаги, чтобы позаботиться о безопасности своего сайта WordPress. Один из них является: Советы по безопасности WordPress: удалите ненужные плагины, которые не используются....

10
Как я могу безопасно реализовать функцию входа без пароля?

Только что выложил новый плагин: No More Passwords В настоящее время он помечен как бета, потому что вход на платформу является чувствительной проблемой, и я не хочу выпускать что-то, что может иметь дыры в безопасности. Итак, вот мой запрос: Это безопасно? Я сделал следующее для обеспечения...