
به اشتراک بگذارید

به اشتراک بگذارید
امنیت وردپرس | بلاگ وبداده
حذف کاربر admin و ساخت نام کاربری امن در وردپرس

کاربران (Users) ← افزودن (Add New) بروید. یک نام کاربری امن، ایمیل و رمز قوی وارد کنید و در گزینهی «نقش» (Role) مقدار مدیرکل (Administrator) را انتخاب کنید.کاربران بروید، روی حساب admin بروید و «پاک کردن» (Delete) را بزنید. صفحهای باز میشود که میپرسد با محتوای این کاربر چه کند؛ گزینهی انتساب همه محتوا به کاربر دیگر (Attribute all content to) را انتخاب و کاربر جدید را تعیین کنید، سپس تأیید کنید.
reassign، کاربر admin را حذف میکنید و همهی محتوایش را به کاربر جدید (در مثال زیر شناسهی 2) منتقل میکنید:| روش | سطح دشواری | نیاز به دسترسی | حفظ محتوا | مناسب برای |
|---|---|---|---|---|
| پیشخوان وردپرس | آسان | حساب مدیرکل دوم | با «انتساب محتوا» | اکثر کاربران |
| افزونهی تغییر نام کاربری | آسان | پیشخوان وردپرس | خودکار | کسانی که کاربر جدید نمیخواهند |
| خط فرمان WP-CLI | پیشرفته | SSH به سرور | با پرچم reassign | مدیران فنی و سرورها |
| ویرایش دیتابیس (phpMyAdmin) | پرریسک | دسترسی به دیتابیس | دستی و شکننده | فقط در نبود گزینهی دیگر |
خیر. وردپرس فیلد «نام کاربری» را غیرقابلویرایش نگه میدارد و فقط اجازهی تغییر «نام نمایشی» را میدهد. برای خلاصشدن از admin باید یک کاربر مدیرکل جدید بسازید و حساب admin را حذف کنید، یا از افزونهی تغییر نام کاربری استفاده کنید.
فقط در صورتی که هنگام حذف، گزینهی «انتساب همه محتوا به کاربر دیگر» را انتخاب نکنید. اگر این گزینه را انتخاب و کاربر جدید را تعیین کنید، همهی محتوا سالم به حساب جدید منتقل میشود و چیزی از دست نمیرود.
چون شما همین حالا با همان حساب وارد شدهاید و وردپرس اجازه نمیدهد کاربر حذف حسابِ فعالِ خودش را انجام دهد. کافی است اول یک مدیرکل دیگر بسازید، از admin خارج شوید، با کاربر جدید وارد شوید و سپس admin را حذف کنید.
نام کاربری امن یعنی چیزی که قابلحدس نباشد. از admin، administrator، نام دامنه، نام سایت، نام یا نامخانوادگی خودتان و کلمات سادهی فرهنگلغتی استفاده نکنید. ترکیبی از حروف و عدد که معنای مشخصی ندارد گزینهی خوبی است.
نه. این کار یک لایهی مؤثر است اما کافی نیست. در کنار آن باید رمز عبور قوی و یکتا انتخاب کنید، ورود دومرحلهای را فعال کنید، تعداد تلاشهای ناموفق ورود را محدود کنید و هسته، قالب و افزونهها را مرتب بهروز نگه دارید.
طبق اصل حداقل دسترسی، فقط به یک یا دو نفری که واقعاً نیاز دارند دسترسی مدیرکل بدهید. به بقیهی کاربران کمترین نقشی را که برای کارشان لازم است اختصاص دهید (مثل نویسنده یا ویرایشگر) و حسابهای بلااستفاده را حذف کنید.
این روش کار میکند اما پرریسک است؛ یک اشتباه در جدول wp_users میتواند سایت را از کار بیندازد. تا وقتی روش پیشخوان یا WP-CLI در دسترس است، سراغ ویرایش مستقیم دیتابیس نروید و اگر مجبور شدید، حتماً اول بکاپ کامل دیتابیس بگیرید.
بلافاصله ورود دومرحلهای را برای همهی حسابهای مدیرکل فعال کنید، افزونهی محدودسازی تلاش ورود نصب کنید، رمزها را به رمز قوی و یکتا تغییر دهید و یک بکاپگیری منظم و خودکار راه بیندازید. اینها با هم امنیت واقعی صفحهی ورود را میسازند.