happyslacker
New Member
Тези, които се опитват да отгатнат паролата ви няма да си губят времето с капчата, която слагате на логин страницата.
Те просто ще пратят post заявки към xmlrpc.php (а по този протокол не е предвидено да се иска капча или 2FA).
Затова трябва да изключите XML RPC, който е включен по подразбиране.
Първо, като инсталирате плъгина Disable XML-RPC.
И вторo, като добавите този код в .htaccess:
Или ако искате да разрешите достъпа от определен IP адрес (123.123.123.123 в примера):
Защо да правите и двете неща? Защото когато случайно единият метод се прецака (редактирате невнимателно .htaccess, изключите плъгина по невнимание) - другият метод да сработи.
Ако сте свръхсамоуверени, че няма да махнете или редактирате .htaccess по невнимание - може да забраните xmlrpc.php чрез него (по-чист и сигурен вариант - при ползване на плъгин сървърът ще се натовари повече, защото изпълнява php скриптове, а при ползване на .htaccess за забрана на файла не се стига до изпълнение на php скриптове).
Ето и плъгин за 2FA - може би е по-добро решение от капча при логин: Google Authenticator for WordPress.
Друг плъгин, който прави същото: Google Authenticator. Този дава възможност да разрешите/забраните XMLRPC интерфейса:
Можете вместо телефон или таблет да ползвате офлайн компютър за генериране на кода за 2FA. За целта можете да ползвате това приложение (работи с всеки съвременен браузър). Ако го инсталирате на онлайн компютър (който се ползва от неопитен потребител под Windows) се губи смисъла на 2FA - със същия успех можете просто да ползвате по-дълга парола, записана на файл в компютъра.
Има начин да се логвате без да се занимавате с писане на парола:
Scan-to-Login
Unlock Digital (No Passwords)
Горните не съм ги пробвал, защото нямам телефон и ми се струва твърде неудобно да ползвам телефон.
Когато правите сайтове за потребители, които се оправят зле с компютрите, може да им инсталирате някой от плъгините за логин с телефон (без писане на кодове и пароли). Защото не е приятно да ви звънят и да ви питат защо не могат да се логнат (защото примерно пишат паролата грешно, забравили са я, забравили къде са я записали, забравили са, че изобщо са я записвали и т.н.).
Те просто ще пратят post заявки към xmlrpc.php (а по този протокол не е предвидено да се иска капча или 2FA).
Затова трябва да изключите XML RPC, който е включен по подразбиране.
Първо, като инсталирате плъгина Disable XML-RPC.
И вторo, като добавите този код в .htaccess:
Код:
# BEGIN - Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
# END - Block WordPress xmlrpc.php requests
Или ако искате да разрешите достъпа от определен IP адрес (123.123.123.123 в примера):
Код:
# BEGIN - Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
allow from 123.123.123.123
</Files>
# END - Block WordPress xmlrpc.php requests
Защо да правите и двете неща? Защото когато случайно единият метод се прецака (редактирате невнимателно .htaccess, изключите плъгина по невнимание) - другият метод да сработи.
Ако сте свръхсамоуверени, че няма да махнете или редактирате .htaccess по невнимание - може да забраните xmlrpc.php чрез него (по-чист и сигурен вариант - при ползване на плъгин сървърът ще се натовари повече, защото изпълнява php скриптове, а при ползване на .htaccess за забрана на файла не се стига до изпълнение на php скриптове).
Ето и плъгин за 2FA - може би е по-добро решение от капча при логин: Google Authenticator for WordPress.
Друг плъгин, който прави същото: Google Authenticator. Този дава възможност да разрешите/забраните XMLRPC интерфейса:
If You need to maintain your blog using an Android/iPhone app, or any other software using the XMLRPC interface, you can enable the App password feature in this plugin, but please note that enabling the App password feature will make your blog less secure.
Можете вместо телефон или таблет да ползвате офлайн компютър за генериране на кода за 2FA. За целта можете да ползвате това приложение (работи с всеки съвременен браузър). Ако го инсталирате на онлайн компютър (който се ползва от неопитен потребител под Windows) се губи смисъла на 2FA - със същия успех можете просто да ползвате по-дълга парола, записана на файл в компютъра.
Има начин да се логвате без да се занимавате с писане на парола:
Scan-to-Login
Unlock Digital (No Passwords)
Горните не съм ги пробвал, защото нямам телефон и ми се струва твърде неудобно да ползвам телефон.
Когато правите сайтове за потребители, които се оправят зле с компютрите, може да им инсталирате някой от плъгините за логин с телефон (без писане на кодове и пароли). Защото не е приятно да ви звънят и да ви питат защо не могат да се логнат (защото примерно пишат паролата грешно, забравили са я, забравили къде са я записали, забравили са, че изобщо са я записвали и т.н.).
Последно редактирано: