مستندات / امنیت

امنیت

کپچا، محدودیت تلاش، ۲FA، بلک‌لیست و اسلاگ ورود.

ویدیو آموزشی

آموزش تصویری بخش «امنیت»

در حال ضبط و جمع‌آوری ویدیو

نسخه ویدیویی این آموزش پس از آماده‌شدن در همین قسمت نمایش داده می‌شود.

محل تنظیمات در پیشخوان وردپرس، منوی «دربان» را باز کنید و بخش «امنیت» را انتخاب کنید. تنظیمات این صفحه مستقل‌اند؛ برای نمونه روشن‌کردن کپچا، محافظت تلاش ناموفق را خودکار روشن نمی‌کند.

۱) محافظت در برابر تلاش‌های ناموفق

این محافظت تلاش‌های ناموفق را در یک بازه اخیر می‌شمارد. اگر تعداد خطاها به حد تعیین‌شده برسد، نشانی اینترنتی کاربر و در صورت شناخته‌شدن حساب او موقتاً قفل می‌شوند. در نتیجه، هم حدس مکرر رمز عبور و هم امتحان‌کردن پی‌درپی کد تأیید محدود می‌شود.

گزینهنتیجه فعال‌کردن یا مقدار آنزمان استفاده و وابستگی
فعال‌سازی محافظت شمارش خطا و قفل موقت را روشن می‌کند. اگر خاموش باشد، سه مقدار بعدی اثری ندارند و قفل جدیدی از این بخش ساخته نمی‌شود. در سایت زنده روشن بماند. پس از روشن‌کردن، ورود اشتباه عمدی را فقط با حساب آزمایشی بررسی کنید.
تعداد تلاش ناموفق کد پیش از قفل شدن آستانه خطاهای مربوط به کد تأیید است. مقدار قابل انتخاب بین ۳ تا ۲۰ است. عدد کمتر زودتر قفل می‌کند؛ مقدار پیش‌فرض ۵ است. برای جلوگیری از حدس کد استفاده می‌شود. اگر کاربران مرتب کد منقضی یا قدیمی وارد می‌کنند، مقدار بسیار پایین باعث قفل ناخواسته می‌شود.
تعداد تلاش ناموفق رمز عبور پیش از قفل شدن آستانه خطاهای ورود با رمز عبور است. مقدار قابل انتخاب بین ۳ تا ۳۰ است. مقدار پیش‌فرض ۱۰ است. برای سایت‌هایی که ورود با رمز عبور فعال دارند اثر مستقیم دارد. اگر بیشتر کاربران فقط با کد وارد می‌شوند، آستانه کد اهمیت بیشتری دارد.
مدت قفل (ثانیه) مدت جلوگیری از تلاش دوباره پس از رسیدن به آستانه است. مقدار قابل انتخاب از ۶۰ تا ۸۶۴۰۰ ثانیه است. مقدار پیش‌فرض ۹۰۰ ثانیه، یعنی ۱۵ دقیقه است. برای سایت عمومی، زمان خیلی کوتاه بازدارندگی کمی دارد و زمان خیلی بلند می‌تواند پشتیبانی کاربران واقعی را دشوار کند.
کاربران یک شبکه مشترک چند کاربر دفتر، دانشگاه یا اینترنت شرکتی ممکن است یک نشانی اینترنتی مشترک داشته باشند. آستانه بسیار پایین می‌تواند با خطای یک نفر، دسترسی دیگران را هم موقتاً محدود کند.

۲) انتخاب نوع کپچا

کپچا جلوی ارسال خودکار فرم‌ها را می‌گیرد. ابتدا در فهرست «نوع کپچا» یکی از چهار حالت زیر را انتخاب کنید. تنظیمات وابسته فقط در حالت مربوط به خود نمایش داده می‌شوند و در حالت‌های دیگر اثری ندارند.

حالتآنچه کاربر می‌بیندنتیجه و وابستگی
غیرفعال هیچ چالش امنیتی نمایش داده نمی‌شود. همه تنظیمات محتوای متن، دشواری، انواع چالش و کلیدهای گوگل بی‌اثر می‌شوند. فقط برای محیط آزمایشی یا وقتی محافظ دیگری دارید مناسب است.
متن تصویری داخلی یک تصویر پنج‌کاراکتری و کادر ورود پاسخ نمایش داده می‌شود. به سرویس خارجی نیاز ندارد، اما ساخت تصویر به قابلیت پردازش تصویر روی میزبان وابسته است. اگر این قابلیت موجود نباشد، کپچای متنی آماده اجرا نیست.
تعاملی داخلی شش کاشی نمایش داده می‌شود و کاربر باید عددهای زوج یا فرد، نام شهرها یا نام رنگ‌ها را انتخاب کند. بدون سرویس خارجی کار می‌کند و همیشه در دسترس است. تنظیم دشواری و انتخاب نوع چالش فقط در همین حالت اثر دارند.
Google reCAPTCHA در نسخه ۲، چالش قابل مشاهده گوگل نمایش داده می‌شود. نسخه ۳ در پس‌زمینه به رفتار کاربر امتیاز می‌دهد. به دسترسی سرور و مرورگر کاربر به گوگل و به کلید سایت و کلید مخفی هم‌نوع با نسخه انتخابی وابسته است.

تنظیمات مخصوص متن تصویری داخلی

گزینهنتیجه انتخابچه زمانی اثر دارد
فقط ارقامتصویر از پنج رقم خوانا ساخته می‌شود؛ رقم‌های صفر و یک برای کاهش اشتباه استفاده نمی‌شوند.فقط وقتی نوع کپچا «متن تصویری داخلی» است.
فقط حروفتصویر از پنج حرف لاتین کوچک ساخته می‌شود؛ حروف مشابه و گیج‌کننده کنار گذاشته شده‌اند.فقط در حالت متن تصویری.
حروف و ارقامتصویر پنج‌کاراکتری از ترکیب حروف لاتین کوچک و ارقام ساخته می‌شود.فقط در حالت متن تصویری.
حساس به بزرگی و کوچکی حروفاین گزینه برای پاسخ‌های دارای حروف در نظر گرفته شده است و برای «فقط ارقام» کاربردی ندارد. در نسخه فعلی حروف تصویر کوچک ساخته و پاسخ نیز بدون تفاوت عملی میان حرف بزرگ و کوچک سنجیده می‌شود؛ بنابراین روشن‌کردن آن در عمل سخت‌گیری اضافه‌ای ایجاد نمی‌کند.فقط در حالت متن تصویری و هنگام استفاده از حروف نمایش داده می‌شود.

تنظیمات مخصوص تعاملی داخلی

سطح دشواری روی تعداد پاسخ‌های درست و میزان شلوغی تصویر واژه‌ها اثر می‌گذارد. در همه سطوح شش کاشی نمایش داده می‌شود.

سطحنتیجهپیشنهاد استفاده
آسانمعمولاً ۳ یا ۴ کاشی درست دارد و اغتشاش تصویری کمتر است.برای سایت عمومی با اولویت راحتی کاربر
دشوارمعمولاً ۲ یا ۳ کاشی درست دارد و واژه‌ها با خطوط مزاحم بیشتری نمایش داده می‌شوند.برای افزایش اسپم یا تلاش خودکار قابل توجه
خیلی دشوارمعمولاً ۱ یا ۲ کاشی درست دارد و چرخش و اغتشاش واژه‌ها بیشتر است.فقط هنگام حمله جدی؛ پیش از استفاده، خوانایی در موبایل را آزمایش کنید.

در بخش «چالش‌های تصویری هوشمند» هر نوع روشن، وارد مجموعه انتخاب تصادفی می‌شود:

  • اعداد زوج یا فرد: کاربر همه عددهای خواسته‌شده را از میان شش کاشی انتخاب می‌کند.
  • نام شهرها: کاربر واژه‌هایی را که نام شهر هستند انتخاب می‌کند. واژه‌ها با زبان فرم هماهنگ می‌شوند.
  • نام رنگ‌ها: کاربر واژه‌هایی را که نام رنگ هستند انتخاب می‌کند؛ منظور نام نوشته‌شده است، نه تطبیق رنگ ظاهری نوشته.
  • اگر چند نوع روشن باشد، هر بار یکی تصادفی انتخاب می‌شود. اگر فقط یک نوع روشن باشد، همیشه همان نوع می‌آید. اگر هر سه خاموش باشند، چالش عددها به‌صورت جایگزین استفاده می‌شود؛ بنابراین خاموش‌کردن هر سه، کپچای تعاملی را غیرفعال نمی‌کند.

