Güvenlik sayfası, tek bir sitenin tüm korumalarını tek bir görünümde toplar: sertifika durumu, kötü amaçlı yazılım taraması, güvenlik açığı raporları, giriş sertleştirmesi, ülke filtreleme, hotlink koruması ve bir IP engelleme listesi. Bu rehber, her bir kartı ve onunla ne yapılması gerektiğini ele alır.
Güvenlik, KPanel İçinde Nerede Bulunur
Ona nasıl ulaşacağınız, sitenin türüne bağlıdır:
- KPanel'e giriş yapın.
- Sol kenar çubuğunda Web Siteleri'e tıklayın, ardından siteye tıklayın.
- Bir WordPress veya WooCommerce sitesi için WordPress'i, ardından Güvenlik'yi açın. Statik, PHP, Node.js, Python veya Ruby sitesi için Ayarlar'i, ardından Güvenlik'yi açın.
Her iki yol da /websites/<site-id>/security üzerine çıkar.

Korumalar Özeti
Üst kısımda, kaç korumanızın etkin olduğunu belirten tek bir satır ve her kontrol için bir hap şekli bulunur. Kontroller sertifikanız, kötü amaçlı yazılım durumunuz, giriş korumanız ve güvenlik açıklarınızdır; her hap sağlıklı olduğunda yeşil, dikkat gerektirdiğinde kehribar renginde görünür.
Bunu bir göz testi olarak kullanın. Her hap yeşilse, bu sayfada bugün sizden bir şey beklenmiyor demektir.
SSL Sertifikası
Sertifika kartı, kalan gün sayısını, konuyu, veren kurumu, son kullanma tarihini ve sertifikanın kapsadığı her alan adını gösterir. Kalan gün hapı, son kullanma tarihi yaklaştıkça kehribar rengine, ardından kırmızıya döner.
Sertifikalar otomatik olarak yenilenir. Şimdi yenile düğmesi, otomatik yenilemenin başarısız olduğu durumlar içindir; bu genellikle DNS değiştiğinde veya sertifikadaki bir alan adı artık siteye çözümlenmediğinde yaşanır.
Altında iki sertleştirme anahtarı bulunur:
HSTS, tarayıcılara alan adı için her zaman HTTPS kullanmasını söyler; bu, düşürme ve soyma (stripping) saldırılarına karşı koruma sağlar.
HSTS, tarayıcı tarafından uzun süre hatırlanır ve bunu zaten görmüş bir ziyaretçiden geri alınamaz. Yalnızca, sunduğunuz her alt alan adı dahil, sitenin her bölümünün HTTPS üzerinden doğru çalıştığından emin olduğunuzda etkinleştirin. Karışık HTTP içeriği olan bir sitede etkinleştirmek, uzaktan düzeltemeyeceğiniz şeyleri bozar. Önce Karışık İçerik Uyarılarını Düzeltme bölümüne bakın.
OCSP stapling, sunucunun sertifikanın iptal durumunu kendisinin sağlamasını sağlayarak TLS el sıkışmalarını daha hızlı ve daha özel hale getirir. Açık bırakmanın hiçbir dezavantajı yoktur.
Sertifikalar genel olarak için SSL Sertifikaları sayfasına bakın.
Kötü Amaçlı Yazılım Taraması
Taramalar her gece otomatik olarak çalışır. Kart, en son taramanın sonucunu, bir tarama geçmişini ve istek üzerine çalıştırma için bir Şimdi tara düğmesini gösterir; bu düğme, işlem bitene kadar sonucu yoklar.
Site temiz olduğunda, kart bunu taranan dosya sayısı ve tamamlanma zamanıyla birlikte bildirir.
Dosyalar virüslü olduğunda, her biri yolu ve tehdit adıyla birlikte kırmızı bir arka plan üzerinde listelenir. Bazıları Auto-quarantined (otomatik karantinaya alındı) olarak etiketlenir; bu, dosyanın sizin için zaten etkisiz hale getirildiği anlamına gelir. Geri kalanlar için bir Karantina düğmesi, dosyayı yoldan kaldırır.
