<?xml version="1.0" encoding="UTF-8"?> <rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" ><channel><title>WordPress 非官方中文站 &#187; 垃圾评论</title> <atom:link href="http://wpchina.org/tag/spam/feed/" rel="self" type="application/rss+xml" /><link>http://wpchina.org</link> <description>提供 WordPress 插件、主题、程序及相关的中文资讯</description> <lastBuildDate>Tue, 15 May 2012 01:33:00 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.2.1</generator> <item><title>10条加强WordPress安全的实践技巧</title><link>http://wpchina.org/10-practical-wordpress-security-tips-1100/</link> <comments>http://wpchina.org/10-practical-wordpress-security-tips-1100/#comments</comments> <pubDate>Wed, 21 Mar 2012 00:08:49 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[使用进阶]]></category> <category><![CDATA[垃圾评论]]></category> <category><![CDATA[安全]]></category><guid isPermaLink="false">http://wpchina.org/?p=1100</guid> <description><![CDATA[<p>如果你通过<a href="http://www.google.com" target="_blank">Google</a>搜索一下，可以找到各种的关于<strong>WordPress安全</strong>的文章。<a href="http://wpchina.org/" target="_blank">WPChina.org</a>以前也有许多关于<a href="http://wpchina.org/8-tips-to-secure-your-wordpress-1011/" target="_blank">WordPress安全</a>（<a href="http://wpchina.org/how-to-keep-worpress-safe-572/" target="_blank">2</a>,<a href="http://wpchina.org/wordpress-security-plugins-570/" target="_blank">3</a>）的文章。这类文章大多数会给你推荐一些插件。今天的这篇文章不一样，不再推荐使用插件，因为插件也是导致WordPress不安全的因素之一。10条加强WordPress安全的实践经验技巧，下面我们来逐一介绍：</p>]]></description> <content:encoded><![CDATA[<p>如果你通过<a href="http://www.google.com" target="_blank">Google</a>搜索一下，可以找到各种的关于<strong>WordPress安全</strong>的文章。<a href="http://wpchina.org/" target="_blank">WPChina.org</a>以前也有许多关于<a href="http://wpchina.org/8-tips-to-secure-your-wordpress-1011/" target="_blank">WordPress安全</a>（<a href="http://wpchina.org/how-to-keep-worpress-safe-572/" target="_blank">2</a>,<a href="http://wpchina.org/wordpress-security-plugins-570/" target="_blank">3</a>）的文章。这类文章大多数会给你推荐一些插件。今天的这篇文章不一样，不再推荐使用插件，因为插件也是导致WordPress不安全的因素之一。<a href="http://wpchina.org/10-practical-w…-security-tips-1100/">10条加强WordPress安全的实践经验技巧</a>，下面我们来逐一介绍：</p><h3>1. 通过ip限制访问 wp-admin 后台</h3><p>我们可以通过.htaccess文件设置，只允许我自己的ip访问&#160; wp-admin 目录。这样可以防止暴力破解 <a href="http://wpchina.org/" target="_blank">WordPress</a> 的密码（除非使用我的电脑），从而轻松保证只有我才可以控制我的网站。当然，这个办法仍然无法阻止数据库被攻击，但是能够有效防止黑客从网站的控制台登录。</p><p>将代码放入到 .htaccess 文件中，将红色ip地址换成自己的ip地址。有一点不方便的是，国内用户的个人用户大多是<a href="http://zhidao.baidu.com/question/63891377" target="_blank">拨号上网（PPPoE）</a>，每次登陆都会随机分配ip地址；只有单位里的网络可能会有固定ip地址。</p><p>你可以登录<a href="http://www.ip138.com" target="_blank">ip138</a>或者<a href="http://www.ip.cn" target="_blank">ip.cn</a>来查询自己的ip地址。</p><blockquote><p># 保护 wp-login.php 文件</p><p>&lt;Files wp-login.php&gt;</p><p>Order deny,allow</p><p>Deny from All</p><p>Allow from <font color="#ff0000">123.456.789.0</font></p><p>&lt;/Files&gt;</p></blockquote><h3>2. 