
Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
Varsayılan WordPress giriş sayfanız botları mı çekiyor? WPS Giriş Gizleme'yi kullanarak wp-admin URL'nizi nasıl kolayca gizleyeceğinizi ve kaba kuvvet saldırılarını nasıl durduracağınızı öğrenin.
Your WordPress web siteniz değerli bir varlık ve onu korumak konusunda endişelenmek tamamen anlaşılır bir durum. WordPress, tüm internetin %43’ünden fazlasını güçlendirirken, dünyanın en popüler içerik yönetim sistemi (CMS) olma özelliği taşıyor; ancak bu popülarite, onu hackerlar için en büyük hedef haline getiriyor.1 Otomatik botlar ve kötü amaçlı betikler sürekli olarak web’i tarıyor, varsayılan WordPress giriş sayfasını—dijital ön kapınızı—aramakta. Her gün binlerce WordPress sitesinin tehlikeye girdiği tahmin ediliyor ve bazı raporlar saldırıların her 32 dakikada bir gerçekleştiğini gösteriyor.2
Bu saldırılar, brute-force saldırıları olarak bilinir ve standart giriş URL’lerine (your-site.com/wp-admin
veya your-site.com/wp-login.php
) sürekli olarak saldırarak şifrenizi tahmin etmeye çalışır.5 Bu, yalnızca önemli bir güvenlik riski oluşturmakla kalmaz, aynı zamanda sunucunuzu aşırı yükleyebilir ve sitenizin yavaşlamasına neden olabilir.
Neyse ki, bu otomatik saldırıları durdurmak için alabileceğiniz basit ve etkili bir ilk adım var: giriş sayfanızı gizlemek. Bu noktada, WPS Hide Login gibi hafif ve popüler bir eklenti devreye giriyor. Bu kapsamlı kılavuzda, nasıl kullanılacağını adım adım göstereceğiz, daha büyük bir güvenlik stratejisindeki rolünü tartışacağız ve diğer güçlü güvenlik araçlarıyla karşılaştıracağız.
WPS Hide Login eklentisinin en iyi yanlarından biri sadeliğidir. Karmaşık veya riskli olmadan güçlü bir güvenlik artışı sağlar. Bu, “gizlilik yoluyla güvenlik” olarak bilinen bir stratejidir—hedefi bulmayı zorlaştırmak.7 Bu, kendi başına tam bir güvenlik çözümü olmasa da (bunun hakkında daha sonra konuşacağız), otomatik bot saldırılarının büyük çoğunluğunu ortadan kaldırmada son derece etkilidir.8
WordPress’in temel dosyalarını düzenlemeyi veya .htaccess
dosyanızda sunucu kuralları yazmayı gerektiren daha karmaşık yöntemlerin aksine, WPS Hide Login çok daha güvenli bir yaklaşım benimser. Basitçe sayfa isteklerini engeller.10 Bir bot veya kullanıcı artık geçersiz olan
/wp-admin
veya /wp-login.php
sayfalarına erişmeye çalıştığında, eklenti onları seçtiğiniz bir sayfaya, genellikle bir 404 “Bulunamadı” sayfasına yönlendirir.
Bu yöntemin birkaç önemli avantajı vardır:
Eklentiyi kurmak sadece birkaç dakikanızı alır. Giriş URL’nizi değiştirmek için bu basit adımları izleyin.