Bir dosyayı karantinaya almak, onu sitenizden kaldırır. Virüslü dosya, değiştirilmiş bir temanın veya eklentinin meşru bir parçasıysa, onu karantinaya almak siteyi bozabilir. Herhangi bir şeyi karantinaya almadan önce bir yedek alın, böylece geri dönüş yolunuz olur. Bkz. Yedek Alma.
Kötü amaçlı yazılım bulmak, içeri bir şeylerin girdiği anlamına gelir. Dosyaları temizlemek işin yalnızca yarısıdır: parolalarınızı değiştirin, her şeyi güncelleyin ve saldırganın oraya nasıl girdiğini bulun, aksi takdirde önümüzdeki hafta yine karşınıza çıkar.
Otomatik karantina, Managed WordPress ile birlikte gelen bir plan hakkıdır. Diğer planlarda, tespit yine çalışır ancak karantinayı siz manuel olarak yaparsınız.
Güvenlik Açığı Taraması
Güvenlik açığı kartı, WordPress çekirdeğinizdeki, temalarınızdaki ve eklentilerinizdeki bilinen güvenlik sorunlarını listeler; bunlar günlük olarak bir CVE veritabanına karşı kontrol edilir.
Her bulgu bir önem derecesi hapı, bileşeni ve sürümünü, varsa CVE tanımlayıcısını, başlığı, düzeltildiği sürümü ve ilk görüldüğü zamanı gösterir. Bir Dismiss düğmesi, değerlendirip kabul ettiğiniz bir bulguyu gizler.
Kart başlığındaki resolved (çözüldü) seçeneğini açarak, çözüldüğü tarihle birlikte düzeltilmiş sorunları görebilirsiniz.
Düzeltildiği sürüm satırı, harekete geçirici kısımdır: güncellemeniz gereken tam sürümü söyler. Çoğu bulgu, bileşeni güncelleyerek kapatılır. Bkz. WordPress Güncellemeleri.
Güvenlik açığı taraması, Managed WordPress ile birlikte gelen bir plan hakkıdır. Diğer planlarda kart, özelliği açıklayan ve yükseltme bağlantısı sunan bir panelle değiştirilir.
Giriş Kaba Kuvvet Koruması
Bu kart, WordPress girişinize karşı yapılan oturum açma denemelerini izler ve tekrar tekrar başarısız olan kaynakları yasaklar. On dakika içinde beş veya daha fazla başarısız deneme yapan bir adres, otomatik olarak bir saatliğine engellenir.
Beş sayaç; şu anda yasaklı adresleri, henüz yasaklanmamış ama izlenen adresleri, hizmet en son yeniden başladığından beri toplam engellenenleri, toplam başarısız denemeleri ve son giriş isteklerini gösterir. Şu anda yasaklı adresler altında listelenir.
Buradaki yüksek rakamlar normaldir ve herhangi bir sorun olduğunun işareti değildir. Her genel WordPress sitesi sürekli olarak yoklanır. Önemli olan, yasak sayısının artmasıdır; bu, korumanın çalıştığı anlamına gelir.
Giriş sertleştirmesi, Managed WordPress ile birlikte gelen bir plan hakkıdır. Mevcut olmadığı yerlerde kart görünmez.
Ülke IP Filtreleme
Bir özet kart, ülke filtrelemenin etkin olup olmadığını ve kaç ülkenin engellendiğini veya izin verildiğini gösterir. Tam ülke seçiciyi açmak için Configure'a tıklayın.
Ülke filtreleme kaba bir filtredir, kesin bir sınır değildir. VPN kullanan herkes başka bir yerdeymiş gibi görünür. Yalnızca izin verme modundaki güvenlik önlemi dahil olmak üzere tam rehber, Bir Site İçin Ülke Engelleme sayfasındadır.
