您的网站和个人数据的安全始终是我们的首要任务。本页介绍我们如何帮助保护您的站点和个人信息,以及我们建议您采取哪些额外措施来实现同样的保护。
在此指南中
在其他 WordPress 主机上,站点所有者通常需要自行安装第三方插件来设置安全防护。而在 WordPress.com,我们会替您处理这一切。以下是一些已经在保护您站点的内置功能和流程:
WordPress 软件会持续更新,以纳入最新的安全功能和协议。如果您站点运行的 WordPress 版本过时,网站就会面临安全风险。因此,我们会自动为所有托管在 WordPress.com 上的站点升级到最新版本的 WordPress。
强加密对于保障您的隐私和安全至关重要。我们对所有 WordPress.com 站点进行加密(通过 SSL 提供服务),包括自定义域名。我们认为高强度加密非常重要,因此不提供关闭此功能的选项,以免影响您的 WordPress.com 站点安全。我们还会将所有不安全的 HTTP 请求 301 重定向到安全的 HTTPS 版本。了解有关如何使用 SSL 保护您的域名的更多信息。
Jetpack Scan 每天对所有 WordPress.com 站点进行扫描,检测危险的插件、主题、恶意软件和其他漏洞。一旦发现安全隐患,我们的安全团队会迅速处理问题,并根据具体情况更新或恢复相关文件。
我们的系统会定期备份您的 WordPress.com 站点数据,因此如果发生造成数据丢失的事件(如电源故障或自然灾害),我们可以进行数据恢复。所有 WordPress.com 站点都受到保护,而使用更高级别套餐的站点还可以通过仪表盘访问每日备份。
防火墙是抵御分布式拒绝服务(DDoS)攻击和其他黑客入侵的重要防线。我们的 Web 应用防火墙(WAF)会检查所有 WordPress.com 站点的访问流量,并根据一系列规则(例如可疑 IP 地址、恶意机器人和异常流量活动)判断是否允许通过。
如果您正在构建需要防火墙连接的自定义应用程序,防火墙规则页面列出了允许的协议和端口。
WordPress.com 的停机时间监控功能会持续监测您的站点,并在检测到停机时立即向您发出警报。WordPress.com 的正常运行时间可达 99.999%,与其他主机相比,因主机、服务器、安全漏洞或流量激增导致停机的可能性较低,但我们的自动监控系统仍会在检测到停机时及时通知您。
我们会持续监测网络流量并监控可疑活动。我们的安全措施有助于防范未经授权的登录尝试、暴力破解攻击以及分布式拒绝服务(DDoS)攻击。
我们有一支专业的安全团队,专门负责保护您的数据。我们会积极清除恶意软件,并处理 Jetpack Scan(我们在所有 WordPress.com 站点上启用的安全工具)发现的潜在安全风险。
我们通过 HackerOne 实施漏洞报告赏金计划,以奖励发现漏洞并帮助我们改善服务安全性的人员。
请注意,如果您希望在自己的 WordPress.com 托管站点上测试我们的安全措施,我们不提供白名单机制。您可以自行测试相关内容,但由于我们的系统无法确认您是否怀有恶意,您的 IP 地址可能会被暂时封锁。
通过 Internet 传输数据的方式以及电子存储方法都不可能做到绝对安全。我们无法保证您的站点或账户的绝对安全——没有任何服务能做到。但是,尽力保护您的站点和个人数据对我们来说非常非常非常重要!
