WP Safer sitenize nasıl ulaşıyor: site anahtarı, imzalı istekler ve bu erişimin yapabildikleri
Trafik yalnızca panelden sitenize doğru akar. Eklenti bir isteği çalıştırmadan önce o isteğin geçmesi gereken kontroller, site anahtarının neden bir yönetici parolası kadar değerli olduğu ve erişimi geri almanın iki yolu.
WP Safer’ın aldığı her yedek, yaptığı her güncelleme ve koştuğu her erişilebilirlik kontrolü aynı şekilde başlar: panel, sitenizdeki WP Safer eklentisine imzalı bir komut gönderir. Bu makale o bağlantının nasıl korunduğunu, bu erişimin pratikte neye karşılık geldiğini ve nasıl geri alınacağını anlatır.
Trafik yalnızca tek yönlü
Eklenti wpsafer.com’u hiçbir zaman aramaz. Bütün trafik panel → site yönündedir: sunucumuzdan, eklentinin kaydettiği /wpsafer-api ucuna giden imzalı bir POST. Sitenizden bize doğru açılan bir bağlantı yoktur; giden trafik güvenlik duvarında izin vermeniz gereken bir şey ve sizin tarafınızda talimat bekleyen bir kuyruk bulunmaz.
Bunun pratik bir sonucu var: “bu site bağlı mı?” sorusu ancak bizim siteye en son ulaştığımız ana bakılarak yanıtlanabilir. WordPress yönetim panelinizdeki WP Safer kartının gösterdiği de tam olarak budur — ulaşan son isteğin sonucu, canlı bir el sıkışma değil.
Bir isteği ne koruyor
Eklenti herhangi bir şey çalıştırmadan önce isteğin şu kontrollerin hepsinden geçmesi gerekir:
- Hız sınırı. Çağrıyı yapan IP adresi başına dakikada en fazla 60 istek. Bunun üzerindeki her şey, içine bakılmadan önce reddedilir.
- IP izin listesi. Eklenti, WP Safer sunucu adreslerinin listesiyle birlikte gelir ve başka hiçbir yerden gelen isteği kabul etmez. Tek istisna, kendi tarayıcınızda açılan tek tıkla yönetici girişidir.
- Sitede bir site anahtarı tanımlı olmalı ve istek bir imza taşımalıdır.
- Beş dakikalık pencere içinde bir zaman damgası. Beş dakikadan eski — ya da beş dakika ileri tarihli — bir istek reddedilir; böylece araya girilerek ele geçirilen bir istek sonradan tekrar oynatılamaz.
- Geçerli bir imza. İmza; zaman damgası, istenen eylemlerin listesi ve site anahtarı üzerinden hesaplanır. Anahtarın kendisi ağ üzerinden hiç gitmez: yalnızca ortaya çıkan özet gider ve sabit zamanlı olarak karşılaştırılır.
Kontrollerden biri bile başarısız olursa eklenti kısa bir sebep (rate-limited, ip-not-allowed, bad-site-key, bad-timestamp) döndürür ve başka hiçbir şey yapmaz. Bir site bağlanmadığında panelin site satırında gösterdiği sebepler bunlardır.
Site anahtarı bir yönetici kimlik bilgisidir
Anahtar, siteyi eklediğinizde üretilir ve iki yerde saklanır: bizim veritabanımızda ve sitenizdeki eklentinin ayarlarında. Panelde site sayfasındaki Detaylar sekmesinden, sitenin kendisinde ise wp-admin içindeki WP Safer ayarlar ekranından görebilir ve kopyalayabilirsiniz.
Ona bir yönetici parolasına davrandığınız gibi davranın, çünkü karşılığı tam olarak budur. Doğru imzalanmış bir istek; eklenti ve tema kurabilir, güncelleyebilir, etkinleştirebilir ve silebilir, WordPress çekirdeğini güncelleyebilir, yedek alıp geri yükleyebilir, eklenti ve kullanıcı envanterini okuyabilir — ve belirlediğiniz yönetici kullanıcısı olarak wp-admin’i açabilir; paneldeki tek tıkla giriş düğmesinin yaptığı şey de budur.
Saklamadığımız şey, WordPress yönetici parolanızdır. Girdiğiniz yönetici kullanıcı adını ve girişi imzalayan anahtarı saklarız. FTP/SFTP bilgileri isteğe bağlıdır; yalnızca WordPress dosyaları kendi başına yazamadığında gerekir. Girerseniz kullanıcı adı yazdığınız gibi, parola ise geri döndürülebilir şifrelemeyle saklanır ve istediğiniz zaman temizleyebilirsiniz.
Erişimi geri almak
Erişim, anahtar eşleşmeyi bıraktığı anda biter. Site tarafından bakıldığında şu ikisinden biri yeterlidir:
- Anahtarı değiştirin.
wp-adminiçinde WP Safer ayarlar ekranını açıp 32 karakterlik farklı bir değer kaydedin. Panelden gelen her komut o saniyeden itibaren reddedilir. - Eklentiyi devre dışı bırakın veya silin. Eklenti yoksa çağrılacak bir uç da yoktur.
Panelde “anahtarı yenile” diye bir düğme yok; bu yüzden bu ikisinden birini yaptıktan sonra yeniden bağlanmak için siteyi panelden kaldırıp tekrar eklersiniz, bu da yeni bir anahtar üretir.
Siteyi panelden kaldırmak işin diğer yarısıdır: zamanlanmış bütün işleri durdurur ve siteyi listenizden çıkarır. Silinen bir site çöp kutusundan geri yüklenebildiği için kaydı silindikten sonra da saklanır — yani silme sebebiniz anahtarın sızmış olma ihtimaliyse, anahtarı sitede de değiştirin. Anahtarı gerçekten geçersiz kılan adım budur.
İlgili
- WordPress sitesi ekleme — anahtarın nereden geldiği ve ilk bağlantının nasıl kurulduğu.
- Yedekleriniz nerede saklanıyor ve onlara kim ulaşabiliyor.