सामग्री पर जाएं
TubePress — मुफ़्त, स्व-होस्टेड & सक्रिय रूप से अनुरक्षित
उपयोगकर्ता और प्रशासन

सुरक्षा

टू-फैक्टर प्रमाणीकरण, कैप्चा, कस्टम एडमिन URL, आयु सत्यापन और हार्डनिंग।

TubePress डिफ़ॉल्ट रूप से सुरक्षित है — प्रत्येक फ़ॉर्म पर CSRF सुरक्षा, संवेदनशील क्रियाओं पर दर सीमित करना, आधुनिक पासवर्ड हैशिंग और सत्र पुनर्जनन — सब अंतर्निहित हैं। इस आधार के ऊपर, कुछ नियंत्रण आपको एडमिन को कड़ाई से लॉक करने देते हैं।

यह पृष्ठ दो-कारक प्रमाणीकरण, CAPTCHA, एडमिन लॉगिन को एक गुप्त URL पर ले जाना, आयु गेट, परिवहन सुरक्षा को समझाता है और एक हार्डनिंग चेकलिस्ट के साथ समाप्त होता है। इनमें से अधिकांश Settings → Security के अंतर्गत हैं।

सुरक्षा अवलोकन

अच्छी सुरक्षा बहु-स्तरीय होती है: कोई एकल नियंत्रण अकेले पर्याप्त नहीं है, लेकिन मिलकर वे आपकी साइट को एक कठिन लक्ष्य बनाते हैं। Security सेटिंग्स से आप जो नियंत्रण प्रबंधित करते हैं वे हैं:

  • दो-कारक प्रमाणीकरण — एडमिन लॉगिन पर एक बार का कोड।
  • CAPTCHA — आपके सार्वजनिक फ़ॉर्म से बॉट को दूर रखता है।
  • एक कस्टम एडमिन URL — लॉगिन को स्कैनर से छुपाता है।

नीचे, फ्रेमवर्क पहले से ही Argon2id के साथ पासवर्ड हैश करता है (या जहाँ Argon2 उपलब्ध नहीं है वहाँ bcrypt), हर स्थिति-बदलने वाले अनुरोध पर एक CSRF टोकन सत्यापित करता है, लॉगिन पर सत्र पुनर्जनन करता है, और बार-बार लॉगिन, पंजीकरण और पासवर्ड-रीसेट प्रयासों को थ्रॉटल करता है।

दो-कारक प्रमाणीकरण

दो-कारक प्रमाणीकरण (2FA) एडमिन साइन-इन में एक समय-आधारित एकल-उपयोग कोड (TOTP) जोड़ता है, ताकि केवल चोरी किया गया पासवर्ड अंदर आने के लिए पर्याप्त न हो। यह Google Authenticator, Authy, 1Password या किसी भी TOTP-संगत ऐप के साथ काम करता है।

नामांकित होने के लिए, Settings → Security खोलें और:

  1. एक सीक्रेट उत्पन्न करने के लिए Enable 2FA पर क्लिक करें।
  2. अपने प्रमाणक ऐप से QR कोड स्कैन करें, या दिखाई गई कुंजी को मैन्युअल रूप से टाइप करें।
  3. सत्यापित करने और 2FA चालू करने के लिए वर्तमान 6-अंकीय कोड दर्ज करें।

सीक्रेट आपके व्यक्तिगत खाते के साथ संग्रहीत होता है, इसलिए प्रत्येक एडमिन अपना स्वयं नामांकित करता है। बाद में 2FA अक्षम करने के लिए एक वर्तमान कोड की आवश्यकता होती है, और गेट fail-closed है: एक बार कोड सेट हो जाने के बाद, एडमिन पैनल प्रवेश पर इसकी माँग करता है, भले ही आपने सार्वजनिक लॉगिन फ़ॉर्म के माध्यम से प्रमाणीकृत किया हो।

कुंजी की एक प्रति रखें। नामांकन करते समय सीक्रेट कुंजी (QR कोड के बगल में दिखाई गई) को अपने पासवर्ड मैनेजर में संग्रहीत करें। यदि आप अपना फ़ोन खो देते हैं, तो वह कुंजी आपको एक नए प्रमाणक में खाता पुनः जोड़ने देती है।

CAPTCHA

एक CAPTCHA आपके सार्वजनिक फ़ॉर्म के स्वचालित दुरुपयोग को रोकता है। Settings → Security में एक प्रदाता चुनें:

बंद
कोई CAPTCHA नहीं।
Google reCAPTCHA
या तो v2 ("मैं रोबोट नहीं हूँ" चेकबॉक्स) या v3 (अदृश्य, स्कोर-आधारित)।
Cloudflare Turnstile
मुफ़्त और गोपनीयता-अनुकूल, कोई पहेली नहीं — अधिकांश आगंतुक अदृश्य रूप से पास हो जाते हैं।

प्रदाता की site key और secret key पेस्ट करें, एक हल्का या गहरा विजेट थीम चुनें, फिर चुनें कि कौन से फ़ॉर्म को सुरक्षित करना है — Registration, Comments और Contact form प्रत्येक को स्वतंत्र रूप से टॉगल किया जाता है और एक बार प्रदाता सेट होने पर डिफ़ॉल्ट रूप से चालू होते हैं। CAPTCHA, Comments में वर्णित टिप्पणी एंटी-स्पैम सूट के साथ जुड़ता है।

एडमिन लॉगिन CAPTCHA-गेटेड नहीं है। लॉगिन फ़ॉर्म इसके बजाय दर सीमित करने से सुरक्षित है — बार-बार विफल प्रयासों को थ्रॉटल किया जाता है। CAPTCHA आगंतुक-सामना करने वाले पंजीकरण, टिप्पणी और संपर्क फ़ॉर्म को कवर करता है।

एक कस्टम एडमिन URL

स्वचालित स्कैनर /admin/login जैसे प्रसिद्ध पथों पर हमला करते हैं। आप लॉगिन फ़ॉर्म को एक गुप्त स्लग पर ले जा सकते हैं ताकि वे जाँच कुछ भी न पाएँ। Settings → Security में, एक custom login slug सेट करें (3–50 अक्षर, छोटे अक्षर, संख्याएँ और हाइफ़न)। आपका लॉगिन तब /admin/login के बजाय /your-secret-slug पर रहता है; डैशबोर्ड स्वयं /admin पर रहता है, अभी भी प्रमाणीकरण द्वारा सुरक्षित।

इसे बुकमार्क करें, या आप स्वयं को लॉक कर लेंगे। जब एक कस्टम स्लग सक्रिय होता है, तो डिफ़ॉल्ट /admin/login काम करना बंद कर देता है। यह अस्पष्टता के माध्यम से सुरक्षा है — यह एक मजबूत पासवर्ड और 2FA का विकल्प नहीं है। यदि आप कभी स्लग भूल जाते हैं, तो इसे सीधे डेटाबेस में साफ़ करें: DELETE FROM settings WHERE setting_key='admin_login_slug'

आयु गेट

वयस्क साइटों के लिए, बंडल किया गया Age Gate प्लगिन आपकी सामग्री के सामने एक पूर्ण-स्क्रीन आयु-सत्यापन दीवार लगाता है, जिसमें कई सत्यापन मोड, एक वैकल्पिक RTA मेटा टैग और आपके Terms, 2257 और Privacy पृष्ठों के लिंक होते हैं। इसे /admin/plugins से सक्षम और कॉन्फ़िगर किया जाता है।

क्योंकि यह आपके मॉडरेशन और अनुपालन सेटअप का हिस्सा है, पूरी जानकारी Moderation पृष्ठ पर है।

HTTPS & हेडर

अपनी साइट को हमेशा HTTPS पर परोसें — यह ट्रांसिट में पासवर्ड और सत्र कुकीज़ को सुरक्षित करता है। Let's Encrypt (Certbot) से एक मुफ़्त प्रमाणपत्र पर्याप्त है। यदि TLS एक प्रॉक्सी या लोड बैलेंसर पर अपस्ट्रीम में समाप्त होता है, तो स्कीम को अग्रेषित करें (उदाहरण के लिए एक X-Forwarded-Proto हेडर) ताकि एप्लिकेशन जान सके कि अनुरोध सुरक्षित है।

उत्पादन के लिए, PHP के display_errors को भी बंद करें (ताकि स्टैक ट्रेस आगंतुकों तक कभी न पहुँचे) और expose_php (ताकि संस्करण विज्ञापित न हो)। health check आपके लिए इन तीनों को फ़्लैग करता है।

हार्डनिंग चेकलिस्ट

लाइव जाने से पहले — और नियमित रूप से बाद में — इस सूची से गुज़रें:

  1. एक लंबा, अद्वितीय एडमिनिस्ट्रेटर पासवर्ड सेट करें।
  2. प्रत्येक स्टाफ खाते पर 2FA नामांकित करें।
  3. लॉगिन को एक custom admin URL पर ले जाएँ।
  4. पंजीकरण, टिप्पणियों और संपर्क पर CAPTCHA सक्षम करें।
  5. सब कुछ HTTPS पर परोसें।
  6. display_errors और expose_php बंद करें।
  7. स्टाफ को उनकी जरूरत का न्यूनतम रोल दें — administrator की जगह moderator को प्राथमिकता दें।
  8. PHP और TubePress को up to date रखें, और नियमित backups चलाएँ।

अगले चरण

अभी भी अटके हैं?

अपने डैशबोर्ड से टिकट खोलें और हमारी टीम आपकी मदद करेगी।

लाइव डेमो आज़माएं → TubePress डाउनलोड करें →