
确保为您的WordPress网站正确设置安全性非常重要,尤其是在保护自己免受黑客攻击方面。您可以实施许多不同的增强功能和更佳WordPress安全实践,以确保您的网站被锁定。
如果您的WordPress网站通过HTTPS运行,那么我们建议实施的增强功能之一是HstS安全标头,因为它可以帮助防止中间人攻击 (MitM) 和cookie劫持。
HSTS代表,由IETF在2012年的中指定。创建它是为了在站点通过HTTPS运行时强制浏览器使用安全连接。它是您添加到Web服务器的安全标头,并在响应标头中反映为Strict-Transport-Security。HSTS很重要,因为它解决了以下问题:
从技术上讲,您将HSTS添加到Web服务器本身,然后将其应用于对您的WordPress站点的HTTP请求。通常在时会添加301重定向。Google已正式表示您可以同时使用301服务器重定向和HSTS标头。
虽然我们的系统默认更喜欢HTTPS版本,但您也可以通过将您的HTTP站点重定向到您的HTTPS版本并在您的服务器上实施HSTS标头,使其他搜索引擎更清楚这一点。 ,谷歌安全团队
有不同类型的指令和/或安全级别可以应用于HSTS标头。下面是使用max-age指令的最基本的一种。这定义了Web服务器应仅通过HTTPS传送的时间(以秒为单位)。
在Apache中启用HSTS
将以下代码添加到您的虚拟主机文件中。
Header always set Strict-Transport-Security max-age=31536000
在NGINX中启用 HSTS
将以下代码添加到您的NGINX配置中。
add_header Strict-Transport-Security max-age=31536000
事实上,添加HSTS标头有性能优势。如果有人试图通过HTTP访问您的站点,而不是发出HTTP请求,它只是重定向到HTTPS版本。
还有HSTS预加载。这基本上是将您的网站和/或域放入浏览器中实际内置的已批准HSTS列表中。谷歌官方编译了这个列表,它被Chrome、Firefox、Opera、Safari、IE11和Edge使用。将您的站点提交到官方。

预加载HSTS
但是,您必须满足一些额外要求才有资格。
为此,它需要将额外的子域和预加载指令添加到您的HSTS标头中。以下是更新后的HSTS标头的示例。
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
公平警告:从预加载列表中删除您的域可能是一个困难且耗时的过程,因此请确保您将长期使用HTTPS。
有几种简单的 *** 可以检查HSTS是否在您的WordPress网站上运行。您可以启动Google Chrome Devtools,单击“ *** ”选项卡并查看标题选项卡。正如您在下面的闪电博网站上看到的那样,正在应用HSTS值:“strict-transport-security: max-age=31536000”。

您还可以使用免费的在线工具(如)扫描您的WordPress网站,该工具会让您知道是否应用了strict-transport-security标头。

根据Caniuse的说法,非常广泛,全球超过80%,美国超过95%。2015年在IE11中添加了对HSTS的支持,目前唯一不支持它的现代浏览器是Opera Mini。

我们还建议您查看Tim Kadlec关于的这篇文章。
在您的网站获得批准并包含在HSTS预加载列表中后,您可能会注意到来自Google Search Console或其他第三方SEO工具的关于的警告。这是因为当有人尝试通过HTTP访问您的网站时,浏览器中会发生307重定向,而不是301重定向(如下所示)。

HSTS – 严格传输安全307重定向
通常307重定向仅用于临时重定向。301重定向用于已永久移动的URL。那么它不应该使用301重定向吗?那么这对SEO的影响呢?
嗯,事实上,301重定向仍在幕后发生。307重定向发生在浏览器级别,而不是服务器级别。您可以通过在服务器级别检查重定向的工具(例如)运行该站点,您会发现实际上301重定向仍在发生。因此,您无需担心HSTS标头会影响您的SEO。

HSTS 301重定向
WordPress约占所有网站的25%-30%,数量之庞大使WordPress网站更容易受到各种常见的黑客攻击。 首先,你为什么要关心和为什么有人想特别攻击你的网站(即使它可能是一个相对较小的网站)? 为了回答这个问题,让我们来看看Wordfence团队在时发现: 事实证明,黑客攻...
许多人听到黑客这个词,就会想到有人穿着连帽衫坐在黑暗的地下室里,在命令行中输入代码,通过突破防火墙来瞄准网站,并像躲避安全机器人一样躲避安全机器人,直到网站被破碎并从互联网上删除。但事实并非如此。事实上,黑客通常是恶意软件,它被发现某种漏洞的机器人狡猾地插入到您网站的服务器中。除此之外,如果您的...
需要MySQL数据库备份吗?大多数WordPress主机,都有自动备份,因此您不必担心在紧急情况下自己手动备份它们。 但是,有时您可能需要一份最新MySQL数据库的副本。这可能是因为您正在迁移主机,或者您可能想要进行一些本地开发。在任何情况下,您都可以按照下面这个快速简单的教程来学习如何使用两...
无论您有多精通技术或使用WordPress多久;总有一天会出现可怕的错误。有时是用户错误,有时是由于插件漏洞而被黑客入侵。如果您不知道如何修复它,或者认为这可能需要很多时间,那么解决问题的最快捷、最简单的方法是从备份中恢复WordPress。毕竟,这就是您有备份的原因,或者您应该这样做。 在本...
由于WordPress的流行,它已成为网络攻击的常见目标。事实上,容易受到黑客攻击。 被黑网站的一些最常见迹象包括网页被破坏、指向恶意网站的链接、谷歌黑名单警告和白屏死机。如果这些迹象之一出现在您的WordPress网站上,则它可能已被入侵或感染了恶意软件。 一旦您确认您正在运行一个被黑的W...