تنظیمات مخصوص Google reCAPTCHA

گزینهنتیجه و وابستگی
نسخه reCAPTCHAنسخه ۲ چالش قابل مشاهده دارد. نسخه ۳ بدون چالش مستقیم امتیاز می‌دهد. کلیدهای گوگل باید دقیقاً برای همان نسخه و دامنه سایت ساخته شده باشند.
کلید سایت reCAPTCHAشناسه عمومی سایت برای نمایش و اجرای reCAPTCHA است. بدون آن reCAPTCHA آماده اجرا نیست.
کلید مخفی reCAPTCHAبرای بررسی پاسخ نزد گوگل استفاده می‌شود. بدون آن همه بررسی‌ها ناقص‌اند. آن را عمومی نکنید.
حداقل امتیاز reCAPTCHA v3فقط وقتی نوع کپچا Google reCAPTCHA و نسخه ۳ است نمایش داده می‌شود. عددی از ۰ تا ۱ است؛ امتیاز کمتر از این مقدار رد می‌شود. پیش‌فرض ۰٫۵ است. کاهش مقدار، پذیرش کاربران را بیشتر و سخت‌گیری را کمتر می‌کند.
  1. در کنسول reCAPTCHA گوگل، سایت جدیدی با دامنه دقیق سایت ثبت کنید.
  2. نسخه ۲ یا نسخه ۳ را مطابق انتخاب صفحه امنیت بسازید. کلید آزمایشی نسخه ۲ برای نسخه ۳ قابل استفاده نیست.
  3. کلید سایت و کلید مخفی را در فیلدهای هم‌نام وارد و تغییرات را ذخیره کنید.
  4. در پنجره ناشناس مرورگر، فرم ورود را آزمایش کنید. برای نسخه ۳، اگر کاربران واقعی رد می‌شوند امتیاز را کمی کاهش دهید؛ کاهش شدید محافظت را کم می‌کند.
وابستگی به گوگل اگر سرور سایت یا مرورگر کاربران نتواند به گوگل متصل شود، reCAPTCHA کامل نمی‌شود. برای مخاطبانی که دسترسی پایدار ندارند، نوع داخلی گزینه قابل اتکاتری است.

۳) محل‌های اعمال کپچا

نمایش‌ندادن کپچا در فرم‌های کد یک‌بارمصرف

اگر «نمایش‌نداده‌شدن کپچا در فرم‌های کد یک‌بارمصرف» را روشن کنید، کپچای انتخاب‌شده در مرحله‌های مبتنی بر کد، از جمله تأیید کد، تأیید تسویه‌حساب، تلفن ثابت و تأیید حذف Authenticator نشان داده نمی‌شود. محافظت ورود با رمز عبور همچنان می‌تواند کپچا داشته باشد.

این گزینه فقط وقتی یک نوع کپچا فعال است معنا دارد. برای کاهش اصطکاک ورود با کد مناسب است، اما اگر با ارسال خودکار و غیرعادی کد روبه‌رو هستید بهتر است خاموش بماند. محدودیت ارسال و محافظت تلاش ناموفق، تنظیمات جداگانه‌اند و روشن‌کردن این گزینه آن‌ها را خاموش نمی‌کند.

دیدگاه‌های وردپرس و دیدگاه محصولات

گزینهنتیجهشرط اثرگذاری
فعال‌سازی کپچا در سیستم دیدگاه‌های وردپرس کپچا پیش از دکمه ارسال دیدگاه عادی نمایش داده می‌شود و بدون پاسخ معتبر، دیدگاه پذیرفته نمی‌شود. نوع کپچا باید متن داخلی، تعاملی داخلی یا reCAPTCHA نسخه ۲ و آماده استفاده باشد. در حالت غیرفعال یا reCAPTCHA نسخه ۳ اثری ندارد.
فعال‌سازی کپچا در دیدگاه‌های محصولات ووکامرس همین محافظت را فقط روی فرم امتیاز و دیدگاه محصول اعمال می‌کند. این گزینه فقط وقتی ووکامرس فعال است در صفحه دیده می‌شود. نوع کپچا باید داخلی یا reCAPTCHA نسخه ۲ باشد؛ نسخه ۳ پشتیبانی نمی‌شود.
تفکیک دو گزینه دیدگاه روشن‌کردن دیدگاه‌های وردپرس، گزینه محصولات را خودکار روشن نمی‌کند. اگر هر دو نوع فرم را دارید، هر دو را جداگانه فعال و آزمایش کنید. ارسال و مدیریت دیدگاه از داخل پیشخوان برای مدیران مشمول کپچای عمومی نیست.

