10 consigli per mantenere sicuro un sito web : sicurezza sito

La sicurezza di un sito web richiede più livelli: aggiornamenti, backup verificati, password uniche, autenticazione a due fattori, HTTPS, permessi minimi, monitoraggio e risposta agli incidenti. Nessuna singola estensione elimina tutti i rischi.

Nota di aggiornamento: Le misure devono essere adattate a CMS, hosting e dati trattati. Verifica periodicamente utenti, componenti inutilizzati, log e possibilità reale di ripristino.

Informazioni aggiornate e controlli essenziali

La sicurezza di un sito web è importante quanto il suo aspetto e la sua funzionalità, soprattutto se si archiviano dati personali, come i dati della carta di credito, indirizzi email, etc. Se siete stati vittima di un hacker, allora probabilmente vi rendete conto di quanto dannoso e frustrante possa essere la violazione del proprio sito.

Esempio di sito bucato dagli Hacker

Sito web compromesso da un attacco informatico

Ci sono alcuni accorgimenti che consentono di rendere il vostro sito web meno vulnerabile agli attacchi hacker e non richiedono grosse conoscenze tecniche.

Questi 10 consigli vi aiuteranno a rendere il vostro sito più sicuro ed è un ottimo punto di partenza per la maggior parte degli utenti.

 

Mantieni gli Script aggiornati

Le applicazioni open source come Magento, WordPress, phpBB, OpenCart ed altri CMS sono molto utili, ma bisogna ricordarsi di mantenerli sempre aggiornati. Le vecchie versioni di queste applicazioni possono rendere il vostro sito vulnerabile agli attacchi degli hacker, quindi è importante eseguire l’aggiornamento alla versione più recente di qualsiasi script che usi per il tuo sito web.

Se hai installato uno script utilizzando Softaculous, riceverai una e-mail ogni volta che viene rilasciata una nuova versione. Prima di aggiornare un CMS alla versione più recente, esegui sempre un backup del sito nel caso in cui la versione più recente dia problemi.

 

Aggiorna Plugin ed Estensioni

Se utilizzi Magento, WordPress, Joomla o altro, hai dei plugin o delle estensioni installate sul tuo sito, assicurati di tenerli sempre aggiornati, le vecchie versioni di plugin o estensioni sono vulnerabili dagli hacker.

Nel caso di WordPress, gli Hacker utilizzano quasi sempre un codice maligno che risiede all’interno dei Temi per bucarvi il sito, questo non succede se scaricate i Temi dalla directory ufficiale di WordPress dove i temi sono controllati e sicuri. Leggi anche: WordPress come assicurarsi che il proprio tema sia sicuro

 

Elimina le installazioni non utilizzate

Se hai installato WordPress 2 anni fa e non hai ancora trovato il tempo per scrivere un post, allora è il momento di cancellare questa installazione, perchè è vulnerabile agli attacchi degli hacker.

Disinstalla e reinstalla l’ultima versione di WordPress.

 

Utilizza Password difficili da indovinare

Secondo un rapporto di Imperva , una delle principali società di sicurezza dati, le password più comunemente utilizzate sono cifre consecutive, come 1234567, chiavi adiacenti come QWERTY, parole in gergo e nomi propri. Se la password utilizzata per l’area di amministrazione del tuo sito web rientra in una delle categorie elencate, allora dovresti cambiarla immediatamente.

E’ meglio utilizzare delle password generate in modo casuale con combinazioni di numeri, lettere e caratteri speciali. Per creare una password generata in modo casuale è possibile utilizzare il generatore casuale di password random.org.

 

Non condividere le tue Password con nessuno

Se vuoi evitare che il tuo sito web o posta elettronica sia bucato dagli hacker, non condividere le tue password con nessuno. Con la maggior parte delle applicazioni open source è possibile creare facilmente nomi utenti e password per utenti diversi, quindi non c’è bisogno di condividere le informazioni con nessuno.

 

Cambia le Password regolarmente

Per contribuire a mantenere sicuro il tuo sito web, cambia le password ogni 3 mesi circa. Se hai avuto un problema di sicurezza, allora cambiale subito.

 

Non utilizzare il tuo nome Utente predefinito

Quando si installa un’applicazione open source come WordPress o Magento, verrà creato un account admin di default con il nome utente admin.

