אבטחת אתר וורדפרס

אבטחת אתר וורדפרס נבנית משכבות, וכאן כל שכבה היא משימה במחיר קבוע: התקנת תעודת SSL, חסימת IP והגדרת חומת אש, אכיפת סיסמאות חזקות, אימות דו שלבי, הסתרת גרסת וורדפרס, השבתת עריכת קבצים מהממשק, סריקות אבטחה מתוזמנות והסרת תגובות ספאם. לצד אלה עמידה בתקנות GDPR, וחבילות מרוכזות של אבטחה בסיסית ושל GDPR.

שכבות ההגנה שכל אתר וורדפרס צריך – כל שכבה כמשימה נפרדת במחיר קבוע

אימות דו שלבי

114.90 ₪ כולל מע"מ 135.58 ₪

אכיפת סיסמאות חזקות

114.90 ₪ כולל מע"מ 135.58 ₪

הסרת תגובות ספאם

390 ₪ כולל מע"מ 460.20 ₪

הסתרת גרסת וורדפרס

114.90 ₪ כולל מע"מ 135.58 ₪

השבתת עריכת קבצים ב-wp admin

114.90 ₪ כולל מע"מ 135.58 ₪

התקנת תעודת אבטחה ssl

114.90 ₪ כולל מע"מ 135.58 ₪

חבילת אבטחה בסיסית

500 ₪ כולל מע"מ 590 ₪

חבילת עמידה ב-GDPR

500 ₪ כולל מע"מ 590 ₪

חסימת IP והגדרת חומת אש

114.90 ₪ כולל מע"מ 135.58 ₪

סריקות אבטחה מתוזמנות

114.90 ₪ כולל מע"מ 135.58 ₪

עמידה בתקנות gdpr -

114.90 ₪ כולל מע"מ 135.58 ₪

אבטחת אתר וורדפרס – השכבות שכל אתר צריך

אבטחה היא לא מוצר אחד שקונים פעם אחת. היא סדרה של שכבות, וכל אחת מהן חוסמת סוג אחר של ניסיון. רוב האתרים שנפרצים לא נפרצו כי מישהו התאמץ במיוחד – הם נפרצו כי תוסף לא עודכן חצי שנה, כי הסיסמה הייתה חלשה, או כי אפשר היה לנחש שם משתמש ולנסות אלף פעמים בלי שאף אחד עצר את זה.

בקטגוריה הזאת כל שכבה היא משימה נפרדת עם מחיר ידוע. אתם יכולים לקחת רק את מה שחסר לכם, או לסגור את הבסיס כולו בחבילה אחת. העקרונות עצמם מתועדים היטב במדריך ההקשחה הרשמי של וורדפרס – מה שאני מוכר כאן הוא הביצוע שלהם על האתר שלכם, בלי שתצטרכו להיכנס לקבצים בעצמכם.

מה נכנס לקטגוריה הזאת

תעודת SSL, חומת אש וחסימת IP, אכיפת סיסמאות חזקות, אימות דו-שלבי, הסתרת גרסת וורדפרס, השבתת עריכת קבצים מהממשק, סריקות אבטחה מתוזמנות, הסרת תגובות ספאם ועמידה בתקנות GDPR. לצדן שתי חבילות – אחת לאבטחה בסיסית ואחת ל-GDPR – למי שמעדיף לסגור נושא שלם.

הסדר שאני עובד בו

לא כל השכבות שוות בערכן, ויש היגיון בסדר. אין טעם להתחיל מהסתרת גרסת וורדפרס אם הסיסמאות חלשות ואין גיבוי.

קודם – מי נכנס

רוב הפריצות מתחילות בכניסה, לא בפרצה מתוחכמת. סיסמאות חזקות ואימות דו-שלבי הם ההגנה שמחזירה את התמורה הגבוהה ביותר על מאמץ נמוך. אם אתם רוצים לבדוק אם כתובת המייל שלכם כבר הופיעה בדליפה קיימת, Have I Been Pwned נותן תשובה חינם בשניות – ואם היא כן, זו הסיבה הכי טובה להפעיל אימות דו-שלבי עוד היום.

אחר כך – מה חשוף

חומת אש וחסימת IP עוצרות ניסיונות חוזרים לפני שהם מגיעים לוורדפרס עצמו. השבתת עריכת הקבצים מהממשק מונעת את התרחיש שבו מי שהצליח להיכנס פעם אחת יכול לערוך קוד ישירות מהדפדפן. הסתרת גרסת וורדפרס לא מונעת פריצה בפני עצמה, והיא בעיקר מפחיתה את הסיכוי שסורק אוטומטי יסמן אתכם כמטרה קלה עם פרצה ידועה.

ולבסוף – ניטור

סריקות מתוזמנות הן ההבדל בין לגלות בעיה ביום הראשון לבין לגלות אותה כשגוגל כבר מסמן את האתר כמסוכן. הצד הזה קשור ישירות לתחזוקה וגיבויים: גיבוי בדוק הוא בסופו של דבר אמצעי האבטחה החשוב ביותר שיש, כי הוא מה שמחזיר אתכם לאוויר כשמשהו כן קורה.

