La pagina Security raccoglie in un'unica vista tutte le protezioni di un singolo sito: stato del certificato, scansione malware, report sulle vulnerabilità, protezione degli accessi, filtraggio per paese, protezione hotlink e una lista di blocco IP. Questa guida illustra ogni scheda e cosa fare con essa.
Dove si trova Security in KPanel
Il modo in cui vi si accede dipende dal tipo di sito:
- Accedi a KPanel.
- Fai clic su Siti web nella barra laterale sinistra, poi sul sito.
- Per un sito WordPress o WooCommerce, apri WordPress, poi Sicurezza. Per un sito statico, PHP, Node.js, Python o Ruby, apri Impostazioni, poi Sicurezza.
Entrambi i percorsi conducono a /websites/<site-id>/security.

Il riepilogo delle protezioni
In alto, una singola riga indica quante delle tue protezioni sono attive, con una pillola per ogni controllo. I controlli riguardano il certificato, lo stato del malware, la protezione degli accessi e le vulnerabilità, e ogni pillola è verde quando tutto è a posto e ambra quando richiede attenzione.
Usala come test al volo. Se ogni pillola è verde, oggi non c'è nulla su questa pagina che richieda il tuo intervento.
Certificato SSL
La scheda del certificato mostra i giorni rimanenti, il soggetto, l'emittente, la data di scadenza e ogni dominio coperto dal certificato. La pillola dei giorni rimanenti diventa ambra e poi rossa man mano che la scadenza si avvicina.
I certificati si rinnovano automaticamente. Il pulsante Rinnova ora serve per il caso in cui il rinnovo automatico sia fallito, di solito perché il DNS è cambiato o perché un dominio presente nel certificato non punta più al sito.
Sotto si trovano due interruttori di hardening:
HSTS dice ai browser di usare sempre HTTPS per il dominio, il che protegge da attacchi di downgrade e di stripping.
HSTS viene memorizzato dal browser per lungo tempo e non può essere revocato a un visitatore che lo ha già visto. Attivalo solo quando sei certo che ogni parte del sito, incluso ogni sottodominio che servi, funzioni correttamente su HTTPS. Attivarlo su un sito con contenuti misti HTTP causerà problemi che non potrai risolvere da remoto. Consulta prima Risolvere gli avvisi di contenuto misto.
OCSP stapling rende gli handshake TLS più veloci e più privati, facendo in modo che sia il server a fornire lo stato di revoca del certificato. Non c'è alcuno svantaggio nel lasciarlo attivo.
Per i certificati in generale, consulta Certificati SSL.
Scansione malware
Le scansioni vengono eseguite automaticamente ogni notte. La scheda mostra il risultato dell'ultima scansione, una cronologia delle scansioni e un pulsante Scansiona ora per un'esecuzione su richiesta, che effettua un polling fino al completamento.
Quando il sito è pulito, la scheda lo indica, con il numero di file scansionati e l'orario di completamento.
Quando i file sono infetti, ciascuno viene elencato con il suo percorso e il nome della minaccia, su sfondo rosso. Alcuni sono etichettati Auto-quarantined, il che significa che il file è già stato neutralizzato per te. Per gli altri, un pulsante Quarantine sposta il file fuori portata.
Mettere in quarantena un file lo rimuove dal tuo sito. Se il file infetto è una parte legittima di un tema o plugin che è stato modificato, metterlo in quarantena può danneggiare il sito. Esegui un backup prima di mettere in quarantena qualsiasi cosa, così avrai una via di ritorno. Consulta Eseguire un backup.
Trovare del malware significa che qualcosa è riuscito a entrare. Ripulire i file è solo metà del lavoro: cambia le tue password, aggiorna tutto e capisci come l'attaccante sia riuscito a entrare, altrimenti sarà di nuovo lì la settimana prossima.
La quarantena automatica è un privilegio del piano incluso con Managed WordPress. Su altri piani, il rilevamento funziona comunque e la quarantena va eseguita manualmente.
Scansione delle vulnerabilità
La scheda delle vulnerabilità elenca i problemi di sicurezza noti nel tuo core WordPress, nei temi e nei plugin, verificati quotidianamente rispetto a un database CVE.
Ogni rilevamento mostra una pillola di gravità, il componente e la sua versione, l'identificativo CVE quando presente, il titolo, la versione in cui è stato risolto e quando è stato individuato per la prima volta. Un pulsante Dismiss nasconde un rilevamento che hai valutato e accettato.
Attiva resolved nell'intestazione della scheda per vedere i problemi già risolti, ciascuno con la data di risoluzione.
La riga Corretto nella è la parte utile all'azione: indica la versione esatta a cui aggiornare. La maggior parte dei rilevamenti si chiude aggiornando il componente. Consulta Aggiornamenti di WordPress.
