使用指南/政策与安全/保障您的站点安全

保障您的站点安全

您的网站和个人数据的安全始终是我们的首要任务。本页介绍我们如何帮助保护您的站点和个人信息,以及我们建议您采取哪些额外措施来实现同样的保护。  

我们如何保护您的站点和数据

在其他 WordPress 主机上,站点所有者通常需要自行安装第三方插件来设置安全防护。而在 WordPress.com,我们会替您处理这一切。以下是一些已经在保护您站点的内置功能和流程:

自动更新

WordPress 软件会持续更新,以纳入最新的安全功能和协议。如果您站点运行的 WordPress 版本过时,网站就会面临安全风险。因此,我们会自动为所有托管在 WordPress.com 上的站点升级到最新版本的 WordPress

免费 SSL 证书

强加密对于保障您的隐私和安全至关重要。我们对所有 WordPress.com 站点进行加密(通过 SSL 提供服务),包括自定义域名。我们认为高强度加密非常重要,因此不提供关闭此功能的选项,以免影响您的 WordPress.com 站点安全。我们还会将所有不安全的 HTTP 请求 301 重定向到安全的 HTTPS 版本。了解有关如何使用 SSL 保护您的域名的更多信息。

每日扫描

Jetpack Scan 每天对所有 WordPress.com 站点进行扫描,检测危险的插件、主题、恶意软件和其他漏洞。一旦发现安全隐患,我们的安全团队会迅速处理问题,并根据具体情况更新或恢复相关文件。

数据备份和恢复

我们的系统会定期备份您的 WordPress.com 站点数据,因此如果发生造成数据丢失的事件(如电源故障或自然灾害),我们可以进行数据恢复。所有 WordPress.com 站点都受到保护,而使用更高级别套餐的站点还可以通过仪表盘访问每日备份

防火墙

防火墙是抵御分布式拒绝服务(DDoS)攻击和其他黑客入侵的重要防线。我们的 Web 应用防火墙(WAF)会检查所有 WordPress.com 站点的访问流量,并根据一系列规则(例如可疑 IP 地址、恶意机器人和异常流量活动)判断是否允许通过。

如果您正在构建需要防火墙连接的自定义应用程序,防火墙规则页面列出了允许的协议和端口。

停机时间监控

WordPress.com 的停机时间监控功能会持续监测您的站点,并在检测到停机时立即向您发出警报。WordPress.com 的正常运行时间可达 99.999%,与其他主机相比,因主机、服务器、安全漏洞或流量激增导致停机的可能性较低,但我们的自动监控系统仍会在检测到停机时及时通知您。

监控可疑活动

我们会持续监测网络流量并监控可疑活动。我们的安全措施有助于防范未经授权的登录尝试、暴力破解攻击以及分布式拒绝服务(DDoS)攻击。

我们的安全团队

我们有一支专业的安全团队,专门负责保护您的数据。我们会积极清除恶意软件,并处理 Jetpack Scan(我们在所有 WordPress.com 站点上启用的安全工具)发现的潜在安全风险。

安全测试

我们通过 HackerOne 实施漏洞报告赏金计划,以奖励发现漏洞并帮助我们改善服务安全性的人员。

请注意,如果您希望在自己的 WordPress.com 托管站点上测试我们的安全措施,我们不提供白名单机制。您可以自行测试相关内容,但由于我们的系统无法确认您是否怀有恶意,您的 IP 地址可能会被暂时封锁。


通过 Internet 传输数据的方式以及电子存储方法都不可能做到绝对安全。我们无法保证您的站点或账户的绝对安全——没有任何服务能做到。但是,尽力保护您的站点和个人数据对我们来说非常非常非常重要!

您如何保护自己的站点和数据

安全是双向的。您也可以采取以下措施来保护您的站点和 WordPress.com 账户:

选择强密码

对于您进行的任何在线活动来说,密码都是安全性中最薄弱的一环。无论是您的站点、电子邮件、社交网络账户,还是您使用的任何其他在线服务,密码都至关重要。如果您的密码很容易被猜到,您的在线身份就容易受到攻击。只要有一个人猜出了您的密码,他们就可能破坏您的站点、盗取您的域名,或冒充您的身份。

您使用的每个密码都应该既便于记忆,又不容易被猜到。一组随机数字和字符可以组成一个不容易被猜到的密码,但也很难记住。另一方面,您可能永远不会忘记您的出生日期或第一只宠物的名字,但这些都是很糟糕的密码,因为别人越来越容易猜到或查到这些信息。

在 WordPress.com 上,您可以使用很长的密码,并任意组合字母、数字和特殊字符,因此,您的密码有多安全,站点就有多安全。我们整理了一些创建强密码的贴士。

