我最近在與之前的開發人員發生長期爭執之後取得了Wordpress網站的所有權。如何防止網站內的惡意代碼?
正因爲如此,我想確保他沒有留下一些惡意代碼裏面 - 竊取密碼,更改數據庫中的東西,刪除文件....
所以現在的問題是,代替檢查每個文件(WordPress的核心,插件等) - 我有什麼其他的可能性,以確保沒有威脅?如何保護自己免受內部攻擊?
我知道,這可能是很難回答的,但也許你有這樣的情況下,一些過去的經驗......
我最近在與之前的開發人員發生長期爭執之後取得了Wordpress網站的所有權。如何防止網站內的惡意代碼?
正因爲如此,我想確保他沒有留下一些惡意代碼裏面 - 竊取密碼,更改數據庫中的東西,刪除文件....
所以現在的問題是,代替檢查每個文件(WordPress的核心,插件等) - 我有什麼其他的可能性,以確保沒有威脅?如何保護自己免受內部攻擊?
我知道,這可能是很難回答的,但也許你有這樣的情況下,一些過去的經驗......
如果它是一個存量的安裝WordPress的,你可以使用「差異」或類似文件比較工具將您的安裝與官方發佈進行比較,以查看是否有更改(如果有)。
完成此操作並確保您瞭解任何更改的目的後,您需要查看配置,帳戶設置等,以確保沒有任何後門或其他安全漏洞故意留下。
使用「差異」方法是一個很好的方法(假設代碼沒有大的變化)。 – CristiC
不幸的是,我可以提供的唯一明確的安全答案是全新安裝,然後是TEXT內容副本到新網站。您要保留的非文本內容項目需要重寫或徹底審查。
您最好在[webmasters.SE]或[security.SE] – Bergi
提問這個問題爲什麼這是低票? – CristiC
你幾乎不能,除非你想檢查那裏的每個代碼,並且_very_明確它的作用_exactly_。如果信任不在那裏,那麼你最好重新安裝wordpress包和可信插件,這意味着你只需要檢查項目的自定義代碼,這仍然是一件苦差事。 – Wrikken