设置高强度的数据库密码</h3><p>如果黑客能控制你的数据库，那就基本上就可以为所欲为了。我们强烈推荐用户使用高强度的密码，至少应该包括数字、字母大小写、符号等。使用<a href="http://wpchina.org/hosting/" target="_blank">cPanel主机</a>的网友，可以使用密码生成器来帮你自动生成密码。主机上没有密码生成器的其他用户，也可以使用 <a href="http://keepass.info/" target="_blank">keepass</a> 这样的软件，来帮你生成高强度密码。</p><p>你也可以将数据库的名称设置复杂一些，不要让人一看就能看出是 WordPress 程序。</p><h3>3. 保护 wp-config.php 文件</h3><p>wp-config.php 文件里包含的有 WordPress 数据库的重要信息。如果该文件被暴露，再强壮的数据库密码也没有用。 因此，我们可以加一段代码，在 .htaccess 文件里，来保护 <a href="http://wpchina.org/wordpress-tutorial-in-chinese-6-wordpress-standard-installation-part-1-464/" target="_blank">wp-config.php</a> 文件：</p><blockquote><p># 保护 wp-config.php 文件</p><p>&lt;Files wp-config.php&gt;</p><p>Order allow,deny</p><p>Deny from All</p><p>&lt;/Files&gt;</p></blockquote><h3>4. 防范插件和主题</h3><p>插件增强了WordPress的功能，主题美化了WordPress的界面，这是WordPeress最吸引用户的资源，但也是容易出问题的地方。有许多不怀好意的插件和主题的开发者，或者插件和主题的下载网站，都被插入了一些恶意代码或后门程序。从我们遇到的许多网友WordPress网站的被黑的实际经历看，<strong>绝大部分WordPress网站被黑，都与使用了暗含后门的主题和插件有关</strong>。</p><p>因此，我们建议用户尽可能地减少使用的插件数目，并且尽量使用流行的插件，不要使用过于偏僻的和来历不明的插件；通过 WordPress 官方的<a href="http://wordpress.org/extend/plugins" target="_blank">插件仓库</a>和<a href="http://wordpress.org/extend/themes" target="_blank">主题仓库</a>进行下载插件和主题；同时，当插件和主题更新的时候也要及时进行升级更新。</p><h3>5. 尽量使用 SSL</h3><p>有许多文章提到了<a href="http://codex.wordpress.org/Administration_Over_SSL" target="_blank">使用SSL</a>的重要性，还有许多<a href="http://wordpress.org/extend/plugins/search.php?q=ssl" target="_blank">WordPress SSL插件</a>，使用SSL并不太麻烦。这里简单解释一下。在你登录WordPress网站的时候，你的浏览器需要从你的电脑向服务器传递账户和密码信息。默认情况下，传递过程中数据并不加密，因此存在被黑客截获数据（如账户和密码）的可能性。SSL就是强制对数据进行加密，减少网站被黑的几率。</p><p>如果你的<a href="http://wpchina.org/hosting/" target="_blank">虚拟主机</a>提供SSL证书，你可以使用上面的插件来使用ssl加密网站。如果没有提供ssl证书，建议采用第1条中提到的方案，来防止其他用户登录到你的网站后台。</p><h3>6. 小心你的同事</h3><p>到此你的网站已经超级安全了，足以防范来自外部的攻击了，现在要防范来自内部的危险了。想象一下，你能否相信你的撰写博客的同事？结果呢，他在你的模板里插入了一个他喜欢的宠物狗的链接，还在你的主机上存放服务器。这种情况很容易防范，你在给你的同事设置用户权限的时候需要慎重。WordPress默认就提供有用户角色选项，订阅者、投稿者、作者、编辑和管理员。如果你认为你的同事可能会破坏你的博客，要限制其适当的权限。</p><p>还有一些插件，如<a href="http://justintadlock.com/archives/2009/09/17/members-wordpress-plugin" target="_blank">members插件</a>和<a href="http://www.im-web-gefunden.de/wordpress-plugins/role-manager/" target="_blank">role manager插件</a>，可以对用户权限进行更为细致的配置。我们此前在<a href="http://wpchina.org/21-prefect-plugins-to-manage-wordpress-multi-author-blogs-567/" target="_blank">21款适合多用户的博客插件</a>一文中，能提到过这些插件。</p><h3></h3><h3>7. 及时更新</h3><p>WordPress 新版本发布频繁，经常修复一些安全问题。因此，及时更新你的网站到最新版WordPress是非常重要的。当新版的WP发布的时候，直接在后台点击更新按钮即可，就可以轻松保持更新。但是需要注意的时候，无论什么时候更新网站，都必须要先<a href="http://wpchina.org/backup-your-wordpress-903/" target="_blank">备份你的WordPress</a>。我们推荐使用<a href="http://ilfilosofo.com/blog/wp-db-backup/" target="_blank">WordPress Database Backup</a>插件，可以轻松进行数据库的自动备份。不仅可以备份到你的<a href="http://wpchina.org/hosting/" target="_blank">WordPress主机</a>上，也可以直接备份到你的email邮箱。</p><h3>8. 