Hotlink Koruması
Hotlink koruması, diğer web sitelerinin görsellerinizi ve medyanızı doğrudan gömmesini engeller; aksi takdirde bu, başkasının sayfasına hizmet vermek için bant genişliğinizi tüketir.
Aç ile etkinleştirin. Doğrudan ziyaretler, arama motorları ve kendi sayfalarınız normal şekilde çalışmaya devam eder.
Etkinleştirildikten sonra, example.com veya *.example.com biçiminde, izin verilen alan adlarını birer birer ekleyebilirsiniz. Kendi alan adlarınıza her zaman otomatik olarak izin verilir, bu yüzden liste yalnızca medyanızı meşru şekilde gömen ortak siteler içindir. Bir girişi, yanındaki küçük çarpı işaretiyle kaldırın.
IP Engelleme Listesi
Engelleme listesi, belirli adresleri veya CIDR aralıklarını doğrudan reddeder.
- Bir IP adresi veya CIDR aralığı girin.
- İsteğe bağlı olarak bir sebep ekleyin; bunu yapmak, gelecekteki sizin bunun neden orada olduğunu bilmesi açısından değerlidir.
- Block'a tıklayın.
Her giriş, sebebiyle ve onu kaldırmak için bir çöp kutusu simgesiyle birlikte listelenir.
Bu, hassas bir araçtır. Tam olarak hangi adresin soruna yol açtığını bildiğinizde, tüm ülkesini engellemek yerine burada onu engelleyin.
PCI-DSS Sertleştirmesi
Yönetilen WooCommerce mağazalarında, SAQ-A uygunluğunu hedefleyen sertleştirme sunan ek bir kart bulunur. Dört kontrolü ve her birinin şu anda uygulanıp uygulanmadığını gösterir:
- WordPress dosya düzenleyicisi devre dışıdır.
- Yönetici panelinden dosya değişiklikleri engellenir.
- Yönetici oturumları için SSL zorunlu kılınır.
- XML-RPC, web sunucusu düzeyinde engellenir.
Tüm sertleştirmeyi uygula bunları açar, Sertleştirmeyi kaldır ise bunları geri alır.
Dosya değişikliklerini devre dışı bırakmak, WordPress yönetici panelinden eklenti ve tema yüklemeyi veya güncellemeyi de engeller. Amaçlanan da budur, ancak bu çalışma şeklinizi değiştirecektir. Uygulamadan önce güncelleme sürecinizi planlayın. Bkz. WordPress Eklentileri.
Bu ayarları uygulamak, PCI-DSS SAQ-A'ya doğru yararlı bir adımdır, bir sertifikasyon değildir. Ödeme akışınız ve kendi uygulamalarınız, gerçek uygunluğunuzu belirler.
Makul Bir Rutin
- Haftalık: korumalar özetine göz atın. Yalnızca bir hap kehribar renkteyse harekete geçin.
- Bir güvenlik açığı belirdiğinde: adı geçen bileşeni Düzeltildiği sürüm altında listelenen sürüme güncelleyin.
- Riskli bir değişiklikten önce: bir yedek alın.
- Bir sertifika uyarısında: DNS'in hala siteye işaret ettiğini kontrol edin, ardından Şimdi yenile'yi kullanın.
- Şüpheli bir ihlalden sonra: manuel bir kötü amaçlı yazılım taraması çalıştırın, her parolayı değiştirin ve her şeyi güncelleyin.
İlgili Sayfalar
- Gerçek bir erişim sınırı için Bir Siteyi Parola ile Koruma.
- Coğrafyaya dayalı filtreleme için Bir Site İçin Ülke Engelleme.
- KapsuleHost hesabınızın kendisi için İki Faktörlü Kimlik Doğrulama.
- Bu sayfada herhangi bir şeyi değiştirmeden önce Yedek Alma.