שני דברים שמבלבלים אנשים

SSL הוא לא "אבטחת האתר"

תעודת SSL מצפינה את התעבורה בין הדפדפן לשרת, וזה חשוב – היא מגנה על פרטים שנשלחים בטפסים ובעמוד התשלום, והדפדפנים מסמנים אתר בלעדיה כלא בטוח. מה שהיא לא עושה: היא לא מונעת פריצה, לא חוסמת ניסיונות כניסה ולא מנקה קוד זדוני. אתר עם מנעול ירוק יכול להיות פרוץ לחלוטין. מי שרוצה לבדוק שהתעודה מותקנת נכון ולא רק "קיימת" יכול להריץ את האתר בבדיקת SSL Labs.

אתר פרוץ הוא גם בעיית קידום

זה החלק שבעלי אתרים מגלים מאוחר מדי. אתר שנפרץ מוזרק בדרך כלל בקישורים או בעמודים שלא שייכים לו, וגוגל מגיב בהתאם – ירידה בדירוגים, ולפעמים אזהרה אדומה בתוצאות שמוחקת את התנועה ביום אחד. השיקום אחרי אירוע כזה ארוך בהרבה מהמניעה, והוא נוגע גם בצד של קידום אתרים ולא רק בניקוי הקוד. גם פרופיל הקישורים של אתר שנפרץ עלול להיפגע, כי הזרקות מייצרות קישורים יוצאים שלא בחרתם בהם.

שאלות ותשובות

האתר שלי קטן. באמת מישהו יטרח לתקוף אותו?

כמעט אף פריצה לאתר קטן היא לא אישית. סורקים אוטומטיים עוברים על טווחי כתובות ומחפשים גרסאות עם פרצה ידועה או סיסמאות ברירת מחדל, בלי לדעת או להתעניין מה יש באתר. הגודל שלכם לא מגן עליכם, ודווקא אתרים קטנים נוטים להיות מעודכנים פחות.

יש לי תוסף אבטחה. זה מספיק?

תוסף אבטחה נותן חלק מהשכבות, בעיקר חומת אש וניטור, והוא שווה את מקומו. הוא לא אוכף סיסמאות חזקות אצל המשתמשים שלכם, לא מבטיח שיש גיבוי בדוק, ולא מחליף עדכונים שוטפים. בנוסף, תוסף שהותקן והושאר על ברירת המחדל נותן בעיקר תחושת ביטחון.

מה זה GDPR ולמה זה נוגע לי אם העסק בישראל?

GDPR היא רגולציית הפרטיות האירופית, והיא חלה לפי מיקום המשתמשים ולא לפי מיקום העסק – אתר ישראלי שמקבל פניות מאירופה נכנס לתחולה. הנוסח המלא זמין online. בפועל מדובר בהסכמה אמיתית לפני איסוף, מדיניות פרטיות שמסבירה מה נאסף, ויכולת של אדם לבקש למחוק את המידע שלו. אפשר לראות איך זה מיושם במדיניות הפרטיות של האתר הזה.

איך אני יודע אם האתר שלי כבר נפרץ?

הסימנים הנפוצים: הפניות מוזרות שקורות רק לגולשים מגוגל, עמודים שלא יצרתם ומופיעים בחיפוש, משתמש מנהל שלא הוספתם, או צניחה פתאומית בתנועה. סריקה מסודרת נותנת תשובה חד-משמעית, וזו בדיוק אחת המשימות כאן.

האחסון שלי אחראי על האבטחה?

חלקית. חברת אחסון טובה מגנה על השרת, מפרידה בין לקוחות ולעיתים מריצה סריקות משלה, אבל היא לא אחראית לתוסף שלא עדכנתם או לסיסמה חלשה שבחרתם. ההבדלים בין החברות בנקודה הזאת משמעותיים – השוויתי אותם בסקירת חברות האחסון.

מה השירותים האלה כן – ומה הם לא

אלה שכבות הגנה שמותקנות ומוגדרות על אתר קיים. הן מקטינות משמעותית את הסיכוי שהאתר ייפול לסורק אוטומטי, והן הבסיס שכל אתר עסקי אמור להחזיק בו.

מה שהן לא: הבטחה. אף אחד לא יכול להתחייב שאתר לא ייפרץ, ומי שמתחייב – לא אומר לכם את האמת. אבטחה היא הקטנת סיכון ושיפור זמן התגובה, לא חסינות. גם שחזור אתר שכבר נפרץ, ניקוי קוד זדוני והסרת אזהרה מגוגל הם עבודה נפרדת שמתחילה באבחון ולא בהזמנה מהקטלוג. ואם אתם מטפלים במידע רגיש במיוחד – פרטי אשראי, מידע רפואי או מאגר מידע רשום – נדרשת התייחסות שחורגת ממה שנמכר כאן.

היקף כל משימה מפורט בעמוד המוצר שלה. האמור כאן אינו ייעוץ משפטי בענייני פרטיות ורגולציה.

פרטיות באתר

האתר משתמש בקוקיז לשיפור חוויית הגלישה, בהתאם לתיקון 13 לחוק הגנת הפרטיות - התשפ"ה 2025. למדיניות המלאה