Eklentiler > Yeni Ekle
kısmına gidin. Arama çubuğuna “WPS Hide Login” yazın. WPServeur tarafından geliştirilen eklentiyi göreceksiniz. “Şimdi Kur” butonuna tıklayın ve ardından “Aktifleştir” butonuna tıklayın.5Ayarlar > Genel
kısmına gidin ve en alta kaydırın ya da Ayarlar > WPS Hide Login
altında yeni bir menü öğesi arayın.5login
yazıyor olabilir. Bunu tahmin edilmesi zor ve benzersiz bir şeyle değiştirin. “giriş”, “admin” veya “panel” gibi yaygın kelimelerden kaçının. Size hatırlanabilir ancak başkalarına rastgele gelen bir şey düşünün, örneğin my-secret-portal
veya taco-tuesday-access
.wp-admin
veya wp-login.php
sayfasına erişmeye çalışan herkesin gönderileceği sayfadır. Varsayılan olarak, bir 404 hata sayfasına ayarlanmıştır, bu da mükemmel bir seçimdir. Botlara burada görülecek bir şey olmadığını bildirir.5yoursite.com/my-secret-portal
). Bunu unutursanız, giriş yapamazsınız.5Hepsi bu kadar! Eski giriş sayfanız artık erişilemez durumda ve dijital ön kapınızı otomatik tarayıcılardan başarıyla gizlediniz.
Bazen böyle olur. Akıllıca bir URL ayarlarsınız, yer işareti eklemeyi unutursunuz ve şimdi sitenize erişemezsiniz. Panik yapmayın! Çünkü WPS Hide Login temel dosyaları değiştirmez, geri dönmek oldukça basittir.
/wp-content/plugins/
klasörüne girin.wps-hide-login
adındaki klasörü bulun.wps-hide-login-disabled
.5 Bu işlem, eklentiyi anında devre dışı bırakır. Artık varsayılan yoursite.com/wp-admin
URL’sini kullanarak tekrar giriş yapabilirsiniz. İçeri girdikten sonra, klasörün adını geri değiştirip yeni bir giriş URL’si ayarlayabilirsiniz—bu sefer yazdığınızdan emin olun!wp_options
tablosunu bulun (ön ek wp_
farklı olabilir).whl_page
adındaki option_name
‘i arayın. O satırdaki option_value
sütunundaki değer, özel giriş slug’ınızdır.10Bu eklentideki en yaygın sorunun basit kullanıcı hatası—URL’yi unutmaktır—teknik istikrarını göstermektedir. Açık ve kolay bir kurtarma planı sunarak, bu aracı güvenle kullanabilirsiniz, çünkü bir güvenlik ağına sahipsiniz.
Artık giriş sayfanızı nasıl gizleyeceğinizi bildiğinize göre, daha büyük bir soruyu ele alalım: bu gerçekten sitenizi daha güvenli hale getiriyor mu? Cevap nuanslıdır. Giriş URL’nizi gizlemek, gizlilik yoluyla güvenlik olarak bilinen bir taktik. Kilidi daha güçlü hale getirmekle ilgili değil, kapıyı gizlemekle ilgili; böylece kimse kilidi açmaya çalışamaz.7
Bu konuda iki ana düşünce okulu vardır:
wp-admin
ve wp-login.php
sayfalarını hedeflediği pek çok tehditle bu yöntem neredeyse %100 etkili. Başarısız giriş denemeleri nedeniyle sunucu yükünü büyük ölçüde azaltır, güvenlik günlüklerinizi temizler ve en yaygın saldırı türlerini durdurur.9 Birçok site sahibi için bu, yaşam kalitesinde büyük bir iyileşmedir.yoursite.com/wp-json/wp/v2/users
adresini ziyaret ederek WordPress REST API’si aracılığıyla keşfedilebilir.19 Eğer bir saldırgan kullanıcı adınızı biliyorsa, gizli giriş sayfanızı bulsalar bile brute-force saldırısı gerçekleştirebilirler. Ayrıca, giriş URL’sini değiştirmek bazen varsayılan giriş yolunu sabit kodlamış temalar veya eklentilerle uyumluluk sorunlarına neden olabilir.18Peki, karar ne? Her iki taraf da haklı. Giriş sayfanızı gizlemek mükemmel ve kesinlikle önerilen ilk adım‘dır. Bu, rahatsız edici saldırıları durdurma konusunda yüksek ödül sunan basit, düşük çaba gerektiren bir eylemdir. Ancak, asla tek güvenlik önleminiz olmamalıdır.
