چک لیست امنیتی سایت برای ادمین؛ ۱۲ اقدام ضروری برای امنیت سایت
چک لیست امنیتی سایت برای ادمین؛ ۱۲ اقدام ضروری برای امنیت سایت
سیاری از مدیران سایت تا زمانی که سایتشان هک نشده، به امنیت فکر نمیکنند. اما هک شدن فقط یک اتفاق فنی نیست؛ یعنی افت رتبه در گوگل، از دست رفتن اعتماد مشتری، لو رفتن اطلاعات کاربران و گاهی توقف کامل کسبوکار. خبر خوب این است که بخش بزرگی از حملات، از ضعفهای ساده و قابلپیشگیری استفاده میکنند: رمز ضعیف، افزونه قدیمی، نبود بکاپ و دسترسیهای بیجا.
این مقاله یک چک لیست امنیت سایت عملی است که هر ادمین میتواند هفتهبههفته از آن استفاده کند. برای هر اقدام، هم دلیل اهمیتش را توضیح میدهیم و هم مراحل اجرایی را. اگر سایت شما با وردپرس ساخته شده، نکات مربوط به افزایش امنیت سایت وردپرس را هم در هر بخش خواهید دید.
امنیت سایت جزو وظایف ادمین است
برخلاف تصور رایج، امنیت یک کار یکباره نیست. در فهرست وظایف ادمین سایت، امنیت کنار بهروزرسانی، پشتیبانگیری و پایش عملکرد قرار دارد و باید بهصورت دورهای انجام شود. مهاجمان معمولاً بهدنبال سایت خاصی نیستند؛ رباتها اینترنت را اسکن میکنند و هر سایتی را که ضعیف باشد هدف قرار میدهند. یعنی «سایت من کوچک است و کسی سراغش نمیآید» تفکری خطرناک است.
۱۲ اقدام ضروری در چک لیست امنیت سایت
۱. فعالسازی HTTPS و گواهی SSL معتبر
بدون SSL، اطلاعاتی که بین کاربر و سایت رد و بدل میشود (رمز عبور، اطلاعات پرداخت، فرمها) قابل شنود است. مرورگرها هم سایتهای بدون HTTPS را «ناامن» نشان میدهند و این به اعتماد و سئو آسیب میزند.
اقدام: گواهی SSL نصب کنید، همه آدرسها را به HTTPS هدایت کنید و تاریخ انقضا را یادداشت کنید تا فراموش نشود.
۲. استفاده از رمزهای قوی و مدیریت رمز عبور
رمز ضعیف، سادهترین در ورودی برای مهاجم است. حملههایی که رمزهای رایج را امتحان میکنند (Brute Force) هر روز روی هزاران سایت اجرا میشوند.
اقدام:
- رمز حداقل ۱۴ نویسه شامل حروف، عدد و علامت انتخاب کنید.
- برای هر سرویس رمز جداگانه بگذارید.
- از یک مدیر رمز عبور استفاده کنید.
- نام کاربری «admin» را حذف کنید.
۳. فعالسازی احراز هویت دو مرحلهای (2FA)
حتی اگر رمز لو برود، مرحله دوم (کد پیامکی یا برنامه تأیید هویت) جلوی ورود را میگیرد. این یکی از ارزانترین و مؤثرترین اقدامات در بررسی امنیت سایت است.
اقدام: 2FA را برای ادمینها، پنل هاست و حساب دامنه فعال کنید. ترجیحاً از برنامه تأیید هویت بهجای پیامک استفاده کنید.
۴. بهروزرسانی منظم هسته، قالب و افزونهها
بیشتر هکهای وردپرس از طریق افزونهها و قالبهای قدیمی انجام میشود، چون آسیبپذیری آنها علنی شده و ابزارهای خودکار از آن سوءاستفاده میکنند.
اقدام:
- بهروزرسانیها را هفتگی بررسی کنید.
- افزونهها و قالبهای بلااستفاده را کامل حذف کنید، نه فقط غیرفعال.
- از افزونههای کرکشده و قالبهای غیرمجاز هرگز استفاده نکنید؛ معمولاً آلوده به بدافزارند.
بیشتر بخوانید >>> دوره آموزشی ادمین سایت از صفر تا صد
۵. تهیه نسخه پشتیبان خودکار و تست بازیابی
هیچ سیستمی صددرصد امن نیست. بکاپ، آخرین خط دفاع شماست. اما بکاپی که هرگز بازیابی نشده، یک فرض است نه تضمین.
اقدام:
- بکاپ خودکار روزانه یا هفتگی (بسته به میزان تغییرات سایت) تنظیم کنید.
- نسخهها را در جایی جدا از هاست اصلی نگه دارید.
- هر چند ماه یک بار بازیابی را روی محیط آزمایشی امتحان کنید.
۶. اصل حداقل دسترسی برای کاربران
هر کاربری که دسترسی مدیر دارد، یک نقطه ورود بالقوه برای مهاجم است. نویسندهای که فقط مقاله مینویسد، نیازی به دسترسی مدیریت افزونهها ندارد.
اقدام: نقشها را مرور کنید، دسترسیهای اضافی را کم کنید و حساب کاربران سابق (همکاران یا فریلنسرهای قدیمی) را ببندید.
۷. محدود کردن تلاشهای ورود ناموفق
اگر سایت اجازه دهد هر کسی بینهایت رمز امتحان کند، شکستن رمز فقط مسئله زمان است.
اقدام: تعداد تلاشهای ورود را محدود کنید، آیپیهای مشکوک را مسدود کنید و آدرس صفحه ورود وردپرس را (بهجای wp-login پیشفرض) تغییر دهید یا با کپچا محافظت کنید.