Cambia il nome utente per l’account subito.

 

Non pubblicizzare lo Script che stai usando

Un modo per scoraggiare gli hacker è quello di rendere difficile a loro capire quale applicazione open source stai utilizzando sul tuo sito. Quando si installa uno script, la favicon di default sarà il logo dell’applicazione. Se non si cambia la favicon, allora gli hacker si renderanno conto immediatamente  dello script che state utilizzando.

Inoltre, verifica che i temi non includano link che richiamino il CMS usato, tipo ‘Powered by WordPress’ e rimuovi il meta name=”generator”, ciò potrebbe rendere il vostro sito un bersaglio per gli hacker.

 

Elimina gli Account Ftp inutilizzati

Se disponi di più account FTP per il tuo sito, assicurati di eliminare gli account FTP che non stai utilizzando.

Gli account inutilizzati possono essere facilmente eliminati tramite cPanel in ‘Account FTP’.

 

Cosa fare se il tuo sito è stato compromesso dagli Hacker?

Se il tuo sito è stato bucato dagli Hacker, contatta il Provider dell’Hosting subito. Il tuo fornitore di hosting dovrebbe essere in grado di dirti l’entità del danno causato dall’hacker, oltre a fornire raccomandazioni sui passi che devi fare per rendere il sito fruibile e sicuro.

In alcuni casi, i siti hackerati potranno essere ripristinati da un backup e poi in seguito dovranno essere adottate delle contromisure per proteggere il sito. Anche se la maggior parte dei Provider effettuano il Backup di tutti siti residenti in un server è importante e consigliato per gli utenti creare il proprio backup il più spesso possibile.

 

Alla Prossima.

 

Approfondimenti correlati

Fonte ufficiale: OWASP Top 10.

Domande frequenti

Qual è il controllo più importante?

Non esiste un solo controllo. Aggiornamenti, accessi protetti e backup ripristinabili riducono rischi diversi e devono essere gestiti insieme.

Un certificato SSL rende il sito sicuro?

HTTPS protegge la comunicazione, ma non corregge vulnerabilità, password deboli, malware o configurazioni errate.

Quanto spesso testare i backup?

Con una frequenza coerente con il valore dei dati. Un backup non verificato non garantisce che il ripristino funzioni.

WordPress login è l’accesso all’area amministrativa del sito. Il login WordPress si trova normalmente all’indirizzo /wp-login.php; visitando /wp-admin/ da utenti non autenticati si viene reindirizzati alla schermata di accesso. Per proteggerlo servono HTTPS, password uniche, autenticazione a due fattori, ruoli corretti, aggiornamenti e controllo dei tentativi anomali.

Nascondere l’URL può ridurre traffico automatico, ma non sostituisce le misure di sicurezza fondamentali.

Come accedere al login WordPress?

Gli indirizzi standard sono:

https://esempio.it/wp-login.php
https://esempio.it/wp-admin/

Se WordPress è installato in una sottocartella, il percorso include quella directory. La documentazione ufficiale su accesso e autenticazione WordPress conferma che la pagina si trova normalmente in wp-login.php.

È possibile accedere con nome utente o indirizzo e-mail associato all’account e con la relativa password.

Cosa fare se wp-admin non si apre?

Prima di modificare file o database controlla:

  • che il dominio punti al server corretto;
  • che HTTPS e certificato siano validi;
  • che l’URL non restituisca 403, 404 o 500;
  • che non esista un plugin che modifica il percorso di login;
  • che firewall o protezioni non abbiano bloccato il tuo IP;
  • che cookie e cache del browser non siano corrotti;
  • che gli URL WordPress e sito siano corretti.

Prova una finestra privata e controlla l’URL finale. Se compare un errore server, consulta i log prima di disattivare componenti casualmente.

Come recuperare la password?

Nella pagina di login seleziona “Password dimenticata?”, inserisci username o e-mail e segui il collegamento ricevuto. WordPress descrive anche metodi alternativi nella guida ufficiale per reimpostare la password.

Se l’e-mail non arriva:

  1. controlla spam e indirizzo associato;
  2. verifica la consegna delle e-mail del sito;
  3. usa WP-CLI se hai accesso al server;
  4. intervieni sul database soltanto con backup e competenze adeguate;
  5. cambia nuovamente la password dopo aver risolto un’eventuale compromissione.