۴) ورود و ثبت‌نام با گوگل

این قابلیت دکمه ورود با گوگل را به فرم دربان اضافه می‌کند. کاربر موجود با ایمیل تأییدشده گوگل وارد همان حساب دارای آن ایمیل می‌شود؛ اگر حسابی با آن ایمیل نباشد، یک حساب جدید با نقش پیش‌فرض سایت ساخته می‌شود.

شماره موبایل از گوگل دریافت نمی‌شود حسابی که با گوگل ساخته می‌شود شماره تأییدشده ندارد. اگر تأیید شماره را برای تسویه‌حساب لازم کرده باشید، کاربر باید شماره را همان‌جا جداگانه تأیید کند.
  1. سایت را با HTTPS آماده کنید. دامنه نهایی و نشانی امن سایت باید مشخص باشد.
  2. یک پروژه گوگل بسازید یا انتخاب کنید. در Google Cloud Console بخش APIs & Services را باز کنید و صفحه Credentials را انتخاب کنید.
  3. صفحه رضایت را تکمیل کنید. نام برنامه، ایمیل پشتیبانی و دامنه مجاز را وارد کنید. اگر برنامه در حالت آزمایشی است، حساب‌های آزمایش‌کننده را نیز اضافه کنید.
  4. یک OAuth client ID بسازید. نوع برنامه را Web application انتخاب کنید.
  5. نشانی بازگشت را ثبت کنید. ابتدا «فعال‌سازی ورود با گوگل» را در صفحه امنیت روشن کنید. فیلد «نشانی بازگشت مجاز» ظاهر می‌شود. مقدار آن را بدون تغییر در Authorized redirect URIs کلاینت گوگل وارد کنید.
  6. اطلاعات کلاینت را وارد کنید. Client ID را در «شناسه کلاینت» و Client secret را در «کلید مخفی کلاینت» قرار دهید. این دو فیلد فقط هنگام روشن‌بودن ورود با گوگل نمایش داده می‌شوند و هر دو برای کارکرد لازم‌اند.
  7. ذخیره و آزمایش کنید. از حساب مدیریت خارج نشوید؛ ابتدا در پنجره ناشناس، دکمه گوگل، انتخاب حساب و بازگشت صحیح به سایت را بررسی کنید.
تطابق دقیق نشانی نشانی بازگشت ثبت‌شده در گوگل باید دقیقاً با مقدار نمایش‌داده‌شده در دربان یکسان باشد. تفاوت در HTTPS، دامنه، زیر‌دامنه یا نویسه پایانی می‌تواند ورود را رد کند.

۵) احراز هویت دو عاملی با Authenticator

با روشن‌کردن این قابلیت، کاربران نقش‌های انتخاب‌شده می‌توانند حساب خود را به Google Authenticator، Microsoft Authenticator، Samsung Pass یا برنامه استاندارد مشابه متصل کنند. برنامه هر ۳۰ ثانیه یک کد شش‌رقمی می‌سازد و برای تولید کد به پیامک یا اینترنت نیاز ندارد.