۸. نصب فایروال اپلیکیشن وب (WAF)
فایروال، ترافیک مخرب را قبل از رسیدن به سایت فیلتر میکند؛ از جمله تلاش برای تزریق SQL و حملات XSS.
اقدام: از یک سرویس فایروال ابری یا افزونه امنیتی معتبر استفاده کنید و قوانین آن را بهروز نگه دارید. در افزایش امنیت سایت وردپرس، این مورد جزو اولویتهای اصلی است.
۹. اسکن بدافزار و پایش تغییرات فایلها
بعضی بدافزارها ماهها بیصدا در سایت میمانند و بهجای خراب کردن ظاهر سایت، لینک اسپم تزریق میکنند یا از منابع سرور سوءاستفاده میکنند.
اقدام:
- اسکن دورهای بدافزار انجام دهید.
- تغییرات مشکوک فایلهای هسته را پایش کنید.
- در Google Search Console بخش مشکلات امنیتی را بررسی کنید.
۱۰. تنظیم صحیح سطح دسترسی فایلها و حفاظت از فایلهای حساس
دسترسی بیشازحد به فایلها (مثلاً مجوز نوشتن برای همه) به مهاجم اجازه میدهد کد مخرب آپلود کند. فایل پیکربندی سایت هم شامل اطلاعات حساس پایگاه داده است.
اقدام:
- مجوز پوشهها و فایلها را طبق توصیه رسمی تنظیم کنید.
- فایلهای پیکربندی را از دسترسی مستقیم محافظت کنید.
- ویرایش فایل از داخل پیشخوان را غیرفعال کنید.
- فهرستبندی پوشهها (Directory Listing) را ببندید.
مهارت های لازم برای مدیریت سایت را یکجا در دوره جامع ادمین سایت یاد بگیرید.
۱۱. امنسازی پایگاه داده و هاست
حتی بهترین تنظیمات سایت روی یک هاست ضعیف بیاثر است. پیشوند پیشفرض جداول، کاربر پایگاه داده با دسترسی کامل و نسخه قدیمی PHP از ریسکهای رایجاند.
اقدام:
- از نسخه پشتیبانیشده PHP استفاده کنید.
- کاربر پایگاه داده را فقط با دسترسی لازم بسازید.
- هاستی با ایزولهسازی حسابها و پشتیبانی امنیتی انتخاب کنید.
- دسترسی SSH و FTP را امن (SFTP) و محدود کنید.
۱۲. پایش مداوم و برنامه واکنش به حادثه
امنیت بدون پایش، نیمهکاره است. باید بدانید چه کسی چه زمانی وارد شده، چه چیزی تغییر کرده و اگر اتفاقی افتاد چه کاری باید کرد.
اقدام:
- گزارش فعالیت کاربران و هشدار ورود مشکوک را فعال کنید.
- پایش آپتایم داشته باشید.
- یک برنامه ساده بنویسید: چه کسی مطلع شود، چطور سایت را موقتاً ببندید، از کدام بکاپ بازیابی کنید و رمزها را چگونه عوض کنید.
بیشتر بخوانید: چکلیست ادمین وبسایت؛ وظایف روزانه ادمین سایت
جدول اولویتبندی: از کجا شروع کنیم؟
اگر زمان یا منابع محدود است، اقدامات را بر اساس تأثیر و سهولت اولویتبندی کنید:
- امروز انجام دهید: رمز قوی، 2FA، بهروزرسانی افزونهها، حذف کاربران و افزونههای اضافی.
- این هفته: بکاپ خودکار، SSL، محدودیت تلاش ورود، اسکن بدافزار.
- این ماه: فایروال، بازبینی دسترسی فایلها، امنسازی پایگاه داده، تدوین برنامه واکنش.
چک لیست هفتگی و ماهانه ادمین
هفتگی:
- بررسی و نصب بهروزرسانیها
- مرور گزارش ورودهای ناموفق
- اطمینان از انجام بکاپ
ماهانه:
- اسکن کامل بدافزار
- بازبینی نقشها و دسترسی کاربران
- بررسی هشدارهای Search Console
فصلی:
- تست بازیابی بکاپ
- تغییر رمزهای حساس
- ارزیابی مجدد هاست و افزونهها
اشتباهات رایج در بررسی امنیت سایت
در بررسی امنیت سایت معمولاً چند اشتباه تکرار میشود:
- تکیه بر یک افزونه امنیتی بهعنوان راهحل کامل: افزونه کمک میکند، اما جایگزین رمز قوی و بهروزرسانی نیست.
- نصب افزونههای متعدد امنیتی: این کار سایت را کند میکند و گاهی با هم تداخل دارند.
- نگهداری بکاپ روی همان سرور: اگر سرور هک شود، بکاپ هم از دست میرود.
- نادیده گرفتن حسابهای قدیمی: حساب رها شده، درِ باز است.
جمعبندی
امنیت سایت یک پروژه یکباره نیست، بلکه یک عادت مدیریتی است. اگر این چک لیست امنیت سایت را بخش ثابتی از وظایف ادمین سایت کنید، بیشتر حملات رایج را قبل از شروع خنثی کردهاید. با اقدامات ساده شروع کنید: رمز قوی، 2FA، بهروزرسانی و بکاپ. سپس بهتدریج فایروال، پایش و برنامه واکنش را اضافه کنید.
هزینه پیشگیری همیشه کمتر از هزینه ترمیم است. امروز یک ساعت برای بررسی امنیت سایت وقت بگذارید؛ آینده کسبوکارتان به آن بستگی دارد






دیدگاه خود را ثبت کنید
تمایل دارید در گفتگوها شرکت کنید ؟در گفتگو ها شرکت کنید!