保护安装文件</h3><p>在保护程序安装程序方面，WordPress做的尚不如国内的一些建站程序（如<a href="http://www.discuz.net/" target="_blank">Discuz!</a>）。WordPress的安装文件install.php可以被任何人访问。如果你的主机宕机，在数据库恢复正常之前，你的网站很有可能被任何人全新安装，给你带来无可挽回损失。非常糟糕。幸运的是，我们有个小技巧可以轻松解决：删除 install.php 文件。你可以通过 FTP 或者主机管理系统里的文件管理系统，删除 WordPress 安装目录下的 /wp-admin/install.php 文件，就彻底消除了隐患。</p><h3>9. 屏蔽垃圾评论</h3><p>垃圾评论非常令人讨厌，几乎每个WordPress网站都会受到垃圾评论的骚扰。以下这段代码加入到 .htaccess 文件，可以<a href="http://wpchina.org/five-anti-spam-comments-wordpress-plugins-569/" target="_blank">屏蔽掉这些传播广告的垃圾评论</a>：</p><blockquote><p># 屏蔽垃圾评论</p><p>&lt;IfModule mod_rewrite.c&gt;</p><p>RewriteCond %{REQUEST_METHOD} POST</p><p>RewriteCond %{REQUEST_URI} .wp-comments-post\. [NC]</p><p>RewriteCond %{HTTP_REFERER} !.*wpchina\. [OR,NC]</p><p>RewriteCond %{HTTP_USER_AGENT} ^$</p><p>RewriteRule (.*) – [F,L]</p><p>&lt;/IfModule&gt;</p></blockquote><p>当然，这里需要将 wpchina 换成你自己的域名。</p><h3>10. 移除登录页面里的错误信息</h3><p>最后，这一条非常重要。在你的主题的 functions.php 文件里添加一行代码，来移除登录错误信息。这样，黑客要进行暴力破解的时候，就不知道是用户名错了，还是密码错了。很聪明！</p><blockquote><pre>add_filter('login_errors',create_function('$a', &quot;return null;&quot;));</pre></blockquote><p>你还有别的办法可以<strong>加强WordPress的安全</strong>么？欢迎你留言，和我们来一起交流。</p><p>原文：<a href="http://wpshout.com/10-practical-wordpress-security-tips/">WordPress Security Tips</a></p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/10-practical-wordpress-security-tips-1100/feed/</wfw:commentRss> <slash:comments>11</slash:comments> </item> <item><title>WordPress技巧：如何移除评论中的自动链接</title><link>http://wpchina.org/wordpress-tip-remove-autolinks-in-spam-comments-953/</link> <comments>http://wpchina.org/wordpress-tip-remove-autolinks-in-spam-comments-953/#comments</comments> <pubDate>Mon, 27 Dec 2010 01:26:00 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[使用进阶]]></category> <category><![CDATA[垃圾评论]]></category><guid isPermaLink="false">http://wpchina.org/wordpress-tip-remove-autolinks-in-spam-comments-953/</guid> <description><![CDATA[<p>使用<a href="http://wpchina.org/" target="_blank">WordPress</a>难免不受垃圾评论的侵扰，即便使用了反垃圾评论的插件，也仍有很多漏网的垃圾评论。今天我们介绍一个简单的技巧，让垃圾评论中的链接全都失效。</p>]]></description> <content:encoded><![CDATA[<p>使用<a href="http://wpchina.org/" target="_blank">WordPress</a>难免不受垃圾评论的侵扰，即便使用了反垃圾评论的插件，也仍有很多漏网的垃圾评论。今天我们介绍一个简单的技巧，让垃圾评论中的链接全都失效。</p><p>办法很简单，打开你的WordPress主题中的functions.php文件，添加一行代码：</p><pre class="brush: php">remove_filter('comment_text', 'make_clickable', 9);</pre><p>就搞定了。保存一下，就可以跟垃圾评论中的链接说再见了。</p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/wordpress-tip-remove-autolinks-in-spam-comments-953/feed/</wfw:commentRss> <slash:comments>6</slash:comments> </item> <item><title>WordPress 插件: 月光博客插件作品</title><link>http://wpchina.org/wordpress-plugins-from-williamlong-info-63/</link> <comments>http://wpchina.org/wordpress-plugins-from-williamlong-info-63/#comments</comments> <pubDate>Mon, 03 Dec 2007 23:44:37 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[WordPress 插件]]></category> <category><![CDATA[插件介绍]]></category> <category><![CDATA[垃圾评论]]></category> <category><![CDATA[标题]]></category> <category><![CDATA[评论]]></category><guid isPermaLink="false">http://wordpresschina.org/wordpress-plugins-from-williamlong-info-63/</guid> <description><![CDATA[<p><a href="http://wordpresschina.org/" target="_blank">WordPress中文化</a>今天给大家介绍几款由<a href="http://www.williamlong.info/" target="_blank">月光博客</a>站长开发的几款 WordPress 插件。