Безопасность
Двухфакторная аутентификация, капча, собственный URL админки, проверка возраста и усиление защиты.
TubePress защищён по умолчанию — CSRF-защита на каждой форме, ограничение частоты запросов для чувствительных действий, современное хеширование паролей и обновление сессий — всё это встроено. Помимо этой базы, ряд настроек позволяет максимально ужесточить защиту административной панели.
На этой странице рассматриваются двухфакторная аутентификация, CAPTCHA, перенос формы входа администратора на секретный URL, возрастной барьер, безопасность транспортного уровня, а также приведён контрольный список мер безопасности. Большинство этих параметров находятся в разделе Настройки → Безопасность.
Обзор безопасности
Надёжная безопасность строится на нескольких уровнях: ни одна отдельная мера не является достаточной сама по себе, но вместе они делают ваш сайт труднодоступной целью. Параметры, которыми вы управляете из настроек безопасности:
- Двухфакторная аутентификация — одноразовый код при входе в административную панель.
- CAPTCHA — защищает публичные формы от ботов.
- Пользовательский URL администратора — скрывает форму входа от сканеров.
Кроме того, фреймворк уже хеширует пароли с помощью Argon2id (или bcrypt там, где Argon2 недоступен), проверяет CSRF-токен при каждом запросе, изменяющем состояние, обновляет сессию при входе и ограничивает повторные попытки входа, регистрации и сброса пароля.
Двухфакторная аутентификация
Двухфакторная аутентификация (2FA) добавляет одноразовый код на основе времени (TOTP) при входе в административную панель — таким образом, похищенного пароля одного недостаточно для входа. Она работает с Google Authenticator, Authy, 1Password или любым TOTP-совместимым приложением.
Для подключения откройте Настройки → Безопасность и:
- Нажмите Включить 2FA для генерации секрета.
- Отсканируйте QR-код с помощью приложения-аутентификатора или введите показанный ключ вручную.
- Введите текущий 6-значный код для проверки и включения 2FA.
Секрет привязан к вашей индивидуальной учётной записи, поэтому каждый администратор подключает его самостоятельно. Отключение 2FA впоследствии требует текущего кода, а система работает в режиме fail-closed: как только код установлен, административная панель запрашивает его при каждом входе, даже если вы прошли аутентификацию через публичную форму входа.
CAPTCHA
CAPTCHA предотвращает автоматизированное злоупотребление вашими публичными формами. Выберите провайдера в разделе Настройки → Безопасность:
Вставьте site key и secret key провайдера, выберите светлую или тёмную тему виджета, затем укажите, какие формы защищать — Регистрация, Комментарии и Форма обратной связи переключаются независимо и включены по умолчанию при установке провайдера. CAPTCHA работает совместно с набором инструментов защиты комментариев от спама, описанным в разделе Комментарии.
Пользовательский URL администратора
Автоматизированные сканеры атакуют широко известные пути, например /admin/login. Вы можете перенести форму входа на секретный slug, чтобы такие запросы ни к чему не приводили. В разделе Настройки → Безопасность задайте пользовательский slug для входа (3–50 символов, строчные буквы, цифры и дефисы). Форма входа будет доступна по адресу /your-secret-slug вместо /admin/login; сама панель управления по-прежнему будет находиться по адресу /admin, защищённая аутентификацией.
/admin/login перестаёт работать. Это защита через неизвестность — она не заменяет надёжный пароль и 2FA. Если вы когда-нибудь забудете slug, удалите его прямо из базы данных: DELETE FROM settings WHERE setting_key='admin_login_slug'.Возрастной барьер
Для сайтов для взрослых встроенный плагин Age Gate устанавливает полноэкранную стену подтверждения возраста перед вашим контентом, с несколькими режимами проверки, необязательным мета-тегом RTA и ссылками на ваши страницы Условий использования, 2257 и Политики конфиденциальности. Он включается и настраивается из /admin/plugins.
Поскольку это часть вашей системы модерации и соответствия требованиям, полное руководство находится на странице Модерация.
HTTPS & заголовки
Всегда обслуживайте сайт через HTTPS — это защищает пароли и файлы cookie сессии при передаче. Достаточно бесплатного сертификата от Let's Encrypt (Certbot). Если TLS завершается выше по цепочке на прокси или балансировщике нагрузки, передавайте схему (например, заголовком X-Forwarded-Proto), чтобы приложение знало, что запрос безопасен.
Для продакшна также отключите display_errors PHP (чтобы трассировки стека никогда не попадали к посетителям) и expose_php (чтобы версия не была видна). Проверка состояния пометит все три параметра для вас.
Контрольный список мер безопасности
Пройдите по этому списку до запуска — и периодически после него:
- Задайте длинный уникальный пароль администратора.
- Подключите 2FA для каждой учётной записи сотрудника.
- Перенесите форму входа на пользовательский URL администратора.
- Включите CAPTCHA для регистрации, комментариев и формы обратной связи.
- Обслуживайте всё через HTTPS.
- Отключите
display_errorsиexpose_php. - Назначайте сотрудникам минимально необходимую роль — предпочитайте роль модератора роли администратора.
- Поддерживайте PHP и TubePress в актуальном состоянии и регулярно выполняйте резервное копирование.
Следующие шаги
Остались вопросы?
Откройте заявку в панели управления, и наша команда поможет.