给个人网站做一次轻量安全检查

个人网站上线后,安全检查不一定要从复杂的扫描器开始。先做几项低成本的确认,就能发现很多常见问题。

先确认更新和备份

WordPress 核心、主题和插件都应该保持在受支持的版本。更新前先做一次可恢复的备份,至少包括数据库和上传目录。备份的关键不是“有一个压缩包”,而是能够在另一台环境中验证它确实可以恢复。

检查登录入口

管理员登录页面应启用强密码和双重验证,避免使用“admin”这类容易猜测的用户名。对于不需要公开注册的站点,可以关闭开放注册;评论、表单等入口则要增加验证码或频率限制。

观察公开暴露的信息

浏览器开发者工具和页面源代码可以帮助我们发现不必要的调试信息、测试域名、旧接口和带有个人信息的查询参数。错误页面也应该保持克制,不要直接输出服务器路径或数据库报错。

最后检查恢复流程

安全工作最终要回答一个问题:出现故障时,能否快速恢复服务。记录备份位置、恢复步骤和联系人,并定期做一次演练,通常比堆叠更多插件更有价值。

小站也值得被认真维护。把检查变成每月一次的固定习惯,能让更新、备份和监控形成稳定的闭环。

上一篇 把复杂问题讲清楚:我的信息整理方法
下一篇 在 Docker 部署中保持可维护性的三个习惯