WordPress 管理员指南

安全地调整 BitFire 安全规则

允许受信任的网站功能、插件或连接服务,而无需关闭对其他人的保护。

01查找匹配被阻止的动作
02评论确认其合法性
03允许使用最窄的范围
04测试重复原来的动作
BitFire · 阻止的请求保护激活
BitFire 请求日志显示被阻止的网站请求、源位置、浏览器状态、规则编号和结果
从与您正在测试的合法操作匹配的被阻止请求开始。打开全尺寸图像 ↗
01
初始配置

利用三天的学习时间

首次安装 BitFire 时,它会了解经过验证的人们通常如何使用您的主题、插件、表单和连接的功能。

3天初始学习窗口
学到了已验证的人类活动

可以了解来自真实浏览器的通过 BitFire JavaScript 检查的正常请求。

不被信任未经验证的自动化

机器人并不仅仅因为它在学习期间访问而受到信任。

仍然被阻止明显恶意请求

学习模式不允许明显的攻击、利用尝试或危险行为。

学习过程中要测试什么

WordPress 登录和管理联系方式和注册表搜索和过滤结帐和付款会员特色文件上传插件集成预定服务
02
首选方法

允许来自仪表板的请求

尽可能使用请求详细信息。 BitFire 可以检查该块并选择合适的 URL 或参数级例外。

1
重现问题一次

在新浏览器中执行失败的操作。当块页面出现时,复制其块 ID。它开始于 U: 看起来像 U:xxxxx.

2
搜索区块ID

在管理员浏览器中打开 BitFire 仪表板。粘贴完整的 U:xxxxx 将ID输入搜索框并按 输入.

3
如果需要,删除您的 IP 过滤器

仪表板会自动为您自己的 IP 地址添加过滤器。如果未出现该请求,请删除该 IP 过滤器并再次搜索块 ID。

4
展开并查看详细信息

确认 URL、时间和操作与您正在测试的访问者、插件或服务匹配。

5
选择允许

BitFire 为导致阻止的规则创建最窄的合适例外。

6
注销后再次测试

返回到新的浏览器,重复原来的操作,并确认它现在可以正常工作。

更窄一个参数或 URL

允许预期请求,同时在其他地方保持规则处于活动状态。

更广泛的完整来源或保护

信任的流量超出了功能可能需要的流量,从而增加了风险。

03
审查和维护

了解现有的例外情况

规则调整页面显示学习期间创建的规则以及管理员允许阻止的请求后创建的规则。

自动创建

习得异常

BitFire 在前三天观察了经过验证的人类活动并记录了所需的行为。

由管理员创建

允许的请求

管理员查看了一个块并从其扩展详细信息中选择了“允许”。

网站变更后查看规则

删除插件、结束集成或替换服务后检查保存的异常。仅当网站仍然需要创建它的功能时才保留例外。如果您不认可某条规则,请勿扩大其范围。

04
值得信赖的自动化

允许 IP 地址或用户代理

使用 允许的 IP 地址或用户代理 无法完成浏览器验证的受信任自动化服务的字段。

正常运行时间监视器插件集成出版服务内部自动化系统
经验证后优先选择

IP地址

使用经服务提供商确认的稳定地址。它应该识别您信任的服务,而不仅仅是其云托管公司。

以下地址时请勿使用:
  • 经常变化
  • 属于公共 Wi-Fi 或共享网络
  • 无法与服务绑定
  • 未经检查所有权就被复制
谨慎使用

用户代理

用户代理只是软件发送的名称。攻击者可以复制熟悉的浏览器、爬虫或监控服务名称。

仅在以下情况下使用:
  • 您的网站确实需要这项服务
  • 其要求符合其既定目的
  • 没有可靠的 IP 规则可用
  • 您已确认确切的用户代理

添加允许规则

1

确认需要该服务。

2

获取其确认的 IP 地址或确切的用户代理。

3

将其输入 允许的 IP 地址或用户代理.

4

选择 添加允许规则,然后测试该服务。

05
特定不需要的来源

仔细屏蔽 IP 地址

手动 IP 阻止对于具有稳定地址的已确认、持久源非常有用。 BitFire 自动处理大多数恶意流量。

1
复制地址

使用匹配 BitFire 请求详细信息中显示的 IP。

2
输入地址

将其粘贴到 要阻止的 IP 地址 场。

3
选择阻止IP

然后检查正常访客和服务是否不受影响。

06
限制访客和机器人

了解匿名访问

在 BitFire 中,匿名是指尚未完成验证的浏览器或仍处于受限状态的机器人。

不一定是匿名的未登录的访客

即使该人没有 WordPress 帐户,仍然可以验证普通浏览器。

BitFire 匿名未经验证或受限

该请求未通过浏览器验证或属于受限机器人。

默认受限制

未知的 URL 参数直接 PHP 脚本POST 数据到任意 URL特权 AJAX 操作特权 REST API 端点

真正的访问者通常会通过 BitFire 的后台 JavaScript 检查来通过这些限制。可以将受信任的机器人移动到 允许 在机器人控制中。匿名例外适用于必须在没有任何选项的情况下工作的个别公共资源。