Usare password lunghe, uniche e gestite

La password non deve essere riutilizzata su altri servizi. Un password manager consente di generare credenziali casuali e differenti per WordPress, hosting, registrar ed e-mail.

La guida WordPress sulle buone pratiche per le password raccomanda credenziali lunghe e difficili da indovinare.

Evita:

  • nome del sito o dell’azienda;
  • date, sequenze e parole comuni;
  • la stessa password per più amministratori;
  • condivisioni tramite e-mail non cifrate;
  • account generici usati da più persone.

Attivare l’autenticazione a due fattori

La 2FA richiede un secondo elemento oltre alla password, come un codice temporaneo o una chiave di sicurezza. Riduce il rischio quando una credenziale viene sottratta tramite phishing, malware o violazioni esterne.

OWASP considera la MFA una difesa essenziale contro brute force, credential stuffing e riutilizzo di password. La guida MFA tratta anche recupero e gestione dei fattori.

Conserva codici di recupero in un luogo sicuro e definisci una procedura per la perdita del dispositivo.

Proteggere il login con HTTPS

La pagina di accesso deve essere servita esclusivamente in HTTPS. TLS cifra username, password e cookie durante il trasferimento.

WordPress raccomanda HTTPS per proteggere login e visitatori nella propria documentazione HTTPS.

Verifica:

  • certificato valido e rinnovato;
  • redirect permanente da HTTP a HTTPS;
  • assenza di contenuti misti;
  • URL WordPress configurati in HTTPS;
  • cookie sicuri e proxy correttamente configurati.

Ruoli e numero di amministratori

Non tutti gli utenti devono essere amministratori. WordPress dispone di ruoli con capacità differenti: amministratore, editor, autore, collaboratore e sottoscrittore.

Assegna il privilegio minimo necessario e rimuovi account inutilizzati. La documentazione su ruoli e capacità descrive le operazioni consentite.

Ogni persona dovrebbe avere un account personale. In questo modo è possibile revocare l’accesso e attribuire le attività senza condividere credenziali.

Limitare brute force e credential stuffing

I bot provano combinazioni di username e password in modo automatico. Un sistema di limitazione può introdurre ritardi, blocchi temporanei, CAPTCHA adattivi o regole firewall.

La protezione deve evitare blocchi permanenti facili da provocare contro utenti legittimi. È preferibile combinare:

  • rate limit;
  • 2FA;
  • password uniche;
  • controllo di IP e comportamento;
  • notifiche su accessi sospetti;
  • WAF aggiornato.

Cambiare l’username admin è sufficiente?

Usare un nome diverso da “admin” evita alcune prove banali, ma gli username possono essere scoperti in altri modi. La difesa reale resta password unica, 2FA, ruoli e limitazione dei tentativi.

Non rinominare direttamente record nel database senza backup. È spesso più sicuro creare un nuovo amministratore, verificare l’accesso e poi rimuovere o ridurre il vecchio account.

Nascondere la pagina di login

Un plugin può cambiare l’URL pubblico e ridurre rumore nei log. Tuttavia:

  • non corregge password deboli;
  • non protegge sessioni già rubate;
  • può causare problemi dopo aggiornamenti;
  • l’URL personalizzato deve essere conservato;
  • firewall e bot possono trovare altri endpoint.

Consideralo un livello aggiuntivo, non la protezione principale.

CAPTCHA e challenge

CAPTCHA e challenge possono ridurre automazioni, ma introducono attrito e problemi di accessibilità. Devono essere attivati in modo proporzionato, preferibilmente dopo comportamenti sospetti e non a ogni visita.

Aggiornare WordPress, temi e plugin

Molti accessi non autorizzati non avvengono dalla pagina di login, ma attraverso vulnerabilità di plugin o temi. Mantieni aggiornati core e componenti, elimina estensioni inutilizzate e scarica software da fonti affidabili.

Prima degli aggiornamenti crea un backup e verifica il sito. La guida sui conflitti tra plugin aiuta a diagnosticare problemi senza disattivazioni indiscriminate in produzione.

