常见的入口大家都清楚:XML-RPC、用户名、文件编辑器、登录表单。Kakapo Security 把它们逐一关上——万一核心文件仍然发生变化,也会立即通知你。
| 检查 | 状态 |
|---|---|
| 登录失败次数受限5 次失败尝试后即封锁。 | 正常 |
| 核心完整性正常所有已校验的核心文件都与 wordpress.org 一致。 | 正常 |
| WordPress 核心为最新有一个 WordPress 核心更新可用。建议:安装待处理的核心更新。 | 严重 |
| 已设置安全响应头未启用安全响应头。建议:在“安全加固”(德语:„Härtung“)下启用安全响应头。 | 公开的 |
| 无可疑文件上一次扫描没有发现可疑特征。 | 正常 |
登录与失败尝试 · 被封锁的 IP 地址
了解更多 →拦截 SQL 注入特征 · 识别 XSS、../ 与 php://
了解更多 →IP 被封锁时通知 · 核心文件变动时提醒
了解更多 →校验和直接取自 WordPress.org · 不用自建比对清单
了解更多 →逐文件校验和 · 相对已确认基准:已更改、新增或缺失
了解更多 →用自定义路径代替 wp-login.php · 切换前先做一次探测请求
了解更多 →XML-RPC 可关闭 · 作者查询 ?author= 会被重定向
了解更多 →失败尝试过多即封锁 IP · 次数与封锁时长可设
了解更多 →遍历安装目录的文件 · 查找可疑特征
了解更多 →X-Frame-Options 防止被他人嵌入 · nosniff 阻止 MIME 猜测
了解更多 →密码之后再要验证码 · 可对所有用户全局启用
了解更多 →