Güvenlik
İki faktörlü kimlik doğrulama, captcha, özel bir yönetici URL'si, yaş doğrulama ve sıkılaştırma.
TubePress varsayılan olarak sertleştirilmiştir — her formda CSRF koruması, hassas işlemlerde oran sınırlama, modern parola karma ve oturum yenileme işlemleri yerleşik olarak gelir. Bu temel üzerine, yönetici panelini sıkı biçimde kilitlemek için birkaç kontrol mevcuttur.
Bu sayfa iki faktörlü kimlik doğrulama, CAPTCHA, yönetici girişini gizli bir URL'ye taşıma, yaş kapısı, aktarım güvenliği konularını ele alır ve bir sertleştirme kontrol listesiyle sona erer. Bunların büyük çoğunluğu Ayarlar → Güvenlik altında bulunmaktadır.
Güvenliğe genel bakış
İyi güvenlik katmanlıdır: hiçbir tek kontrol tek başına yeterli değildir, ancak bir arada sitenizi zor bir hedef haline getirirler. Güvenlik ayarlarından yönettiğiniz kontroller şunlardır:
- İki faktörlü kimlik doğrulama — yönetici girişinde tek kullanımlık kod.
- CAPTCHA — botları genel formlarınızdan uzak tutar.
- Özel bir yönetici URL'si — girişi tarayıcılardan gizler.
Alt tarafta, framework parolaları zaten Argon2id ile (ya da Argon2'nin kullanılamadığı yerlerde bcrypt ile) karmalar, her durum değiştiren istekte bir CSRF belirteci doğrular, oturumu girişte yeniler ve tekrarlayan giriş, kayıt ve parola sıfırlama girişimlerini kısıtlar.
İki faktörlü kimlik doğrulama
İki faktörlü kimlik doğrulama (2FA), yönetici girişine zaman tabanlı tek kullanımlık bir kod (TOTP) ekler; böylece çalınan bir parola tek başına giriş yapmaya yetmez. Google Authenticator, Authy, 1Password veya herhangi bir TOTP uyumlu uygulama ile çalışır.
Kaydolmak için Ayarlar → Güvenlik'i açın ve:
- Bir gizli anahtar oluşturmak için 2FA'yı Etkinleştir'e tıklayın.
- QR kodunu kimlik doğrulayıcı uygulamanızla tarayın veya gösterilen anahtarı elle girin.
- Doğrulamak ve 2FA'yı açmak için mevcut 6 haneli kodu girin.
Gizli anahtar bireysel hesabınıza karşı saklanır, dolayısıyla her yönetici kendi kaydını yapar. 2FA'yı sonradan devre dışı bırakmak geçerli bir kod gerektirir ve kapı arıza durumunda kapalı kalır: bir kod ayarlandığında, genel giriş formu üzerinden kimlik doğrulamanız durumunda bile yönetici paneli girişte onu talep eder.
CAPTCHA
Bir CAPTCHA, genel formlarınızın otomatik kötüye kullanımını engeller. Ayarlar → Güvenlik'te bir sağlayıcı seçin:
Sağlayıcının site anahtarını ve gizli anahtarını yapıştırın, açık veya koyu widget teması seçin, ardından hangi formların korunacağını belirleyin — Kayıt, Yorumlar ve İletişim formu bağımsız olarak açılıp kapatılabilir ve bir sağlayıcı ayarlandığında varsayılan olarak açıktır. CAPTCHA, Yorumlar sayfasında açıklanan yorum spam karşıtı paketiyle birlikte çalışır.
Özel bir yönetici URL'si
Otomatik tarayıcılar /admin/login gibi iyi bilinen yollara sürekli saldırır. Giriş formunu gizli bir kısa adla taşıyarak bu araştırmaların hiçbir sonuç alamamasını sağlayabilirsiniz. Ayarlar → Güvenlik'te özel bir giriş kısa adı belirleyin (3–50 karakter, küçük harfler, rakamlar ve kısa çizgiler). Girişiniz artık /admin/login yerine /your-secret-slug adresinde bulunur; kontrol panelinin kendisi /admin adresinde kalır ve kimlik doğrulama ile korunmaya devam eder.
/admin/login çalışmayı durdurur. Bu, belirsizlik yoluyla güvenliktir — güçlü bir parola ve 2FA'nın yerine geçmez. Kısa adı unutursanız, doğrudan veritabanında temizleyin: DELETE FROM settings WHERE setting_key='admin_login_slug'.Yaş kapısı
Yetişkin siteler için, dahili Yaş Kapısı eklentisi içeriğinizin önüne tam ekran bir yaş doğrulama duvarı koyar; birden fazla doğrulama modu, isteğe bağlı bir RTA meta etiketi ve Şartlar, 2257 ile Gizlilik sayfalarınıza bağlantılar sunar. /admin/plugins adresinden etkinleştirilip yapılandırılır.
Moderasyon ve uyumluluk kurulumunuzun bir parçası olduğundan, tam kılavuz Moderasyon sayfasında yer almaktadır.
HTTPS & başlıklar
Sitenizi her zaman HTTPS üzerinden sunun — bu, aktarım sırasında parolaları ve oturum çerezlerini korur. Let's Encrypt'ten (Certbot) ücretsiz bir sertifika yeterlidir. TLS bir proxy veya yük dengeleyicide yukarı akışta sonlandırılıyorsa, uygulamanın isteğin güvenli olduğunu bilmesi için şemayı (örneğin bir X-Forwarded-Proto başlığı) iletin.
Üretim ortamı için PHP'nin display_errors (yığın izlerinin ziyaretçilere ulaşmaması için) ve expose_php (sürümün duyurulmaması için) ayarlarını da kapatın. Sağlık kontrolü bunların üçünü de sizin için işaretler.
Sertleştirme kontrol listesi
Yayına geçmeden önce ve sonrasında periyodik olarak bu listeyi gözden geçirin:
- Uzun ve benzersiz bir yönetici parolası belirleyin.
- Her personel hesabında 2FA kaydı yapın.
- Girişi özel bir yönetici URL'sine taşıyın.
- Kayıt, yorumlar ve iletişim için bir CAPTCHA etkinleştirin.
- Her şeyi HTTPS üzerinden sunun.
display_errorsveexpose_phpayarlarını kapatın.- Personele ihtiyaç duydukları en düşük rolü verin — yönetici yerine moderatörü tercih edin.
- PHP ve TubePress'i güncel tutun ve düzenli yedekleme yapın.
Sonraki adımlar
Hâlâ takıldınız mı?
Kontrol panelinizden bir destek talebi açın, ekibimiz size yardımcı olacaktır.