Sessioni, dispositivi e cookie

Non selezionare “Ricordami” su dispositivi condivisi. Disconnettiti dopo attività amministrative e revoca le sessioni quando un dispositivo viene perso o un collaboratore lascia il progetto.

Dopo un sospetto furto:

  1. cambia password WordPress e hosting;
  2. revoca le sessioni;
  3. cambia chiavi e token interessati;
  4. controlla utenti amministratori;
  5. verifica plugin, temi e file;
  6. analizza log e modifiche;
  7. ripristina una copia pulita se necessario.

Backup e ripristino

Il backup non impedisce l’accesso abusivo, ma permette di recuperare da modifiche, malware o cancellazioni. Devono essere disponibili più versioni e almeno una copia separata dall’account.

Con JetBackup è possibile recuperare file e database dal pannello. Prima di ripristinare, identifica però la data della compromissione per non reintrodurre il problema.

Checklist per la sicurezza login WordPress

ControlloStato consigliato
HTTPSAttivo su login e sito
PasswordUnica, lunga, gestita
2FAAttiva per amministratori
RuoliMinimo privilegio
TentativiLimitati e monitorati
UtentiAccount personali, inutilizzati rimossi
AggiornamentiCore, temi e plugin aggiornati
BackupSeparati e verificati
LogAccessi e anomalie controllati

Domande frequenti

Qual è l’URL del login WordPress?

Normalmente è /wp-login.php. Anche /wp-admin/ reindirizza alla schermata quando non sei autenticato.

Nascondere wp-login.php blocca gli hacker?

No. Riduce alcune richieste automatiche, ma servono password uniche, 2FA, aggiornamenti e firewall.

È sicuro usare “Ricordami”?

Solo su dispositivi personali e protetti. Evitalo su computer condivisi o non affidabili.

Quanti amministratori dovrebbe avere un sito?

Il numero minimo necessario. Gli altri utenti dovrebbero avere ruoli con capacità più limitate.

Cosa fare dopo molti tentativi falliti?

Controlla log, IP, username usati e protezioni. Attiva 2FA e verifica che non esistano accessi riusciti o account sospetti.

Una configurazione WordPress login sicura deve essere verificata dopo ogni cambio di plugin, URL o sistema di autenticazione.

Conclusione

Proteggere wp-admin richiede più livelli: HTTPS, credenziali uniche, 2FA, ruoli corretti, aggiornamenti, limitazione dei tentativi e backup.

Il cambio dell’URL o il CAPTCHA possono essere utili, ma non devono sostituire le difese fondamentali. Controlla periodicamente utenti, sessioni e log per individuare rapidamente attività anomale.

Per ogni utente la paura più grande è quella di trovarsi il proprio sito web infetto.

Come ad esempio nel sistema operativo di Windows c’è il rischio di prendere i virus anche sul web c’è questo rischio che a parer mio può essere ancora più dannoso in quanto potrebbe ad esempio provocare:

– Perdita dei dati presenti nel sito web.

– Impossibilità nell’accedere nel back end del proprio CMS.

– Possibilità di far partire a propria insaputa migliaia di mail e quindi essere inseriti nelle black list perchè considerati come elementi dannosi che effettuano spam.

Oltre ai rischi sopra elencati e ovviamente a molti altri c’è una parte ancor più importante da tenere in considerazione;

stiamo parlando della visibilità e della credibilità che può aver un sito infetto; ovviamente se in un sito web viene rilevato un virus o malware, i motori di ricerca iniziano ad evitarlo e di conseguenza le visite iniziano a crollare e il sito perde di visibilità e scende di posizione rapidamente.

Per poter risalire al problema, come prima cosa bisogna focalizzare il momento in cui il sito ha iniziato ad avere problemi; dopo aver focalizzato il momento, bisogna pensare a che cosa si è fatto subito prima, ad esempio ci potrebbe essere stata l’installazione di uno script, plugin, tema oppure l’aggiornamento di uno script, tema, cms.

Come prima cosa bisogna effettuare questa verifica:

Dal browser bisognerà copiare il seguente url seguito dal sito web che deve essere analizzato

http://google.it/safebrowsing/diagnostic?site=nomesito 

Dal risultato si otterranno informazioni utili sull’infezione o meno del sito sottoposto all’analisi.

