Trang đăng nhập WordPress có địa chỉ ai cũng đoán được, và các máy dò tự động thử mật khẩu vào đó suốt ngày đêm, không cần biết website của bạn là ai. Chỉ cần một tài khoản quản trị bị đoán trúng là kẻ xấu có toàn quyền: sửa nội dung, cài mã độc, lấy dữ liệu khách. Bài này liệt kê 6 việc nên bật cho cửa đăng nhập, xếp theo thứ tự hiệu quả trên công sức, phần lớn làm trong một buổi và không tốn tiền.
Việc 1 và 2: Mật khẩu riêng, mạnh và xác thực hai bước
Mật khẩu. Tài liệu bảo mật của WordPress khuyên tránh mọi biến thể của tên người, tên công ty, tên website và từ có trong từ điển, nên trộn nhiều loại ký tự. Cách dễ nhất: dùng nút tạo mật khẩu có sẵn trong trang hồ sơ người dùng của WordPress, lưu vào trình quản lý mật khẩu, và không dùng lại mật khẩu đó ở bất cứ đâu. Mật khẩu dùng chung với email hay mạng xã hội là cửa hở phổ biến, vì khi nơi khác bị lộ, kẻ xấu đem danh sách đó thử khắp nơi.
Xác thực hai bước. Tài liệu WordPress khuyên bật thêm bước này ngoài mật khẩu mạnh: sau khi nhập mật khẩu, bạn nhập thêm mã 6 số từ ứng dụng trên điện thoại hoặc dùng khoá bảo mật. Kẻ xấu có mật khẩu cũng không vào được. WordPress lõi chưa có sẵn, cần plugin; lựa chọn gọn là plugin Two Factor do nhóm WordPress.org duy trì trên kho plugin chính thức, hoặc phần bảo mật đăng nhập của plugin bảo mật bạn đang dùng. Bắt buộc cho mọi tài khoản Quản trị viên, nên bật cho cả Biên tập viên. Nhớ cất mã dự phòng ở nơi an toàn để không tự khoá mình khi mất điện thoại.
Việc 3: Giới hạn số lần đăng nhập sai
Mặc định WordPress không khoá ai sau nhiều lần nhập sai, nên máy dò có thể thử hàng nghìn mật khẩu. Một plugin giới hạn đăng nhập (hoặc tường lửa của hosting) sẽ tạm chặn địa chỉ thử sai nhiều lần. Tài liệu WordPress còn gợi ý thêm một lớp mật khẩu ở cấp máy chủ cho thư mục quản trị để chặn máy dò từ ngoài cửa; cách này hợp với website chỉ một vài người quản trị.
Đổi địa chỉ trang đăng nhập sang một đường dẫn lạ giảm được rác trong nhật ký, nhưng không thay được hai việc trên: kẻ xấu vẫn có cách tìm ra địa chỉ mới, còn mật khẩu yếu thì vẫn là mật khẩu yếu.
Việc 4 và 5: Bỏ tên “admin”, phân quyền đúng người
- Không dùng tên đăng nhập “admin” hay “webmaster”. Tài liệu WordPress lưu ý đây là những tên bị thử đầu tiên. WordPress không cho đổi tên đăng nhập trực tiếp; cách làm là tạo tài khoản quản trị mới, chuyển bài viết sang tài khoản mới khi xoá tài khoản cũ.
- Mỗi người một tài khoản, đúng vai trò. Chỉ một đến hai người giữ vai trò Quản trị viên. Nhân viên viết bài dùng vai trò Tác giả hoặc Biên tập viên; cộng tác viên bên ngoài dùng Cộng tác viên. Không dùng chung một tài khoản cho cả phòng, vì khi có chuyện sẽ không biết ai đã làm gì.
- Dọn tài khoản khi người nghỉ hoặc hết hợp đồng. Vào trang Người dùng, xoá hoặc hạ quyền tài khoản không còn dùng, kể cả tài khoản đơn vị làm web cũ để lại. Nếu nghi tài khoản của mình đang đăng nhập ở máy lạ, dùng nút “Đăng xuất khỏi những nơi khác” trong trang hồ sơ.
Việc 6: Đóng các cửa phụ
- Tắt chức năng sửa mã trong trang quản trị. Thêm dòng DISALLOW_FILE_EDIT vào tệp cấu hình wp-config.php như tài liệu WordPress hướng dẫn. Lỡ ai đó vào được tài khoản, họ cũng không sửa được mã giao diện, plugin ngay trong trình duyệt.
- Soát Mật khẩu ứng dụng. Đây là loại mật khẩu riêng để phần mềm khác (ứng dụng đăng bài, công cụ kết nối) vào website mà không cần mật khẩu thật. Mở trang hồ sơ, xem mục Mật khẩu ứng dụng; cái nào không nhận ra thì gỡ bỏ.
- Đăng nhập luôn qua HTTPS. Không có ổ khoá thì mật khẩu đi qua mạng ở dạng đọc được; xem bài Website báo “không an toàn”: SSL, HTTPS và cách sửa.
| Việc | Chống được gì | Làm ở đâu |
|---|---|---|
| 1. Mật khẩu riêng, mạnh | Đoán mật khẩu, mật khẩu lộ từ nơi khác | Trang hồ sơ người dùng, trình quản lý mật khẩu |
| 2. Xác thực hai bước | Kẻ xấu đã có mật khẩu | Plugin Two Factor hoặc plugin bảo mật |
| 3. Giới hạn đăng nhập sai | Máy dò thử hàng loạt mật khẩu | Plugin giới hạn đăng nhập, tường lửa hosting |
| 4. Bỏ tên “admin” | Đoán sẵn tên đăng nhập | Trang Người dùng |
| 5. Phân quyền, dọn tài khoản | Tài khoản cũ, quyền thừa | Trang Người dùng, mục Vai trò |
| 6. Đóng cửa phụ | Sửa mã sau khi lọt vào, mật khẩu ứng dụng lạ | wp-config.php, trang hồ sơ, chứng chỉ SSL |
Khoá cửa đăng nhập chỉ là một nửa. Nửa còn lại là giữ WordPress và plugin luôn được vá, theo bài Cập nhật WordPress và plugin an toàn: quy trình 5 bước. Nếu nghi website đã bị vào rồi, đọc ngay Website bị hack: dấu hiệu và việc cần làm ngay. Khi nhận bàn giao một website mới, hãy yêu cầu tài khoản quản trị đứng tên bạn với mật khẩu do bạn tự đặt. Nếu muốn có người theo dõi phần này định kỳ, xem trang Lưu trữ và bảo trì website.
Tóm lại
- Hai việc hiệu quả nhất: mật khẩu riêng, mạnh cho từng người và xác thực hai bước bắt buộc với mọi Quản trị viên.
- Giới hạn số lần đăng nhập sai, bỏ tên “admin”, mỗi người một tài khoản đúng vai trò, xoá tài khoản không còn dùng.
- Đóng cửa phụ: tắt sửa mã trong quản trị, soát Mật khẩu ứng dụng, đăng nhập luôn qua HTTPS.