প্রশাসনিক অ্যাকাউন্টগুলি সুরক্ষিত করা - ব্যবহারকারীর নাম আবিষ্কার


9

আমরা এখন কয়েক সপ্তাহের জন্য সীমাবদ্ধ লগইন প্রচেষ্টা ইনস্টল করেছি এবং ডাব্লুপি-অ্যাডমিন / ডাব্লুপি-লগইনতে সংঘটিত জবরদস্তির প্রচেষ্টার সংখ্যাটি বেশ আশ্চর্যজনক। প্রথমে সমস্ত প্রচেষ্টা "অ্যাডমিন" ব্যবহারকারীর নাম দিয়েছিল যা আমাদের সাইটে উপস্থিত নেই, তাই আমি এটিকে বিরক্তি হিসাবে বিবেচনা করেছি তবে হুমকির মতো নয়। তবে, এখন আমরা অন্যান্য নামকৃত অ্যাডমিন ব্যবহারকারী অ্যাকাউন্টগুলির সাথে লকআউটগুলি দেখতে পাচ্ছি এবং আক্রমণকারীরা কীভাবে এই অ্যাকাউন্টগুলির ব্যবহারকারীর নামটি কাটাচ্ছে তার জন্য আমি সম্পূর্ণ বোঝার ক্ষতি করছি।

আমাদের সাইটের কোনও লিখিত সামগ্রী বিশেষভাবে কারও দ্বারা রচিত হয়নি এবং আমি আমাদের সাইটে অন্য কোনও স্থান পাই না যেখানে এই ব্যবহারকারী নামগুলি প্রকাশ্যে প্রকাশিত হয়।

ব্যবহারকারীর নাম কীভাবে আবিষ্কারযোগ্য?

উত্তর:


9

আপনার যদি বেশ পারমলিংকস সক্ষম থাকে তবে ওয়ার্ডপ্রেস /?author=1ব্যবহারকারীর নাম, যেমন: সহ সমস্ত কল লেখক সংরক্ষণাগারে পুনর্নির্দেশ করবে /author/bob/। এবং তারপরে দর্শনার্থী লেখকের নাম জানতে পারবে।

লগইন লকডাউন ব্যবহার করুন , সেই প্লাগইন অ্যাকাউন্টগুলি পুনরায় সেট করে না, এটি আইপি ঠিকানাগুলি ব্লক করবে block


"লিমিটেড লগইন করার চেষ্টাগুলি পুনরায় চেষ্টাগুলিতে একটি নির্দিষ্ট সীমা পৌঁছানোর পরে আরও চেষ্টা করা থেকে কোনও ইন্টারনেট ঠিকানা আটকে দেয় ..." আমি প্লাগইনটির সাথে যুক্ত নই তবে এটি ব্যবহার করি এবং এটি ঠিক এটিই ঘটে বলে মনে হয়। একটি ব্যর্থ লগইনের সাথে সম্পর্কিত আইপি ঠিকানাটি লগড এবং কোনও কনফিগারযোগ্য সর্বোচ্চ প্রচেষ্টা সীমাতে পৌঁছে গেলে ঠিকানাটি ব্লক করা হয়। এছাড়াও, "লগইন লকডাউন" দুই বছরের মধ্যে আপডেট করা হয়নি।
s_ha_dum

2

চতুর বাগার্স। আমার মনে হয় আমি /? লেখক = কে অনুরোধগুলি পুনঃনির্দেশ করতে যাচ্ছি। যুক্তিসঙ্গত মনে হচ্ছে? কিছুটা এইরকম:

add_action( 'template_redirect', 'my_author_redirect' );
function my_author_redirect() {
    if ( is_author() ) {
        wp_redirect( get_bloginfo( 'url' ), 301 );
        exit;
    }       
}

এটি হবে অস্পষ্টতার দ্বারা সুরক্ষা । আপনার সাইটটি কনফিগার করা আরও ভাল যাতে কোনও দর্শক আপনার ব্যবহারকারীর নাম জানেন কিনা তা বিবেচ্য নয়। এলএলএর প্লাগইনগুলি এই প্রয়োজনীয় নিয়মটি ভঙ্গ করছে; একই পথে যাবেন না
ফুসিয়া

@ টসচো আপনি কি বিস্তারিত বলতে পারবেন? আমি মনে করি না এলএলএল প্লাগইনটি এই নিয়মটিকে পুরোপুরি ভঙ্গ করে। এক্স ব্যর্থ লগইন প্রচেষ্টা পরে একটি আইপি লকআউট শুরু করে কাজ করে। এটা তোলে নেই এমনকি যখন কোনো আক্রমণকারী ব্যবহারকারীর নাম জানে কাজ করি। আর কি করা যেতে পারে? পাসওয়ার্ড ডাব্লুপি-অ্যাডমিনকে সুরক্ষিত করে ... কেবলমাত্র আইপি'র .htaccess দিয়ে শ্বেত তালিকাতে ... সমস্ত ব্যবহারকারীদের শক্তিশালী পাসওয়ার্ড রয়েছে তা নিশ্চিত করুন ...? উপরের যেকোন / সমস্ত কিছু নির্বিশেষে, আমি এখনও বেল্ট এবং সাসপেন্ডার সুরক্ষার জন্য উপরের পুনর্নির্দেশ বিকল্পটি পছন্দ করি।
ব্যবহারকারী 20814

আমি এই ভুল মনে আছে। আমার ধারণা ছিল যে কিছু ব্যর্থ লগ-ইন চেষ্টার পরে একটি নির্দিষ্ট ব্যবহারকারী লক আউট হয়ে যাবে।
ফুসিয়া

আসলে, ক্রেপ আপনি ঠিক বলেছেন। আমি ভুল বানান। লকআউট ব্যবহারকারীর উপর ভিত্তি করে।
ব্যবহারকারী 20814
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.