Công cụ miễn phí, không cần tài khoản

Trình kiểm tra cấu hình bảo mật WordPress miễn phí

Kiểm tra tám khu vực cấu hình WordPress có thể quan sát từ bên ngoài: XML-RPC, wp-login.php, rò rỉ gỡ lỗi, danh sách thư mục, tiết lộ phiên bản, tiêu đề bảo mật, phân loại người dùng REST và các đường dẫn công khai nhạy cảm.

Còn được gọi là: Kiểm tra tăng cường WordPress, kiểm tra XML-RPC và REST API
Bằng chứng được hiển thị với nguồnKhông cần tài khoảnKhông có chỉ số nào được tạo ra.

Chạy một kiểm tra thực tế ở trên

Gửi một URL công khai, tên miền, hoặc từ khóa. Novaverb sẽ chỉ hiển thị bằng chứng mà công cụ này thực sự có thể lấy hoặc đo lường.

Mô hình bằng chứng

Biết điều gì mà kết quả chứng minh

Kiểm tra này ghi lại bằng chứng HTTP công khai cho tám khu vực cấu hình WordPress: XML-RPC, đường dẫn đăng nhập tiêu chuẩn, rò rỉ gỡ lỗi, danh sách thư mục, tiết lộ phiên bản, sáu tiêu đề phản hồi, liệt kê người dùng REST API và các đường dẫn nhạy cảm đã chọn. Nó giữ mỗi quan sát riêng biệt và không công bố bất kỳ điểm số an ninh chung nào.

1. Nguồn

Quan sát HTTP trực tiếp có giới hạn từ nguồn WordPress công khai đã gửi. Kết quả xác định nguồn gốc của bằng chứng.

2. Ranh giới

Đây là một đánh giá cấu hình không xâm lấn của các phản hồi HTTP công khai đã chọn. Nó không kiểm tra mật khẩu, khai thác lỗ hổng, liệt kê các plugin, hoặc chứng minh rằng một trang web WordPress là an toàn.

3. Hành động tiếp theo

Sử dụng phát hiện để xác minh một vấn đề, sau đó kết nối một không gian làm việc khi bạn cần lịch sử, giám sát hoặc phân tích toàn bộ trang web.

Cách đọc kết quả cấu hình WordPress này

Quan sát, không khai thác

Trình kiểm tra nhận diện các chữ ký phản hồi công khai đã chọn. Nó không gửi tải tấn công, cố gắng đăng nhập, kiểm tra mật khẩu hoặc yêu cầu liệt kê thành phần.

Không có điểm số bảo mật tổng hợp

Mỗi trong tám lĩnh vực đều dựa trên bằng chứng riêng của nó. Một kết quả tiêu đề sạch không thể hủy bỏ một nhật ký gỡ lỗi đã được công khai, và một phản hồi không khả dụng không bao giờ trở thành một thông qua.

Sửa, triển khai, kiểm tra lại

Ưu tiên các nhật ký lộ ra và tệp nhạy cảm, sau đó là phân loại người dùng công khai và các điểm cuối không cần thiết. Chạy lại kiểm tra chính xác sau khi triển khai mỗi thay đổi cấu hình.

Nhận câu trả lời đúng

Điều gì cần gửi - và điều gì cần tránh

Gửi một miền WordPress công khai hoặc bất kỳ URL nào trên trang đó. Trình kiểm tra chuẩn hóa địa chỉ đến nguồn công khai cuối cùng trước khi yêu cầu các đường dẫn WordPress. Các mục tiêu riêng tư và dự trữ sẽ bị từ chối, và kết quả có thể nói rằng WordPress không được xác nhận khi trang ẩn hoặc thay đổi tất cả các tín hiệu công khai có thể nhận diện.

Sử dụng nó như thế này
your-wordpress-site.comMột miền WordPress công khai hoạt động, và trình kiểm tra chuẩn hóa địa chỉ trước các yêu cầu giới hạn.
https://www.your-wordpress-site.com/blogMột URL trang đầy đủ cũng hoạt động; các đường dẫn cấu hình WordPress được kiểm tra tại nguồn công khai cuối cùng.
Tránh điều này
localhost / 10.0.0.8Các mục tiêu riêng tư và nội bộ bị từ chối bởi ranh giới an toàn IP công cộng.
Expecting a vulnerability scanCông cụ này chỉ kiểm tra bằng chứng cấu hình công khai đã chọn; nó không khai thác, xác thực, hoặc liệt kê các thành phần đã cài đặt.
Phương pháp công khai

Chính xác cách kết quả này được sản xuất

Mỗi yêu cầu đi qua ranh giới an toàn IP công cộng và mỗi mục tiêu chuyển hướng được kiểm tra lại. Trình kiểm tra nhận diện các chữ ký phản hồi cụ thể thay vì coi mỗi HTTP 200 là phơi bày, chạy một tập hợp các đường dẫn giới hạn và loại bỏ các thân phản hồi thô trước khi kết quả được lưu trữ hoặc hiển thị.

