Os caminhos de sempre são conhecidos: XML-RPC, os nomes de utilizador, o editor de ficheiros, o formulário de login. O Kakapo Security fecha todos eles — e avisa você se mesmo assim algo mudar no core.
| Verificação | Estado |
|---|---|
| Tentativas de login falhas limitadasApós 5 tentativas falhas vem o bloqueio. | ok |
| Integridade do core limpaTodos os ficheiros do core verificados batem com wordpress.org. | ok |
| Core do WordPress atualizadoHá uma atualização do core do WordPress disponível. Recomendação: instale a atualização do core pendente. | crítico |
| Cabeçalhos de segurança aplicadosNenhum cabeçalho de segurança ativo. Recomendação: ative os cabeçalhos de segurança em “Blindagem” (em alemão: „Härtung“). | aberto |
| Nenhum ficheiro suspeitoA última varredura não encontrou padrões suspeitos. | ok |
Tentativas falhas demais de um mesmo IP? Passando o limite que você define, acabou por um tempo.
Saiba mais →Pedido de código no login — global ou só para as contas que realmente precisam.
Saiba mais →XML-RPC desligado, lista de utilizadores fechada, editor de ficheiros travado. Três chaves, três superfícies a menos.
Saiba mais →Pedidos com padrões de ataque conhecidos não chegam ao WordPress. Bots scanner também não, se você quiser.
Saiba mais →O core é confrontado com as somas de verificação reais do WordPress.org. Qualquer divergência é avisada.
Saiba mais →Procura padrões suspeitos nos ficheiros e informa cada achado com caminho e linha.
Saiba mais →Logins e tentativas falhas · Endereços IP bloqueados
Saiba mais →Bloqueia padrões de injeção de SQL · Reconhece XSS, ../ e php://
Saiba mais →Aviso quando um IP é bloqueado · Alerta sobre ficheiros do core alterados
Saiba mais →Somas de verificação direto do WordPress.org · Sem lista de comparação própria
Saiba mais →Soma de verificação por ficheiro · alterado, novo ou ausente em relação ao estado confirmado
Saiba mais →Caminho próprio em vez de wp-login.php · Chamada de teste antes da troca
Saiba mais →XML-RPC pode ser desligado · A consulta de autor ?author= é redirecionada
Saiba mais →Bloqueio de IP após tentativas falhas demais · tentativas e duração do bloqueio configuráveis
Saiba mais →Varre os ficheiros da instalação · Procura padrões suspeitos
Saiba mais →X-Frame-Options contra incorporação por terceiros · nosniff contra adivinhação de MIME
Saiba mais →Pedido de código depois da senha · Pode ser ativado globalmente para todos os utilizadores
Saiba mais →