</p>]]></description> <content:encoded><![CDATA[<p><p><a href="http://wpchina.org/" target="_blank">WordPress中文化</a>今天给大家介绍几款由<a href="http://www.williamlong.info/" target="_blank">月光博客</a>站长开发的几款 WordPress 插件。</p><ul><li><a href="http://www.williamlong.info/archives/1156.html" target="_blank">WordPress 关键字过滤插件</a>：可以将 WordPress 博客文章中的关键字过滤为制定的关键字，主要应用于多作者维护的 WordPress 博客中。</li><li><a href="http://www.williamlong.info/archives/1073.html" target="_blank">WordPress 留言过滤插件</a>：可以将 WordPress 博客评论中的关键字替换为*****，支持中文字符。这个插件主要用于自保，防止GFW查询到你的网站的“有害信息”。</li><li><a href="http://www.williamlong.info/archives/1027.html" target="_blank">WordPress 中文标题转换拼音插件</a>：在发布文章的时候，可以自动将文章的缩略名转换为中文汉语拼音，是网址看起来更为美观。</li></ul> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/wordpress-plugins-from-williamlong-info-63/feed/</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>WordPress Plugins &#8211; WordPress 插件列表 11月13日</title><link>http://wpchina.org/wordpress-plugin-releases-for-1113-50/</link> <comments>http://wpchina.org/wordpress-plugin-releases-for-1113-50/#comments</comments> <pubDate>Sat, 24 Nov 2007 23:30:15 +0000</pubDate> <dc:creator>Jiang</dc:creator> <category><![CDATA[WordPress 插件]]></category> <category><![CDATA[插件介绍]]></category> <category><![CDATA[分析]]></category> <category><![CDATA[垃圾评论]]></category> <category><![CDATA[插件推荐]]></category><guid isPermaLink="false">http://wordpresschina.org/wordpress-plugin-releases-for-1113-50/</guid> <description><![CDATA[2007年11月13日，WordPress 插件列表。]]></description> <content:encoded><![CDATA[<p><a href="http://anthologyoi.com/awp">Ajaxed WordPress</a> 增加 AJAX 和 WordPress 的功能，来改进用户体验，增强管理能力，提高基于 WordPress 博客的设计潜力。</p><p><a href="http://www.joycebabu.com/downloads/local-analytics/">Local Analytics</a> WordPress 的 Google Analytics 集成插件，可以集成 Google 这项免费服务到 WordPress 博客系统。</p><p><a href="http://www.hybrid6.com/webgeek/plugins/wp-spamfree/">WP-Spamfree</a> 用以阻止自动发布的垃圾评论。</p><p>原文: <a href="http://weblogtoolscollection.com/archives/2007/11/13/wordpress-plugin-releases-for-1113/" target="_blank">WordPress Plugin Releases for 11/13</a>&nbsp;by Jim Stitzel<p>翻译: <a href="http://wpchina.org/wordpress-plugin-releases-for-1113-50/">http://wpchina.org/wordpress-plugin-releases-for-1113-50/</a></p> ]]></content:encoded> <wfw:commentRss>http://wpchina.org/wordpress-plugin-releases-for-1113-50/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced

Served from: wpchina.org @ 2012-05-23 18:47:36 -->