  1. Chúng tôi tải địa chỉ công khai đã gửi thông qua bước kiểm tra an toàn với IP đã ghim và kiểm tra lại mọi điểm đến redirect.
  2. Chúng tôi yêu cầu một tập hợp đường dẫn WordPress giới hạn và nhận diện chính xác đăng nhập, XML-RPC, REST, chỉ mục thư mục, gỡ lỗi và chữ ký tệp nhạy cảm.
  3. Chúng tôi đã đọc trang chủ để tìm tín hiệu phiên bản WordPress và sáu tiêu đề bảo mật trình duyệt đã chọn.
  4. Chúng tôi loại bỏ các thân phản hồi thô và báo cáo tám quan sát cấu hình đã đặt tên mà không tạo ra một điểm số bảo mật tổng hợp.
Xây dựng trên các tiêu chuẩn công khai

Các tiêu chuẩn quốc tế mà kiểm tra này áp dụng

Tài liệu WordPress định nghĩa hành vi XML-RPC và REST API, trong khi RFC 9110 định nghĩa các phản hồi HTTP được quan sát. Phần tiêu đề phản hồi áp dụng bộ tiêu đề bảo mật OWASP đã chọn. Những tham chiếu này mô tả các bề mặt cấu hình; không cái nào biến một phản hồi công khai thành bằng chứng về một lỗ hổng.

WordPressXML-RPC
WordPress XML-RPC support

Nhận diện xem điểm cuối XML-RPC công khai tiêu chuẩn có trả lời với chữ ký XML-RPC của WordPress hay không.

Đọc thông số kỹ thuật
WordPressREST API
WordPress REST API

Kiểm tra phát hiện REST riêng biệt với việc điểm cuối người dùng công khai trả về các định danh tài khoản.

Đọc thông số kỹ thuật
IETFRFC 9110
HTTP Semantics

Đọc trạng thái phản hồi của mỗi đường dẫn giới hạn trong khi bảo tồn các kết quả không khả dụng và bị hạn chế.

Đọc thông số kỹ thuật
OWASPSecure Headers
OWASP Secure Headers Project

Báo cáo sự hiện diện của sáu điều khiển tiêu đề phản hồi đã chọn mà không tuyên bố rằng các giá trị chính sách của chúng là đầy đủ.

Đọc thông số kỹ thuật
Chúng tôi chỉ liệt kê một tiêu chuẩn khi công cụ này thực sự đọc hoặc đo lường theo đó. Khi một tín hiệu nằm ngoài kiểm tra trực tiếp, kết quả sẽ nói rõ điều đó thay vì ngụ ý rằng có sự bao phủ.
Câu hỏi thường gặp

Kiểm tra Cấu hình Bảo mật WordPress Câu hỏi thường gặp

Công cụ Kiểm tra Cấu hình Bảo mật WordPress kiểm tra những gì?

Nó quan sát tám khu vực cấu hình công khai: XML-RPC, wp-login.php, đầu ra debug, danh sách thư mục, tiết lộ phiên bản WordPress, sáu tiêu đề bảo mật, điểm cuối người dùng API REST, và các đường dẫn nhạy cảm WordPress đã chọn.

Đây có phải là công cụ quét lỗ hổng WordPress không?

Không. Trình kiểm tra chỉ gửi các yêu cầu HTTP công khai có giới hạn. Nó không khai thác lỗ hổng, kiểm tra mật khẩu, phân loại plugin hoặc chủ đề, kiểm tra mã nguồn, hoặc tìm kiếm các lỗ hổng phần mềm đã biết.

Có nên luôn tắt XML-RPC không?

Không phải lúc nào cũng vậy. XML-RPC có thể hỗ trợ các khách hàng xuất bản, tích hợp và pingback. Nếu không có gì bạn sử dụng cần nó, hãy hạn chế hoặc vô hiệu hóa nó; nếu nó phải công khai, hãy bảo vệ nó bằng cách giới hạn tần suất và giám sát.

Trang wp-login.php công khai có tự động không an toàn không?

Không. Trang đăng nhập tiêu chuẩn thường là công khai, vì vậy khả năng tiếp cận là một mục xem xét thay vì bằng chứng của một khiếm khuyết. Sử dụng mật khẩu mạnh, xác thực đa yếu tố, giới hạn tần suất và giám sát thay vì dựa vào một URL ẩn.

Kiểm tra phát hiện đầu ra WP_DEBUG bị lộ như thế nào?

