Atak brute-force na logowanie — jak się bronić
Atak brute-force („siłowy") polega na tym, że program automatycznie próbuje setek i tysięcy kombinacji loginu i hasła, aż trafi na właściwą. Nie musi Cię znać ani wybierać — boty skanują cały internet i pukają do każdego panelu logowania, jaki znajdą. Jeśli hasło jest słabe, to tylko kwestia czasu.
Jak poznać, że to się dzieje
Objawy bywają subtelne: strona czasem zwalnia, w logach serwera widać setki prób logowania z różnych adresów, przychodzą maile o „zablokowanym koncie". Czasem pierwszy sygnał to dopiero moment, gdy nie możesz się zalogować, bo ktoś zmienił hasło.
Pięć rzeczy, które realnie pomagają
- Mocne, unikalne hasło do panelu — długie, najlepiej z menedżera haseł.
- Logowanie dwuskładnikowe (2FA) — nawet znając hasło, atakujący nie wejdzie bez kodu.
- Limit nieudanych prób — po kilku błędach konto lub adres jest czasowo blokowany.
- Brak konta o nazwie „admin" — nie ułatwiaj botom połowy roboty.
- Ukrycie/zmiana adresu logowania — utrudnia automatom znalezienie panelu.
Sama zmiana hasła na mocne i włączenie 2FA eliminuje zdecydowaną większość takich ataków. To dwie rzeczy, które warto zrobić dziś.
Blokada na poziomie serwera i XML-RPC
Poza samym WordPressem warto ograniczyć próby logowania na poziomie serwera oraz wyłączyć XML-RPC, który pozwala zgadywać hasła hurtowo. To domyka drogę, którą omija się zwykły formularz logowania.
Spokój zamiast pilnowania
Ciągłe pilnowanie logów i blokad to zajęcie na pełny etat. Dlatego w ramach stałej opieki ustawiamy te zabezpieczenia raz, a porządnie, i monitorujemy nietypowe próby dostępu.
Chcesz sprawdzić, czy Twój panel jest odpowiednio chroniony? Odezwij się — przejrzymy zabezpieczenia logowania.