07
手动资源规则

选择正确的异常类型

从合法的被阻止请求中复制确切的名称或路径,并仅允许该功能所需的资源。

问号后的地址

匿名 GET 参数

GET 参数将信息添加到网址。在 example.com/sale?campaign=spring, campaign 是参数名称。

使用时

公共链接、搜索、广告服务或电子邮件活动需要一个已知参数。 BitFire 已经包含来自 Google、Facebook、Instagram 等的常见跟踪参数。

仅输入所需参数 按照现有规则所示的格式。不要添加从不熟悉的攻击请求复制的值。
直接文件访问

匿名 PHP 脚本

直接 PHP 请求会打开一个 .php 文件而不是普通的 WordPress 页面。攻击者经常以这种方式探测插件和主题文件。

使用时

受信任的软件专门记录了一个 PHP 文件必须可公开访问。确认该文件属于已安装的插件、主题或应用程序。

绝不允许使用不熟悉的 PHP 文件 只是因为有人试图打开它。未知的直接 PHP 请求通常是扫描或攻击。
信息发送至网站

匿名 POST URL

表单、付款通知、Webhook 和集成使用 POST 请求将信息发送到 WordPress。

使用时

无法完成浏览器验证的可信服务必须将信息提交到一个特定的 URL。

允许使用最具体的 URL。 POST 请求可以更改网站信息,因此当只需要一个目标时,请勿允许整个部分。
WordPress 后台操作

匿名 AJAX 操作

插件使用 AJAX 来更新页面的一部分,而无需重新加载它。这些请求经常会经过 admin-ajax.php 带有动作名称。

使用时

公共插件功能或可信服务需要一个精确的操作,无需浏览器验证。

确认行动的目的。 不允许执行未知操作或更改用户、权限、设置、插件或主题的操作。
WordPress API 路由

匿名 REST API 端点

WordPress REST API 允许插件和外部服务交换信息。其地址通常包含 /wp-json/.

使用时

一项可信集成或公共功能需要一个精确的 API 端点,无需浏览器验证。

将写访问视为高风险。 如果端点创建用户、更改设置或内容、上传文件或处理付款,请寻求帮助。

快速例外选择器

情况最好的起点
真实访客触发了防火墙规则打开请求并选择 允许
公认的机器人需要更多访问权限机器人控制
之后的已知值 ? 被阻止匿名GET参数
一个插件需要一个公共 PHP 文件匿名 PHP 脚本
表单、Webhook 或服务提交到一个 URL匿名帖子 URL
公共插件功能调用 WordPress AJAX匿名 AJAX 操作
集成使用一个 API 路由匿名 REST API 端点
您不认识该请求让它被封锁
08
验证您的更改

一次测试一个异常

测试确认该异常解决了正确的问题,并帮助您避免保留网站不需要的规则。

01重复失败的操作

仅测试最初失败的功能。

02尝试使用私人窗口

当该功能面向新访客时,请使用隐身模式。

03检查相关功能

确认登录、表单、结帐或其他连接的操作仍然有效。

04审查新区块

返回仪表板并检查服务的下一个请求。

常见问题

表格适合您,但不适合新访客

在私人窗口中重现问题一次。找到匹配的块。如果表单使用公共 AJAX 操作或 POST URL,则仅允许该操作或 URL,而不是广泛的用户代理。

正常运行时间监视器显示该网站已关闭

将监视器的请求与其记录的 IP 地址或用户代理进行比较。首选机器人控制或经过验证的稳定 IP。仅当无法更可靠地识别服务时才使用用户代理规则。

营销链接被屏蔽

识别问号后的名称并确认它属于您的电子邮件或营销服务。仅将该名称添加到匿名 GET 参数中,而不是整个 URL 或更改的营销活动值。

插件的外部服务无法发送更新

确定它是否使用 POST URL、AJAX 操作或 REST API 端点。确认插件文档中的确切目的地和阻止的请求,然后仅允许该目的地。

请求打开一个陌生的 PHP 文件

让它堵住。直接请求未知的 PHP 文件是常见的漏洞扫描。仅当受信任的软件记录需要公共访问时才创建例外。

09
常见问题

规则调整常见问题解答

有关安全管理 WordPress 网站异常的快速解答。

我应该允许每个被阻止的请求吗?

不会。大多数块都是不需要的,不需要采取任何措施。添加例外仅用于修复您识别和使用的合法功能。

为什么学习过程中遇到了阻碍?

BitFire 仍然会阻止明显的恶意活动。它还仅从通过 JavaScript 验证的浏览器中学习,因此自动化服务可能需要机器人控制或单独的规则调整配置。

匿名例外是否会使网站公开?

否。它通过匹配的机器人限制允许列出的资源。 WordPress 权限和 BitFire 的其他安全检查仍然适用。

允许用户代理安全吗?

它不如经过验证的 IP 可靠,因为任何人都可以复制用户代理名称。仅将其用于无法更安全地识别的所需可信服务。

集成失败时是否应该禁用机器人保护?

不。识别并允许其所需的服务或确切资源。少数例外可以保留对网站其余部分的保护。

在你完成之前

五项安全检查

  • 你认识到每一个新的例外。
  • 每个例外都尽可能缩小。
  • 您测试了受影响的功能。
  • 您不允许使用不熟悉的 PHP 文件或源。
  • 您使用机器人控制进行正常的机器人管理。
关于作者

科里·马什

Cory 拥有 20 多年的互联网安全经验,是 BitFire 项目的首席开发人员。

阅读 BitFire 安全研究 →
需要第二意见吗?

阻止该请求并询问我们。

发送请求时间、URL、受影响的功能和被阻止的请求详细信息。我们的团队可以帮助识别最窄的安全例外。

免费保护我的网站 →