گزینهنتیجهوابستگی
فعال‌سازی احراز هویت دو عاملیبخش راه‌اندازی Authenticator را برای نقش‌های مجاز فعال می‌کند. اگر خاموش باشد، انتخاب نقش‌ها اثری ندارد.هر کاربر باید شخصاً برنامه را متصل و کد اول را تأیید کند؛ روشن‌کردن مدیر به‌تنهایی حساب‌ها را فوراً دو عاملی نمی‌کند.
در دسترس برای این نقش‌هافقط کاربران دارای یکی از نقش‌های علامت‌خورده بخش راه‌اندازی را می‌بینند و پس از اتصال، هنگام ورود با رمز عبور کد برنامه از آن‌ها خواسته می‌شود.این فهرست فقط وقتی قابلیت روشن است نمایش داده می‌شود و نقش‌های فعلی وردپرس، ووکامرس و نقش‌های سفارشی سایت را نشان می‌دهد.
فقط ورود با رمز عبور کد Authenticator بعد از ورود با رمز عبور درخواست می‌شود. ورود با کد پیامکی دوباره کد Authenticator نمی‌خواهد، چون مالکیت شماره قبلاً بررسی شده است.
  1. قابلیت را روشن و نقش‌های لازم، به‌ویژه مدیر کل و مدیر فروشگاه، را انتخاب کنید.
  2. کاربر وارد حساب خود می‌شود. اگر ووکامرس فعال باشد، بخش «احراز هویت دو عاملی» در حساب کاربری او دیده می‌شود. در صفحه سفارشی نیز می‌توانید از [darban_two_factor] استفاده کنید.
  3. کاربر کد QR را اسکن می‌کند یا کلید نمایش‌داده‌شده را دستی در برنامه وارد می‌کند.
  4. کاربر کد شش‌رقمی برنامه را وارد می‌کند تا اتصال واقعاً فعال شود.
  5. برای حذف اتصال، کاربر دارای شماره موبایل باید حذف را با کد ارسالی به موبایل تأیید کند. اگر شماره ندارد، باید از بخش پروفایل وردپرس کمک بگیرد.

اگر هیچ نقش خاصی قبلاً محدود نشده باشد، دربان همه نقش‌های موجود را انتخاب‌شده نشان می‌دهد. برداشتن علامت یک نقش، دسترسی کاربران آن نقش به این قابلیت را قطع می‌کند؛ پس پیش از تغییر نقش مدیران، مسیر ورود یک مدیر آزمایشی را بررسی کنید.

۶) شماره‌های مسدودشده

در کادر «شماره‌های مسدودشده» هر شماره را در یک خط جدا بنویسید. شماره موجود در این فهرست نمی‌تواند کد درخواست کند یا با آن شماره وارد شود. این فهرست برای شماره سوءاستفاده‌گر، شماره آزمایشی قدیمی یا شماره‌ای که نباید به حساب دسترسی داشته باشد مناسب است.

  • می‌توانید شماره ایرانی را به شکل محلی مانند 09120000000 یا بین‌المللی مانند +989120000000 وارد کنید؛ دربان شکل‌های معادل را هنگام مقایسه تشخیص می‌دهد.
  • هر شماره فقط یک خط باشد. فاصله و توضیح متنی کنار شماره اضافه نکنید.
  • پس از افزودن یا حذف شماره، دکمه «ذخیره تغییرات» را بزنید.
  • این فهرست با قفل موقت تلاش‌های ناموفق متفاوت است. شماره اینجا تا زمانی که مدیر آن را حذف نکند مسدود می‌ماند.

۷) مسدودسازی‌های فعال

پایین صفحه امنیت، کارت «مسدودسازی‌های فعال» حداکثر ۵۰ قفل موقت تازه را نشان می‌دهد. هر ردیف مشخص می‌کند محدودیت برای حساب کاربری است یا نشانی اینترنتی، تا چه زمان به وقت ایران باقی می‌ماند و چند دقیقه تا آزادشدن مانده است.

  • اگر فهرست خالی باشد، در حال حاضر قفل موقتی وجود ندارد.
  • قفل‌ها پس از پایان مدت تعیین‌شده خودبه‌خود دیگر مانع ورود نیستند.
  • دکمه «آزادسازی همه» فقط وقتی موردی وجود دارد نمایش داده می‌شود و همه قفل‌های موقت را یک‌جا پاک می‌کند. این دکمه شماره‌های کادر «شماره‌های مسدودشده» را آزاد نمی‌کند.
  • پیش از آزادسازی همه مطمئن شوید حمله ادامه ندارد؛ در غیر این صورت منبع مهاجم فوراً امکان تلاش دوباره پیدا می‌کند.
چک‌لیست پیشنهادی محافظت تلاش ناموفق را روشن کنید، نوع کپچا را متناسب با دسترسی کاربران انتخاب کنید، وابستگی تنظیمات کپچا را رعایت کنید، ورود گوگل را با نشانی بازگشت دقیق آزمایش کنید، Authenticator را ابتدا روی یک حساب مدیریتی آزمایشی راه بیندازید و تفاوت شماره‌های دائماً مسدود با قفل‌های موقت را در نظر داشته باشید.