网站被黑的代价不只是挂马提醒:Google 会把站标记为危险站点,排名一夜清零,客户收到浏览器警告后再也不会回来。安全投入是所有网站投入里回报率最高的。
SSL:免费但要管到续期
Let’s Encrypt 证书免费,90 天一换,必须自动续期。全站强制 HTTPS(包括图片和脚本资源),否则浏览器照样提示”不安全”。装完用在线检测工具扫一遍混合内容。
后台:三道锁
- 改登录地址:/wp-admin 被全世界扫描,换成只有团队知道的路径
- 强密码 + 双重验证:管理员账号一个都不能豁免
- 限制登录尝试:连续失败五次锁定十分钟,爆破脚本基本就放弃了
更新:安全的八成来自这里
绝大多数入侵用的是已知漏洞——也就是补丁早就发布了的漏洞。核心、主题、插件每周看一次更新提示,先在 staging 环境试,再上正式站。停更两年的插件不是资产,是后门。
最小权限原则
内容编辑给 Editor 就够了,别发 Administrator。员工离职当天改密码,而不是月底统一改。
最后一条底线:备份要能恢复。每周做一次恢复演练,没验证过恢复的备份等于没有备份。
一周安全体检表
每周花十分钟过一遍:后台有没有陌生用户?插件列表有没有停更的?登录日志有没有异常 IP?备份任务昨天跑成功了吗?SSL 证书剩余天数够吗?五问都正常就关电脑;有一条异常,当天处理。
安全不是买一个”安全插件”就完事,是把这五问变成肌肉记忆。

