Keamanan
Autentikasi dua faktor, captcha, URL admin khusus, verifikasi usia dan pengerasan.
TubePress sudah diperkuat secara default — perlindungan CSRF pada setiap formulir, pembatasan laju pada tindakan sensitif, hashing kata sandi modern, dan regenerasi sesi semuanya sudah terintegrasi. Di atas dasar itu, sejumlah kontrol memungkinkan Anda mengunci admin dengan ketat.
Halaman ini membahas autentikasi dua faktor, CAPTCHA, memindahkan login admin ke URL rahasia, age gate, keamanan transportasi, dan diakhiri dengan daftar periksa pengerasan. Sebagian besar pengaturan ini ada di bawah Pengaturan → Keamanan.
Gambaran umum keamanan
Keamanan yang baik bersifat berlapis: tidak ada satu kontrol yang cukup sendiri, tetapi bersama-sama mereka membuat situs Anda menjadi target yang sulit. Kontrol yang Anda kelola dari pengaturan Keamanan adalah:
- Autentikasi dua faktor — kode sekali pakai saat login admin.
- CAPTCHA — mencegah bot dari formulir publik Anda.
- URL admin kustom — menyembunyikan login dari pemindai.
Di baliknya, framework sudah melakukan hashing kata sandi dengan Argon2id (atau bcrypt jika Argon2 tidak tersedia), memvalidasi token CSRF pada setiap permintaan yang mengubah status, meregenerasi sesi saat login, dan membatasi percobaan login, registrasi, dan pengaturan ulang kata sandi yang berulang.
Autentikasi dua faktor
Autentikasi dua faktor (2FA) menambahkan kode sekali pakai berbasis waktu (TOTP) pada login admin, sehingga kata sandi yang dicuri saja tidak cukup untuk masuk. Ini bekerja dengan Google Authenticator, Authy, 1Password, atau aplikasi yang kompatibel dengan TOTP.
Untuk mendaftar, buka Pengaturan → Keamanan dan:
- Klik Aktifkan 2FA untuk menghasilkan rahasia.
- Pindai kode QR dengan aplikasi autentikator Anda, atau ketik kunci yang ditampilkan secara manual.
- Masukkan kode 6 digit saat ini untuk memverifikasi dan mengaktifkan 2FA.
Rahasia tersimpan di akun individual Anda, sehingga setiap administrator mendaftar sendiri. Menonaktifkan 2FA nanti memerlukan kode yang berlaku saat ini, dan gerbangnya bersifat fail-closed: setelah kode ditetapkan, panel admin mengharuskan kode tersebut saat masuk bahkan jika Anda telah terautentikasi melalui formulir login publik.
CAPTCHA
CAPTCHA menghentikan penyalahgunaan otomatis pada formulir publik Anda. Pilih penyedia di Pengaturan → Keamanan:
Tempelkan kunci situs dan kunci rahasia penyedia, pilih tema widget terang atau gelap, lalu pilih formulir mana yang akan dilindungi — Registrasi, Komentar, dan Formulir Kontak masing-masing dapat diaktifkan secara independen dan aktif secara default setelah penyedia ditetapkan. CAPTCHA digabungkan dengan suite anti-spam komentar yang dijelaskan di Komentar.
URL admin kustom
Pemindai otomatis membombardir jalur yang sudah dikenal seperti /admin/login. Anda dapat memindahkan formulir login ke slug rahasia sehingga pemeriksaan tersebut tidak menemukan apa pun. Di Pengaturan → Keamanan, tetapkan slug login kustom (3–50 karakter, huruf kecil, angka, dan tanda hubung). Login Anda kemudian berada di /your-secret-slug, bukan di /admin/login; dasbor itu sendiri tetap di /admin, masih dilindungi oleh autentikasi.
/admin/login default tidak berfungsi. Ini adalah keamanan melalui ketidakjelasan — bukan pengganti kata sandi yang kuat dan 2FA. Jika Anda lupa slug tersebut, hapus langsung di database: DELETE FROM settings WHERE setting_key='admin_login_slug'.Gerbang usia
Untuk situs dewasa, plugin Age Gate bawaan memasang dinding verifikasi usia layar penuh di depan konten Anda, dengan beberapa mode verifikasi, tag meta RTA opsional, dan tautan ke halaman Syarat, 2257, dan Privasi Anda. Plugin ini diaktifkan dan dikonfigurasi dari /admin/plugins.
Karena ini merupakan bagian dari pengaturan moderasi dan kepatuhan Anda, panduan lengkapnya ada di halaman Moderasi.
HTTPS & header
Selalu sajikan situs Anda melalui HTTPS — ini melindungi kata sandi dan cookie sesi dalam transit. Sertifikat gratis dari Let's Encrypt (Certbot) sudah cukup. Jika TLS dihentikan di hulu pada proxy atau load balancer, teruskan skema (misalnya header X-Forwarded-Proto) agar aplikasi mengetahui bahwa permintaan bersifat aman.
Untuk produksi, matikan juga display_errors PHP (agar jejak stack tidak pernah sampai ke pengunjung) dan expose_php (agar versi tidak diiklankan). Pemeriksaan kesehatan menandai ketiganya untuk Anda.
Daftar periksa pengerasan
Jalankan daftar ini sebelum — dan secara berkala setelah — Anda meluncurkan situs:
- Tetapkan kata sandi administrator yang panjang dan unik.
- Daftarkan 2FA pada setiap akun staf.
- Pindahkan login ke URL admin kustom.
- Aktifkan CAPTCHA pada registrasi, komentar, dan kontak.
- Sajikan semuanya melalui HTTPS.
- Matikan
display_errorsdanexpose_php. - Berikan staf peran minimum yang mereka butuhkan — lebih pilih moderator daripada administrator.
- Jaga PHP dan TubePress tetap mutakhir, dan lakukan pencadangan secara berkala.
Langkah selanjutnya
Masih kesulitan?
Buka tiket dari dasbor Anda dan tim kami akan membantu Anda.