La scansione delle vulnerabilità è un privilegio del piano incluso con Managed WordPress. Su altri piani la scheda è sostituita da un pannello che descrive la funzionalità con un link per effettuare l'upgrade.
Protezione contro gli attacchi di forza bruta al login
Questa scheda monitora i tentativi di accesso al tuo login WordPress e blocca le fonti che falliscono ripetutamente. Un indirizzo con cinque o più tentativi falliti in dieci minuti viene bloccato automaticamente per un'ora.
Cinque contatori mostrano gli indirizzi attualmente bloccati, gli indirizzi sotto osservazione ma non ancora bloccati, il totale dei blocchi dall'ultimo riavvio del servizio, il totale dei tentativi falliti e le richieste di accesso recenti. Gli indirizzi attualmente bloccati sono elencati sotto.
Numeri elevati qui sono normali e non sono un segnale che qualcosa non vada. Ogni sito WordPress pubblico viene sondato costantemente. Ciò che conta è che il numero di blocchi sia in aumento, il che significa che la protezione sta funzionando.
La protezione degli accessi è un privilegio del piano incluso con Managed WordPress. Dove non è disponibile, la scheda non compare.
Filtraggio IP per paese
Una scheda di riepilogo mostra se il filtraggio per paese è attivo e quanti paesi sono bloccati o consentiti. Fai clic su Configure per aprire il selettore completo dei paesi.
Il filtraggio per paese è un filtro grossolano, non un confine. Chiunque usi una VPN risulta trovarsi altrove. La guida completa, inclusa la protezione di sicurezza relativa alla modalità solo-consenti, si trova in Blocco per paese di un sito.
Protezione hotlink
La protezione hotlink impedisce ad altri siti web di incorporare direttamente le tue immagini e i tuoi contenuti multimediali, cosa che altrimenti consumerebbe la tua banda per servire la pagina di qualcun altro.
Attivala con Attiva. Le visite dirette, i motori di ricerca e le tue stesse pagine continuano a funzionare normalmente.
Una volta attivata puoi aggiungere domini consentiti, uno alla volta, nella forma example.com o *.example.com. I tuoi domini sono sempre consentiti automaticamente, quindi l'elenco serve solo per i siti partner che incorporano legittimamente i tuoi contenuti multimediali. Rimuovi una voce con la piccola croce accanto.
Lista di blocco IP
La lista di blocco nega del tutto indirizzi specifici o intervalli CIDR.
- Inserisci un indirizzo IP o un intervallo CIDR.
- Facoltativamente aggiungi un motivo, operazione che vale la pena fare così il te futuro saprà perché è presente.
- Fai clic su Block.
Ogni voce è elencata con il suo motivo e un'icona a forma di cestino per rimuoverla.
Questo è lo strumento di precisione. Quando sai esattamente quale indirizzo sta causando un problema, bloccalo qui invece di bloccare l'intero paese.
Hardening PCI-DSS
Sugli store WooCommerce gestiti, una scheda aggiuntiva offre un hardening mirato all'idoneità SAQ-A. Mostra quattro controlli e se ciascuno è attualmente applicato:
- L'editor di file di WordPress è disabilitato.
- Le modifiche ai file dall'area di amministrazione sono impedite.
- SSL è forzato per le sessioni di amministrazione.
- XML-RPC è bloccato a livello di server web.
Applica tutto l'hardening li attiva, e Rimuovi hardening li annulla.
Disabilitare le modifiche ai file impedisce anche di installare o aggiornare plugin e temi dall'interno dell'area di amministrazione di WordPress. Questo è proprio lo scopo, ma cambierà il tuo modo di lavorare. Pianifica il tuo processo di aggiornamento prima di applicarlo. Consulta Plugin di WordPress.
Applicare queste impostazioni è un passo utile verso il PCI-DSS SAQ-A, non una certificazione. Il tuo flusso di pagamento e le tue stesse pratiche determinano la tua effettiva idoneità.
Una routine sensata
- Settimanalmente: dai un'occhiata al riepilogo delle protezioni. Agisci solo se una pillola è ambra.
- Quando compare una vulnerabilità: aggiorna il componente indicato alla versione elencata sotto Corretto nella.
- Prima di qualsiasi modifica rischiosa: esegui un backup.
- In caso di avviso sul certificato: verifica che il DNS punti ancora al sito, poi usa Rinnova ora.
- Dopo qualsiasi sospetta compromissione: esegui una scansione malware manuale, cambia ogni password e aggiorna tutto.
Pagine correlate
- Protezione di un sito con password per un vero e proprio confine di accesso.
- Blocco per paese di un sito per il filtraggio basato sulla geografia.
- Autenticazione a due fattori per il tuo account KapsuleHost stesso.
- Eseguire un backup prima di modificare qualsiasi cosa in questa pagina.