Öryggi WordPress-vefja

Kafli 3 af 6

Notendur, lykilorð og réttindi

4 mín. lestur

Veik lykilorð og of margir kerfisstjóraaðgangar eru algeng leið inn á WordPress-vefi. Hér förum við yfir hlutverk, lykilorðastjóra, Application Passwords og hvernig þú skráir þig út alls staðar.

Næst á eftir gömlum viðbótum eru veik lykilorð algengasta leiðin inn. Vélmenni prófa þúsundir lykilorða á innskráningarsíðunni, oft lykilorð sem hafa lekið úr öðrum þjónustum. Ef þú notar sama lykilorð á WordPress-vefnum og annars staðar er vefurinn aðeins jafn öruggur og veikasti staðurinn sem lykilorðið er geymt á.

Fæstir þurfa að vera kerfisstjórar

Farðu í Notendur → Allir notendur og skoðaðu hverjir hafa aðgang og með hvaða hlutverk. Kerfisstjóri (Administrator) getur allt: sett inn viðbætur, breytt stillingum og stofnað nýja notendur. Ef brotist er inn í aðgang kerfisstjóra fær árásaraðilinn sömu völd.

Notendasíðan í WordPress með tveimur notendum: admin, sem er Kerfisstjóri með fjórar færslur, og anna, sem er Ritstjóri. Í dálkinum Two-Factor stendur „Disabled“ við báða notendur. Efst eru síur eftir hlutverkum og fellilistinn „Breyta hlutverki í…“.
Á sýnivefnum er aðeins einn kerfisstjóri og Anna er ritstjóri, sem er gott. En dálkurinn Two-Factor sýnir að hvorugt þeirra hefur tveggja þátta auðkenningu, sem við lögum í næsta kafla.
  • Hafðu eins fáa kerfisstjóra og hægt er, helst einn eða tvo.
  • Sá sem skrifar fréttir og uppfærir síður þarf aðeins að vera Ritstjóri eða Höfundur.
  • Farðu reglulega yfir listann og eyddu aðgöngum sem enginn notar lengur, til dæmis frá fyrrverandi starfsfólki eða verktökum. Þegar notanda er eytt geturðu fært efnið hans yfir á annan.
  • Forðastu notandanafnið „admin“ á nýjum vefjum. Það er fyrsta nafnið sem vélmenni prófa.

Hlutverki má breyta með því að haka við notanda, velja nýtt hlutverk í „Breyta hlutverki í…“ og smella á „Breyta“.

Sterk, einstök lykilorð

Gott lykilorð er langt og einstakt, það er notað hvergi annars staðar. Það er ómögulegt að muna mörg slík lykilorð, og þess vegna mælum við með lykilorðastjóra (e. password manager). Hann býr til lykilorðin, geymir þau dulkóðuð og fyllir þau út fyrir þig. Til eru bæði innbyggðir lykilorðastjórar í vöfrum og stýrikerfum og sérstök forrit.

Lykilorðinu breytirðu í prófílnum þínum, undir Notendur → Notandastillingar. Neðarlega á síðunni er hlutinn „Sýsla með aðgang“.

Neðri hluti prófílsíðu í WordPress. Undir „Sýsla með aðgang“ eru hnappurinn Set New Password við Nýtt lykilorð og hnappurinn „Útskrá allstaðar annarstaðar“ við Lotur. Fyrir neðan er hlutinn Application Passwords með texta um að eiginleikinn krefjist HTTPS, og efst glittir í Two-Factor Options.
„Set New Password“ býr til sterkt lykilorð. „Útskrá allstaðar annarstaðar“ skráir þig út í öllum öðrum vöfrum og tækjum en því sem þú ert í.
  1. Farðu í Notendur → Notandastillingar og skrunaðu niður að „Sýsla með aðgang“.
  2. Smelltu á „Set New Password“. WordPress stingur upp á löngu, handahófskenndu lykilorði.
  3. Vistaðu lykilorðið í lykilorðastjóranum þínum.
  4. Vistaðu breytingarnar með hnappinum neðst á síðunni.
  5. Ef þú hefur grun um að einhver annar hafi komist inn, smelltu líka á „Útskrá allstaðar annarstaðar“.

Application Passwords

Application Passwords eru sérstök lykilorð fyrir forrit og þjónustur sem tengjast vefnum, til dæmis app í síma eða kerfi sem birtir efni sjálfkrafa. Þau virka ekki til að skrá sig inn á venjulegan hátt og það er auðvelt að afturkalla þau hvert fyrir sig. Eiginleikinn krefst HTTPS, eins og sést á skjámyndinni. Farðu yfir listann öðru hvoru og afturkallaðu lykilorð sem eru ekki lengur í notkun.

ÁbendingGefðu aldrei forriti eða verktaka aðal-lykilorðið þitt. Stofnaðu frekar sérstakan aðgang eða Application Password sem má afturkalla.