启用两步验证

除了使用强密码外,我们还建议您通过两步验证为账户增加一层额外的安全保护。两步验证会在登录过程中增加一个步骤:输入密码后,您还需要输入手机上的验证码,或使用实体安全密钥。这样做更加安全,因为即使有人知道了您的密码,如果他们无法访问您的手机或实体密钥,也无法登录您的账户。了解如何在此处启用两步验证

保持电子邮箱地址为最新状态

我们有专门的团队持续关注您站点的扫描结果,并协助处理问题。如果我们在您的站点上检测到恶意软件,会迅速采取措施删除受影响的文件或目录。这可能会导致您的站点外观或功能发生变化,届时我们会通过电子邮件通知您

因此,保持您的 WordPress.com 电子邮箱地址为最新状态非常重要。了解如何在此处更改您的账户电子邮箱地址

注销您的账户

您可以在完成工作后注销,从而保护您的账户安全。当您在共享或公共计算机上工作时,这一点尤为重要。如果您没有注销,其他人只需查看浏览器历史记录并返回您的 WordPress.com 仪表盘,就可能访问您的账户。

要注销您的 WordPress.com 账户,请访问 https://my.wordpress.com/me/account,然后点击您的个人资料。接着,点击注销按钮:

"注销"按钮高亮显示。

选择合适的用户角色

您可以邀请其他人为您的站点做贡献。这很适合有多位作者的团队博客、采用编辑流程的杂志式站点,或任何希望分担部分管理工作的较大型站点。

但是,多人协作也意味着需要共同承担责任。这就是为什么在 WordPress.com 上,您可以为添加到站点的每个用户设置不同的角色。每种角色拥有不同级别的权限:

  • 贡献者:权限最低的角色,只能撰写文章草稿,但不能发布。
  • 作者:可以发布文章和上传图像,但无法编辑其他用户的文章。
  • 编辑:可以编辑或发布任何用户的文章,管理评论,以及管理分类和标签。
  • 管理员:可完全控制站点,甚至可以删除站点。

添加用户时,请根据您希望他们在站点中执行的操作,选择最合适的角色。如果您正在为某位用户设置账户,而对方只打算撰写几篇文章,请为其分配“贡献者”角色。请将“作者”和“编辑”角色保留给值得信任、且会长期参与您站点运营的用户。

最后,请特别谨慎地分配管理员角色。当您将另一位用户设为管理员时,就等于授予他们对站点进行任何更改的完全权限。请只添加您信任的管理员,并在不再需要他们访问站点时及时移除。

查看站点动态

Jetpack 动态日志会记录所有站点活动和事件,方便您跟踪任何更改或异常情况。请定期查看,以掌握站点上执行的各项操作。

定期检查插件

您站点上的插件和主题需要定期更新,以防止安全漏洞并保护您的站点、内容和访客。您可以在 WordPress.com 上启用插件和主题的自动更新

站点上安装的主题和插件越多,黑客可利用的机会就越多。请删除站点不再需要的插件和主题,这还能额外提升您的站点性能

防范网络钓鱼诈骗

请确认您收到的 WordPress.com 电子邮件确实来自官方。

  • WordPress.com 发送的电子邮件地址始终以 @wordpress.com 结尾
  • WordPress.com 的电子邮件不会来自 @something.wordpress.com 或 @something-wordpress.com
  • 如果您对收到的某封电子邮件有任何疑问,请联系我们以验证其真实性。

我们绝不会向您索要登录信息,也不会要求您在 https://wordpress.com 或您自己的 WP Admin 仪表盘(yourgroovysite.com/wp-admin/,将 yourgroovysite.com 替换为您的有效站点地址)以外的任何地方登录。

得益于上述内置安全措施,您的 WordPress.com 站点被入侵的可能性极低。如果在极少数情况下您怀疑存在问题,请参阅我们的分步指南:怀疑站点被入侵时该怎么办

安全插件

在其他 WordPress 主机上,站点所有者通常会安装安全插件来监控站点、扫描恶意软件,以及阻止暴力破解攻击和恶意登录尝试。常用的插件包括 Wordfence 和 Sucuri Security。

不过,这些插件提供的功能其实已经内置在 WordPress.com 平台中了。WordPress.com 是一项托管式主机服务,它提供了自托管站点所有者通常需要自行处理的各项关键功能,其中就包括安全防护。

因此,WordPress.com 站点所有者无需安装安全插件;实际上,某些安全插件反而会干扰网站中已经启用的内置安全机制。请善用本指南中介绍的安全功能,节省您的时间和开支。

如果您对站点的安全性有任何疑虑,请随时联系我们

Copied to clipboard!