
今天把这个博客搭起来,设置还没捂热,转头就在用户列表里发现 7 个名字乱码的”订阅者”——机器人批量注册的。原因很简单:WordPress 默认勾选了”任何人都可以注册”。个人博客被扫到只是时间问题,所以新站上线第一天,先把安全这几件事做了。下面这份清单,就是今天的实战总结。
一、关掉开放注册
“设置 > 常规”里取消勾选”任何人都可以注册”。个人博客 99% 的情况下不需要访客注册,评论用昵称加邮箱就能留。开着它,等于给机器人留了扇门。
二、清理可疑账号
去”用户”列表看一眼:名字乱码、邮箱是奇怪域名的订阅者,直接删(删除时选”删除其所有内容”,这类号一般没有内容)。注意别动管理员账号。
三、删掉示例内容
“Hello world!”文章、”示例页面”、示例评论,全部删干净。示例评论里常带垃圾外链,留着就是给搜索引擎看笑话。
四、评论防垃圾三件套
1. 装 Akismet(官方反垃圾插件,免费版够用);2. “设置 > 讨论”里要求评论填写姓名和邮箱、含 2 个以上链接的评论先审核;3. 关掉”允许其他博客发送链接通知(trackback/pingback)”,这功能现在基本只剩垃圾评论在用。
五、固定链接和时区
固定链接用”文章名”结构,URL 干净、对 SEO 友好;时区设成上海(UTC+8),不然定时发布和评论时间全是错的。
六、更新别拖
主题、插件、WordPress 核心的小版本更新,看到就更。今天这个站就有 7 个更新在排队——大部分安全漏洞都是补丁早就发了、站长没更新才被利用的。
七、强密码和备份
后台密码别用弱口令;再装个备份插件定期备份,这是最后的保险。安全做得再好,也要有”翻车了能恢复”的底气。
安全不是一次性工程,但这份清单能挡掉九成以上的麻烦。剩下的,就是安心写字了。