全世界有超過 35% 網站使用 WordPress,做為最流行、最多人使用的開放原始碼內容管理系統(CMS),當然要有更高的安全性,WordPress 核心檔案確實非常安全,至少這麼多年幾乎沒看到任何大規模的漏洞或問題出現,但很多時候弱點都是出現在佈景主題或外掛程式,尤其是一些過時、來路不明的程式碼,可能會讓你的網站暴露於危險中。很多站長並不知道問題嚴重性,直到網站被植入惡意代碼,尋求解決方案為時已晚。
安全分析
Sucuri SiteCheck 免費網站安全檢測,掃描有無惡意程式或被列入黑名單
上個月參加台灣第二次 WordCamp Taipei 大會,以往在這些活動上都會聽到一些新東西,或是從沒想過可以這樣做的解決方案,對我來說也算收穫很多,更棒的是還能寫文章分享給更多讀者朋友。因為 WordCamp 是 WordPress 愛好者和開發者聚集的大型聚會,介紹的服務或工具以網站會用到的為主,談到關於網站安全問題就會提到很知名的 Sucuri,以前我曾經使用過 Sucuri 網站加速和防護服務,現在則使用 Cloudflare,兩者某方面有些相似。
VaultPress 完整備份你的 WordPress 網站,無痛搬家或回復特定時間點
Google 密碼安全檢查確認使用者密碼有無外洩,提醒強度不足密碼需更新

今年年初 Google 推出 Password Checkup 密碼檢查工具,透過 Chrome 額外安裝擴充功能方式為使用者即時監測密碼安全性,也就是當你使用的密碼遭到洩漏或公開,外掛就會跳出警告通知,要求使用者更換或重設密碼。Google 也宣布將在 2019 年底前將密碼檢查功能內建 Google Chrome 瀏覽器。去年底 Mozilla 帶來的 Firefox Monitor 是一個類似的 Email 監測工具,若使用 Firefox 瀏覽器登入並註冊帳戶就會自動協助使用者監測 Email 有沒有在已知的資安事件中遭到外流。
URLVoid 從超過 30 個檢測引擎檢查網頁安全,避免誤入詐欺或惡意連結
想知道瀏覽的網站安全與否,各家掃描引擎都有自己的黑名單,最有名的就屬 Google Safe Browsing,而這份名單除了 Google 搜尋會使用,也提供給 Google Chrome 和各家瀏覽器業者,因此能在發現問題網站時立即阻擋封鎖以避免使用者前往。不過有時候也會遇到已經被回報但還未處理的惡意鏈結,最常見的像是釣魚網站、首頁綁架、安裝惡意程式等防不勝防,只能在每次打開網站前再三確認真偽。
Virus Check 台灣惡意檔案檢測服務,線上分析檔案風險後 Email 完整報告
從開始使用 Mac 後就沒有研究防毒軟體,可能我的使用習慣還不錯,平常也不太容易接觸到有問題的檔案,當然有時候還是得檢查一下從網路上取得的檔案有沒有威脅,許多網路工具都可透過上傳檔案遠端掃描,例如最知名的 VirusTotal 就是一款整合各種防毒軟體掃描引擎的線上掃毒服務,2012 年被 Google 收購,卡巴斯基 Kaspersky VirusDesk 也提供線上掃描檔案或網頁是否安全的免費服務。
Firefox Monitor 預設保護瀏覽器帳號,遭遇個資外洩事件發送 Email 警報通知
以往我們會透過「Have I been pwned?」檢查自己的 Email 有沒有在這資安事件外洩的受害名單,或是利用 Pwned Passwords 看看密碼有無被竊取,事實上這些網站的安全性沒有問題,不過可能很多人不願意將個資輸入這些網站查詢,因此去年開始 Mozilla 就推出 Firefox Monitor 服務,和幾個管道合作(當中也包含知名的 Have I beed pwned?)讓使用者將手邊 Email 加入監控,一旦發現電子郵件地址出現在資安事件洩漏的清單就會通知使用者。
Google Chrome 內建清理工具,可檢查電腦是否有惡意軟體

我在去年底介紹過「Chrome Cleanup Tool 瀏覽器清理工具免費下載,清理惡意程式還原預設值」,也是 Google 首次和防毒軟體開發商 ESET 合作,要在 Google Chrome 瀏覽器裡加入更強大的檢測引擎,避免惡意軟體挾持使用者瀏覽器,插入不安全的程式或綁架首頁。其實現在有許多攻擊都不像以往藏在軟體,必須執行才會發生問題,可能在瀏覽網頁、點擊到不安全的按鈕或鏈結就會中標,然而防毒軟體並不一定能即時偵測。