Per effettuare altri controlli possono essere utilizzati anche questi tool:

avg

AVG THREAT LABS

Ha la funzione di esaminare tutte le pagine presenti nel sito web, analizzando attentamente se vi sono link sospetti.

urlvoid

URL VOID

Offre un buon servizio, eseguendo la scansione dell’URL inserito nell’apposito form.

hackertarget

HACKER TARGET

E’ un tool utilizzato per controllare se vi è del codice maligno all’interno delle query SQL e fornisce anche dettagli sui CMS utilizzati; permette fino a 4 scan di siti al giorno gratuitamente, i report verranno inviati via mail.

sucuri

SUCURI 

Questo tool effettua una scansione antivirus, antimalware ma controlla anche se un sito è finito in blacklist.

Per Sucuri vi sono tre tipi di servizi offerti:

– free, che mette a disposizione solo la scansione e l’analisi del sito inserito

– a pagamento, offre il monitoraggio costante del sito, la sicurezza da malware e scan limitati per un sito.

 

Alla prossima!

 

WordPress è un CMS potente, flessibile e con esso è possibile effettuare qualsiasi cosa, grazie ai migliaia di temi e di plugin disponibili nella directory ufficiale, ma essendo un software Open Source può succedere che ci sia il rischio di installare dei plugin o temi contenenti virus o malware, e così facendo il tuo sito verrebbe compromesso e di conseguenza per esempio potresti venire sospeso dal Provider perché il tuo Account invia automaticamente Spam.

Per evitare questi problemi ti consigliamo alcuni plugin free che ti permetteranno di rendere sicuro il tuo sito WordPress.

Di seguito i migliori Plugin per la sicurezza di WordPress:

 

All in One – WP Security & Firewall
I migliori plugin per la sicurezza di WordPress

Questo plugin offre moltissime funzionalità tra cui l’antivirus, la protezione del sito con il Firewall, la possibilità di inserire gli IP in blacklist, inoltre blocca gli attacchi Brutal Force, protegge il database di WordPress.

 

Wordfence Security
Wordfence-Security

Questo plugin permette di effettuare scansioni antivirus e antimalware, inoltre offre diverse funzionalità legate alla sicurezza, per esempio è possibile bloccare manualmente gli IP oppure blocca automaticamente gli attacchi Brutal Force.

 

Sucuri Security
sucuri-security
Il plugin Sucuri Security è un set di strumenti di sicurezza per il controllo dell’integrità del sitema, rilevamento del malware e protezione avanzata.

 

Theme Authenticity Checker (TAC)
scan-wordpress-theme-authenticity-checker-image

Questo plugin controlla se nei temi sono presenti degli elementi dannosi come virus o malware; è consigliabile controllare all’interno dell’area del plugin ogni volta che viene installato un nuovo tema.

 

Brute Force Login Protection
13-brute-force-login-protection

Questo plugin ha lo scopo principale di limitare gli attacchi Brutal Force al tuo sito WordPress; ma che cosa sono esattamente gli attacchi Brutal Force? Sono degli attacchi diretti alla pagina di Login del sito provocati da script dannosi che provano costantemente migliaia di combinazioni (User e Password) per riuscire ad accedere.

Quindi oltre ad installare questo plugin è importante cambiare l’User Admin inserendo un altro nome (magari il proprio nome) e soprattutto inserire una password complicata formata da lettere, numeri e simboli.

 

Lock Down
lockdown
Questo plugin ti permette di modificare l’url di Login, quindi da wp-admin / wp_login.php potrai inserire l’url che preferisci, esempio: /entra – /accedi – /enter – etc…

 

Conclusioni
I plugin citati sono tutti importanti e popolari ma secondo noi i migliori plugin in assoluto sono:

  • Theme Authenticity Check (TAC)
  • Lock Down
  • Brute Force Login Protection

Per quanto riguarda il plugin Theme Authenticity Check (TAC), una volta scelto il tema del tuo sito, controlla che non abbia degli elementi dannosi all’interno e successivamente disattiva il plugin fino a quando non dovrai installare un altro tema.

E’ importante la sicurezza, ma bisogna comunque rendere più leggero possibile il sito web, ciò significa che i plugin che non sono realmente necessari o che comunque sono importanti solo alcune volte devono essere disattivati.

 

Alla prossima!