Gerçek WordPress güvenliği, tek bir eklenti veya hile ile ilgili değildir; birden fazla savunma katmanı inşa etmekle ilgilidir. Her bir katman, farklı bir tehdit türüne karşı koruma sağlar, böylece biri başarısız olursa, diğeri onu yakalar. Bunu bir kalesi güvenli hale getirmek olarak düşünün.
Güvenlik Katmanı | Ne Yapar | Hangi Tehditleri Azaltır | Ana Eklentiler/Araçlar |
---|---|---|---|
1. Gizlilik | Giriş URL’sini gizler, “ön kapıyı” bulmayı zorlaştırır. | Varsayılan yolları hedef alan otomatik bot taramaları. | WPS Hide Login |
2. Deneme Sınırlama | Belirli sayıda başarısız giriş denemesi sonrasında bir IP adresini engeller. | Herhangi bir giriş sayfasına karşı brute-force tahmin saldırıları. | Limit Login Attempts Reloaded 21 |
3. Kimlik Bilgilerini Güçlendirme | Giriş yapmak için telefonunuzdan zaman sınırlı bir kod gerektirir. | Çalınmış, zayıf veya tahmin edilmiş şifreler. | WP 2FA, Google Authenticator 22 |
4. İstek Filtreleme (WAF) | Kötü niyetli istekleri WordPress’e ulaşmadan engelleyen bir güvenlik duvarıdır. | SQL Enjeksiyonu, Çapraz Site Betikleme (XSS) ve diğer gelişmiş saldırılar. | Wordfence, Sucuri, Cloudflare 23 |
WPS Hide Login kullanmak, ön kapınızı ana caddeden çıkartıp sessiz bir arka sokağa taşımak gibidir. Akıllıca bir hamle. Ancak, o kapıda güçlü kilitler (güçlü şifreler ve 2FA), çok fazla başarısız anahtar çevirme sonrası alarm sistemi (giriş denemelerini sınırlama) ve binaya yaklaşan herkesi kontrol eden bir güvenlik görevlisi (bir WAF) olmalıdır.
Bu, herhangi bir site sahibi için önemli bir karar verme noktasına getiriyor: tek amaçlı eklentilerin bir koleksiyonu yeterli mi, yoksa hepsi bir arada bir güvenlik paketi mi yatırım yapmalısınız?
Hadi bunları karşılaştıralım.
Özellik | Wordfence | Sucuri | Solid Security (iThemes) |
---|---|---|---|
Temel İşlev | Uç Nokta Güvenlik Duvarı & Kötü Amaçlı Yazılım Tarayıcı | Bulut WAF & Kötü Amaçlı Yazılım Temizleme Servisi | Kullanıcı Güçlendirme & Açıklık Yamanması |
Güvenlik Duvarı Türü | Uç Nokta (sunucunuzda çalışır) | Bulut tabanlı (DNS seviyesinde, daha performanslı) | Uygulama düzeyinde Güvenlik Duvarı |
Giriş URL’sini Gizleme | Bir özellik değil. Bunu önermiyorlar.17 | WAF hizmetiyle birlikte dahil edilmiştir. | Evet, temel “Arka Uç Gizleme” özelliği.24 |
Kötü Amaçlı Yazılım Temizleme | Premium hizmet, ek ücret (yaklaşık $490/olay).25 | Tüm platform planlarında dahil (yıllık $229’dan başlar).26 | Hizmet olarak sunulmamaktadır. |
Ücretsiz Sürüm | Harika. Kötü amaçlı yazılım tarayıcı ve güvenlik duvarı içerir (30 günlük kural gecikmesi ile). | Temel. Güçlendirme kontrolleri ve uzaktan tarayıcı içerir. | İyi. Temel güçlendirme ve yerel brute-force koruması içerir. |
Başlangıç Fiyatı (Pro) | $119/yıl (Wordfence Premium).26 | $229/yıl (Sucuri Temel Platform).27 | $99/yıl (Solid Security Pro).28 |
En İyi Hedef… | Güçlü bir ücretsiz tarayıcıya ihtiyaç duyan, bütçesi kısıtlı kullanıcılar ve bireysel kullanıcılar için idealdir. | Performansa değer veren ve kötü amaçlı yazılım temizleme için “sigorta poliçesi” isteyen işletmeler için idealdir. | Kullanıcı dostu bir kontrol paneli ve güçlü giriş koruma özellikleri isteyen acemiler ve site yöneticileri için harika bir seçimdir. |
Bu araçlar arasındaki seçim genellikle sitenizin özel ihtiyaçlarına ve bütçenize bağlıdır. Kişisel bir blog, hassas müşteri verilerini işleyen bir e-ticaret mağazasından farklı gereksinimlere sahiptir.