安全是双向的。您也可以采取以下措施来保护您的站点和 WordPress.com 账户:
对于您进行的任何在线活动来说,密码都是安全性中最薄弱的一环。无论是您的站点、电子邮件、社交网络账户,还是您使用的任何其他在线服务,密码都至关重要。如果您的密码很容易被猜到,您的在线身份就容易受到攻击。只要有一个人猜出了您的密码,他们就可能破坏您的站点、盗取您的域名,或冒充您的身份。
您使用的每个密码都应该既便于记忆,又不容易被猜到。一组随机数字和字符可以组成一个不容易被猜到的密码,但也很难记住。另一方面,您可能永远不会忘记您的出生日期或第一只宠物的名字,但这些都是很糟糕的密码,因为别人越来越容易猜到或查到这些信息。
在 WordPress.com 上,您可以使用很长的密码,并任意组合字母、数字和特殊字符,因此,您的密码有多安全,站点就有多安全。我们整理了一些创建强密码的贴士。
除了使用强密码外,我们还建议您通过两步验证为账户增加一层额外的安全保护。两步验证会在登录过程中增加一个步骤:输入密码后,您还需要输入手机上的验证码,或使用实体安全密钥。这样做更加安全,因为即使有人知道了您的密码,如果他们无法访问您的手机或实体密钥,也无法登录您的账户。了解如何在此处启用两步验证。
我们有专门的团队持续关注您站点的扫描结果,并协助处理问题。如果我们在您的站点上检测到恶意软件,会迅速采取措施删除受影响的文件或目录。这可能会导致您的站点外观或功能发生变化,届时我们会通过电子邮件通知您。
因此,保持您的 WordPress.com 电子邮箱地址为最新状态非常重要。了解如何在此处更改您的账户电子邮箱地址。
您可以在完成工作后注销,从而保护您的账户安全。当您在共享或公共计算机上工作时,这一点尤为重要。如果您没有注销,其他人只需查看浏览器历史记录并返回您的 WordPress.com 仪表盘,就可能访问您的账户。
要注销您的 WordPress.com 账户,请访问 https://my.wordpress.com/me/account,然后点击您的个人资料。接着,点击注销按钮:

您可以邀请其他人为您的站点做贡献。这很适合有多位作者的团队博客、采用编辑流程的杂志式站点,或任何希望分担部分管理工作的较大型站点。
但是,多人协作也意味着需要共同承担责任。这就是为什么在 WordPress.com 上,您可以为添加到站点的每个用户设置不同的角色。每种角色拥有不同级别的权限:
- 贡献者:权限最低的角色,只能撰写文章草稿,但不能发布。
- 作者:可以发布文章和上传图像,但无法编辑其他用户的文章。
- 编辑:可以编辑或发布任何用户的文章,管理评论,以及管理分类和标签。
- 管理员:可完全控制站点,甚至可以删除站点。
添加用户时,请根据您希望他们在站点中执行的操作,选择最合适的角色。如果您正在为某位用户设置账户,而对方只打算撰写几篇文章,请为其分配“贡献者”角色。请将“作者”和“编辑”角色保留给值得信任、且会长期参与您站点运营的用户。
最后,请特别谨慎地分配管理员角色。当您将另一位用户设为管理员时,就等于授予他们对站点进行任何更改的完全权限。请只添加您信任的管理员,并在不再需要他们访问站点时及时移除。
Jetpack 动态日志会记录所有站点活动和事件,方便您跟踪任何更改或异常情况。请定期查看,以掌握站点上执行的各项操作。
您站点上的插件和主题需要定期更新,以防止安全漏洞并保护您的站点、内容和访客。您可以在 WordPress.com 上启用插件和主题的自动更新。
站点上安装的主题和插件越多,黑客可利用的机会就越多。请删除站点不再需要的插件和主题,这还能额外提升您的站点性能。
请确认您收到的 WordPress.com 电子邮件确实来自官方。
- WordPress.com 发送的电子邮件地址始终以 @wordpress.com 结尾
- WordPress.com 的电子邮件不会来自 @something.wordpress.com 或 @something-wordpress.com
- 如果您对收到的某封电子邮件有任何疑问,请联系我们以验证其真实性。
我们绝不会向您索要登录信息,也不会要求您在 https://wordpress.com 或您自己的 WP Admin 仪表盘(yourgroovysite.com/wp-admin/,将 yourgroovysite.com 替换为您的有效站点地址)以外的任何地方登录。
得益于上述内置安全措施,您的 WordPress.com 站点被入侵的可能性极低。如果在极少数情况下您怀疑存在问题,请参阅我们的分步指南:怀疑站点被入侵时该怎么办。
在其他 WordPress 主机上,站点所有者通常会安装安全插件来监控站点、扫描恶意软件,以及阻止暴力破解攻击和恶意登录尝试。常用的插件包括 Wordfence 和 Sucuri Security。
不过,这些插件提供的功能其实已经内置在 WordPress.com 平台中了。WordPress.com 是一项托管式主机服务,它提供了自托管站点所有者通常需要自行处理的各项关键功能,其中就包括安全防护。
因此,WordPress.com 站点所有者无需安装安全插件;实际上,某些安全插件反而会干扰网站中已经启用的内置安全机制。请善用本指南中介绍的安全功能,节省您的时间和开支。
如果您对站点的安全性有任何疑虑,请随时联系我们。