Обычные пути известны: XML-RPC, имена пользователей, редактор файлов, форма входа. Kakapo Security закрывает их — и сообщает, если в ядре WordPress всё же что-то изменится.
| Проверка | Состояние |
|---|---|
| Неудачные попытки входа ограниченыПосле 5 неудачных попыток — блокировка. | норма |
| Целостность ядра в порядкеВсе проверенные файлы ядра совпадают с wordpress.org. | норма |
| Ядро WordPress актуальноДоступно обновление ядра WordPress. Рекомендация: установить ожидающее обновление ядра. | критично |
| Заголовки безопасности установленыЗаголовки безопасности не активны. Рекомендация: включить заголовки безопасности в разделе «Усиление защиты». | открыто |
| Подозрительных файлов нетПоследнее сканирование не нашло подозрительных шаблонов. | норма |
Слишком много неудачных попыток с одного IP? После заданного предела — пауза.
Подробнее →Запрос кода при входе — глобально или только для тех учётных записей, которым это действительно нужно.
Подробнее →XML-RPC выключен, список пользователей закрыт, редактор файлов заблокирован. Три переключателя — на три поверхности меньше.
Подробнее →Запросы с известными шаблонами атак до WordPress не доходят. При желании — и сканирующие боты тоже.
Подробнее →Ядро сверяется с настоящими контрольными суммами с WordPress.org. О каждом расхождении сообщается.
Подробнее →Ищет подозрительные шаблоны в файлах и указывает каждую находку с путём и строкой.
Подробнее →Входы и неудачные попытки · Заблокированные IP-адреса
Подробнее →Блокирует шаблоны SQL-инъекций · Распознаёт XSS, ../ и php://
Подробнее →Уведомление о заблокированном IP · Сигнал об изменённых файлах ядра
Подробнее →Контрольные суммы прямо с WordPress.org · Никаких собственных списков сравнения
Подробнее →Контрольная сумма для каждого файла · изменён, новый или отсутствует относительно подтверждённого состояния
Подробнее →Собственный путь вместо wp-login.php · Проверочный запрос перед переключением
Подробнее →XML-RPC можно отключить · Запрос автора ?author= перенаправляется
Подробнее →Блокировка IP после слишком многих неудачных попыток · число попыток и срок блокировки настраиваются
Подробнее →Просматривает файлы установки · Ищет подозрительные шаблоны
Подробнее →X-Frame-Options против встраивания чужими · nosniff против угадывания MIME
Подробнее →Запрос кода после пароля · Можно включить глобально для всех пользователей
Подробнее →