Temel bilgilerin ötesine geçmek isteyenler için, sitenizin URL’lerini yönetmenin ve kimin erişim sahibi olduğunu kontrol etmenin daha ileri düzey yolları vardır.
Site sahiplerinden gelen yaygın bir soru, URL’lerinden WordPress “izlerini” nasıl kaldıracaklarıdır, örneğin /wp-content/
veya URL’deki /wordpress/
dizini. Bu, güvenlik üzerinde minimal bir etkiye sahip olmasına rağmen, sitenizin markasının profesyonelliğini artırabilir.
/wordpress/
‘i Kaldırma: Bu genellikle WordPress’in bir alt dizine kurulduğunda gerçekleşir. Çözüm, Ayarlar > Genel
kısmına gidip ‘Site Adresi (URL)’ kısmını kök alan adınıza (örneğin, https://example.com
) değiştirip, ardından index.php
ve .htaccess
dosyalarını /wordpress/
dizininden sitenizin kök klasörüne taşımaktır.31/wp-content/
‘i Kaldırma: Bu daha karmaşıktır ve wp-config.php
dosyanızda WP_CONTENT_DIR
ve WP_CONTENT_URL
için yeni yollar tanımlamayı içerir. Bu yalnızca ileri düzey kullanıcılar tarafından denenmelidir, çünkü yanlış yapıldığında sitenizin tema ve eklenti yollarını kolayca bozabilir.33Bu, bir site sahibinin sorabileceği en kritik sorulardan biridir. Kısa cevap hayır, mümkün olduğunca Yönetici erişimi vermekten kaçınmalısınız.34 WordPress’teki “Yönetici” rolü, diğer kullanıcıları (sizi de) silmek ve siteyi yok etmek de dahil olmak üzere her şeyi yapma gücüne sahiptir.
Bunun yerine, En Az Ayrıcalık Prensibi‘ni takip edin: Kullanıcılara yalnızca işlerini yerine getirmek için ihtiyaç duydukları minimum erişim seviyesini verin.
Kullanıcılar > Yeni Ekle
kısmına gidin.34WordPress güvenliği bunaltıcı görünebilir, ancak böyle olmak zorunda değil. Katmanlı bir yaklaşım benimseyerek, siteniz için sağlam bir savunma oluşturabilirsiniz. İşte başlamanız için iki basit kontrol listesi.
Eğer yeni başlıyorsanız, bu dört adım sitenizin güvenliğini dramatik şekilde artıracaktır.
Kullanıcılar > Profil
kısmına gidin ve şifrenizin uzun, karmaşık ve başka bir yerde kullanılmadığından emin olun.İşletmeler, ajanslar ve müşteri sitelerini yöneten serbest çalışanlar için standart daha yüksektir.
Basit gizlilikten gerçekten güçlendirilmiş, çok katmanlı bir savunmaya geçerek, WordPress sitenizi kolay bir hedef olmaktan kurtarıp güvenli bir dijital kaleye dönüştürebilirsiniz. Giriş sayfanızı WPS Hide Login ile gizlemek, bu yolculuğa başlamak için mükemmel bir yerdir.