Nó tìm kiếm các chữ ký lỗi PHP và WordPress có thể nhận diện trong trang chính đã được ghi lại và phản hồi debug.log công khai. Nó không bao giờ hiển thị hoặc lưu trữ nội dung của nhật ký thô hoặc tệp cấu hình.

Những gì được coi là danh sách thư mục WordPress?

Trình kiểm tra yêu cầu các thư mục wp-content đã chọn và tìm kiếm một trang chỉ mục thực tế được tạo ra, chẳng hạn như một trang Chỉ mục với danh sách thư mục cha. Một phản hồi ứng dụng bình thường không được gán nhãn là danh sách thư mục.

WordPress có thể tiết lộ phiên bản của nó như thế nào?

Một trang có thể tiết lộ phiên bản WordPress thông qua siêu dữ liệu trình tạo của nó. Việc xóa siêu dữ liệu đó giảm thiểu việc nhận diện dễ dàng, nhưng việc cài đặt các bản cập nhật bảo mật vẫn là kiểm soát quan trọng.

API REST của WordPress có an toàn không?

Không. REST API là một tính năng bình thường của WordPress. Quan sát liên quan là liệu điểm cuối người dùng công khai có trả về các định danh tài khoản hay không; trình kiểm tra báo cáo khả năng sử dụng REST và phân loại người dùng một cách riêng biệt.

Những đường dẫn nhạy cảm của WordPress nào được kiểm tra?

Tập hợp đường dẫn giới hạn bao gồm tệp readme công khai và giấy phép, các màn hình cài đặt và thiết lập, debug.log, và một tên sao lưu wp-config.php phổ biến. Chỉ nội dung đã được công nhận mới được gán nhãn là lộ diện, và nội dung nhạy cảm thô được loại bỏ.

Kết quả cấu hình sạch có chứng minh rằng trang web an toàn không?

Không. Điều đó chỉ có nghĩa là các quan sát công khai được chọn không cho thấy những phơi bày cấu hình đó vào thời điểm đó. Các lỗ hổng plugin, lỗi ủy quyền, phần mềm độc hại, tài khoản yếu và vấn đề phía máy chủ cần kiểm tra ủy quyền riêng biệt.

Nhiều kiểm tra miễn phí hơn

Khám phá tất cả Công cụ Miễn phí của Novaverb

Công cụ kiểm tra SEO websitePhạm vi thu thập dữ liệu, các trang có thể lập chỉ mục và liên kết nội bộ
Công cụ nghiên cứu từ khóaKiểm tra khối lượng tìm kiếm có sẵn của truy …
Trình kiểm tra SERPKiểm tra các kết quả tự nhiên trả về cho …
Công cụ Kiểm tra Bảo mật Trang webRà soát trạng thái bảo mật của trang web, chứng …
Kiểm tra thời gian phản hồi máy chủĐo thời gian máy chủ trả về byte đầu tiên …
Phân tích BacklinksKiểm tra dữ liệu backlink và tên miền giới thiệu …
Trình kiểm tra robots.txtKiểm tra và xác thực các quy tắc robots.txt, chỉ …
Sitemap CheckerPhát hiện các khai báo sitemap, kiểm tra tài liệu …
Trình kiểm tra thẻ metaKiểm tra độ dài tiêu đề trang, mô tả meta, …
Trình kiểm tra trạng thái HTTP và chuyển hướngTruy vết mã trạng thái HTTP (200, 301, 302, 404, …
Giám sát trang webChạy một lượt kiểm tra khả dụng trực tiếp và …
Kiểm tra HTTP/2Kiểm tra xem đúng tên máy chủ đã gửi có …
Kiểm tra HTTP/3Dùng một phép thử bắt tay trực tiếp để kiểm …
Kiểm tra Hiệu suất Trang webSo sánh thời gian phản hồi HTTP từ các vị …
Trình kiểm tra GEOKiểm tra các tín hiệu quan sát được trên trang …
Công cụ kiểm tra Core Web VitalsKiểm tra LCP, INP và CLS của người dùng thực …
Trình kiểm tra PageSpeedChạy một lượt kiểm tra Lighthouse trong phòng thí nghiệm …
Kiểm tra an toàn trang webKiểm tra xem một miền hoặc URL có bị gắn …
Kiểm tra Knowledge GraphTra cứu các thực thể trùng khớp với một thương …
Kiểm tra khoảng cách từ khóaTìm các từ khóa xếp hạng được quan sát cho …
Các trang hàng đầu của đối thủTìm các trang có lưu lượng truy cập tự nhiên …
Kiểm tra → hiểu → sửa

Biến kiểm tra này thành một sửa chữa đã được xác minh

Mỗi công cụ miễn phí của Novaverb là một phễu duy nhất: chạy kiểm tra, hiểu bằng chứng, rồi sửa và chứng minh vấn đề đã được xử lý bằng một lần kiểm tra lại mới - không bịa ra trạng thái đạt.